«Лаборатория Касперского» обезвредила уникальный MBR-руткит

Компания «Лаборатория Касперского» сообщает о детектировании и лечении нового варианта уникального MBR-руткита.
image
Новый вариант вредоносной программы Sinowal, обладающей функционалом скрытия своего присутствия в системе при помощи заражения главной загрузочной записи (MBR, Master Boot Record) жесткого диска, был обнаружен экспертами компании в конце марта 2009 года.

По заявлениям исследователей, новый вариант руткита стал для них настоящим сюрпризом. В отличие от прошлых версий, новая модификация Backdoor.Win32.Sinowal для предотвращения своего обнаружения использует гораздо более глубокий уровень внедрения в систему. Метод скрытия, реализованный в данном варианте, использует перехваты на уровне объектов устройств — самом «глубоком» уровне работы операционной системы. Никогда ранее злоумышленники не обращались к таким продвинутым технологиям. Из-за этого ни один из существовавших антивирусных продуктов на момент появления новой модификации Sinowal не был в состоянии не только вылечить пораженные Backdoor.Win32.Sinowal компьютеры, но и даже обнаружить проблему. После проникновения в систему буткит обеспечивает скрытое функционирование главного модуля, ориентированного на кражу персональных данных пользователей и их различных аккаунтов.

По данным «Лаборатории Касперского», буткит активно распространяется на протяжении последнего месяца с ряда вредоносных сайтов, использующих набор уязвимостей Neosploit. Одним из основных способов проникновения в систему является использование уязвимости в Adobe Acrobat Reader, вызывающей исполнение вредоносного PDF-файла, загруженного без ведома пользователя.

Обнаружение и лечение данного буткита, который до сих пор распространяется в Интернете, является наиболее сложной задачей из всех, с которыми приходилось сталкиваться специалистам антивирусной индустрии на протяжении нескольких лет. «Лаборатория Касперского» одной из первых среди ведущих антивирусных компаний реализовала в своих существующих персональных антивирусных решениях не только детектирование, но и успешное лечение данного варианта Sinowal.

Для того чтобы проверить компьютер на наличие заражения, пользователям персональных продуктов необходимо обновить антивирусные базы и провести полную проверку системы. В случае обнаружения буткита в ходе лечения потребуется перезагрузка компьютера.

Также эксперты «Лаборатории Касперского» рекомендуют всем пользователям установить необходимые патчи, закрывающие уязвимости в Acrobat Reader и используемых браузерах.

новость c securitylab
–11
12 мая 2009, 12:58
1
yrygvay 0,6

комментарии (9)

+2
volanddd #
Боян, уже писалось тут, кроме того ничего выдающегося, просто PR
+1
de1m #
а он русский чтоли? Или это только для меня «Sinowal» такое говорящие?
0
DorBer #
Уж не на него ли я попал :) У меня под разными win-осями даже после форматирования винта одни и те же симптомы, а каспер ничего не говорит. Писал письмо в лабораторию, молчат. Основные симптомы забавны: хром перестает ходить на гугло-почту, квик-лаунч стирается с винта прямо во время работы компа (без перезагрузки), пропадают ассоциации программ, нерабочие линки в меню пуск, подтягиваются откуда-то трояны периодически. Эти траблы я словил под ХР и под Семеркой. Ставил систему начисто, потом грузил каспера, ничего не помогало. Теперь буду делать полный эрэйз диска, почищу мбр, а там будет видно.

P.S.: а если этот Sinowal сделают еще и под линух, то вообще жопа будет. Судя по всему сделан первый шаг к виртуализирующим вирусам. Когда на процах с аппаратной поддержкой виртуализации вирус может грузить операционку с флагом виртуализации, имея полный контроль над системой. Вот это будет эра скайнет :)
+1
volanddd #
погодь форматтить — прогони через AVZ
0
DorBer #
cureit ничего не нашел, боюсь avz постигнет та же участь.
0
volanddd #
а вот бояться не надо… AVZ смотрит на запущенные процессы а не проверяет по базам, тут абсолютно разные принципы. Да, кстати запускать AVZ надо изпод зараженной машины
0
DorBer #
AVZ ничего не нашел.
0
volanddd #
никаких перехватов? ничего?
НЛО прилетело и опубликовало эту надпись здесь

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.