Tehdit Veritabanı Solucanlar Solucan.Viking.B

Solucan.Viking.B

Worm.Viking.B, bilgisayar solucanı olarak sınıflandırılan, kendi kendini kopyalayan kötü amaçlı bir programdır. Kullanıcının bir dosyayı açmasını veya çalıştırmasını gerektiren diğer birçok kötü amaçlı yazılım türünün aksine, bu tür solucanlar, genellikle kurbanın doğrudan bir eylemi olmadan, ağlar, çıkarılabilir sürücüler ve paylaşımlı sistemler arasında otomatik olarak yayılmak üzere tasarlanmıştır. Bu özel varyantla ilgili belirli teknik ayrıntılar mevcut tehdit verilerinde tam olarak belgelenmediğinden, bu makale bu tür solucanlarla ilişkili tipik davranış kalıplarına odaklanmaktadır.

Bu Tehdit Ne Yapar?

Viking ailesindeki solucanlar, genel olarak diğer solucanlar gibi, tek bir hedefli eylem gerçekleştirmekten ziyade öncelikle çoğalmak ve yayılmak üzere tasarlanmıştır. Bir sistemde aktif hale geldikten sonra, bu tür bir solucan, ağ paylaşımları, çıkarılabilir depolama aygıtları veya eşlenmiş sürücüler gibi diğer erişilebilir konumlara kendini kopyalamaya çalışabilir. Bazı solucanlar ayrıca, bulaşmış makinede çalışan güvenlik araçlarını devre dışı bırakmaya veya bunlarla etkileşime girmeye çalışarak, sistemin onları tespit etmesini veya kaldırmasını zorlaştırır. Çoğu durumda, bu tür solucanlar ayrıca bir arka kapı açabilir, ek kötü amaçlı dosyalar indirebilir veya uzaktan saldırganların bulaşmış makineye komutlar vermesine izin verebilir, ancak belirli bir örneğin tam yetenekleri değişebilir.

Genellikle Bilgisayarlara Nasıl Bulaşır?

Solucanlar genellikle birkaç yaygın kanal aracılığıyla yayılır. USB flash sürücüler gibi çıkarılabilir ortamlar, özellikle bir solucan kendisinin bir kopyasını sürücüye yerleştirdiğinde ve sürücü başka bir bilgisayara bağlandığında otomatik yürütmeyi tetikleyen bir dosya eklediğinde, sık kullanılan bir bulaşma yoludur. Ağ paylaşımları ve zayıf korunan sistemler de yaygın bir giriş noktasıdır, çünkü solucanlar açık veya zayıf korunan paylaşımları tarayabilir ve kendilerini bağlı makineler arasında kopyalayabilir. E-posta ekleri, paketlenmiş indirmeler ve eşler arası ağlar üzerinden paylaşılan virüslü dosyalar da bu tehdit kategorisi için tipik dağıtım yöntemleridir.

Kullanıcı İçin Riskler

Bu tür bir enfeksiyon çeşitli riskler yaratabilir. Solucan, çoğalmaya çalışırken sistem kaynaklarını ve ağ bant genişliğini tüketebilir; bu da hem bireysel makineleri hem de tüm ağları yavaşlatabilir. Solucan güvenlik yazılımlarını devre dışı bırakırsa, bilgisayar ek enfeksiyonlara karşı daha savunmasız hale gelir. Bazı solucanlar ayrıca, saldırganların enfekte olmuş makineyi uzaktan kontrol etmelerine olanak tanıyan iletişim kanalları açacak şekilde tasarlanmıştır; bu da veri hırsızlığına, daha fazla kötü amaçlı yazılım yüklenmesine veya sistemin daha büyük bir kötü amaçlı ağın parçası olarak kullanılmasına yol açabilir.

Enfeksiyon Belirtileri

Bir sistemin solucan virüsünden etkilenmiş olabileceğine dair yaygın göstergeler arasında açıklanamayan yavaşlamalar, olağandışı ağ etkinliği, çalışmayı durduran veya güncellenemeyen güvenlik yazılımları, sürücülerde alışılmadık dosyaların görünmesi ve bir makine belirti gösterdikten kısa bir süre sonra aynı ağdaki diğer bilgisayarların da enfekte olması yer alır. Kullanıcılar ayrıca beklenmedik açılır pencereler, hata mesajları veya kendilerinin yapmadığı sistem ayarlarındaki değişiklikleri de fark edebilirler.

Korunmanın Yolları

İşletim sistemini ve yüklü yazılımları güncel tutmak, solucanların sıklıkla istismar ettiği güvenlik açıklarını kapatmaya yardımcı olur. Güvenilir, güncel güvenlik yazılımları kullanmak ve çıkarılabilir sürücülerin içeriğini açmadan önce taramak, enfeksiyon olasılığını azaltabilir. Ayrıca, çıkarılabilir medyadan dosyaların otomatik yürütülmesini devre dışı bırakmak, güçlü ağ paylaşım izinleri kullanmak, bilinmeyen veya şüpheli kaynaklardan gelen ekleri veya bağlantıları açmaktan kaçınmak ve enfeksiyon meydana gelmesi durumunda kurtarmanın mümkün olması için önemli verilerin düzenli yedeklerini almak da akıllıca olacaktır.

Analiz raporu

Genel bilgi

Soyadı: Worm.Viking.B
İmza durumu: No Signature

Bilinen Örnekler

MD5: e79630ea9001262f5e7f0e068a8eefd3
SHA1: ff087161247bc2e0d0a737655fb9375d48b0c688
SHA256: 2DCC176BA732394953ACE8C91FB1E519C8A5540DAFCB59482EB32C41AB6333E9
Dosya boyutu: 107.78 KB.107777 bayt

Windows Taşınabilir Çalıştırılabilir Dosya Özellikleri

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have resources
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
Daha Fazla Göster
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Dosya Özellikleri

  • 2+ executable sections
  • BINinO
  • HighEntropy
  • MZ (In Overlay)
  • No Version Info
  • x86

Blok Bilgileri

Toplam Blok Sayısı: 7
Potansiyel Olarak Zararlı Bloklar: 3
Beyaz Listeye Alınan Bloklar: 0
Bilinmeyen Bloklar: 4

Görsel Harita

x x x ? ? ? ?
0 - Muhtemel Güvenli Blok
? - Bilinmeyen Blok
x - Potansiyel Olarak Kötü Amaçlı Engelleme