هکر اسپیس، کارگاه‌های ویژه هک

وقتی واژه «هک» رو می‌شنویم، اولین چیزی که به ذهن هر کسی ممکنه برسه، نفوذ کردن به سایت‌ها و خرابکاریه. اما مفهوم اصلی هک یه چیز دیگه هست. این که در یه وسیله تقییراتی بدیم که بشه ازش استفاده دیگه‌ای کرد. مثلاً می‌شه کنترلر بازی مایکروسافت یعنی کینکت رو هک کنیم تا بشه باهاش مثلاً به عنوان چشم روبات استفاده کرد یا کارهای بانمک دیگه‌ای مثل کارهای توی این ویدئو کرد. اگه علاقمند به چنین پروژه‌هایی هستین، وب‌سایت Make Project رو از دست ندید.

اما افرادی که به هک‌های این چنینی علاقمند هستند دور هم جمع می‌شن و کارگاه‌هایی رو تأسیس می‌کنند که با نام عمومی هکر اسپیس Hacker Space شناخته می‌شن. یک چیزی شبیه به باشگاه یا کارگاه که اعضا با پرداخت حق عضویت هزینه‌های اونجا رو تأمین می‌کنند. در عوض دانش خودشون رو با هم به اشتراک می‌ذارن و به هم کمک می‌کنن تا پروژه‌هاشون رو پیش ببرن. بعضی‌هاشون ممکنه اسپاسنر هم پیدا کنند. اون وقت می‌تونن برنامه‌های آموزشی برای خودشون ترتیب بدن و ابزار آلات آزمایشگاهشون رو ردیف کنند یا اجاره محل رو بپردازند.

ویکی‌پدیا هکر اسپیس رو این طور تعریف می‌کنه:

هکر اسپیس مکانی است حقیقی که عمدتاً غیرانتفاعی و وقف عام شده که گروهی از متخصصان در آن جمع می‌شوند و ایده‌های خود را درباره جدیدترین تحولات تکنولوژی، هک، موضوعات مربوط به امنیت اطلاعات، فناوری اطلاعات و علوم مختلف مبادله می کنند.

ادامه

هشدار برای تروجانی به نام «فال حافظ»

اصلاً دوست ندارم که فضای آنلاین رو بیش از اون چیزی که هست امنیتی نشون بدم. اما واقعیت اینه که آقایون قصد دارند با هر ترفندی که شده به حریم خصوصی برخی تجاوز کنند. بلکه بتونن اطلاعات بیشتری از زندگی خصوصی شما و دوستانتون به دست بیارن.

حتماْ یادتون هست که چند وقت پیش اشاره‌ای کردم به تروجانی به نام «اسید» که با سوءاستفاده از خبر مربوط به اسیدپاشی تلاش داشت تا ایمیل‌هایی رو هک کنه و حتی تونست به ایمیل یکی از دوستانم هم نفوذ کنه. در نوشته‌ای دیگر جزئیات این تروجان رو در این وبلاگ منتشر کردم.

به هر حال نویسنده یا نویسندگان این تروجان هر که باشند، از قرار معلوم همچنان تلاش می‌کنند تا از راه و روش‌های مشابه این کار رو تکرار کنند. ۲۸ ژوئن ایمیلی دریافت کردم که حاوی فایلی به نام roz shoma.rar و به حجم ۴۴۹ کیلوبایت بود. این عمل توسط همون فرستنده اما با یک نام دیگه به اسم ساناز در ۲۶ جولای و در قالب فایل دیگری به نام fale hafez.rar و به حجم ۴۸۰۷ کیلوبایت برایم ارسال شد در حالی که حاوی این پیام بود:

ادامه

بررسی تروجان ایرانی اسید

درباره تروجانی که با موضوع اسیدپاشی کامپیوترها رو آلوده کرده بود، چند روز پیش نوشته بودم. حالا دوست عزیزی به نام پارسا شایگان تروجان مورد نظر رو بررسی کرده و نتیجه رو برام فرستاده که اینجا منتشر می‌کنم. نتایج این بررسی‌ها نشون می‌ده که این تروجان به صورت کاملاً حرفه‌ای و برای مقاصد خاص نوشته شده. هدف به طور دقیق مخاطبان و علاقمندان و دنبال‌کنندگان اخبار اجتماعی ایران بوده. در واقع نویسنده قصد داشته تمام گذرواژه‌های این افراد رو بدزده و ازشون سوءاستفاده کنه. اگر علاقمندید که بدونید این تروجان چطور کار می‌کنه این متن رو بخونید:

فایل asid.rar که به ایمیل ضمیمه شده بود، شامل فایلی است به نام asid.exe. این فایل، یک فایل فشرده‌شده است که حاوی دو فایل دیگر به نام‌های زیر است:

winzip.exe

asid.docx

در تصویر پایین می‌بینید که بعد از اجرای فایل asid.exe ابتدا فایل asid.docx اجرا می‌شود که یک فایل متنی است. فایل متنی که احتمالاً از روی وبلاگ‌هایی کپی شده که درباره ماجرای قصاص اسیدپاشی نوشته بودند.

