دوشنبه, ۱۷ اردیبهشت, ۱۴۰۳ / 6 May, 2024
مجله ویستا

کرم Tilebot-JE


کرم Tilebot-JE
● توضیحات :
Tilebot-JE یک کرم با قابلیت درپشتی IRC برای سیستم های ویندوزی می باشد که دائما در پیش زمینه ویندوز اجرا می شود ویک در پشتی را مهیا می کند تا مهاجم بتواند از طریق کانال های IRC به سیستم آلوده دسترسی داشته باشد .
این کرم می تواند به اینترنت متصل شود و از طریق HTTP با سرور راه دور ارتباط برقرار کند .
Tilebot-JE با اولین اجرا در <System>vmnat.exe کپی می شود.
همچنین فایل vmnat.exe مانند یک سرویس درایور جدید با نام ظاهری "COM+ System Source" که "COMSysSRC", نامیده می شود در سیستم ثبت می شود .این سرویس به صورت اتوماتیک اجرا می شود .و با اجرای خود مدخل زیر را در رجیستری ایجاد می کند :
HKLMSYSTEMCurrentControlSetServicesCOMSysSRC
● توصیه ها :
۱) به روز كردن آنتی ویروس
۲) روش پاك سازی دستی توسط آنتی ویروس سوفوس برای Windows NT مدل ۴.۵x و Windows NT/۲۰۰۰/XP/۲۰۰۳ مدل ۴.۱x و پایین تر :
● برای حذف یك تروجان كارهای زیر را انجام دهید :
▪ همه ی برنامه های خود را ببندید .
▪ مراحل Start|Programs| SophosAnti-Virus را بگذرانید وبرنامه آنتی ویروس را اجرا كنید
▪ تب Immediate و سپس درایو مورد نظر را انتخاب كنید .
▪ به Options|Configuration رفته و تب Disinfection; یا Actionرا انتخاب كرده سپس Infected filesوبعد از آن Deleteرا انتخاب كنید و در آخر OK. را بزنید .
▪ برای اجرا كردن پویش،scanیا دكمه GOرا بزنید.
▪ فایل های مورد نظر را پاك كنید ، سپس یك پویش دیگر را اجرا كنید تا مطمئن شوید پاك سازی صورت گرفته است .
▪ به Options|Configuration برگردید و تب Disinfection Action; انتخاب كرده سپس Infected files۰۳۹ وبعد از آن Delete را انتخاب كنید و در آخرOK. را بزنید .
▪ كاپیوتر را Reboot كرده و پویش نهایی را اجرا كنید تا كاملا مطمئن شوید پاك ساری صورت گرفته است .
۳) روش پاك سازی به صورت دستی :
ابتدا تمامی داده خود را در سیستم تغییر داده و یك كپی از آنها تهیه كنید.
پسورد Administrator را دوباره تغییر دهید و یك نگاهی به مسایل امنیتی شبكه خود بیندازید.
در taskbar دكمه start را بزنید و منوی run را اجرا كنید و در آن Regedit را بنویسید و دكمه ok را كلیك كنید تا صفحه ویرایشگر رجیستری شما باز شود . فراموش نكنید كه قبل از دستكاری رجیستری یك نسخه پشتیبان از آن تهیه كنید .
برای تهیه نسخه پشتیبان از رجیستری خود ؛ در منوی Registry روی گزینهExport Registry File و در پنلExport range;گزینه All را انتخاب كرده و سپس دكمه Save را كلیك كنید تا نسخه پشتیبان از رجیستری شما تهیه شود.
حال در مدخلHKEY_LOCAL_MACHINE رجیستری زیر مدخلهای:
HKLMSYSTEMCurrentControlSetServicesCOMSysSRC
هر مدخلی كه به فایلی اشاره می كرد حذف كنید.
سپس رجیستری خود را ببندید و دوباره سیستم خود را راه اندازی كنید.
منبع : مشورت مهندسی شبکه و راهبری تحقیقات همکاران سیستم