WinFixer

كان برنامج WinFixer [ a ] عبارة عن مجموعة من برامج الأمان الخبيثة التي طورتها شركة Winsoftware، والتي زعمت أنها تُصلح مشاكل أنظمة الكمبيوتر التي تعمل بنظام Microsoft Windows في حال شراء المستخدم النسخة الكاملة من البرنامج. وكان يتم تثبيت البرنامج في الغالب دون موافقة المستخدم. [ 1 ] زعمت شركة McAfee أن "الوظيفة الأساسية للنسخة المجانية هي على ما يبدو حث المستخدم على دفع رسوم التسجيل، استنادًا جزئيًا على الأقل إلى اكتشافات خاطئة أو مضللة." [ 2 ] وكان البرنامج يحث المستخدم على شراء نسخة مدفوعة منه. [ 3 ]

ذكرت صفحة برنامج WinFixer (انظر الصورة) أنه "أداة مفيدة لفحص وإصلاح أي أخطاء في النظام والسجل والقرص الصلب. فهو يضمن استقرار النظام وأدائه، ويحرر مساحة القرص الصلب المهدرة، ويستعيد ملفات Word وExcel والموسيقى والفيديو التالفة". مع ذلك، لم يتم التحقق من هذه الادعاءات من قبل أي مصدر موثوق. في الواقع، اعتبرت معظم المصادر أن هذا البرنامج يقلل من استقرار النظام وأدائه. توقفت المواقع عن العمل في ديسمبر 2008 بعد إجراءات اتخذتها لجنة التجارة الفيدرالية .

طرق التثبيت

مثال على نافذة منبثقة لبرنامج WinFixer داخل متصفح Opera . حتى لو تم النقر على زري "إلغاء" أو "إغلاق" لإغلاق النافذة، فسيتم إعادة توجيهك إلى صفحة WinAntiVirus على أي حال، والتي تعرض فحصًا وهميًا للنظام.

كان تطبيق WinFixer معروفًا بقدرته على إصابة مستخدمي نظام التشغيل مايكروسوفت ويندوز ، وكان يعمل بشكل مستقل عن المتصفح. إحدى طرق الإصابة كانت باستخدام حصان طروادة Emcodec.E ، وهو برنامج ترميز مزيف . طريقة أخرى كانت باستخدام عائلة برامج Vundo الخبيثة. [ 4 ]

العدوى النموذجية

تحدث العدوى عادةً أثناء زيارة موقع ويب مُوزِّع باستخدام متصفح الويب. تظهر رسالة في مربع حوار أو نافذة منبثقة تسأل المستخدم عما إذا كان يرغب في تثبيت برنامج WinFixer، أو تدّعي أن جهاز المستخدم مصاب ببرامج ضارة ، وتطلب منه إجراء فحص مجاني. عندما يختار المستخدم أيًا من الخيارات أو يحاول إغلاق مربع الحوار هذا (بالنقر على "موافق" أو "إلغاء" أو بالنقر على علامة "X" في الزاوية)، يتم تشغيل نافذة منبثقة أخرى ، ويقوم برنامج WinFixer بتنزيل نفسه وتثبيته، بغض النظر عن رغبة المستخدم.

الرسالة الأولية قبل الإصابة - قد يرغب المستخدم الذي يتمنى تجنب الإصابة في قطع الاتصال بالإنترنت قبل إغلاق مربع الحوار.

عرض "تجريبي"

كان يُعرض أحيانًا عرض تجريبي مجاني لهذا البرنامج في نوافذ منبثقة. عند تنزيل النسخة التجريبية وتثبيتها، كان البرنامج يُجري فحصًا للجهاز المحلي، ويكتشف بعض الفيروسات وبرامج التجسس الوهمية ، دون اتخاذ أي إجراء آخر. وللحصول على عزل أو إزالة، كان برنامج WinFixer يتطلب شراءه. [ 5 ] مع ذلك، كانت الأخطاء المزعومة زائفة، ولا تهدف إلا إلى إقناع المستخدم بشراء البرنامج.

