Главная→Блог→Новости→17 мар 2010→Буткит не хочет лечиться
По свидетельству английской компании Prevx, руткит Mebroot продолжает активно распространяться по Сети и обрел еще один механизм самозащиты.
Mebroot (называемый в ЛК буткитом, детектируется как Backdoor.Win32.Sinowal), заражает компьютеры пользователей через взломанные веб-сайты. Загружаемый им троянский компонент (Torpig, он же Sinowal и Anserin) ориентирован на кражу конфиденциальной информации и, используя руткит как платформу, реализует широкий спектр шпионских функций.
Авторы Mebroot постоянно совершенствуют свое детище. Недавно они усилили его защиту от тех антивирусов и специализированных утилит, которые успешно его обнаруживают и пытаются вылечить систему. Чтобы обеспечить эффективное удаление данной вредоносной программы, некоторые антивирусные компании реализовали в своих продуктах мгновенную перезагрузку компьютера сразу после излечения зараженного MBR, причем реализовали это через вызов специальной функции ядра — BugCheck.
В качестве меры противодействия новый вариант Mebroot теперь использует процедуру уведомления о вызове — специальную функцию обратного вызова callback — и в момент вызова перезагрузки имеет возможность проверить MBR. Если MBR вылечен, новый Mebroot восстанавливает зараженный MBR до перезагрузки системы.
Как указывают эксперты, присутствие Mebroot можно самостоятельно обнаружить по наличию в подкаталоге %windir%\Temp файла, имя которого начинается с $$$.
|
17 мар 2010, 15:23
Его и по перехватам можно обнаружить, или я ошибаюсь? Если мне не изменяет память, то IRP_MJ_INTERNAL_DEVICE_CONTROL 81ae35a0 |
|
2 |
Re:
IRP_MJ_INTERNAL_DEVICE_CONTROL много кто может перехватывать, т.е. сам факт перехвата не является детектом.
Про имя файла в Temp я вообще ничего не понял, причем тут это?
|
0 |
Re: Re:
Касательно перехвата - Вячеслав, Вы же когда-то мне это и говорили. Кажется, в каких-то комментах здесь, но уже не вспомню. Нет, вспомнил: http://www.securelist.com/ru/blog/35129/Vernut_vse_kak_bylo#comments
Касательно имени файла:
[quote]Как указывают эксперты, присутствие Mebroot можно самостоятельно обнаружить по наличию в подкаталоге %windir%\Temp файла, имя которого начинается с $$$.[/quote]
Другого предложения по детекту в статье я не нашёл. Так что говорят эксперты касательно того, как обнаружить новую версию буткита на уже заражённой машине? Установку KAV, LiveCD и AVPTool не предлагать! ;)
исправлено: Fixxxer, 13 апр 2010, 20:40
|
18 мар 2010, 22:09
А если две винды установлено, |
Ссылки по теме
Также в аналитике
В блоге