PDA

مشاهده نسخه کامل : Codered یک نوع کرم اینترنتی


javadshahvand
30-10-2007, 15:24
حال به شرح حال مختصری از خصوصیات یک کرم معرو? که هنوز هم وجود خواب آلوده خود را بر روی هزاران وب سرور ا?کنده و کارشناسان امنیتی را به تکاپو واداشته است، می‌پردازیم. راجع به واژه خواب آلود متن زیر را مطالعه کنید.
? CODERED یک نوع کرم اینترنتی
مرکز تطبیق و هماهنگی Cert در پتیسبورگ که مرکزی برای بررسی اطلاعات سری کامپیوتری است، اذعان می‌دارد که ویروس CODERED احتمالاً به درون بیش از ۲۸۰۰۰۰ دستگاه متصل به اینترنت که از سیستم عاملهای NT۴.۰ و ویندوز ۲۰۰۰ است?اده می‌کنند ن?وذ کرده است. حال آنکه این سیستم عاملها ، دارای مزیت محا?ظتی به وسیلهٔ نرم ا?زارهای خطایاب IIS۵ و IIS۴ می باشند .
هنگامی که هر دو گونه این ویروس (نسخه‌های ۲۹.A و codered II ) تلاش می‌کنند تا روی سرورهایی که به وسیله سرویس‌های شاخص نرم ا?زارهاییکه IIS از لحاظ ضع?های عبوری یا مقاومت در برابر ویروسهای جدید اصلاح نشده‌اند ، ن?وذ و منتشر شوند،‌ یکی از دو نسخه قدیمی این ویروس طوری تنظیم شده است که ص?حات اولیه اتصال اینترنتی معرو? به Homepage و یا start page مربوط به وب سرور آلوده شده را از حالت طبیعی خارج سازد.
این ویروس طوری تنظیم شده است که تا بیستمین روز ماه منتشر می‌شود ،آنگاه با حالتی که cert آن را مرحله ویرانگر نامیده است، چنان عمل می‌کند که خود سرویس محا?ظ شخصی را بر علیه آدرس اینترنتی داده شده وادار به خرابکاری می‌کند. جالب است بدانید اولین آدرس اینترنتی داده شده به ویروس وب سرور کاخ س?ید بوده است.
به نظر می رسد که این ویروس در آخرین ساعت بیست و ه?تیمن روز ماه، بمباران و انتشارهای خود را متوق? کرده ، وارد مرحله خواب موقتی شده و خود را غیر ?عال می‌کند. حال آیا ویروس قدرت این را دارد که در اولین روز ماه بعد ، خود را برای ?عالیتی دوباره بیدار کند.
یک مرکز تحقیقات تخصصی که در اوهایو ایالات کلمبیا شرکتی مشاوره‌ای و ?نی است، به بررسی و تست ویروس Codered پرداخته و به این نتیجه رسیده است که این مزاحم خواب آلود می‌تواند دوباره خود را ?عال کرده و ?رآیند جستجوی میزبانان جدید را از سر بگیرد.
بررسیها و نتایج به دست آمده نشان می دهند که codered برای شروع ?عالیت مجدد، ?ایل مخصوصی را جستجو کرده و تا زمان پیدا کردن آن ?ایل و ساختن درایو مجازی خاصی به نام تروآ (Trojan) در حالت خواب باقی می‌ماند.
کارشناسان ?نی بر این عقیده‌اند که این ویروس مجبور نیست خود را بیدار و ?عال کند تا برای سیستمها تحدیدی جدی به حساب آید. در حال حاضر سیستم‌های آلوده ی بسیاری وجود دارند که ناخودآگاه برای انتشار و سرایت ویروس به سیستم‌های دیگر تلاش می‌کنند. یکی از کارشناسان SARC یکی از مراکز تحقیقاتی می‌گوید : از آنجا که کامپیوترهای زیادی هستند که ساعتها درست تنظیم نشده ، شاهد انتشار مجدد این ویروس خواهیم بود. تنها یکی از سیستم‌های آلوده، برای انتشار موج جدیدی از اختلالات کا?ی خواهد بود.
محاسبات مرکز تطبیق و هماهنگی CERT نشان می‌دهد که ویروس Codered ۲۵۰۰۰۰ ، سرور ویندوزهایی که در خلال ۹ ساعت اول ?عالیت زود هنگام خود، سرور ویندوزهایی که آسیب پذیر بوده اند را آلوده ساخته است. بولتن خبری CERT تخمین می‌زند که با شروع ?عالیت ویروس از یک میزبان آلوده، زمان لازم برای آلوده شدن تمام سیستم‌هایی که علیرغم است?اده از نرم ا?زارهای IIS (البته نسخه‌های قدیمی آن) همچنان آسیب پذیر مانده‌اند، کمتر از ۱۸ ساعت است! این رخدادها، این سوال را تداعی می کنند که چه تعداد از کامپیوترهای آلوده شده قبلی، تاکنون اصلاح و پاکسازی شده‌اند؟ اگرچه سرور کاخ س?ید، هد? اصلی حملات خرابکارانه Codered بوده است،‌ با این حال این کرم کینه جو هنوز مشکلات بسیاری را برای میزبانان به وجود می‌آورد.
? حمله به سیستم های Linux
ویروس معرو? و بسیار گستردهٔ Slapper ، برای اولین بار در تاریخ ۱۴ سپتامبر ۲۰۰۲ کش? شد.
▪ Slapper یک کرم شبکه
Slapper طی مدت کوتاهی به سرعت هزاران وب سرور در سراسر دنیا را آلوده کرد. یکی از جالب‌ترین خصوصیات slapper توانایی‌آن در ایجاد یک شبکه نظیر به نظیر است که برای نویسنده امکان کنترل تمامی شبکه های آلوده شده را بوجود می آورد .




استاد آن‌لاین