در فضای تهدیدات امروزی، برنامههای ضدبدافزاری نقش مثبت کوچکی را ایفا میکنند؛ درواقع پایشگرهای ضدبدافزاری درمجموع غیردقیق عمل میکنند به ویژه در برابر کدهای مخرب و آسیبپذیریهایی که کمتر از 24 ساعت عمر دارند. با همهی اینها نفوذگران و بدافزارهای مخرب قادرند شیوههای خود را تغییر دهند و با تغییر چند بایت، یک بدافزار شناختهشده را تبدیل به بدافزار جدید و غیرقابل شناسایی سازند.
برای مقابله با این امر بسیاری از ضدبدافزارها بر رفتار برنامهها نظارت میکنند تا بتوانند بدافزارهای جدید را کشف کنند؛ سایر برنامهها نیز از محیطهای مجازی، پایش سامانه و تشخیص ترافیک شبکه استفاده کرده تا دقیقتر به شناسایی بپردازند اما همچنان که میبینیم مرتباً دچار شکست میشوند.
در این مقاله به ذکر 11 نشانهای میپردازیم که یقیناً نفوذ به سامانهتان را اثبات میکند؛ توجه کنید که در همهی موارد توصیهی اول بازگردانی کامل سامانه به یک نقطهی شناختهشدهی مناسب است. پیش از این، بازگردانی سامانه به یک نقطهی مناسب به معنای فرمت (format) رایانه و بازیابی تمامی برنامهها و اطلاعات بود. اما اکنون بسته به نوعِ سامانهعاملتان این امر ممکن است تنها با کلیک بر روی گزینهی Restore محقق شود. در غیر این صورت یک رایانهی آلوده شاید به هیچ وجه به طور کامل قابل اطمینان نگردد. بنابراین راهحلهایی که در تمامی موارد زیر فهرست شده توصیههایی است که در صورتی که تمایل به بازیابی کامل سامانه ندارید، پیشنهاد میگردد. اما به هر حال همیشه به خاطر داشته باشید که بازیابی کامل سامانه بهترین اقدام ممکن محسوب میشود.
نشانههای قطعی از نفوذ به سامانه
شماره 1: مشاهدهی پیامهای جعلی و دروغین ضدبدافزار.
چیزی که اکثر افراد نمیدانند این است که هنگام دریافت پیامهای جعلی ضدبدافزاری، خطر مربوطه شامل حال رایانه شده و دیگر کلیک کردن بر روی گزینههای No و Cancel کاری از پیش نمیبرد و برنامهی مخرب مربوطه توانسته از نرمافزارهای وصله نشده، که اغلب میتواند ماشینمجازی جاوا یا محصولات ادوبی باشد، برای نفوذ کامل به سامانهتان استفاده کند.
چرا یک برنامهی مخرب هشدارهای ضدبدافزاری تولید میکند؟ پایش جعلی که همواره صدها بدافزار را کشف میکند، حقهای است که شما محصولات افراد خرابکار را خریداری کنید. با کلیک بر روی پیوندهای ارائه شده به وبگاههایی فرستاده میشوید که ظاهر حرفهای دارند و با توصیههای امنیتی درخشان شما را فریب میدهند. سپس با درخواست جزییات کارت بانکی به هدف خود میرسند. ممکن است باور نکنید که روزانه چندین نفر در این دام گرفتار میشوند و اطلاعات مالی و شخصی خود را به خطر میاندازند.
