34 / 1 / 0
Регистрация: 09.04.2008
Сообщений: 197
1

Руткит-невидимка Win32.Ntldrbot найден Dr.Web

11.05.2008, 17:13. Показов 2517. Ответов 1
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Как говорят на официальном сайте Dr.Web, новая вресия антивирусного сканера не только находит, но и лечит руткит-невидимку Win32.Ntldrbot. Предположительно, этот вирус появился ещё в октябре 2007 года(!). Прошло полтора года, и Win32.Ntldrbot был найден аналитиками компании «Доктор Веб» в начале 2008 года. К настоящему времени Dr.Web способен способен его лечить. Ни один современный антивирус, кроме Dr.Web не детектирует Win32.Ntldrbot. Я решил убедиться в этом, в результате чего, это оказалось правдой, ни на одном из сайтов ведущих антивирусных компаний я не нашёл о нём никаких упоминаний.

Главное предназначение Win32.Ntldrbot – заражать ПК, превращая их в боты, с которых впоследствии можно рассылать спам, и создавать из таких зараженных компьютеров ботнеты – гигантские сети по рассылке спама. Но не только заражать, а еще и оставаться абсолютно невидимым. Что с успехом и делал этот руткит предположительно с октября 2007 года! По оценке компании Secure Works бот-сеть, созданная Rustock, стоит на третьем месте среди крупнейших бот-сетей и способна рассылать ежедневно до 30 миллиардов спам-сообщений. Основная область «специализации» этой сети - ценные бумаги и фармацевтика.

Обкатка новых технологий перехвата функций сетевых драйверов и техник сокрытия себя в системе была начата автором этого руткита в конце 2005 – начале 2006 года, когда появились его первые бета-версии. В том же 2006 появилась версия Rustock.B, которая позволяла обходить файерволы и прятать спам-трафик. Справляться с первыми версиями руткита для антивирусных компаний не составляло особого труда.
А вот со следующей версией Rustock случилась загвоздка: его образец не смогли обнаружить ни антивирусные компании, ни вирусописатели. По принципу «нет жертвы - нет преступления» большинство антивирусных вендоров заняло такую позицию: «Раз даже мы его не видим (не нашли), значит он не существует. Это миф!»
Но оказалось, что Win32.Ntldrbot не миф.


Характеристики Win32.Ntldrbot:
  • Имеет мощный полиморфный протектор, затрудняющий анализ и распаковку руткита.
  • Реализован в виде драйвера уровня ядра, работает на самом низком уровне.
  • Имеет функцию самозащиты, противодействует модификации времени исполнения.
  • Активно противодействует отладке - контролирует установку аппаратных точек останова (DR-регистры), нарушает работу отладчиков уровня ядра: Syser, SoftIce. Отладчик WinDbg при активном рутките не работает вообще.
  • Перехватывает системные функции неклассическим методом.
  • Работает как файловый вирус, заражая системные драйверы.
  • Конкретный экземпляр руткита привязывается к оборудованию зараженного компьютера. Таким образом, на другом компьютере руткит с большой вероятностью работать не будет.
  • Имеет функцию перезаражения, срабатывающую по времени. Старый зараженный файл лечит. Таким образом, руткит «путешествует» по системным драйверам, оставляя зараженным какой-нибудь один.
  • Фильтрует обращения к зараженному файлу, перехватывая FSD-процедуры драйвера файловой системы и подставляет оригинальный файл вместо зараженного.
  • Имеет защиту от антируткитов.
  • Имеет в составе библиотеку, внедряемую в один из системных процессов. Данная библиотека занимается рассылкой спама.
  • Для связи драйвера с DLL используется специальный механизм передачи команд.
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
11.05.2008, 17:13
Ответы с готовыми решениями:

При обмене между базами на web-сервер файл не найден
Здравствуйте! Помогите пожалуйста разобраться. Сервер и 1с на linux Опубликовали базу БП 3.0 на...

Эпидемия Win32.HLLW.Shadow.based (Net-Worm.Win32.Kido, W32.Downadup, Worm:Win32/Conficker)
Компания «Доктор Веб» информирует о появлении новой троянской программы, которая при запуске...

Руткит uefi
Установил dfx audio для улучшения звука в aimp. Nod промолчал, но потом решил проверить на...

Обнаружен руткит!
Пожалуйста помогите удалить руткит. На компьютере стоит avast, очень часто выдает, что обнаружен...

1
2773 / 341 / 22
Регистрация: 15.01.2008
Сообщений: 2,614
11.05.2008, 17:30 2
+3 веб рулит.ЧТД.наверно сей вирусняк мега-мозг придумал.
0
11.05.2008, 17:30
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
11.05.2008, 17:30
Помогаю со студенческими работами здесь

Простейший руткит?
Приветствую. Прокралась в голову шальная мысль. В новых версиях Линукс не позволено даже под рутом...

Вылечить руткит
Такая ситуация. Был получен серьезный вирус руткит/буткит (?). Сканирование антивирусами, сбор...

Подозрение на руткит
Всех приветствую! В общем играюсь на одной платформе, использующей античит, который с недавнего...

Что это за руткит?
Искал вирусы с помошью gmer и наткнулся на руткит (он самый последний на рисунке) ...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
2
Ответ Создать тему
Опции темы

КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru