zaawansowane  Szukaj: w Google w DI
email:   hasło:   
zapamiętaj mnie   rejestracja  •   nie pamiętasz hasła?
Wtorek, 14 października 2008

Nowe groźne, rootkity prawie nie do wykrycia

red, 17-01-2008, 16:30, Komentarzy: 18

PandaLabs ostrzega przed nowym typem rootkitów instalujących się na tej części dysku twardego, która jest uruchamiana przed załadowaniem systemu operacyjnego. Dzięki temu są one znacznie trudniejsze lub wręcz niemożliwe do wykrycia.

Cyberprzestępcy chętnie korzystają z rootkitów, ponieważ służą one do ukrywania aktywności innych złośliwych programów, przez co ich wykrycie staje się trudniejsze. Dotychczas rootkity były instalowane w procesach systemowych, ale eksperci z laboratorium PandaLabs wykryli ostatnio nowe typy tych szkodników.

Najnowsze rootkity, którym nadano nazwy MBRtool.A, MBRtool.B, MBRtool.C, zostały zaprojektowane w taki sposób, aby zastępowały główny rekord startowy (master boot record - MBR), czyli pierwszy sektor dysku twardego, własną, zmodyfikowaną wersją. Oznacza to, że instalowane są na tej części dysku twardego, która jest uruchamiana przed załadowaniem systemu operacyjnego. Potrafią zatem już bezpośrednio oszukiwać systemy.

Zdaniem specjalistów jest to rewolucja w zastosowaniu rootkitów, ponieważ wykrycie powiązanego z nimi złośliwego kodu staje się jeszcze trudniejsze lub praktycznie niemożliwe.

- Jedyną formą obrony jest wykrycie tych rootkitów, zanim zdążą zainfekować sektor MBR. Podobnych złośliwych kodów będzie w przyszłości coraz więcej i dlatego niezbędne staje się użycie technologii proaktywnych, które są w stanie wykrywać zagrożenia bez uprzedniej identyfikacji, czyli porównywania z bazą sygnatur - wyjaśnia Piotr Walas, dyrektor techniczny Panda Security w Polsce.

Jak wyjaśniają specjaliści lokalizacja nowych rootkitów gwarantuje, że użytkownik komputera nie zauważy żadnych nieprawidłowości w procesach systemowych. Natomiast rootkit załadowany do pamięci będzie stale monitorował dostęp do dysku i sprawiał, że wszelkie złośliwe oprogramowanie pozostanie niewidoczne dla systemu.

Uruchomienie jednego ze wspomnianych rootkitów w systemie spowoduje wykonanie przez niego kopii aktualnego MBR, modyfikując oryginał za pomocą szkodliwych instrukcji. Po infekcji, w przypadku próby uzyskania dostępu do głównego rekordu startowego, rootkit dokona przekierowania na pierwotną wersję, uniemożliwiając użytkownikom lub aplikacjom znalezienie jakichkolwiek podejrzanych elementów.

Przeprowadzone przez rootkity modyfikacje sprawią, że po włączeniu komputera uruchamiany jest zafałszowany MBR, zanim załadowany zostanie system operacyjny. Następnie rootkit uruchamia pozostałą część własnego kodu, ukrywając tym samym swoją obecność, a także wszelkie powiązane ze sobą złośliwe kody.

Jak się uchronić przed najnowszymi rootkitami?

Najnowsze zagrożenia są wprawdzie bardzo trudne do wykrycia, ale zdaniem specjalistów istnieją sposoby, by się przed nimi uchronić. Przede wszystkim nie należy uruchamiać żadnych plików nieznanego pochodzenia.

Jeśli jednak zdarzy się, że komputer zostanie zainfekowany rootkitami nowego typu, w celu ich usunięcia należy uruchomić komputer za pomocą startowej płyty CD, aby uniknąć uruchomienia MBR. Następnie trzeba przywrócić prawidłowy MBR, korzystając z narzędzia typu fixmbr, dostępnego w konsoli przywracania Windows, o ile zainstalowano ten system operacyjny.