راهحل
به محض دریافت هشدار جعلی از سوی ضدبدافزار، خود رایانه را خاموش کنید. (البته این امر مستلزم آن است که بدانید هشدار معتبر ضدبدافزارتان چگونه است و چه ظاهری دارد) البته اگر میتوانید برنامههای مورد نظر خود را ذخیره کنید اما سعی کنید هر چه سریعتر رایانهتان را خاموش نمایید. سپس آن را در حالت ایمن بدون شبکه یا همان Safe Mode راهاندازی مجدد کنید و برنامهای را که به تازگی نصب کردهاید، حذف نمایید. در نهایت هم سعی کنید سامانه را به حالت ایمن قبلی برگردانید؛ در صورتی که موفق شوید پس از راهاندازی مجدد سامانه در حالت عادی دیگر خبری از پیامهای جعلی ضدبدافزار نخواهد بود. پس از آن نیز میتوانید پایش کاملی از سامانه با ضدبدافزار خود داشته باشید تا از عدم وجود هر گونه بدافزاری اطمینان حاصل کنید.
2. ظهور نوار ابزارهای ناخواسته در مرورگر.
این ویژگی دومین نشانهی شایع از نفوذ به سامانه است. به این ترتیب که مرورگرتان مجهز به نوارابزارهای جدید و ناخواستهای میشود و این نوارابزارها دارای نامهایی هستند که گویا برای کمک به شما ظاهر شدهاند. در صورتی که ندانید این نوارابزار محصول یک شرکت معتبر و شناختهشده است، قطعاً باید آن را حذف کنید.
راهحل
اکثر مرورگرها به شما این امکان را میدهند که نوارابزارهای فعال و نصبشده را مرور و مشاهده کنید. به این ترتیب میتوانید هر کدام را که نمیخواهید به طور کامل از سامانهتان حذف کنید. در صورتی که به هر کدام از این نوارابزارها شک دارید بهتر است آن را پاک کنید.
اگر نوارابزار جعلی وجود دارد که آن را در فهرست نوارابزارهای مرورگر مشاهده نمیکنید میبایست در صورت امکان، مرورگر را به تنظیمات پیشفرض ببرید. در صورت عدم وجود این امکان، میتوانید از دستوراتی که در بالا برای «پیام جعلی ضدبدافزار» ذکر شد، پیروی کنید.
البته به خاطر داشته باشید که با وصلهی کامل تمامی نرمافزارها و مراقبت در نصب ابزارهای رایگان، میتوانید از نصب این مواردِ ناخواسته جلوگیری نمایید. توجه کنید که نصب نوارابزارها اغلب در توافقات نصب ذکر میشود که البته اکثر کاربران این توافقات را نخوانده، میپذیرند. از این رو توصیه میشود زین پس این توافقات را با دقت بیشتری مطالعه نمایید.
3. تغییرمسیر جستجوها در اینترنت.
بسیاری از نفوذگران با تغییرمسیر مرورگر به مکانی بجز مقصد کاربر کار خود را پیش میبرند. همچنین بسیاری از افراد خرابکار با فرود کلیکِ کاربران به وبگاه اشخاصِ دیگر کسب درآمد هم میکنند.
اغلب این گونهی بدافزاری را میتوانید با وارد کردن واژگان مرتبط (مثل puppy یا goldfish) در موتورهای جستجو کشف کنید و بررسی نمایید که این وبگاهها در نتایج جستجوی شما هم ظاهر میشوند یا خیر. (اغلب این نتایج به عبارت مورد جستجوی شما هیچ ارتباطی ندارند) متأسفانه بسیاری از جستجوهای اینترنتی کنونی از طریق استفاده از پروکسیهای اضافی از دید کاربر مخفی میماند و بنابراین نتایج جعلی هیچگاه برگردانده نمیشود تا هشداری برای کاربر باشد. در حالت کلی اگر نوارابزار جعلی را نصب کرده باشید، تغییرمسیر داده میشوید. اما کاربران حرفهایتر میتوانند ترافیک شبکه یا مرورگر خود را رهگیری کنند. همیشه ترافیک ارسالی و دریافتی در یک رایانهی آلوده با یک رایانهی غیرآلوده متفاوت است.
راهحل
از همان دستوراتی که در بالا ذکر شد پیروی کنید. معمولاً حذف نوارابزارها و برنامههای جعلی برای خلاص شدن از شر تغییرمسیرهای مخرب کافی است.
