Sida loo ogaado Rootkits gudaha Windows 10 (Hagaha Qoto dheer)

Rootkits-ka waxa isticmaala haakarisku si ay ugu qariyaan malware-ka joogtada ah ee u muuqda in aan la ogaan karin gudaha qalabkaaga kaas oo si aamusnaan ah u xadi doona xogta ama agabka, mararka qaarkood muddo sanado badan ah. Waxa kale oo loo isticmaali karaa qaab-keylogger-ka halkaas oo furahaaga iyo isgaadhsiintaada la ilaaliyo iyadoo la siinayo qofka eegaya macluumaadka gaarka ah.  

Habkan khaaska ah ee jabsiga ayaa arkay muhiimad badan ka hor 2006, ka hor Microsoft Vista oo u baahan iibiyeyaasha inay si dijital ah u saxeexaan dhammaan darawallada kombuyuutarrada. Ilaalinta Kernel Patch Protection ( KPP ) waxay sababtay qorayaasha malware-ka inay beddelaan hababkooda weerar iyo dhawaanahan 2018-kii oo ay la socdeen hawl-galka xayaysiiska ee Zacinlo(Zacinlo ad fraud operation) , ayaa rootkits dib u soo galay iftiinka.

Rootkits-ka hore shukaansi 2006 dhamaantood waxay ahaayeen kuwo si gaar ah nidaamka hawlgalka ku salaysan. Xaaladda Zacinlo , rootkit ka soo jeeda qoyska Detrahere malware , waxay na siisay wax ka sii khatarsan qaabka rootkit-ku-saleysan firmware. Iyadoo aan loo eegin(Regardless) , rootkits waa qiyaastii hal boqolkiiba dhammaan wax soo saarka malware ee la arko sannadkii. 

Si kastaba ha ahaatee, khatarta ay soo bandhigi karaan awgeed, waxay noqon doontaa mid caqli-gal ah in la fahmo sida loo ogaado rootkits-yada laga yaabo inay mar hore soo dhex galeen nidaamkaaga.

Helitaanka Rootkits gudaha Windows 10 ( Qoto dheer(In-Depth) )

Zacinlo ayaa runtii ciyaarta ku jiray ku dhawaad ​​lix sano ka hor inta aan la ogaanin bartilmaameedka Windows 10 . Qaybta rootkit waxay ahayd mid si heer sare ah loo habeyn karo waxayna iska ilaalisay hababka ay u aragtay inay khatar ku tahay shaqeynteeda waxayna awood u leedahay inay dhexgeliso oo ay furfurto isgaarsiinta SSL .

Waxay siraysaa oo ku kaydin lahayd dhammaan xogta qaabaynta gudaha Diiwaanka Windows-(Windows Registry) ka iyo, marka ay Windows -du xidhmayso, dib ayay iskaga qori doontaa xusuusta ilaa diskka iyada oo adeegsanaysa magac kale, oo cusboonaysiin doonta furaha diiwaangelinta. Tani waxay ka caawisay inay ka fogaato ogaanshaha software-kaaga caadiga ah.

Tani waxay muujinaysaa in antivirus caadiga ah ama software antimalware uusan ku filneyn in la ogaado rootkits. Inkastoo, ay jiraan dhowr barnaamijyo antimalware ah oo heer sare ah kuwaas oo kuu sheegi doona tuhunka weerarka rootkit. 

5-ta Astaamood ee Muhiimka ah ee Software-ka Antivirus-ka Wanaagsan(The 5 Key Attributes Of a Good Antivirus Software)

Inta badan barnaamijyada antivirus caanka ah ee maanta ayaa fulin doona dhammaan shanta hababka caanka ah ee lagu ogaanayo rootkits.