تطبيق WinFixer

بعد تثبيته، كان برنامج WinFixer يُظهر نوافذ منبثقة بشكل متكرر ويطلب من المستخدم اتباع تعليماته. ونظرًا لطريقة تثبيت البرنامج المعقدة على جهاز الكمبيوتر (بما في ذلك إجراء عشرات التعديلات على سجل النظام)، فإن إزالته يدويًا كانت ستستغرق وقتًا طويلاً. أثناء تشغيله، كان من الممكن العثور على عمليته في إدارة المهام وإيقافها، ولكنه كان يُعاد تشغيله تلقائيًا بعد فترة.

كان من المعروف أيضاً أن برنامج WinFixer يقوم بتعديل سجل نظام التشغيل Windows بحيث يبدأ تشغيله تلقائياً مع كل إعادة تشغيل للجهاز، ويقوم بفحص جهاز الكمبيوتر الخاص بالمستخدم. [ 6 ]

نافذة منبثقة لمتصفح فايرفوكس

كان متصفح موزيلا فايرفوكس عرضةً للإصابة الأولية ببرنامج WinFixer الخبيث. بعد تثبيته، كان من المعروف أن WinFixer يستغل إضافة SessionSaver الخاصة بمتصفح فايرفوكس . كان البرنامج يتسبب في ظهور نوافذ منبثقة عند كل تشغيل تطلب من المستخدم تنزيل WinFixer، وذلك بإضافة أسطر تحتوي على كلمة "WinFixer" إلى ملف prefs.js.

إزالة

أثبتت إزالة برنامج WinFixer صعوبتها لأنها كانت تُبطل فعليًا أي محاولة يقوم بها المستخدم. في كثير من الأحيان، لم تكن الإجراءات التي نجحت على نظام ما تُجدي نفعًا على نظام آخر نظرًا لوجود عدد كبير من المتغيرات. وقد وفرت بعض المواقع الإلكترونية تقنيات يدوية لإزالة الإصابات التي عجزت أدوات التنظيف الآلية عن إزالتها. [ 7 ]

ملكية النطاق

زعمت شركة Winsoftware Ltd.، التي أنتجت برنامج WinFixer، أن مقرها في ليفربول، إنجلترا (شارع ستانلي، الرمز البريدي: 13088). إلا أنه ثبت أن هذا العنوان غير صحيح. [ 8 ]

أظهر نطاق WINFIXER.COM في قاعدة بيانات whois أنه مملوك لشركة وهمية في أوكرانيا وأخرى في وارسو ، بولندا . [ 9 ] ووفقًا لموقع Alexa Internet ، فإن النطاق مملوك لشركة Innovative Marketing, Inc.، الكائنة في 1876 شارع هاتسون، هندوراس.

وفقًا لشهادة المفتاح العام المقدمة من شركة GTE CyberTrust Solutions ، Inc.، تم تشغيل الخادم secure.errorsafe.com بواسطة شركة ErrorSafe Inc. في 1878 شارع هاتسون، مدينة بليز، BZ.

أظهر تشغيل traceroute على نطاقات Winfixer أن معظم النطاقات مستضافة على خوادم في setupahost.net، والتي استخدمت Shaw Business Solutions المعروفة أيضًا باسم Bigpipe كعمود فقري لها.

المعلومات الفنية

اِصطِلاحِيّ

كان برنامج WinFixer وثيق الصلة ببرنامج Nail.exe الخبيث/التجسسي التابع لشركة Aurora Networks. في أسوأ الأحوال، كان البرنامج يدمج نفسه في متصفح Internet Explorer ويصبح جزءًا منه، مما يجعل إزالته شبه مستحيلة. كما كان البرنامج وثيق الصلة ببرنامج Vundo الخبيث. [ 4 ] [ 10 ]