4. ظهور مکرر و تصادفی پنجرههای popup
این اتفاق نشانهی آشکاری از نفوذ به سامانه و نیز یکی از آزاردهندهترینهاست. زمانی که پنجرههای popup تصادفی را در مرورگر خود (از جانب وبگاههای مختلف) دریافت کنید یعنی سامانهی شما به خطر افتاده است.
راهحل
چنین پنجرههایی معمولاً توسط یکی از 3 ساز و کار اشاره شده در بالا ایجاد میشود. بنابراین در صورتی که میخواهید دیگر چنین پنجرههایی را نبینید، باید از شر نوارابزارها و برنامههای مخرب خلاص شوید.
5. دوستانتان رایانامههای جعلی از سوی حسابکاربری شما دریافت میکنند.
حدود 10 سال پیش زمانی که بدافزارهای ضمیمه شده به رایانامهها بسیار دیده میشد، این امر به کرات بین نویسندگان بدافزار مرسوم بود که فهرست رایانامهای شما را بررسی کنند و رایانامههای مخربی را به آن افراد ارسال نمایند.
این روزها ارسال رایانامههای مخرب به برخی از دوستان کاربر امر طبیعی است اما نه به همهی مخاطبین وی. در صورتی که چنین رایانامههایی تنها به برخی از فهرست مخاطبین شما ارسال شود، نه همه، معنایش این است که رایانهتان به خطر نیفتاده است.
این روزها برنامههای بدافزاری و نفوذگران از طریق شبکههای اجتماعی فهرست مخاطبین شخص را به دست میآورند. گرچه همیشه اینطور نیست اما گاهی اوقات رایانامههای جعلی که به دوستانتان ارسال میشود دارای آدرس رایانامهای شما نخواهد بود. چنین رایانامههایی اغلب دارای نام شماست نه آدرس رایانامهتان؛ که در این صورت رایانهی شما در امان است.
راهحل
در صورتی که یک یا چند نفر از دوستانتان بیان کردند که رایانامههای جعلی از جانب شما دریافت میکنند، تمام سعی خود را به کار گیرید و پویش کاملی از رایانهتان صورت دهید؛ علاوه بر آن به دنبال برنامهها و نوارابزارهای نصبشدهی ناخواسته در رایانهی خود بگردید.
6. گذرواژههای برخطتان ممکن است به طور اتفاقی تغییر کنند.
در صورتی که یکی (یا بیشتر) از گذرواژههای برخطتان به طور ناگهانی تغییر کرد، به احتمال زیادی مورد حمله قرار گرفتهاید. (و یا دستِکم سرویس برخط مذکور به خطر افتاده است) در این سناریوی خاص معمولاً آنچه که رخ میدهد این است که شخص قربانی به رایانامهی فیشینگی که ظاهرِ معتبر به خود گرفته و ادعا میکند از جانب سرویس مورد نظر ارسال شده، پاسخ میدهد. چنین رایانامههایی اغلب در آخر به تغییر گذرواژه میرسند و افراد خرابکار اطلاعات ورودی اشخاص قربانی را جمعآوری مینمایند و به راحتی وارد حسابهای کاربری مربوطه شده و اقدام به تغییر گذرواژههای فرد میکنند. به این ترتیب میتوانند اقدام به سرقت پول یا هر گونه سوءاستفاده دیگر نمایند.
راهحل
در صورتی که شاهد افزایش و گسترش این رخداد بودید، بلافاصله تمامی افراد موجود در فهرست مخاطبین خود را از این قضیه (به خطر افتادن حسابکاربریتان) مطلع سازید و سایر افراد را از خطری که به سبب اشتباهات شما متوجه آنها شده نجات دهید. سپس با سرویس مذکور تماس حاصل کرده و حسابکاربری خود را گزارش کنید. اکثر سرویسهای برخط قادرند در چنین شرایطی به سرعت (و ظرف چند دقیقه) کنترل حسابکاربری مذکور را با یک گذرواژهی جدید به شما واگذار کنند. حتی برخی از سرویسها کل این فرآیند را خودکار ساختهاند. برخی از این سرویسها امکان دیگری به نام «My friend’s been hacked» دارند که به دوستان شخص قربانی اجازه میدهند این رویه را پیش ببرند. این امکان کمک بسیاری خواهد کرد؛ چرا که اغلب دوستان فرد زودتر از خودِ او متوجه به خطر افتادن حسابکاربریش میشوند.
