جرم‌شناسی دیجیتال دستگاه

تشخیص پگاسوس و جرم‌شناسی جاسوس‌افزار

اسکن جرم‌شناسی در سطح حرفه‌ای که پگاسوس، پریدیتور، هرمیت، QuaDream، FinFisher و نرم‌افزارهای تعقیب تجاری را شناسایی می‌کند. ساخته‌شده بر پایه پژوهش‌های Citizen Lab و جعبه‌ابزار راستی‌آزمایی موبایل سازمان عفو بین‌الملل.

پایگاه داده تهدیدها

ابزارهای نظارتی که شناسایی می‌کنیم

پایگاه داده ما شامل نشانه‌های همه خانواده‌های اصلی جاسوس‌افزارهای دولتی و تجاری است.

Pegasus

NSO Group

بحرانی

پیچیده‌ترین جاسوس‌افزار تجاری. هزینهٔ هر استقرار ۸ میلیون دلار. روی دستگاه‌های روزنامه‌نگاران و سران کشورها یافت شده است.

اکسپلویت‌های بدون‌کلیکدسترسی کامل به دستگاهفعال‌سازی دوربین و میکروفونشنود پیام‌هاردیابی موقعیتخودتخریبی

Predator

Cytrox / Intellexa

بحرانی

با کارزارهای پایش علیه روزنامه‌نگاران و سیاست‌مداران در چند کشور پیوند خورده است.

اکسپلویت‌های بدون‌کلیکخروج دادهسرقت اطلاعات ورودسوءاستفاده از مرورگر

Hermit

RCS Lab

زیاد

به دست نهادهای دولتی به کار می‌رود. از راه اپ‌های دستکاری‌شدهٔ اپراتور و اپ‌های پیام‌رسان جعلی مستقر می‌شود.

ضبط صداگرفتن عکسپیامک و سیاههٔ تماسردیابی GPS

FinFisher

FinFisher GmbH

زیاد

به نیروهای انتظامی فروخته می‌شود، اما کاربردش علیه مخالفان و روزنامه‌نگاران مستند شده است.

ثبت ضربات کلیدتصویربرداری از صفحهدسترسی به فایلپایش ایمیل

QuaDream

QuaDream Ltd.

بحرانی

رقیب گروه NSO. از اکسپلویت ENDOFDAYS استفاده می‌کند که دستگاه‌های اپل را از راه دعوت‌نامه‌های نامرئی تقویم هدف می‌گیرد.

اکسپلویت‌های بدون‌کلیک iMessageسلاح‌سازی از رویداد تقویماستخراج کامل داده

Stalkerware

گوناگون (mSpy، FlexiSPY، Cocospy، Spyic، Cerberus)

زیاد

اپ‌های پایش در ردهٔ مصرف‌کننده که اغلب در خشونت خانگی به کار می‌روند. کسی که به دستگاه دسترسی فیزیکی دارد نصبشان می‌کند.

موقعیت بی‌درنگضبط تماسپایش شبکه‌های اجتماعیثبت ضربات کلیدضبط صدای محیط

گزینه‌های اسکن

عمق اسکن خود را انتخاب کنید

از یک بررسی سریع 60 ثانیه‌ای تا تحلیل کامل جرم‌شناسی نسخه پشتیبان.

01

پویش سریع

حدود 1 دقیقه

بررسی پایهٔ نشانگرهای نفوذ در برابر نشانه‌های شناخته‌شدهٔ جاسوس‌افزار. فرایندهای در حال اجرا و بسته‌های نصب‌شده را وارسی می‌کند.

02

پویش استاندارد

حدود 5 دقیقه

شامل پویش سریع به‌علاوهٔ تحلیل shutdown.log در iOS، ممیزی اتصال‌های شبکه و اعتبارسنجی زنجیرهٔ گواهی.

پیشنهادی
03

پویش عمیق

حدود 30 دقیقه

تحلیل جرم‌شناختی کامل: قواعد YARA، شناسایی ناهنجاری رفتاری، بازرسی سامانهٔ فایل و بررسی سازوکارهای ماندگاری.