  • Falanqaynta ku salaysan(Signature-based Analysis) saxeexa - Software-ka ka-hortagga ayaa is barbar dhigi doona faylalka la soo galiyay iyo saxeexyada la yaqaan ee rootkits. Falanqaynta ayaa sidoo kale raadin doonta qaababka habdhaqanka ee u ekaysiiya hawlaha hawlgalka qaarkood ee rootkit-yada la yaqaan, sida isticmaalka deked dagaal leh.
  • Ogaanshaha Dhexgalka(Interception Detection) - Nidaamka hawlgalka Windows wuxuu shaqeeyaa miisaska tilmaameyaasha si ay u socodsiiyaan amarrada la og yahay inay ku kiciyaan rootkit si ay u shaqeeyaan. Maadaama rootkits ay isku dayaan inay beddelaan ama wax ka beddelaan wax kasta oo loo arko khatar, tani waxay ka dhigaysaa nidaamkaaga joogitaankooda.
  • Isbarbardhigga Xogta Ilaha Kala Duwan(Multi-Source Data Comparison) - Rootkits , iyagoo isku dayaya inay sii qarsoonaadaan, waxay bedeli karaan xogta qaarkood ee lagu soo bandhigay imtixaanka caadiga ah. Natiijooyinka la soo celiyay ee wicitaanada nidaamka sare iyo kuwa hoose waxay siin karaan joogitaanka rootkit. Software-ku waxa kale oo laga yaabaa in uu is barbar dhigo xusuusta nidaamka ku shuban RAM -ka iyo waxa ku jira faylka ku jira saxanka adag.
  • Hubinta daacadnimada(Integrity Check) - Maktabadihii nidaam kastaa wuxuu leeyahay saxeex dhijitaal ah oo la abuuray waqtigii nidaamka loo tixgeliyey "nadiif". Software-ka wanaagsan ee amniga ayaa ka hubin kara maktabadaha wax ka beddelka koodka loo isticmaalo in lagu abuuro saxeexa dhijitaalka ah.
  • Isbarbardhigga Diiwaangelinta(Registry Comparisons) - Inta badan barnaamijyada software ka-hortagga waxay kuwan ku hayaan jadwal hore loo sii diyaariyay. Fayl nadiif ah ayaa lala barbar dhigi doonaa faylka macmiilka, wakhtiga dhabta ah, si loo go'aamiyo haddii macmiilku yahay ama ka kooban yahay fulin aan la codsan (.exe).

Samaynta Rootkit Scans(Performing Rootkit Scans)

Samaynta iskaanka rootkit waa isku dayga ugu fiican ee lagu ogaanayo caabuqa rootkit Inta badan nidaamkaaga hawlgalka laguma aamini karo inuu aqoonsado rootkit kaligiis wuxuuna soo bandhigaa caqabad lagu go'aaminayo joogitaankiisa. Rootkits waa basaasiin heersare ah, oo daboosha raadadkooda ku dhawaad ​​leexad kasta waxayna awoodaan inay ku sii qarsoonaadaan muuqaal cad.

Haddii aad ka shakisan tahay in fayraska rootkit uu ku dhacay mashiinkaaga, istaraatijiyad wanaagsan oo lagu ogaan karo waxay noqon doontaa in la damiyo kombiyuutarka oo laga fuliyo iskaanka nidaam nadiif ah oo la yaqaan. Habka ugu fiican ee lagu heli karo rootkit gudaha mashiinkaaga waa iyada oo loo marayo falanqaynta qashinka xusuusta. Rootkit-ku ma qarin karo tilmaamaha uu ku siinayo nidaamkaaga marka uu ku fulinayo xusuusta mashiinka.

Isticmaalka WinDbg ee Falanqaynta Malware(Using WinDbg For Malware Analysis)

Microsoft Windows waxa ay siisay qalab u gaar ah oo hawl-fulin badan oo loo isticmaali karo in lagu sameeyo baadhista khaladka ee codsiyada, darawalada, ama nidaamka qalliinka laftiisa. Waxay ka saari doontaa qaabka kernel-ka iyo koodka hab- isticmaalaha, waxay gacan ka geysan doontaa falanqaynta qashinka shilalka, oo ay baari doonto diiwaannada CPU .

Qaar ka mid ah nidaamyada Windows waxay la imaan doonaan WinDbg oo horeba ugu xidhmay. Kuwa aan lahayn waxay u baahan doonaan inay ka soo dejiyaan Bakhaarka Microsoft(Microsoft Store) . WinDbg Preview waa nooca casriga ah ee WinDbg , oo siinaya si sahlan aragga indhaha, daaqadaha degdega ah, qoraal dhammaystiran, iyo amarro isku mid ah, kordhinta, iyo qulqulka shaqada ee asalka ah.

Ugu yaraan, waxaad isticmaali kartaa WinDbg si aad u falanqeyso xusuusta ama qashinka, oo ay ku jirto Shaashadda Buluugga(Blue Screen) ah ee Dhimashada(Death) ( BSOD ). Natiijooyinka, waxaad ka raadin kartaa tilmaamayaasha weerarka malware. Haddii aad dareento in mid ka mid ah barnaamijyadaada uu caqabad ku noqon karo jiritaanka malware-ka, ama uu isticmaalayo xusuusta ka badan inta loo baahan yahay, waxaad samayn kartaa faylka qashinka oo isticmaal WinDbg si aad uga caawiso falanqaynta.

Qashin- qubka xusuusta oo dhammaystiran waxay qaadan kartaa meel bannaan oo disk ah sidaa darteed waxaa laga yaabaa inay fiicnaato in la sameeyo qashin-qubka Kernel-Mode ama qashinka yar ee xusuusta(Memory) . Qaabka Kernel-ka qashin qubka waxa ku jiri doona dhammaan macluumaadka isticmaalka xusuusta ee kernel-ku wakhtiga shilku dhacay. Tuugada xusuusta(Memory) yar waxay ka koobnaan doontaa macluumaadka aasaasiga ah ee nidaamyada kala duwan sida darawallada, kernel-ka, iyo in ka badan, laakiin way yar tahay marka la barbardhigo.