در صورتی که از این اطلاعاتِ به خطر افتاده در سایر وبگاهها استفاده کردهاید سریعاً آن گذرواژهها را تغییر دهید. وبگاهها به ندرت اقدام به ارسال رایانامههایی به کاربران میکنند که وارد کردن اطلاعات ورود به حساب را درخواست میکند. در صورت مواجهه با چنین مواردی، و در صورتی که تردید داشتید، مستقیماً وارد آن وبگاه شوید و از پیوند ارائه شده در رایانامه استفاده نکنید؛ در صورتی که همان اطلاعات در وبگاه اصلی از شما درخواست شده بود، میتوانید به تکمیل فرآیند بپردازید. همچنین میتوانید با رایانامه یا تلفن، سرویس مذکور را از چنین رایانامهی فیشینگی باخبر سازید. در نهایت از سرویسهای برخطی استفاده کنید که احرازهویت دو مرحلهای را به شما ارائه میکنند. این امکان سرقت حسابکاربری شما را دشوارتر میسازد.
7. نصب نرمافزارهایی که انتظارش را ندارید.
نصب نرمافزارهای ناخواسته و غیرمنتظره یکی از نشانههای اصلی نفوذ به سامانهی شماست.
در روزهای ابتداییِ ظهور بدافزار اکثر برنامههای مخرب از نوع ویروسهای رایانهای بودند که با تغییر سایر برنامههای قانونی و غیرمخرب عمل میکردند. به این ترتیب ویروسهای رایانهای خود را پنهان میساختند. اما این روزها، به هر دلیل، بسیاری از نرمافزارهای مخرب تروجان و کرمهای رایانهای هستند که خود را در قالب برنامههای معتبر و مشروع نصب میکنند. چرا که به این ترتیب نویسندگانشان بتوانند در صورت مواجهه با شکایت و برخورد مراجع قضایی، خود را شرکت نرمافزاری معتبر بخوانند. اغلب اوقات نرمافزار ناخواسته به صورت قانونی و مشروع توسط برنامههای دیگر نصب میگردد بنابراین بهتر است توافقنامهی حین نصبِ برنامهها را مطالعه کنید و از نصب برنامههایی که موارد دیگری را نیز به همراه دارند، خودداری نمایید. بعضاً گاهی اوقات میتوانید انتخاب کنید که کدام یک از این نرمافزارها نصب شوند.
راهحل
برنامههای رایگان بسیاری وجود دارند که برنامههای نصب شده در سامانهتان را به شما نشان میدهند و این امکان را فراهم میکنند که برخی از آنها را غیرفعال کنید. Autoruns یکی از این برنامهها در سامانههای ویندوزی است که برنامههایی را که هنگام آغاز کار ویندوز به صورت خودکار اجرا میشوند، فهرست مینماید. احتمالاً با اجرای این ابزار، برنامههای بسیاری را خواهید یافت؛ اما بخش سخت داستان اینجاست که بتوانید تشخیص دهید کدام برنامه مخرب و کدام معتبر است. برای این منظور توصیه میکنیم اگر به برنامهی خاصی شک دارید آن را غیرفعال کنید، سامانهتان را مجدداً راهاندازی کنید و در صورتی که به مشکل خاصی برخوردید و کارایی ویژهای را از دست دادید، مجدداً آن را در سامانهی خود فعال نمایید.
8. ماوس شما بین برنامهها حرکت میکند و انتخابهای صحیحی را انجام میدهد.