- Rootkity mogą być groźne także dla innych platform np. Linux, ponieważ ich działanie jest niezależne od systemu operacyjnego zainstalowanego na komputerze - ostrzega Piotr Walas z Panda Security.
dodajdo
Źródło: Panda Security
Komentarze    Dodaj nowy     Zobacz wszystkie (18)  RSS  Śledź przez RSS
Dodaj nowy komentarz (rozwiń)
Zobacz też:










  Czytaj DI:          E-MAIL   •   RSS   •   BLIP           Inne   Wicej
Praca w Dzienniku Internautów! - zobacz szczegóły

Jednym zdaniem

di24 - Jednym zdaniem
Softwate Freedom Day w Krakowie odbędzie się 18.10.2008 r. W programie m.in. Openmoko, Open in office, OpenSolaris, GNOME, PKI, Agile, piraci i nagrody.
+  -
Szczecinianie z pasją, chcący przełamać pokutujący stereotyp, że w ich mieście nic się nie dzieje, trzy lata temu stworzyli portal wSzczecinie.pl
+  -
Salonkulturalny.pl - to blog na którym znajdziecie wywiady i informacje o ludziach tworzących kulturę, recenzje, biografie pisarzy i muzyków.
+  -
Era wprowadza dwa nowe zestawy blueconnect starter z modemami: Huawei E160 (399 zł) oraz Huawei E870 (449 zł)
+  -
Producent ESET Smart Security oraz ESET NOD32 Antivirus rozpoczął konkursy w portalach nasza-klasa.pl oraz eset.pl/gra
+  -
Serwis E-dzienniki.net udostępnił dziennik elektroniczny dla szkół języków obcych.
+  -
Grupa Onet.pl SA kupiła MojeCiuchy.pl, serwis adresowany głównie do kobiet, które interesują się modą i chcą podążać za nowymi trendami.
+  -
Wirtualna Polska oraz dystrybutor filmu "Madagaskar 2", UIP organizują konkurs dla internautów na własną wersję klipu „Wyginam śmiało ciało”.
+  -
Skapiec.pl obchodzi wkrótce 4 urodziny, w obecnej chwili prezentuje ofertę ponad 1100 sklepów i 2,5 miliona ofert, a ostatnio udostępnił koszyk zakupowy.
+  -
Teleflirt.pl uruchomił możliwość kontaktu z innymi randkowiczami, bez konieczności rejestracji w serwisie, poprzez numerację typu 0708
+  -
Rusza oferta B2B platformy opiniac.com, służącej do badania satysfakcji użytkowników serwisów internetowych oraz gromadzenia ocen i opinii na temat serwisów
+  -
Xerox udostępnił użytkownikom urządzeń drukujących polską wersję językową uniwersalnego sterownika Mobile Express Driver.
+  -
FOXCONN przedstawił nową płytę główną G45MG z serii Green. Płyta jest wyposażona w chipset Intel G45. Obsługuje do 8 GB pamięci DDR3.
+  -
Money.pl przygotował 10 rad na kryzys finansowy
+  -
Uniwersytet Mikołaja Kopernika w Toruniu ma nową sieć bezprzewodową stworzoną przy pomocy systemu Meru Networks.
+  -
Cisco wprowadza na rynek bezprzewodową kamerę internetową Linksys by Cisco (WVC210) i oprogramowanie do nadzoru wideo dla małych firm.
+  -
W przyszłym tygodniu ogłoszony zostanie konkurs na operatora telewizji mobilnej - ogłosiła Prezes UKE - Anna Streżyńska.
+  -
Sąd Rejonowy w Warszawie ogłosił upadłość sklepu Vivid.pl, w całości należącego do Telefonii Dialog.
+  -
Firma energetyczna Vattenfall rozpoczęła internetową akcję "Podpis dla klimatu", której celem jest ochrona klimatu zagrożonego m.in. efektem cieplarnianym.
+  -
3900 zgłoszeń w zakresie szerokopasmowego internetu i 1500 w zakresie usługi powszechnej zawiera tworzona przez UKE baza zgłoszeń braku internetu lub telefonu.
+  -
Podcast DI
Listy Czytelnikw
Newsletter DI

CafeNews

Copyright © 1998-2008 by Dziennik Internautów Sp. z o.o.  Wszelkie prawa zastrzeżone.  •  Analiza ruchu: stat24.com