المتغيرات

برنامج Windows Police Pro

كان برنامج Windows Police Pro أحد أنواع برنامج WinFixer. [ 11 ] كتب ديفيد وود في موقع Microsoft TechNet أنه في مارس 2009، رصد مركز حماية البرامج الضارة التابع لمايكروسوفت برنامج ASC Antivirus، وهو الإصدار الأول من الفيروس. لم ترصد مايكروسوفت أي تغييرات على الفيروس حتى نهاية يوليو من ذلك العام، عندما ظهر إصدار ثانٍ منه، وهو Windows Antivirus Pro. على الرغم من ظهور العديد من الإصدارات الجديدة للفيروس منذ ذلك الحين، إلا أنه لم يُعاد تسميته إلا مرة واحدة، إلى Windows Police Pro. أضافت مايكروسوفت الفيروس إلى أداة إزالة البرامج الضارة الخاصة بها في أكتوبر 2009. [ 12 ]

تسبب الفيروس في ظهور العديد من النوافذ المنبثقة والرسائل المتكررة التي تعرض تقارير فحص وهمية، بهدف إقناع المستخدمين بأن أجهزتهم مصابة بأنواع مختلفة من البرامج الضارة غير الموجودة. وعندما حاول المستخدمون إغلاق النافذة المنبثقة، ظهرت لهم مربعات حوار تأكيد تُبدّل زري "شراء النسخة الكاملة" و"متابعة التقييم". [ 12 ] كما أنشأ برنامج Windows Police Pro مركز أمان مزيفًا لنظام Windows يُحذر المستخدمين من هذا البرنامج الضار المزيف. [ 13 ]

أوصى موقع Bleeping Computer وعمود "Propeller Heads" باستخدام برنامج Malwarebytes لمكافحة البرامج الضارة لإزالة برنامج Windows Police Pro نهائيًا. [ 12 ] [ 14 ] كما أوصى موقعا Microsoft TechNet و Softpedia باستخدام أداة إزالة البرامج الضارة من Microsoft للتخلص من هذا البرنامج الضار. [ 12 ] [ 15 ]

التأثيرات على الجمهور

دعوى قضائية جماعية

في 29 سبتمبر/أيلول 2006، رفعت امرأة من سان خوسيه دعوى قضائية ضد برنامج WinFixer وبرامج احتيالية أخرى ذات صلة في محكمة مقاطعة سانتا كلارا العليا؛ إلا أن الدعوى أُسقطت في عام 2007. وادّعت المدعية في الدعوى أن برنامج WinFixer "تسبب في نهاية المطاف في تعطيل القرص الصلب لجهاز الكمبيوتر الخاص بها. كما تسبب البرنامج الذي أصاب جهازها في إخراج محرك الأقراص المضغوطة وعرض تحذيرات من الفيروسات." [ 16 ] [ 17 ] [ 18 ]

الإعلانات على برنامج ويندوز لايف ماسنجر

في 18 فبراير 2007، أفادت مدونة بعنوان "Spyware Sucks" أن تطبيق المراسلة الفورية الشهير Windows Live Messenger روّج عن غير قصد لبرنامج WinFixer من خلال عرض إعلان له من أحد مزودي الإعلانات على التطبيق . [ 19 ] كما وردت تقارير مماثلة على بعض صفحات مجموعات MSN . وسبق ذلك تقارير أخرى (أحدها من Patchou، مبتكر Messenger Plus! )، وتواصل مستخدمون مع مايكروسوفت للإبلاغ عن هذه الحوادث. وقد أوضح ويتني بيرك من مايكروسوفت هذه المشكلة في بيان رسمي له.

تلقّت مايكروسوفت بلاغًا عن برمجيات خبيثة تُعرض عبر إعلانات مُدرجة في لافتات برنامج ويندوز لايف ماسنجر. وبناءً على هذا البلاغ، قمنا على الفور بالتحقيق في التقارير وإزالة الإعلانات المُخالفة، نظرًا لمخالفتها سياسة عرض الإعلانات لدينا. نؤكد أن هذه الإعلانات لم تعد تُعرض على أي من أنظمة مايكروسوفت. نعتذر عن الإزعاج، ونُراجع حاليًا إجراءات الموافقة على الإعلانات لتقليل احتمالية تكرار مثل هذا الأمر. ولمساعدة عملائنا على حماية أجهزة الكمبيوتر الخاصة بهم من تهديدات البرمجيات الخبيثة، تُوصي مايكروسوفت باتباع إرشادات "حماية جهاز الكمبيوتر" على الموقع الإلكتروني www.microsoft.com/protect .