Tuubbooyinka xusuusta(Memory) yaryar ayaa faa'iido badan u leh falanqaynta sababta BSOD u dhacay. Si loo ogaado rootkits, nooca buuxa ama kernel ayaa noqon doona mid waxtar badan leh.

Abuuritaanka Faylka Qashinka ee Qaabka Kernel(Creating A Kernel-Mode Dump File)

Faylka qashinka ee Kernel-Mode(Kernel-Mode) waxa loo abuuri karaa saddex siyaabood:

  • Ka yeel faylka la tuuro ee Control Panel si loogu ogolaado in nidaamku iskii u shil galo
  • Daar u geli faylka la tuuro ee Control Panel si uu ugu qasbo nidaamka inuu shil galo
  • Adeegso aaladda cilladaha si aad mid kuu abuurto

Waxaan la socon doonaa doorashada lambarka saddexaad. 

Si aad u sameyso faylka qashinka ee lagama maarmaanka ah, waxaad u baahan tahay oo kaliya inaad geliso amarka soo socda daaqada Command ee (Command)WinDbg .

Ku beddel FileName oo leh magac ku habboon faylka qashinka iyo "?" leh f . Hubi in "f" uu yahay far-yar ama haddii kale waxaad abuuri doontaa nooc ka duwan faylka qashinka.

Marka cilad-bixiyuhu uu dhammeeyo koorsadiisa (skaanka ugu horreeya wuxuu qaadan doonaa daqiiqado badan), faylka qashinka ayaa la abuuri doonaa waxaadna awoodi doontaa inaad falanqeyso natiijooyinkaaga.

Fahamka waxa ay tahay raadintaada, sida isticmaalka xusuusta kacsan ( RAM ), si loo go'aamiyo joogitaanka rootkit-ka waxay qaadataa khibrad iyo tijaabin. Waa suurtogal, in kasta oo aan lagula talin kuwa cusub, si loo tijaabiyo farsamooyinka daahfurka malware ee nidaamka nool. Si tan loo sameeyo waxay mar labaad qaadan doontaa khibrad iyo aqoon qoto dheer oo ku saabsan shaqada WinDbg si aan si lama filaan ah fayras nool loo gelin nidaamkaaga.

Waxaa jira habab ka badbaado badan, oo saaxiibtinimo badan oo bilowga ah si aan u daaha ka qaadno cadawgeena qarsoon.

Hababka Sawirka Dheeraadka ah(Additional Scanning Methods)

Ogaanshaha gacanta iyo falanqaynta habdhaqanka ayaa sidoo kale ah habab lagu kalsoonaan karo oo lagu ogaanayo rootkits. Isku dayga in la ogaado meesha rootkit ku yaal waxay noqon kartaa xanuun weyn, markaa halkii aad beegsan lahayd rootkit lafteeda, waxaad bedeli kartaa dabeecadaha rootkit-ka oo kale ah.

Waxaad ka raadin kartaa rootkit-yada xirmooyinka software-ka ee la soo dejiyay adigoo isticmaalaya Advanced or Custom install options inta lagu jiro rakibidda. Waxa aad u baahan doonto inaad raadiso waa faylal kasta oo aanad aqoon oo ku taxan faahfaahinta. Faylashan waa in la tuuraa, ama waxaad samayn kartaa baaritaan degdeg ah oo online ah tixraac kasta oo software xaasidnimo ah.

Dab-damiska iyo warbixinadooda galitaanka ayaa ah hab cajiib ah oo wax ku ool ah oo lagu helo rootkit. Software-ku wuxuu ku ogeysiin doonaa haddii shabakadaada la baarayo, oo waa inay karantilaan wax kasta oo aan la aqoonsan karin ama laga shakisan yahay soo dejinta ka hor inta aan la rakibin. 

Haddii aad ka shakisan tahay in rootkit-ku mar horeba kuugu jiray mashiinkaaga, waxaad dhex geli kartaa warbixinnada qoritaanka dab-damiska oo aad raadiso wax kasta oo ka baxsan dhaqanka caadiga ah.

Dib u eegida Warbixinada Galitaanka Firewall(Reviewing Firewall Logging Reports)

Waxaad u baahan doontaa inaad dib u eegis ku sameyso warbixinnada galitaanka dab-damiska ee hadda, samaynta codsi il furan sida IP Traffic Spy oo leh awoodaha shaandhaynta log firewall, qalab aad u faa'iido badan. Warbixinadu waxay ku tusi doonaan waxa lagama maarmaanka u ah in la arko haddii weerar dhaco. 

