به عنوان هشدار باید به مدیران شبکه اطلاع رسانی گردد خصوصا آن دسته از مدیرانی که تا کنون به حفظ امنیت و راه اندازی یک سیستم امنیتی کارآمد اهمیت چندانی نداده اند. یک باج افزار جدید به نام Snakeکه هدف اصلی آن شبکههای تجاری است و بعد از نفوذ به شبکه اقدام به رمز گذاری روی تمامی اطلاعات دستگاههای موجود در شبکه مینماید، توسط متخصصین امنیتی کشف شد.
این باج افزار پس از ورود به سیستم هدف تلاش میکند تا دسترسی Admin را در اختیار بگیرد و با استفاده از این دسترسی توسط ابزار رمزگذاری خود اقدام به آلوده کردن تمامی فایلهای موجود روی سیستمهای کامپیوتری در تمامی سطح شبکه مینماید.
لیست برخی از باج افزارها که با هدف آلوده سازی شبکههای تجاری تولید شده و در حال تکامل هستند را مینتوانید در ادامه مشاهده نمایید:
Ryuk, BitPaymer, DoppelPaymer, Sodinokibi, Maze, MegaCortex, LockerGoga، و آخرین نمونه آنها باج افزار خطرناک Snake.
آنچه که ما در مورد باج افزار Snake میدانیم
این باج افزار هفته گذشته توسط تیم امنیتی MalwareHunter کشف شد و بلافاصله اطلاعات به دست آمده جهت تحقیقات بیشتر در اختیار Vitali Kremez قرار گرفت تا به شیوه مهندسی معکوس اطلاعات بیشتری از آن به دست آورند.
بر اساس تحقیقات اولیه و تجزیه و تحلیل صورت گرفته توسط Kremez، مشخص شد این بد افزار به زبان Golang نوشته شده و دارای توابع سطح بالا و مواردی که عموما در باج افزارهایی از این نوع مشاهده میگردند.
مدیر این تیم امنیتی اضافه کرد این باج افزار شامل توابع سطح بالا و عملکردهای پیچیده و مبهمی است که سابقا در نمونههای این چنینی مشاهده نگردیده است.
با شروع فعالیت Snake ، در مرحله اول Shadow Copy ها حذف میشوند، سپس بسیاری از فرآیندهای مربوط به سیستمهای SCADA ، ماشینهای مجازی ، سیستمهای کنترل صنعتی ، ابزارهای مدیریت از راه دور ، نرم افزارهای مدیریت شبکه و … از کار میافتد.
در آخرین مرحله به غیر از پوشه ویندوز و فایلهای موجود در آن هر آن چه بر روی سیستم موجود باشد را با الگوریتم خاص خود رمزگذاری میکند. میتوانید مسیرهایی را که از گزند این باج افزار در امان هستند را به اختصار در ادامه ملاحظه نمائید:
windir
SystemDrive
c:\$Recycle.Bin
c:\ProgramData
c:\Users\All Users
c:\Program Files
c:\Local Settings
c:\Boot
c:\System Volume Information
c:\Recovery
\AppData\
پس از این که عملیات رمز گذاری پایان یافت، میتوانید ملاحظه کنید که به انتهای پسوند فایلها یک رشته 5 کاراکتری اضافه شده است، به عنوان مثال اگر نام یک فایل قبل از آلوده شدن pars.doc باشد پس از آلوده شدن به صورت pars. docqkWbv تغییر خواهد کرد.
[divider height=”20″]

[divider height=”20″]
اگر هر یک از این فایلها را باز کنید با امضاء منحصر به فرد این باج افزار یعنی “EKANS” در آخرین سطر مواجه میشوید. EKANS بر عکس کلمهSnake است و این به آن معناست که سیستم شما توسط باج افزار Snake آلوده شده است. این موضوع را در عکس زیر به وضوح مشاهده میکنید.
[divider height=”20″]

[divider height=”20″]
با توجه به اینکه این باج افزار به صورت هوشمند و برای اهداف خاص طراحی شده، میتوان گفت پس از ورود به سیستم قربانی حداقل چند ساعت بدون کوچکترین عملی تنها موقعیت سنجی میکند و اطلاعات را برای خود دسته بندی میکند و اگر سیستم شما مجهز به نرم افزارهای امنیتی به روز باشد میتوانید امیدوار باشید که قبل از آلوده شدن سیستم این باج افزار از بین برود.
پس از پایان رمز گذاری بر روی Desktop یک فایل متنی به نام Fix-Your-Files.txt ایجاد میشود که شامل دستورالعمل برای ارتباط از طریق ایمیل جهت پرداخت وجه و باز پس گیری اطلاعات است. این آدرس ایمیل در حال حاضر [email protected] است.
[divider height=”20″]

[divider height=”20″]
همانطور که در این یاد داشت ملاحظه مینمائید این باج افزار کل شبکه را هدف قرار میدهد بر عکس سایر باج افزارها که هدفشان تنها یک سیستم خاص بود. در این متن به وضوح مشخص است که با توجه به تغییرالگوریتم، کلید خریداری شده فقط برای از بین بردن آلودگی فعلی کاربرد دارد و در صورتی که شبکه مجددا آلوده شود کلید فعلی کاربردی نخواهد داشت .
این باج افزار در حال حاضر در حال تجزیه و تحلیل و بررسی است و به خاطر ماهیت پیچیده آن معلوم نیست کلیدهای رمزگشای آن به صورت رایگان عرضه گردد.
IOCs:
Hash:
e5262db186c97bbe533f0a674b08ecdafa3798ea7bc17c705df526419c168b60
Ransom note text:
——————————————–
| What happened to your files?
——————————————–
We breached your corporate network and encrypted the data on your computers. The encrypted data includes documents, databases, photos and more –
all were encrypted using a military grade encryption algorithms (AES-256 and RSA-2048). You cannot access those files right now. But dont worry!
You can still get those files back and be up and running again in no time.
———————————————
| How to contact us to get your files back?
———————————————
The only way to restore your files is by purchasing a decryption tool loaded with a private key we created specifically for your network.
Once run on an effected computer, the tool will decrypt all encrypted files – and you can resume day-to-day operations, preferably with
better cyber security in mind. If you are interested in purchasing the decryption tool contact us at [email protected]
——————————————————-
| How can you be certain we have the decryption tool?
——————————————————-
In your mail to us attach up to 3 files (up to 3MB, no databases or spreadsheets).
We will send them back to you decrypted.






