وينزابر
Winzapper أداة مجانية تُستخدم لحذف الأحداث من سجل أمان أنظمة التشغيل Microsoft Windows NT 4.0 و Windows 2000. طُوِّرت هذه الأداة بواسطة آرني فيدستروم كأداة تجريبية لإثبات أن سجلات الأحداث تصبح غير موثوقة بمجرد اختراق حساب المسؤول. [ 1 ] ووفقًا لكتاب Hacking Exposed: Windows Server 2003 ، فإن Winzapper تعمل مع أنظمة Windows NT/2000/2003. [ 2 ]
قبل إنشاء Winzapper، كان بإمكان المسؤولين مسح سجل الأمان إما عبر عارض الأحداث أو باستخدام أدوات خارجية مثل Clearlogs . [ 3 ] مع ذلك، افتقر نظام ويندوز إلى أي طريقة مدمجة لحذف أحداث محددة من سجل الأمان. وكان من شأن مسح السجل بشكل غير متوقع أن يُثير شكوك مسؤولي النظام بوقوع اختراق. يسمح Winzapper للمخترق بإخفاء الاختراق عن طريق حذف أحداث السجل المتعلقة بالهجوم فقط. لم يكن Winzapper، بنسخته العامة، قابلاً للتشغيل عن بُعد دون استخدام أداة مثل خدمات المحطة الطرفية . مع ذلك، ووفقًا لأرني فيدستروم، يمكن تعديله بسهولة للتشغيل عن بُعد. [ 4 ]
يوجد أيضاً حصان طروادة آخر يحمل نفس الاسم ولا علاقة له بالموضوع. [ 5 ]
التدابير المضادة
يقوم برنامج Winzapper بإنشاء سجل أمان احتياطي باسم "dummy.dat" في المسار %systemroot%\system32\config. يمكن استعادة هذا الملف بعد أي هجوم لاستعادة السجل الأصلي. [ 6 ] مع ذلك، من المحتمل أن يقوم مستخدم خبير بنسخ ملف كبير بما يكفي فوق ملف dummy.dat، وبالتالي الكتابة فوقه بشكل نهائي. يتسبب Winzapper في تعطيل عارض الأحداث حتى إعادة تشغيل النظام ، لذا قد تكون إعادة التشغيل غير المتوقعة دليلاً على استخدام Winzapper مؤخرًا. [ 7 ] من الأدلة المحتملة الأخرى على محاولة اختراق باستخدام Winzapper تلف سجل الأمان (مما يستدعي مسحه)، نظرًا لوجود احتمال ضئيل دائمًا لحدوث ذلك.
بحسب موقع WindowsNetworking.com، "إحدى طرق منع المسؤولين المخالفين من استخدام هذه الأداة على خوادمك هي تطبيق سياسة تقييد البرامج باستخدام سياسة المجموعة التي تمنع تشغيل ملف WinZapper التنفيذي". [ 8 ]
مراجع
- ↑ الأسئلة الشائعة حول Winzapper ، NTSecurity.
- ↑ جويل سكامبراي، ستيوارت ماكلور (27 أكتوبر 2006). اختراق نظام ويندوز سيرفر 2003 المكشوف . ماكجرو هيل أوزبورن ميديا، الطبعة الأولى. ص 228. ISBN 9780072230611.
- ↑ "Hacktool.Clearlogs" . Symantec.com. مؤرشف من الأصل في 8 يناير 2007.
- ↑ فيدستروم، آرني (6 سبتمبر 2000). "الإعلان عن WinZapper - مسح سجلات الأحداث الفردية في سجل الأمان لنظام التشغيل Windows NT 4.0 / 2000" . Security-express.com.
- ↑ "حصان طروادة Winzapper" . Logiguard.com.
- ↑ "البصمة الجنائية لبرنامج Winzapper" . Forensics.8thdaytech.com.
- ↑ سيفرايد، كورت. "ورقة بيضاء أمنية من مايكروسوفت - ويندوز إن تي" . Seifried.org.
- ↑ "ثغرات في سجل الأمان" . Windowsnetworking.com.
- برامج أمان الكمبيوتر