بعد از اجرای این فایل متنی، فایل winzip.exe اجرا می‌شود. این فایل بسته به نوع سیستم‌عامل، فولدرها و فایل‌های زیر را ایجاد می‌کند:

۱- در ویندوزهای دسته اول یعنی ۹۸ یا XP در مسیر C:\Programfiles\CommonFiles فولدری با نام VMConvert32 ایجاد می‌کند.

۲- در ویندوزهای دسته دوم یعنی ۲۰۰۸، ویستا یا هفت (سون) در مسیر AppData\Roaming فولدری بانام VMConvert32  ایجاد می‌کند.

در این فولدر فایل‌های زیر دیده می‌شود:

  • فایل wmccds.exe فایل اجرایی تروجان است.
  • فایل wmccds.ini تنظیمات تروجان را شامل می‌شود.
  • فایل wmccds.dat اطلاعات ذخیره‌شده را در خود نگهداری می‌کند.

همچنین بعد از اجرای winzip.exe علاوه بر فولدرهای بالا در رجیستری کلیدی ایجاد می‌شود تا برنامه را به این صورت اجرا کند:

خب حالا به بخش جالب ماجرا می‌رسیم. بعد از یک بار ری‌استارت کامپیوتر برنامه همراه explorer.exe در ویندوزهای دسته اول و به صورت یک پروسس مجزا در ویندوزهای دسته دوم اجرا می‌شود. بعد از راه‌اندازی ویندوز، تروجان شروع به کار کرده و تمامی اطلاعاتی را که در کلیپ‌برد وارد می‌کنید (همان جای موقتی که نوشته‌ها را بعد از کپی در خود نگه می‌دارد تا آن را در جایی که می‌خواهید پیست کنید) و برنامه‌های اجرا شده در سیستم و هر کلیدی را که فشار می‌دهید، در فایل wmccds.dat ذخیره کرده و به محض اتصال به اینترنت، فایل گزارشی با نام temp997.htm ایجاد کرده و برای آدرس تعریف شده در تروجان (مثلاً ایمیل یا سرور نویسنده این تروجان) ارسال می‌کند.

توجه داشته باشید که این تروجان تمام اطلاعات و گذرواژه‌های ذخیرهشده در مرورگرهای اینترنت اکسپلورر، فایرفاکس و اپرا را هم استخراج کرده و آنها را هم ارسال می‌کند. دراین برنامه همچنین امکانی تعریف شده تا بتواند با اتصال به سروری که در دل برنامه تعریف شده، برنامه‌های دیگری را روی سیستم دانلود و اجرا کند.

این برنامه به از طریق ایمیل و فلش مموری تکثیر می‌شود. این هم نمونه‌ای از متن ارسالی توسط این برنامه:

Thousands of endangered penguins have been coated with oil after a cargo ship ran aground and broke up on a remote British South Atlantic territory, officials and conservationists said Tuesday.The shipwreck also threatens the lobster fishery that provides a livelihood to one of the worlds most isolated communities. The Malta-registered MS Olivia was grounded on Nightingale Island in the Tristan da Cunhachain last week. The ship had been traveling from Brazil to Singapore and contained 1,500 metric tons (1,650 tons) of crude oil and a cargo of 60,000 metric tons (66,000 tons) of soya beans.

فایل پیوست این ایمیل با نام main937.exe ارسال می‌شود. برای پاکسازی کافی‌ست فولدرهای برنامه را به صورت کامل پاک کنید. این تروجان تا الان به ۶ تا از پژوهشگاه‌های و آزمایشگاه‌های ویروس‌شناسی گزارش داده شده. احتمالاً تا دو سه روز آینده تمام ویروس‌کش‌ها اون رو شناسایی خواهند کرد.