04

تحلیل نسخهٔ پشتیبان

حدود 1 ساعت

تجزیهٔ کامل نسخهٔ پشتیبان iOS. sysdiagnose، DataUsage.sqlite، نمایه‌های پیکربندی و همهٔ فراورده‌های سامانه را وارسی می‌کند.

روش‌شناسی تشخیص

OrbGuard چگونه پگاسوس را شناسایی می‌کند

یک خط لوله جرم‌شناسی 6 مرحله‌ای که تطبیق نشانه‌ها، تحلیل رفتاری و هوشمندی تهدید بی‌درنگ را با هم ترکیب می‌کند.

1

تطبیق نشانه‌های نفوذ

فراورده‌های دستگاه را با بیش از ۲۰٬۰۰۰ نشانگر شناخته‌شدهٔ نفوذ از Citizen Lab، Amnesty MVT و OrbGuard Lab می‌سنجد.

2

تحلیل رفتاری

شناسایی ناهنجاری با یادگیری ماشین، مصرف باتری، جهش پردازنده، ترافیک شبکه و فعالیت فرایندهای پس‌زمینه را پایش می‌کند.

3

جرم‌یابی Shutdown.log

تحلیل ویژهٔ iOS روی سیاهه‌های خاموشی سامانه برای یافتن نشانه‌های فرایند Pegasus (roleaccountd، bh، laaboratoryd).

4

پویش قواعد YARA

قواعد سفارشی YARA سامانهٔ فایل را برای امضای بدافزار، فایل‌های اجرایی مشکوک و سازوکارهای ماندگاری می‌کاوند.

5

تحلیل گواهی

گواهی‌های پراکسی مرد میانی، مراجع صدور گواهی ریشهٔ غیرمجاز و دور زدن سنجاق‌کردن SSL را که ابزارهای پایش به کار می‌برند شناسایی می‌کند.

6

هوشمندی ابری

یافته‌ها را با اطلاعات تهدید بی‌درنگ از بیش از ۲۰ خوراک که ساعتی به‌روز می‌شوند مقابله می‌کند.

پردازش روی دستگاه

هر مرحله از این خط لوله به‌صورت محلی روی دستگاه شما اجرا می‌شود. پایگاه داده هوشمندی تهدید کش می‌شود و به‌صورت دوره‌ای به‌روزرسانی می‌شود. داده‌های جرم‌شناسی شما هرگز از دستگاهتان خارج نمی‌شود.

راهنمای رفع آلودگی

اگر جاسوس‌افزاری پیدا شود چه اتفاقی می‌افتد؟

وحشت نکنید. این گام‌ها را دنبال کنید تا دستگاه را ایزوله، مستند و به‌صورت ایمن بازیابی کنید.

1

دستگاه را جدا کنید

بی‌درنگ حالت پرواز را روشن کنید. هنوز دستگاه را به تنظیمات کارخانه بازنگردانید — شواهد جرم‌شناختی ممکن است برای دادرسی یا تحقیقات لازم باشد.

2

همه‌چیز را مستند کنید

گزارش جرم‌شناختی OrbGuard را برون‌بری کنید. تصویر صفحه بگیرید و خط زمانی آلودگی را یادداشت کنید. این شواهد می‌تواند برای اقدام قانونی حیاتی باشد.

3

پاک‌سازی امن و بازیابی

از حالت بازیابی (نه از تنظیمات) بازگردانی کامل به تنظیمات کارخانه انجام دهید. دستگاه را همچون دستگاهی نو راه‌اندازی کنید — از نسخهٔ پشتیبان بازگردانی نکنید، چون ممکن است سازوکارهای ماندگاری در آن باشد.

4

دستگاهتان را سخت‌جان کنید

حالت قرنطینه (Lockdown Mode) را در iOS فعال کنید. سامانه‌عامل را به تازه‌ترین نسخه به‌روز کنید. OrbGuard را برای پایش پیوسته نصب کنید. از کلیک روی پیوندهای ناشناس بپرهیزید.

