Главная→Блог→Новости→19 фев 2010→Зловред погорел из-за планового апдейта
«Синий экран смерти», появившийся на некоторых ПК после установки последних обновлений для Windows, помог выявить присутствие руткита семейства TDSS.
Как оказалось, третье поколение этих серьезных зловредов (в классификации ЛК Rootkit.Win32.TDSS), представители которого были обнаружены на пострадавших компьютерах, конфликтует с одним из тринадцати патчей, разосланных Microsoft на прошлой неделе.
Руткит TDSS/TDL3 работает на уровне ядра: внедряется в системный драйвер Windows и создает собственную виртуальную файловую систему, в которой прячет основной код. Для маскировки своего присутствия он перехватывает системные функции (Windows API), отыскивая их по разнице между виртуальным и базовым адресами (RVA), которую вычислил в процессе инсталляции.
После установки на зараженный компьютер патча MS10-015 RVA-адреса поменялись. При перезапуске Windows адрес, запрошенный руткитом, оказался неправильным, и эта ошибка привела к зависанию системы и появлению BSoD — «синего экрана смерти» (Blue Screen of Death). Исправить положение можно, устранив зловреда. Для этого следует заменить зараженный драйвер чистой копией. Вероятнее всего, это будет atapi.sys, хотя возможны и другие варианты. Можно пролечить систему с помощью специальной утилиты — такой, как TDSSKiller, разработанная в ЛК.
Microsoft проводит собственное расследование, но пока не нашла других причин, которые могли бы вызвать аналогичный сбой. По словам экспертов, зловред поразил только ОС Win32, включая Vista и Windows 7. Дело, видимо, в том, что в 64-битных версиях систем MS используются дополнительные технологии, позволяющие усилить защиту ядра. Патч MS10-015 изъят из службы Windows Update до окончания расследования.
В лагере противника инцидент с «синим экраном» тоже не прошел незамеченным. За несколько часов авторы TDL3 обновили билд, и зловреду уже не страшна установка MS10-015. По свидетельству Symantec, им пришлось для этого даже отключить большинство своих ботов. Компонент режима пользователя теперь называется не tdlcmd.dll, а z00clicker.dll. Новая версия распространяется так же быстро и теми же методами — через торренты и варез-сайты.
Эксперты английской компании Prevx, которые с особым вниманием отслеживают эволюцию TDSS, отмечают, что вирусописатели трудятся над своим детищем не покладая рук. Последние несколько месяцев обновления выпускались ежедневно, иногда даже несколько раз в сутки.
|
19 фев 2010, 18:02
Быстро ребята выпустили патч. Их энергию, да в мирное русло. Только зачем МС изъяла патч? Пусть они новым апдейтом срочно распространять tdsskiller, в фоне пролечат пользователей да ставят фиксы. Предложите им. Юра Паршин хорошую тулзень написал, спасибо ему. |
|
0 |
Re: зачем МС изъяла патч?
Уже вернула с довеском, но лечение с ходу не предлагает, в саппорт отправляет - http://blogs.technet.com/msrc/archive/2010/03/02/update-ms10-015-security-update-re-released-with-new-detection-logic.aspx;
http://www.microsoft.com/security/updates/015/;
http://support.microsoft.com/kb/977165.
|
0 |
Re:
Лечить - это не занятие ОС, это работа антивирусных вендоров. Юра Паршин, конечно, молодец, почему владельцы лицензированных антивирусных продуктов должны скачивать какие-то дополнительные утилиты для лечения вирусов?
|
22 фев 2010, 07:12
Зачем вы в статье публикуете ссылки на такой сайт, как 'SecurityLab.Ru'? Т. к. там можно найти ссылки на ПО, предназначенного для создания вредоносного ПО ('Эксплоиты и шеллкоды'), а также ссылки на ПО, способного содействовать распространению конфиденциальных персональных данных ('Подбор паролей'). |
Ссылки по теме
Также в аналитике
В веблоге
В предупреждениях