اخیرا بدافزاری موسوم به مارمولک که یک نرم افزار ایرانی ثبت ضربات صفحه کلید است با MD5 برابر با F09D2C65F0B6AD55593405A5FD3A7D91 شناسایی شده ،. این بدافزار از طریق ثبت ضربات صفحه کلید، رمز کردن آنها و ارسال برای نویسنده، اطلاعات را جمع آوری و سرقت می کند
نویسندگان بدافزارها اغلب برای جلوگیری از شناسایی شدن، از ابزارهای ارزان و سادهای استفاده میکنند که بدافزار را با یک برنامه runtime فشرده سازی یا رمزگذاری، تغییر میدهد؛ اما در این بدافزار، فایلهای مرتبط توسط یک نسخه تغییر یافته از ابزار مشهور UPX پنهان شدهاند..
بدافزار مارمولک ، در هنگام اجرا یک کپی از خود با نام Mcsng.sys در فولدر Sysytem32 ایجاد میکند. این بدافزار همچنین پروسهای را اجرا میکند که فایل 1stmp.sys را در فولدر system32\config جایگذاری کرده و مینویسد.
اگرچه پسوند این فایل .sys (فایل سیستمی) است، اما در حقیقت این فایل سیستمی نیست. هدف این فایل این است که به عنوان یک فایل لاگ عمل کند که محتوی ضربات صفحه کلید کاربر است که به صورت رمز شده ذخیره شدهاند. هربار که یک کلید فشرده میشود، این پروسه ضربات صفحه کلید را ثبت میکند، آن را رمز کرده و به 1stmp.sys اضافه میکند.
این بدافزار همچنین نام کامپیوتر و نام کاربر را نیز برای سازنده خود میفرستد.
لاگ رمز شده به آدرس marmoolak@red-move.tk ارسال می شود که بر روی دامنهای میزبانی شده که به میزبانی بدافزارها مشهور است.
در خصوص این مطلب این پرسش ها نیز خاطرنشان می شود که :
1. آیا رمزگذاری مورد استفاده برای کپی کردن اطلاعات توسط این بدافزار ساده است ؟
2. آیا رمزگشایی ضربات صفحه کلید قابل مشاهده هستند، یا اینکه اطلاعات در زمان ثبت قایل مشاهده می شود ؟
3. با توجه به اینکه در بدافزار مارمولک از ابزار UPX برای پنهان سازی استفاده می شود ، نویسندگان بدافزار می توانند برای مقابله با آن راه حلی را بیابند ؟
4. برخی keylogger ها ضربات صفحه کلید را برای مقاصد قانونی ثبت کنند ، اما با توجه به سیستم ثبت اطلاعاتی بدافزار مارمولک باید دید که آیا این بدافزار هم همین کار را می کند یا قصد حمله به سایر اعضای این فروم را دارد ؟
منبع : خبرگذاری مهر ، www.mehrnews.ir