در صورتی که اشارهگر ماوس یا موشوارهتان تصادفاً حرکت کند و انتخابهای درستی انجام دهد، قطعاً مورد نفوذ واقع شدهاید. اغلب زمانی که اشارهگر ماوس تصادفاً حرکت میکند به سبب مشکلات سختافزاری است. اما اگر این حرکات سبب انتخاب درست و اجرای برنامهی مورد نظر شود، پای افراد خرابکار در میان است.
البته گاهی اوقات دیده شده که نفوذگران به سامانه وارد میشوند و منتظر میمانند تا فرد به حالت بیکار یا idle درآید سپس سعی در سرقت پولهای وی مینمایند. در این صورت این افراد خرابکار اقداماتی چون ورود به حسابهای بانکی، نقل و انتقال وجه، خرید و فروش سهام و … را انجام میدهند.
راهحل
برای یک دقیقه سامانهتان را در حالت روشن به حال خود گذاشته تا دریابید نفوذگران دقیقاً به دنبال چه میگردند. به آنها اجازه ندهید اطلاعاتتان را سرقت کنند اما بد نیست بدانید که به چه مواردی علاقمند هستند. در صورتی که تلفنهمراه یا دوربینی را دم دست خود دارید با گرفتن عکس از فعالیت آنها، اقداماتشان را مستند کنید. سپس رایانهتان را خاموش کنید و از اتصال به اینترنت هم قطع نمایید. در اینجا لازم است که با یک کارشناس مشورت کنید و از وی کمک بگیرید.
سپس با استفاده از یک رایانهی مطمئن دیگر سریعاً تمامی نامهای کاربری و گذرواژههای خود را تعویض کنید، تراکنشهای حساب بانکی خود را بررسی نمایید و هر گونه اقدام امنیتی دیگر که به نظرتان ضروری میآید را بلافاصله انجام دهید. تنها امکان موجود برای بازیابی سامانه Restore است. در صورتی که طی این حوادث خسارت مالی دیدید با مقامات اجرایی تماس گرفته و اطلاعات لازم را در اختیار تیمهای امنیتی و پژوهشی مذکور قرار دهید.
9. ضدبدافزار، مدیر وظایف (Task Manager) و Registry Editor رایانهتان غیرفعال شده و قابل راهاندازی دوباره نیست.
این اتفاق نشانهی بارزی از نفوذ به سامانه است. در صورتی که مشاهده کنید ضدبدافزارتان از کار افتاده و شما شخصاً آن را غیرفعال نکردهاید، ممکن است مورد حمله واقع شده باشید؛ بهویژه اگر سعی در اجرای Task Manager یا Registry Editor کنید و آنها اجرا نشوند، یا اجرا شده و بلافاصله ناپدید شوند و یا در وضعیت تنزلیافتهای اجرا شوند. این امر در بین بدافزارها معمولاً دیده شده است.
راهحل
در این شرایط باید بازیابی کاملی از سامانه انجام دهید چرا که دقیقاً نمیدانیم چه اتفاقی افتاده است. اما در صورتی که میخواهید اقدام خفیف دیگری را به کار گیرید شیوههای how to restore the lost functionality را در یکی از موتورهای جستجو وارد کنید، سپس رایانه را در حالت Safe Mode اجرا کرده و با پشتکار ادامه دهید! چرا که معمولاً این اقدام سریع و راحت جواب نخواهد داد و اغلب باید شیوههای مختلفی را امتحان کنید تا یکی از آنها جواب دهد.
10. کم شدن موجودی حساب بانکی.
منظور از کم شدن موجودی، میزان پولِ زیاد است؛ چرا که اغلب افراد خرابکار پول کم را سرقت نمیکنند. معمولاً این رویه با نفوذ به سامانه یا پاسخ شما به یک رایانامهی فیشینگی آغاز میشود که ادعا مینماید از جانب بانک مورد نظر شما ارسال شده است. به هر حال این افراد وارد حسابکاربری بانک شما شده، اطلاعات تماس را تغییر داده و سپس حجم زیادی از پول را به حسابهای خود منتقل مینمایند.