ويتني بيرك، مايكروسوفت

لجنة التجارة الفيدرالية

في 2 ديسمبر/كانون الأول 2008، طلبت لجنة التجارة الفيدرالية وحصلت على أمر تقييدي مؤقت ضد شركة Innovative Marketing, Inc. وشركة ByteHosting Internet Services, LLC، والأفراد دانيال سوندين، وسام جاين ، ومارك ديسوزا، وكريستي روس، وجيمس رينو، مبتكري برنامج WinFixer والمنتجات المشابهة له. وادّعت الشكوى أن إعلانات المنتجات، بالإضافة إلى المنتجات نفسها، تنتهك قوانين حماية المستهلك في الولايات المتحدة. [ 20 ] ومع ذلك، تجاهلت شركة Innovative Marketing أمر المحكمة، وغُرِّمت بمبلغ 8000 دولار أمريكي يوميًا بتهمة ازدراء المحكمة. [ 21 ]

في 24 سبتمبر 2012، فرضت لجنة التجارة الفيدرالية غرامة قدرها 163 مليون دولار على كريستي روس لدورها في هذه القضية. [ 22 ] [ 23 ] ويذكر المقال أن برنامج WinFixer كان مجرد عملية احتيال، لكنه يتجاهل حقيقة أنه كان في الواقع برنامجًا تسبب في تعطيل العديد من أجهزة الكمبيوتر.

ملحوظات

  1. يُعرف أيضًا بأسماء أخرى مختلفة، بما في ذلك AVSystemCare و DriveCleaner و ECsecure و ErrorProtector و ErrorSafe و FreePCSecure و Home Antivirus 20xx و PCTurboPro و Performance Optimizer و Personal Antivirus و PrivacyProtector و StorageProtector و SysProtect و SystemDoctor و VirusDoctor و WinAntiSpy و WinAntiSpyware و WinAntiVirusPro و Windows Police Pro و WinReanimator و WinSoftware و WinspywareProtect و XPAntivirus و Your PC Protector.

