Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Зловред погорел из-за планового апдейта

Татьяна Никитина
Блогер
опубликовано 19 фев 2010, 14:51  MSK
Сюжеты: Microsoft Windows, Руткиты, Противодействие антивирусам
0.4
 

«Синий экран смерти», появившийся на некоторых ПК после установки последних обновлений для Windows, помог выявить присутствие руткита семейства TDSS.

Как оказалось, третье поколение этих серьезных зловредов (в классификации ЛК Rootkit.Win32.TDSS), представители которого были обнаружены на пострадавших компьютерах, конфликтует с одним из тринадцати патчей, разосланных Microsoft на прошлой неделе.

Руткит TDSS/TDL3 работает на уровне ядра: внедряется в системный драйвер Windows и создает собственную виртуальную файловую систему, в которой прячет основной код. Для маскировки своего присутствия он перехватывает системные функции (Windows API), отыскивая их по разнице между виртуальным и базовым адресами (RVA), которую вычислил в процессе инсталляции.

После установки на зараженный компьютер патча MS10-015 RVA-адреса поменялись. При перезапуске Windows адрес, запрошенный руткитом, оказался неправильным, и эта ошибка привела к зависанию системы и появлению BSoD — «синего экрана смерти» (Blue Screen of Death). Исправить положение можно, устранив зловреда. Для этого следует заменить зараженный драйвер чистой копией. Вероятнее всего, это будет atapi.sys, хотя возможны и другие варианты. Можно пролечить систему с помощью специальной утилиты — такой, как TDSSKiller, разработанная в ЛК.

Microsoft проводит собственное расследование, но пока не нашла других причин, которые могли бы вызвать аналогичный сбой. По словам экспертов, зловред поразил только ОС Win32, включая Vista и Windows 7. Дело, видимо, в том, что в 64-битных версиях систем MS используются дополнительные технологии, позволяющие усилить защиту ядра. Патч MS10-015 изъят из службы Windows Update до окончания расследования.

В лагере противника инцидент с «синим экраном» тоже не прошел незамеченным. За несколько часов авторы TDL3 обновили билд, и зловреду уже не страшна установка MS10-015. По свидетельству Symantec, им пришлось для этого даже отключить большинство своих ботов. Компонент режима пользователя теперь называется не tdlcmd.dll, а z00clicker.dll. Новая версия распространяется так же быстро и теми же методами — через торренты и варез-сайты.

Эксперты английской компании Prevx, которые с особым вниманием отслеживают эволюцию TDSS, отмечают, что вирусописатели трудятся над своим детищем не покладая рук. Последние несколько месяцев обновления выпускались ежедневно, иногда даже несколько раз в сутки.


5 комментариев

старые сверху
«дерево»
 

Umnik

19 фев 2010, 18:02
2
 

Быстро ребята выпустили патч. Их энергию, да в мирное русло. Только зачем МС изъяла патч? Пусть они новым апдейтом срочно распространять tdsskiller, в фоне пролечат пользователей да ставят фиксы. Предложите им. Юра Паршин хорошую тулзень написал, спасибо ему.

Татьяна Никитина

03 мар 2010, 02:20
0
 

Re: зачем МС изъяла патч?

Уже вернула с довеском, но лечение с ходу не предлагает, в саппорт отправляет - http://blogs.technet.com/msrc/archive/2010/03/02/update-ms10-015-security-update-re-released-with-new-detection-logic.aspx;
http://www.microsoft.com/security/updates/015/;
http://support.microsoft.com/kb/977165.

Fixxxer

11 мар 2010, 13:13
0
 

Re:

Лечить - это не занятие ОС, это работа антивирусных вендоров. Юра Паршин, конечно, молодец, почему владельцы лицензированных антивирусных продуктов должны скачивать какие-то дополнительные утилиты для лечения вирусов?

Владимир

22 фев 2010, 07:12
-1
 

Зачем вы в статье публикуете ссылки на такой сайт, как 'SecurityLab.Ru'? Т. к. там можно найти ссылки на ПО, предназначенного для создания вредоносного ПО ('Эксплоиты и шеллкоды'), а также ссылки на ПО, способного содействовать распространению конфиденциальных персональных данных ('Подбор паролей').

А этот сайт ('SecureList.Com'), насколько я понимаю, имеет отношение к Лаборатории Касперского, которая, вроде, наоборот должна с такими вещами бороться.

GL

23 фев 2010, 15:02
-1
 

Re:

сам на этот вопрос ответишь или совсем мозг пропил?

Для добавления комментариев необходимо