 

مراقب ایمیل با عنوان «اسیدپاشی» باشید

قبلاً هم گفته بودم که یکی از روش‌های مورد علاقه هکرها، روش مهندسی اجتماعیه. اونها سعی می‌کنن ایمیل‌هایی که حاوی فایل‌های آوده هستند رو ارسال کنند و برای این که شما به باز کردن ایمیل‌ها و کلیک روی لینک یا دریافت فایل ضمیمه آلوده، تحریک بشید، عنوانی جذاب رو براتون انتخاب کنند.

چند وقت پیش ایمیل‌هایی با موضوعات مربوط به «ازدواج سلطنتی» دامنگیر مردم دنیا شده بود. امروز نمونه ایرانی این نوع ایمیل‌ها هم دیده شد. البته قبلاً هم بارها این اتفاق افتاده. اما با توجه به مسأله اسیدپاشی که یکی از مباحث مهم و پربحث این روزهاست، هکرها اقدام به استفاده یا بهتره بگم سوءاستفاده از این جریان کردند.

امروز یکی از دوستانم ایمیلی دریافت کرد با عنوان «اسید پاشی/ جنایت و مکافات». داخل این ایمیل یک فایل ۱۲۱ کیلوبایتی بود به نام asid.rar  که از قرار معلوم فیشینگ رو انجام می‌ده. به عبارتی گذرواژه‌های شما رو می‌دزده و برای صاحبش ارسال می‌کنه.

فرستنده این ایمیل ممکنه یکی از دوستان شما باشه که روحش هم از این ماجرا خبر نداره. در واقع کسی که کامپیوترش آلوده می‌شه خبر نداره که این فایل جاسوس، داره از طرف اون برای دوستاش یک نسخه از خودش رو ارسال می‌کنه. به هر حال اگر چنین ایمیلی از دوستتون دریافت کردید یک سره روانه سطل آشغالش کنید. اگر هم چنین اشتباهی کردید، بلافاصله کامپیوترتون رو از نظر ویروس و تروجان چک کنید و پسوردتون رو عوض کنید.

دوستان پس از هک کردن جی‌میل این دوستمون، وارد میل‌باکس شدند و چرخی هم زدند. این هم گزارش لاگین کردنشون و البته آی‌پی که در اسکرین‌شات زیر قابل مشاهده هست. ضمن این که با این آی‌پی مشخصاتی هم در این سایت ثبت شده که آدرس ساختمان شاهد سازمان مخابرات ایران واقع در بزرگراه کردستان رو نشون می‌ده. الله اعلم!

پ.ن: گویا محتوای این فایل رو که باز کنید، یک تعداد از مطالب کپی شده از وبلاگ‌هایی رو خواهید دید که درباره اسیدپاشی نوشته شده. برای مثال عنوان این ایمیل دقیقاً همون عنوانی هست که وبلاگ تخواب دونفره برای این مطلبش گذاشته بود. یعنی هکرها، از این مطالب سوءاستفاده کردند.

ادامه

کلوزآپ روی خط هک

Hackerقبل از هر چیز بهتر است بدانیم که هک چیست و هکر کیست . پس برای احترام به این «چیزی که قبل از هر چیزی است»، می‌روم سراغش. خلاصه این مقاله باید از جایی شروع شود دیگر.
برداشت اول- یکی از سریال‌های ایرانی تلویزیون:
بازیگر مورد نظر در نقش هکر که ظاهر و گریمی متفاوت و منفی دارد، در اتاقی تاریک با نورپردازی توهم‌زا پشت یک کامپیوتر نشسته است. دوربین روی صفحه‌کلید و دستان هکر محترم زوم است. هکر مورد نظر انگشترهایی به شکل جمجمه و شیطان و امثالهم در دست کرده است. حرکت دوربین به سمت مونیتور. مونیتور صفحات متعددی را نشان می‌دهد که مرتب عوض می‌شوند و جملات بی‌سر و تهی به نمایش در می‌آیند که خواندن همه آنها در یک نگاه کار هچ بنی‌بشری نیست. دوربین از پشت مونیتور، چهره خفن هکر را نشان می‌دهد که موهای سیخ سیخ و چهره‌ای با دندان‌های زرد و قهوه‌ای و یکی در میان به همراه حالتی پیروزمندانه دارد. او یک سایت مهم را هک کرده است در حالی که مونیتور همچنان در حال نشان دادن صفحات تعویضی است. با کمی دقت متوجه می‌شویم که صفحات مذکور همان صفحاتی هستند که هنگام روشن کردن کامپیوتر و بالا آمدن ویندوز نشان داده می‌شوند.

ادامه