Mebroot – почти неуловимый вирус // 21 Января 2013

Mebroot – почти неуловимый вирус

Тысячи веб-сайтов не по своей волe оказались вовлечены в распространение новой, более изощренной версии известного руткита (rootkit) под кодовым названием Mebroot. Вирус распространяется через зараженные сайты с помощью известных уязвимостей в браузерах через механизм скрытой загрузки «drive-by», а затем скрывается в недрах загрузочного сектора на жестком диске ПК, причем обычные антивирусные сканеры его не обнаруживают.

Одно из первых сообщений о нахождении нового варианта Mebroot исходит от британской компании Prevx, которая занимается системами информационной безопасности. Первые разновидности этого вируса обнаружили в 2007 г. специалисты Symantec, которые и дали ему такое название. В отличие от традиционных руткитов, которые устанавливаются в систему под видом драйверов, новый вариант Mebroot скрывается глубоко в недрах системы Windows, и его очень сложно обнаружить.

Вирус Mebroot перезаписывает на жестком диске ПК сектор MBR (Master Boot Record), который загружается в первую очередь при включении и загрузке Windows. Фактически, вирус становится невидимым для самой системы Windows и традиционных защитных программ. Кроме того, при попытке просканировать сектор MBR загруженный в память вирус подменяет данные и отдает защитным программам образ неповрежденного MBR.

Каждый раз при загрузке операционной системы Mebroot внедряется в один из системных процессов Windows, находящихся в памяти. Как сообщили представители Prevx, вирус может встраиваться в процесс «svc.host». Это означает, что вирус ничего не записывает на жесткий диск, но может похищать информацию и передавать ее на внешние серверы по протоколу HTTP. Жак Эразмус (Jacques Erasmus), директор исследовательского подразделения Prevx, отметил, что утилиты для анализа сетевого трафика не могут обнаружить деятельность Mebroot, поскольку вирус хорошо маскирует передаваемую информацию внутри обычного трафика.

Для заражения через взломанные сайты новая версия Mebroot использует скрытые окна IFrame, которые запускаются незаметно для пользователя, если не установлены обязательные обновления и исправления системы безопасности браузера. После заражения установка этих обновлений становится бесполезной вирус захватывает полный контроль над системой.

На данный момент специалисты многих антивирусных компаний работают над поиском средства для обнаружения и уничтожения новой разновидности опасного руткита, однако главной мерой безопасности остается своевременная установка всех обновлений и исправлений. Как заметил Эразмус, неизвестно, кто создал Mebroot, но судя по всему, его целью является заражениe как можно большего количества компьютеров.

Дополнительную информацию о новой опасной разновидности руткита Mebroot можно почерпнуть из подробного описания вируса в блоге TrustDefender Labs.

По непроверенным данным, если на зараженном Mebroot компьютере открыть редактор Блокнот, затем выполнить команду «Файл/Открыть» и подставить путь «c:\WINDOWS\TEMP\rg4sfay», в окне появятся пароли пользователя.

Источник: computerworld.com.

Читайте еще:

Поддержка Windows XP стала платной

Поддержка Windows XP стала платной

Корпорация Microsoft прекратила так называемую общую поддержку операционной системы Windows XP. С 14 апреля для этого программного продукта началась фаза расширенной поддержки, которая завершится через 5 лет, 8 апреля 2014 года. Согласно политике поддержки продуктов Microsoft, в течение этого периода каждое...

30 Ноя 2012

Обнаружен первый в истории SMS-червь

Обнаружен первый в истории SMS-червь

Финская компания F-Secure, ведущий поставщик средств защиты от Интернет-угроз, сообщила об обнаружении первого в истории SMS-червя, заражающего сотовые телефоны. Описание вредоносного программного обеспечения под названием Sexy View появилось в ежеквартальном отчете F-Secure IT Security Threat Summary. Этот документ содержит информацию о наиболее распространенных угрозах, с...

06 Ноя 2012

iPhone смасштабирует интерфейс на бегу

iPhone смасштабирует интерфейс на бегу

Корпорация Apple патентует инновационный пользовательский интерфейс для смартфонов iPhone и портативных медиа-проигрывателей iPod, который упростит взаимодействие с портативным устройством во время ходьбы, на бегу или в движущемся транспорте. Истинные гаджетоманы знают, что с первой попытки попасть по крошечной нужной кнопке при движении могут лишь обладатели...

17 Ноя 2012

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...