HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ИНФО > Мировые новости. Обсуждения.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Буткит Mebroot не хочет лечиться
  #1  
Старый 17.03.2010, 14:34
elimS2
Постоянный
Регистрация: 21.03.2008
Сообщений: 400
С нами: 9547043

Репутация: 367
По умолчанию Буткит Mebroot не хочет лечиться

По свидетельству английской компании Prevx, руткит Mebroot продолжает активно распространяться по Сети и обрел еще один механизм самозащиты.

Mebroot (называемый в ЛК буткитом, детектируется как Backdoor.Win32.Sinowal), заражает компьютеры пользователей через взломанные веб-сайты. Загружаемый им троянский компонент (Torpig, он же Sinowal и Anserin) ориентирован на кражу конфиденциальной информации и, используя руткит как платформу, реализует широкий спектр шпионских функций.

Авторы Mebroot постоянно совершенствуют свое детище. Недавно они усилили его защиту от тех антивирусов и специализированных утилит, которые успешно его обнаруживают и пытаются вылечить систему. Чтобы обеспечить эффективное удаление данной вредоносной программы, некоторые антивирусные компании реализовали в своих продуктах мгновенную перезагрузку компьютера сразу после излечения зараженного MBR, причем реализовали это через вызов специальной функции ядра — BugCheck.

В качестве меры противодействия новый вариант Mebroot теперь использует процедуру уведомления о вызове — специальную функцию обратного вызова callback — и в момент вызова перезагрузки имеет возможность проверить MBR. Если MBR вылечен, новый Mebroot восстанавливает зараженный MBR до перезагрузки системы.

Как указывают эксперты, присутствие Mebroot можно самостоятельно обнаружить по наличию в подкаталоге %windir%\Temp файла, имя которого начинается с $$$.


Татьяна Никитина
опубликовано 17 мар 2010, 12:59 MSK

http://www.securelist.com/ru/weblog/32492/Butkit_ne_khochet_lechitsya

© ЗАО «Лаборатория Касперского», 1997-2010
 
Ответить с цитированием

  #2  
Старый 17.03.2010, 16:48
tux
Постоянный
Регистрация: 26.03.2009
Сообщений: 840
С нами: 9014739

Репутация: 517


По умолчанию

Ключевое слово здесь Win32 и "пользователь ССЗБ, работающий под рутом".
Только в чем "мировость" новости?
 
Ответить с цитированием

  #3  
Старый 17.03.2010, 16:49
elimS2
Постоянный
Регистрация: 21.03.2008
Сообщений: 400
С нами: 9547043

Репутация: 367
По умолчанию

Не совсем понял что Вы хотели сказать этим сообщением
 
Ответить с цитированием

  #4  
Старый 17.03.2010, 19:59
tux
Постоянный
Регистрация: 26.03.2009
Сообщений: 840
С нами: 9014739

Репутация: 517


По умолчанию

Цитата:
Сообщение от elimS2  
Не совсем понял что Вы хотели сказать этим сообщением
Я хотел сказать, что это не мировая новость. Или будем писать про каждый вирус под божественную ось, как редкое и уникальное событие?
 
Ответить с цитированием

  #5  
Старый 17.03.2010, 16:56
-=us=-
Новичок
Регистрация: 21.10.2009
Сообщений: 14
С нами: 8713250

Репутация: 1
По умолчанию

даже если и под юзером, то браузер, имеющий уязвимость, которая приводит к исполнению произвольного кода, будет виновным в заражении, а не юзер или ОС. Если не прав - поправьте
 
Ответить с цитированием

  #6  
Старый 17.03.2010, 20:05
tux
Постоянный
Регистрация: 26.03.2009
Сообщений: 840
С нами: 9014739

Репутация: 517


По умолчанию

Цитата:
Сообщение от -=us=-  
даже если и под юзером, то браузер, имеющий уязвимость, которая приводит к исполнению произвольного кода, будет виновным в заражении, а не юзер или ОС. Если не прав - поправьте
Ну... не совсем. От имени какого пользователя работает браузер, который привел "к исполнению произвольного кода"? Браузер - это "пользовательское пространство" и порожденный процесс не должен был получить права рута, для того, чтобы писать в MBR. Если, конечно, браузер не работает из-под рута...
 
Ответить с цитированием

  #7  
Старый 18.03.2010, 02:18
cupper
Постоянный
Регистрация: 06.06.2007
Сообщений: 575
С нами: 9963746

Репутация: 180


По умолчанию

Цитата:
Сообщение от tux  
Ну... не совсем. От имени какого пользователя работает браузер, который привел "к исполнению произвольного кода"? Браузер - это "пользовательское пространство" и порожденный процесс не должен был получить права рута, для того, чтобы писать в MBR. Если, конечно, браузер не работает из-под рута...
локальный сплойт для повышения привилегий, а затем уже буткит
 
Ответить с цитированием

  #8  
Старый 18.03.2010, 11:52
tux
Постоянный
Регистрация: 26.03.2009
Сообщений: 840
С нами: 9014739

Репутация: 517


По умолчанию

Цитата:
Сообщение от cupper  
локальный сплойт для повышения привилегий, а затем уже буткит
И все это из браузера? С обычной странички? Божественная ось
 
Ответить с цитированием

  #9  
Старый 18.03.2010, 12:00
BlackSun
Познавший АНТИЧАТ
Регистрация: 01.04.2007
Сообщений: 1,268
С нами: 10058786

Репутация: 4589


По умолчанию

Цитата:
Сообщение от tux  
И все это из браузера? С обычной странички? Божественная ось
Не тупи, сплоитом на странице грузится пакет из сплоита и самого буткита, запускается локальный сплоент для повышения привелегий, который уже запускает буткит.
 
Ответить с цитированием

  #10  
Старый 17.03.2010, 16:59
elimS2
Постоянный
Регистрация: 21.03.2008
Сообщений: 400
С нами: 9547043

Репутация: 367
По умолчанию

процесс запущенный с ограниченными правами не сможет выполнить инструкции которые ему не разрешены политиками безопасности. как и все его потомки
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Кто хочет попранковать? winlogon.exe Болталка 7 06.04.2010 16:58
Игра "Кто хочет стать хакером" Gif Болталка 12 07.06.2009 14:52
кто хочет чуть чуть подработать? lex1ion Freelance - О Работе 2 27.05.2009 21:06



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.