ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|
Буткит Mebroot не хочет лечиться |

17.03.2010, 14:34
|
|
Постоянный
Регистрация: 21.03.2008
Сообщений: 400
Провел на форуме: 1606680
Репутация:
367
|
|
Буткит Mebroot не хочет лечиться
По свидетельству английской компании Prevx, руткит Mebroot продолжает активно распространяться по Сети и обрел еще один механизм самозащиты.
Mebroot (называемый в ЛК буткитом, детектируется как Backdoor.Win32.Sinowal), заражает компьютеры пользователей через взломанные веб-сайты. Загружаемый им троянский компонент (Torpig, он же Sinowal и Anserin) ориентирован на кражу конфиденциальной информации и, используя руткит как платформу, реализует широкий спектр шпионских функций.
Авторы Mebroot постоянно совершенствуют свое детище. Недавно они усилили его защиту от тех антивирусов и специализированных утилит, которые успешно его обнаруживают и пытаются вылечить систему. Чтобы обеспечить эффективное удаление данной вредоносной программы, некоторые антивирусные компании реализовали в своих продуктах мгновенную перезагрузку компьютера сразу после излечения зараженного MBR, причем реализовали это через вызов специальной функции ядра — BugCheck.
В качестве меры противодействия новый вариант Mebroot теперь использует процедуру уведомления о вызове — специальную функцию обратного вызова callback — и в момент вызова перезагрузки имеет возможность проверить MBR. Если MBR вылечен, новый Mebroot восстанавливает зараженный MBR до перезагрузки системы.
Как указывают эксперты, присутствие Mebroot можно самостоятельно обнаружить по наличию в подкаталоге %windir%\Temp файла, имя которого начинается с $$$.
Татьяна Никитина
опубликовано 17 мар 2010, 12:59 MSK
http://www.securelist.com/ru/weblog/32492/Butkit_ne_khochet_lechitsya
© ЗАО «Лаборатория Касперского», 1997-2010
|
|
|

17.03.2010, 16:48
|
|
Постоянный
Регистрация: 26.03.2009
Сообщений: 840
Провел на форуме: 1396963
Репутация:
517
|
|
Ключевое слово здесь Win32 и "пользователь ССЗБ, работающий под рутом".
Только в чем "мировость" новости?
|
|
|

17.03.2010, 16:49
|
|
Постоянный
Регистрация: 21.03.2008
Сообщений: 400
Провел на форуме: 1606680
Репутация:
367
|
|
Не совсем понял что Вы хотели сказать этим сообщением
|
|
|

17.03.2010, 16:56
|
|
Новичок
Регистрация: 21.10.2009
Сообщений: 14
Провел на форуме: 115825
Репутация:
1
|
|
даже если и под юзером, то браузер, имеющий уязвимость, которая приводит к исполнению произвольного кода, будет виновным в заражении, а не юзер или ОС. Если не прав - поправьте
|
|
|

17.03.2010, 16:59
|
|
Постоянный
Регистрация: 21.03.2008
Сообщений: 400
Провел на форуме: 1606680
Репутация:
367
|
|
процесс запущенный с ограниченными правами не сможет выполнить инструкции которые ему не разрешены политиками безопасности. как и все его потомки
|
|
|

17.03.2010, 17:04
|
|
Новичок
Регистрация: 21.10.2009
Сообщений: 14
Провел на форуме: 115825
Репутация:
1
|
|
это понятно. Против него применен эксплоит же. А от этого спасет AppArromor или SeLinux
|
|
|

17.03.2010, 19:59
|
|
Постоянный
Регистрация: 26.03.2009
Сообщений: 840
Провел на форуме: 1396963
Репутация:
517
|
|
Сообщение от elimS2
Не совсем понял что Вы хотели сказать этим сообщением
Я хотел сказать, что это не мировая новость. Или будем писать про каждый вирус под божественную ось, как редкое и уникальное событие? 
|
|
|

17.03.2010, 20:05
|
|
Постоянный
Регистрация: 26.03.2009
Сообщений: 840
Провел на форуме: 1396963
Репутация:
517
|
|
Сообщение от -=us=-
даже если и под юзером, то браузер, имеющий уязвимость, которая приводит к исполнению произвольного кода, будет виновным в заражении, а не юзер или ОС. Если не прав - поправьте
Ну... не совсем. От имени какого пользователя работает браузер, который привел "к исполнению произвольного кода"? Браузер - это "пользовательское пространство" и порожденный процесс не должен был получить права рута, для того, чтобы писать в MBR. Если, конечно, браузер не работает из-под рута...
|
|
|

18.03.2010, 02:18
|
|
Постоянный
Регистрация: 06.06.2007
Сообщений: 575
Провел на форуме: 1180737
Репутация:
180
|
|
Сообщение от tux
Ну... не совсем. От имени какого пользователя работает браузер, который привел "к исполнению произвольного кода"? Браузер - это "пользовательское пространство" и порожденный процесс не должен был получить права рута, для того, чтобы писать в MBR. Если, конечно, браузер не работает из-под рута...
локальный сплойт для повышения привилегий, а затем уже буткит
|
|
|

18.03.2010, 11:52
|
|
Постоянный
Регистрация: 26.03.2009
Сообщений: 840
Провел на форуме: 1396963
Репутация:
517
|
|
Сообщение от cupper
локальный сплойт для повышения привилегий, а затем уже буткит
И все это из браузера? С обычной странички? Божественная ось 
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|