راهحل
در اکثر موارد بخت با شما یار است زیرا بسیاری از مؤسسات مالی این وجوهِ به سرقت رفته را جایگزین میکنند (بهویژه اگر بتوانند با حضورِ بهموقع، تراکنش مذکور را متوقف نمایند). به هر حال در این شرایط دادگاه و مراجع قضایی شما را در یافتن پول از دست رفتهتان یاری میکنند و بعضاً قوانینی وجود دارد که بیان میدارد شما مسئول این نفوذ و سرقت نیستید.
البته شما هم میتوانید در پیشگیری از چنین رخدادهایی نقش داشته باشید. به عنوان مثال باید سرویس پیامکی حساب بانکی خود را فعال کنید و از گردش حساب خود مطلع شوید. همچنین از بانک بخواهید در صورت جابهجایی پول زیاد حتماً شما را مطلع سازد. بسیاری از بانکها امکان تعیین سقف تراکنش را ایجاد میکنند و پیرامون تراکنشهای بالاتر از سقف و جابهجایی پول به خارج از کشور به فرد هشداری صادر مینمایند. البته باید گفت که بسیاری از افراد خرابکار برای این کار هم تدبیری اندیشیدهاند و با ورود به حسابکاربری بانکی فرد، اقدام به تغییر اطلاعات تماس وی میکنند. به هر حال از موسسهی مالی مورد نظرتان بخواهید که در هنگام تغییر اطلاعات تماس یا اقدامات خاص حتماً شما را در جریان قرار دهد.
11. دریافت تماس از فروشگاهها مبنی بر عدم پرداخت هزینهی حمل کالا.
ممکن است نفوذگران با به خطر انداختن یکی از حسابهای کاربری شما، خریدی انجام دهند و تحویل آن را به جایی غیر از منزل شما درخواست کنند. در این موارد معمولاً افراد خرابکار حجم زیادی از کالا را در یک زمان خریداری میکنند و هر کدام از نهادهای کسبوکار در ابتدا گمان میکند که شما موجودی کافی را دارا هستید اما چنانچه هر تراکنش به آخرین مرحله میرسد ناکافی بودن موجودی مشخص میشود.
راهحل
شرایط ذکر شده شرایط بدی است؛ ابتدا باید بیندیشید که حسابکاربریتان چگونه به خطر افتاده است. در صورتی که یکی از عوامل ذکر شده در بالا رخ داده، اقدام مربوطه را پیگیری کنید. همچنین تمامی نامهای کاربری و گذرواژههای خود را تغییر داده و سریعاً مراتب را به مراجع قضایی گزارش کنید. اما به خاطر داشته باشید که در مواجهه با چنین رخدادهایی باید بسیار مستحکم و پیگیر عمل کنید.
نتیجهگیری
این تفکر که یک ضدبدافزار میتواند به طور کامل به شناسایی و پیشگیری از بدافزارها بپردازد از اساس غلط و به نوعی حماقت است. باید چشمانتان را باز نگه دارید و نشانههای معمول و رایجِ نفوذ به سامانه را جدی بگیرید. توصیه میشود همواره نقطهی بازگردانی یا restore point کاملی از سامانهتان داشته باشید؛ زیرا زمانی که رایانهتان به خطر بیفتد افراد خرابکار میتوانند هر کاری را انجام دهند و در هر جایی پنهان شوند. از این رو بهتر است از ابتدا شروع کنید.
اکثر این نفوذها از یکی از این 3 شیوه ناشی میشود: نرمافزارهای وصله نشده، اجرای برنامههای تروجان و پاسخ به رایانامههای فیشینگ و جعلی. از این رو توصیه میشود این 3 مورد را جدی بگیرید تا با احتمال کمتری گرفتار چنین خطراتی شوید.
منبع: news.asis