پرسش‌های متداول

آیا OrbGuard می‌تواند Pegasus را شناسایی کند؟+
بله. OrbGuard از روش‌شناسی شناسایی بر پایهٔ پژوهش‌های Citizen Lab و جعبه‌ابزار راستی‌آزمایی موبایل (MVT) عفو بین‌الملل بهره می‌برد. ما فراورده‌های shutdown.log در iOS، نشانه‌های شناخته‌شدهٔ فرایند، اتصال به زیرساخت NSO و ناهنجاری‌های رفتاری همخوان با آلودگی Pegasus را تحلیل می‌کنیم. با آنکه هیچ ابزاری نمی‌تواند شناسایی صددرصدی در برابر دشمنی خوش‌بودجه را تضمین کند، OrbGuard جامع‌ترین جرم‌شناسی موبایل در دسترس بیرون از تیم‌های اختصاصی واکنش به رخداد را ارائه می‌دهد.
تحلیل shutdown.log چگونه کار می‌کند؟+
وقتی iOS خاموش می‌شود، همهٔ فرایندهای در حال اجرا را ثبت می‌کند. Pegasus و جاسوس‌افزارهای مشابه ناچارند همچون فرایند پس‌زمینه اجرا شوند. با تحلیل این سیاهه‌ها، OrbGuard می‌تواند فرایندهای مشکوک (مانند «roleaccountd»، «bh»، «laaboratoryd») را که نشانه‌های شناخته‌شدهٔ Pegasus‌اند بازشناسد. این شگرد را پژوهشگران Kaspersky پیش نهادند و Citizen Lab آن را به کار گرفت.
آیا داده‌های من هنگام پویش به سرورهای شما فرستاده می‌شود؟+
نه. همهٔ پویش جرم‌شناختی یکسره روی دستگاه شما انجام می‌شود. در حین تحلیل هیچ داده‌ای دستگاه شما را ترک نمی‌کند. پایگاه دادهٔ اطلاعات تهدید هرازگاه دانلود و به‌صورت محلی ذخیره می‌شود. حتی مدل‌های یادگیری ماشین هم روی دستگاه اجرا می‌شوند.
اگر جاسوس‌افزاری یافت شود چه می‌شود؟+
گزارش جرم‌شناختی مفصلی دریافت می‌کنید شامل: تهدید مشخصی که شناسایی شده، سطح شدت، برآورد خط زمانی آلودگی، رده‌های دادهٔ آسیب‌دیده، و راهنمای گام‌به‌گام رفع. برای یافته‌های بحرانی مانند Pegasus، جداسازی بی‌درنگ دستگاه و تماس با کارشناس امنیت را توصیه می‌کنیم.
آیا OrbGuard می‌تواند جاسوس‌افزار ناشناخته یا روز-صفر را شناسایی کند؟+
OrbGuard از شناسایی ناهنجاری رفتاری با نیروی یادگیری ماشین بهره می‌برد تا حتی برای تهدیدهای ناشناخته الگوهای مشکوک را بازشناسد. مصرف غیرعادی باتری، ترافیک نابهنجار شبکه، فرایندهای پس‌زمینهٔ ناخواسته و مصرف بیش از حد پردازنده همگی نشانه‌هایی‌اند که OrbGuard پیوسته پایششان می‌کند.
پایگاه دادهٔ تهدیدها هر چند وقت به‌روز می‌شود؟+
OrbGuard Lab اطلاعات را از بیش از ۲۰ خوراک گرد می‌آورد، از جمله Citizen Lab، Amnesty MVT، Abuse.ch، VirusTotal، AlienVault OTX و بیشتر. پایگاه دادهٔ تهدیدها ساعتی با نشانگرهای تازهٔ نفوذ به‌روز می‌شود.

آیا دستگاه شما پاک است؟

نخستین اسکن جرم‌شناسی خود را در کمتر از 60 ثانیه اجرا کنید. تشخیص پگاسوس همراه OrbGuard حرفه‌ای ارائه می‌شود.