بررسی های سیمنتک نشان می دهد که مراکز فرمان بدافزار فلیم دستور حذف فایل های آلوده را از سیستم های آلوده شده صادر کرده اند.
بررسی های سیمنتک نشان می دهد که مراکز فرمان بدافزار فلیم دستور حذف فایل های آلوده را از سیستم های آلوده شده صادر کرده اند.
به گزارش افتانا (پایگاه خبری امنیت اطلاعات) ، این فرمان که از طریق معدود مراکز کنترل فلیم (C&C) که هنوز فعال هستند صادر شده، به بدافزار فایلی به نام browse32.ocx را ارسال می کند که حاوی دستورات جدید است.
سیستم های دریافت کننده این فایل درواقع دستور حذف یا uninstall فلیم را از سیستم ها اجرا می کنند و دو فعالیت عمده را برنامه ریزی و اجرا می نمایند:
فعالیت EnableBrowser که شامل انجام تنظیمات اولیه برای اجرای فرآیند پاکسازی است. فعالیت StartBrowse که اجزای مختلف فلیم را به طور واقعی حذف می نماید.
پس از شروع روند پاکسازی، فهرست مفصلی از فایل ها پاک شده و با بازنویسی هارددیسک با کاراکترهای تصادفی، امکان بازیابی آن ها به حداقل می رسد. ضمن آنکه با فعالیت مشابهی، امکان ردیابی فعالیت های انجام شده برروی سیستم نیز از بین می رود.
همچنین چندین فولدر نیز به این ترتیب حذف می گردند که عبارتند از: %ProgramFiles%\Common Files\Microsoft Shared\MSAudio %ProgramFiles%\Common Files\Microsoft Shared\MSAuthCtrl %ProgramFiles%\Common Files\Microsoft Shared\MSSecurityMgr %ProgramFiles%\Common Files\Microsoft Shared\MSSndMix
براساس این گزارش، بدیهی است که بسیاری از سیستم ها این فایل را از مرکز کنترل بدافزار دریافت نمی کنند (به دلیل وجود شبکه های هانی نت در سر راه سرورها) ولیکن آن هایی که دریافت کننده هستند، همه فایل ها از جمله فایل مربوط به فرمان پاکسازی را به طور کامل حذف خواهند نمود.
گفتنی است تا لحظه تهیه این خبر، هنوز سایر شرکت های امنیتی در این خصوص اعلام نظر نکرده اند.