Haddii aad leedahay shabakad weyn oo leh gidaar shaandhayn gooni ah, IP Traffic Spy ma noqon doonto daruuri. Taa baddalkeeda, waa inaad awood u yeelatid inaad ku aragto xirmooyinka soo-galaya iyo kuwa ka baxaya dhammaan aaladaha iyo goobaha shaqada ee shabakadda adoo adeegsanaya logyada dab-damiska.

Haddi aad ku sugan tahay guri ama goob ganacsi oo yar, waxaad isticmaali kartaa modem-ka ay bixiso ISP- gaaga ama, haddii aad mid leedahay, firewall-ka shakhsi ahaaneed ama router si aad u soo jiiddo logyada dab-damiska. Waxaad awoodi doontaa inaad aqoonsato taraafikada qalab kasta oo ku xidhan isla shabakad isku mid ah. 

Waxa kale oo laga yaabaa inay faa'iido u leedahay in la furo faylalka Log Firewall ee Windows . (Windows Firewall Log)Sida caadiga ah, faylka logu waa naafo taasoo la macno ah in aan macluumaad ama xog la qorin.

  • Si aad u abuurto log log, fur shaqada Run adiga oo riixaya Windows key + R R.
  • Ku qor wf.msc sanduuqa oo tabo Gelida(Enter) .

  • Daaqadda Firewall Windows(Windows Firewall) iyo Advanced Security ku muuji "Windows Defender Firewall oo leh Badbaadada Sare ee(Advanced Security) Kombuyuutarka Maxalliga ah" ee ku yaal liiska dhinaca bidix. Dhinaca menu ee midigta fog ee hoos yimaada "Actions" guji Properties .

  • Daaqadda wada-hadalka cusub, u gudub tabka "Profile Gaarka ah" oo dooro Customize , kaas oo laga heli karo qaybta "Logging".

  • Daaqadda cusubi waxay kuu oggolaanaysaa inaad doorato inta uu le'eg yahay faylka log-ga aad ku qori karto, halka aad jeceshahay in faylka lagu soo diro, iyo haddii aad geliso baakooyinka la tuuray oo keliya, xidhiidh guul ah, ama labadaba.

  • Xirmooyinka(Dropped) la tuuray waa kuwa Windows Firewall u xannibay magacaaga.
  • Sida caadiga ah, galitaanka Windows Firewall waxay kaydin doontaa kaliya 4MB ee ugu dambeeya ee xogta waxaana laga heli karaa %SystemRoot%\System32\LogFiles\Firewall\Pfirewall.log
  • Maskaxda ku hay in kordhinta xadka cabbirka isticmaalka xogta ee logudu ay saamayn ku yeelan karto waxqabadka kombiyuutarkaaga.
  • Guji OK marka la dhammeeyo
  • Marka xigta, ku celi tillaabooyinka aad hadda soo martay tabka "Profile Gaarka ah", kaliya markan gudaha "Profile Dadweynaha" tab.
    • Logs hadda waxaa loo soo saari doonaa isku xirka guud iyo kan gaarka labadaba. Waxaad ku arki kartaa faylasha tafatiraha qoraalka sida Notepad ama waxaad ku soo dejin kartaa xaashida.
    • Hadda waxaad u dhoofin kartaa faylalka logyada barnaamijka kaydinta xogta xogta sida IP Traffic Spy si aad u shaandhayso oo aad u kala saarto taraafikada si loo aqoonsado sahlan.

Isha ku hay wax kasta oo aan caadi ahayn oo ku jira galalka log. Xataa cilladda nidaamka ugu yar waxay muujin kartaa caabuq rootkit ah. Wax la siman isticmaalka CPU -da xad-dhaafka ah ama baaxadda isticmaalka marka aanad ku shaqaynayn wax aad u baahan, ama gabi ahaanba, waxay noqon kartaa tilmaam weyn.



About the author

Waxaan ahay khibrad Windows 10 iyo Windows 11/10 Maamule khibrad u leh Edge. Waxaan leeyahay aqoon iyo waayo-aragnimo badan oo aan ku bixiyo goobtan, taas oo ah sababta aan u aaminsanahay in xirfadahaygu ay u noqon doonaan hanti qiimo leh shirkaddaada. Sannadaha aan waayo-aragnimada u leeyahay labada Windows 10 iyo Edge waxay i siinayaan awood aan si degdeg ah u barto tignoolajiyada cusub, u xalliyo dhibaatooyinka si dhakhso ah, oo aan ula wareego marka ay timaaddo socodsiinta ganacsigaaga. Intaa waxaa dheer, waayo-aragnimadayda Windows 10 iyo Edge waxay iga dhigayaan aqoon badan oo ku saabsan dhammaan qaybaha nidaamka qalliinka, taas oo faa'iido u leh maareynta server-yada ama maareynta codsiyada software.



Related posts