مراجع

  1. "Winfixer" . F-secure.com. مؤرشف من الأصل بتاريخ 11 ديسمبر 2014. تم الاطلاع عليه بتاريخ 14 أغسطس 2014 .
  2. "هجمات فيروسات الحاسوب، معلومات، أخبار، أمن، كشف وإزالة | مكافي" . Us.mcafee.com . تم الاطلاع عليه بتاريخ 14 أغسطس 2014 .
  3. "WinFixer" . سيمانتك. مؤرشف من الأصل في 24 مارس 2008. تم الاسترجاع في 14 أغسطس 2014 .
  4. 1 2 "كيفية إزالة WinFixer / Virtumonde / Msevents / Trojan.vundo" . Bleepingcomputer.com . تم الاطلاع عليه بتاريخ 14 أغسطس 2014 .
  5. فينسينتاس (6 يوليو 2013). "WinFixer في SpyWareLoop.com" . Spyware Loop . تم الاسترجاع في 28 يوليو 2013 .
  6. "WinFixer 2005، WinFixer 2006" . www.stopbadware.org . مؤرشف من الأصل بتاريخ 18 نوفمبر 2007.
  7. "إزالة فيروس WinFixer يدويًا - إصدار Vundo" . 2006.
  8. "فيروس "winfixer" و"winsoftware" و"crime rin" . مؤرشف من الأصل بتاريخ 2007-07-09.
  9. " أدوات نظام أسماء النطاقات - إدارة ومراقبة وتحليل - DNSstuff" . www.dnsstuff.com
  10. "فوندو" . مؤرشف من الأصل في 30 سبتمبر 2007. تم الاطلاع عليه في 26 فبراير 2006 .
  11. لونغ، دانيال (2009-10-02). "برامج مكافحة الفيروسات المزيفة: 5 برامج يجب عليك بالتأكيد عدم تثبيتها" . موقع PC & Tech Authority . nextmedia . مؤرشف من الأصل بتاريخ 2009-10-04 . تم الاطلاع عليه بتاريخ 2014-12-02 .
  12. 1 2 3 4 وود، ديفيد (13 أكتوبر 2009). "مُجَرَّدَةٌ بِشَحْفَظَةٍ - مُخَرِّبٌ مُخَرِّبٌ آخرُ يُجَرَّدُ بِقِبَلِ MSRT" . مايكروسوفت تك نت . مؤرشف من الأصل في 6 يناير 2013. تم الاسترجاع في 13 نوفمبر 2014 .
  13. أبرامز، لورانس (1 سبتمبر 2009). "إزالة برنامج Windows Police Pro (دليل الإزالة)" . موقع Bleeping Computer . مؤرشف من الأصل بتاريخ 3 سبتمبر 2009. تم الاطلاع عليه بتاريخ 15 نوفمبر 2014 .
  14. "التخلص من البرامج الضارة" . مطبعة كوير دالين . بروبيلر هيدز. 11 أكتوبر 2009. تم الاطلاع عليه بتاريخ 11 نوفمبر 2014 .
  15. أوياغا، ماريوس (15 أكتوبر 2009). "أداة إزالة البرامج الضارة من مايكروسوفت تتصدى لبرنامج ويندوز أنتي فايروس برو" . سوفتبيديا . مؤرشف من الأصل بتاريخ 11 نوفمبر 2014. تم الاطلاع عليه بتاريخ 11 نوفمبر 2014 .
  16. جيريمي كيرك (8 مارس 2007). "محامٍ يكشف لغزًا حول 'وينفيكسر'"" . عالم الكمبيوتر . تم الاسترجاع بتاريخ 14/08/2014 .
  17. "ضحية برمجية خبيثة تحاول عبثاً معاقبة مصدرها - صحيفة سان خوسيه ميركوري نيوز" . Mercurynews.com . 23 مارس 2008. تاريخ الاطلاع: 14 أغسطس 2014 .
  18. "رفع دعوى قضائية ضد برنامج Winfixer (المعروف أيضاً باسم ErrorSafe وWinAntiSpyware وWinAntiVirus وSystemDoctor وDriveCleaner)" . دورية الإنترنت. 9 مارس 2007. تاريخ الاطلاع: 14 أغسطس 2014 .
  19. "تحذير: يتم توزيع برنامجي Winfixer وErrorsafe عبر إعلانات بانر في برنامج MSN Messenger - برامج التجسس سيئة" . msmvps.com . مؤرشف من الأصل بتاريخ 5 يوليو 2008.
  20. «المحكمة توقف عمليات المسح الحاسوبي المزيفة» . لجنة التجارة الفيدرالية ( الولايات المتحدة ). 10 ديسمبر 2008. تاريخ الاسترجاع : 11 ديسمبر 2008 .
  21. "متهمون بنشر برامج التخويف يُدانون بازدراء المحكمة" . صحيفة ذا ريجستر ( المملكة المتحدة ). 24 ديسمبر 2008. تاريخ الاطلاع: 24-12-2008 .
  22. إيونسكو، دانيال (3 أكتوبر 2012). "لجنة التجارة الفيدرالية تغرّم محتالًا في مجال برامج التخويف 163 مليون دولار" . techhive.com. مؤرشف من الأصل في 6 أكتوبر 2012. تم الاطلاع عليه في 3 أكتوبر 2012 .
  23. "رأي وينفيكسر" (ملف PDF) . لجنة التجارة الفيدرالية الأمريكية. 24 سبتمبر 2012. تم الاطلاع عليه بتاريخ 3 أكتوبر 2012 .