🟠 ابلاغیه امنیتی فوری (سطح قرمز) مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات کشور (…
انتشار: 2026/07/24 11:23 UTC
🟠 ابلاغیه امنیتی فوری (سطح قرمز) مرکز مدیریت، پایش و عملیات امنیت فضای تولید و تبادل اطلاعات کشور (ماهر) به کلیه دستگاههای اجرایی غیرزیرساختیموضوع: الزام به پویش فوری زیرساختها جهت شناسایی نشانههای آلودگی بدافزار Sarbedaran (APT)فوریت: بالا (سطح قرمز)تاریخ ابلاغ: ۱۴۰۵/۵/۲با توجه به شناسایی موج جدیدی از حملات سایبری پیشرفته با استفاده از بدافزار Sarbedaran و تکنیک BYOVD، اجرای فوری این ابلاغیه بر روی تمامی سرورهای حساس و ایستگاههای کاری مدیران شبکه الزامی است.با سلام و احترام،پیرو پایشهای مستمر صورت گرفته توسط مرکز ماهر و دریافت گزارشاتی مبنی بر نفوذ گروههای مهاجم (گروه سایبری APT) از طریق سوءاستفاده از درایورهای آسیبپذیر و ایجاد Backdoorهای اختصاصی، ابزار بومی MTH (Master Threat Hunter) به همراه قوانین تشخیص اختصاصی (YARA Rules) جهت شناسایی این آلودگی آمادهسازی و به پیوست ارسال میگردد.کلیه سازمانها موظفاند در اسرع وقت (حداکثر تا ۴۸ ساعت پس از رویت این ابلاغیه)، نسبت به اجرای ابزار بر روی زیرساخت خود اقدام نموده و نتایج خروجی را به این مرکز ارسال نمایند.دستورالعمل اجرا و ارسال نتایج:جهت اجرای صحیح پویشگر و استخراج گزارشات، لطفاً دقیقاً مطابق مراحل زیر اقدام فرمایید:۱- دریافت فایلهافایل فشرده پیوست این ابلاغیه حاوی فایل اجرایی ابزار (MTH.exe) و فایل قوانین (kaspersky_sarbedaran.yar) میباشد. پس از استخراج فایل فشرده، وارد پوشه مربوطه شوید.جهت اطمینان از اصالت فایل پویشگر، هش SHA-۲۵۶ فایل اجرایی باید با مقدار زیر برابر باشد:F۶۵B۹FBD۱۵BB۵۴۶F۸F۶۰۱BFBF۸۱۴B۹F۸۱۲۲۲۳AB۲۲A۱۰۹۴۹F۱۱۱۵۳۶۴DF۱۱۰E۳۴B۲- اجرای ابزار پویشگربرای انجام پویش جامع، یک پنجره خط فرمان (CMD یا PowerShell) را با دسترسی مدیر سیستم (Run as Administrator) باز کرده، با دستور cd به پوشه ابزار بروید و فرمان زیر را اجرا کنید:MTH.exe --custom-rules kaspersky_sarbedaran.yar --scan-local-drives --csv -l MTH_Scan_Report.csvنکته: بسته به حجم فایلها و قدرت پردازشی سرور شما، این فرآیند ممکن است از چند دقیقه تا چند ساعت به طول انجامد. لطفاً تا پایان کامل عملیات (نمایش پیام Finished MTH Scan) پنجره را نبندید.۳- ارسال نتایجپس از پایان عملیات، فایلی با نام MTH_Scan_Report.csv در کنار فایل اجرایی ساخته خواهد شد.خواهشمند است فایل خروجی تولید شده را (صرف نظر از اینکه سیستم آلوده بوده یا خیر) در قالب یک فایل رمزنگاری شده به آدرس ایمیل [email protected] ارسال نمایید.پشتیبانی و تماسدر صورت مشاهده پیام ALERTS در خروجی ابزار، سیستم مورد نظر را بلافاصله از شبکه ایزوله (قطع ارتباط شبکه) نموده و با شماره تلفن ۰۲۱۸۸۱۱۵۹۷۰ و یا ۰۲۱۸۸۱۱۵۷۲۴ تماس حاصل فرمایید. از ریاستارت کردن سیستم آلوده پیش از هماهنگی با تیم فارنزیک خودداری کنید.جهت دانلود فایل مربوطه لطفا به آدرس زیر مراجعه نمایید.ncloud.cert.ir/index.php/s/CJpnpZCjMAW%DB… #ماهر✅ Channel💬 Group


