Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Буткит не хочет лечиться

Татьяна Никитина
Блогер
опубликовано 17 мар 2010, 12:59  MSK
Сюжеты: Руткиты, Противодействие антивирусам
0.2
 

По свидетельству английской компании Prevx, руткит Mebroot продолжает активно распространяться по Сети и обрел еще один механизм самозащиты.

Mebroot (называемый в ЛК буткитом, детектируется как Backdoor.Win32.Sinowal), заражает компьютеры пользователей через взломанные веб-сайты. Загружаемый им троянский компонент (Torpig, он же Sinowal и Anserin) ориентирован на кражу конфиденциальной информации и, используя руткит как платформу, реализует широкий спектр шпионских функций.

Авторы Mebroot постоянно совершенствуют свое детище. Недавно они усилили его защиту от тех антивирусов и специализированных утилит, которые успешно его обнаруживают и пытаются вылечить систему. Чтобы обеспечить эффективное удаление данной вредоносной программы, некоторые антивирусные компании реализовали в своих продуктах мгновенную перезагрузку компьютера сразу после излечения зараженного MBR, причем реализовали это через вызов специальной функции ядра — BugCheck.

В качестве меры противодействия новый вариант Mebroot теперь использует процедуру уведомления о вызове — специальную функцию обратного вызова callback — и в момент вызова перезагрузки имеет возможность проверить MBR. Если MBR вылечен, новый Mebroot восстанавливает зараженный MBR до перезагрузки системы.

Как указывают эксперты, присутствие Mebroot можно самостоятельно обнаружить по наличию в подкаталоге %windir%\Temp файла, имя которого начинается с $$$.


5 комментариев

старые сверху
«дерево»
 

Fixxxer

17 мар 2010, 15:23
0
 

Его и по перехватам можно обнаружить, или я ошибаюсь? Если мне не изменяет память, то IRP_MJ_INTERNAL_DEVICE_CONTROL 81ae35a0

Что в новой версии? Автору не составит труда поменять имя файла в Temp - и всё, детект утрачен :)

Чем сейчас можно лечить новую версию - раньше отлично справлялся bootkit_remover от eSage, да и у Гмерика было что-то. Крайний случай - fix mbr в консоли. Сейчас MBR проверяется какими-то дополнительными службами, поэтому всё это уже не работает? Сообщите тогда, какой новый способ.

Вячеслав Русаков

17 мар 2010, 16:32
2
 

Re:

IRP_MJ_INTERNAL_DEVICE_CONTROL много кто может перехватывать, т.е. сам факт перехвата не является детектом.

Про имя файла в Temp я вообще ничего не понял, причем тут это?

Fixxxer

17 мар 2010, 18:55
0
 

Re: Re:

Касательно перехвата - Вячеслав, Вы же когда-то мне это и говорили. Кажется, в каких-то комментах здесь, но уже не вспомню. Нет, вспомнил: http://www.securelist.com/ru/blog/35129/Vernut_vse_kak_bylo#comments

Касательно имени файла:
[quote]Как указывают эксперты, присутствие Mebroot можно самостоятельно обнаружить по наличию в подкаталоге %windir%\Temp файла, имя которого начинается с $$$.[/quote]

Другого предложения по детекту в статье я не нашёл. Так что говорят эксперты касательно того, как обнаружить новую версию буткита на уже заражённой машине? Установку KAV, LiveCD и AVPTool не предлагать! ;)

исправлено: Fixxxer, 13 апр 2010, 20:40

vest

18 мар 2010, 22:09
1
 

А если две винды установлено,
из под "запасной" трудно будет вылечить?
(автозапуск всех накопителей отключен)

Umnik

23 мар 2010, 11:21
1
 

Re:

Так бут же один на двоих будет.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге