Infekcije MBR sektora ponovo u modi

Opisi virusa, 10.08.2011, 11:16 AM

Infekcije MBR sektora ponovo u modi

Izgleda da su maliciozni programi koji napadaju MBR sektor hard diska ponovo u modi. Bar tako tvrdi istraživač kompanije Symantec Hon Lau u tekstu na kompanijskom blogu potkrepljujući to podacima o udvostručenju broja MBR malware-a u periodu između 2009 i 2010. godine, i ponovnom udvostručenju tokom 2011. godine.

Ipak, istine radi, “eksplozija” MBR malware-a nije naročito ubedljiva imajući u vidu broj ovakvih malicioznih programa, naročito u poređenju sa ostalim malicioznim programima. Reč je o dva MBR malware-a u 2009. godini, četiri u 2010. i iako ova godina nije ni blizu svom kraju, u 2011. godini zabeležena je pojava 5 novih malicioznih programa koji su dizajnirani tako da pogađaju MBR sektor hard diska.

Master Boot Record (MBR) je Master Boot Record je nulti sektor hard diska, na kome se nalazi kod potreban za pokretanje operativnog sistema nakon što BIOS izvrši početne provere. Infekcije ovog sektora su dubinske i omogućavaju potpunu kontrolu zaraženog računara pa je razumljivo zašto su toliko privlačne autorima malicioznih programa. Međutim, s obzirom na složenost MBR infekcije, pisanje ovakvih programa nije jednostavan zadatak te se na to odlučuju samo veoma iskusni programeri.

Posle Trojan.Mebroot malware-a koji je otkriven 2007. godine, nije bilo mnogo sličnih pokušaja od strane autora malicioznih programa. Mebroot Trojanac ne samo da je dovodio do infekcije MBR sektora već je upisivao sopstveni kod u neupotrebljenim sektorima hard diska i tako sakrivao svoje prisustvo od zaraženog operativnog sistema. Ova vrsta infekcije nižih nivoa, u kombinaciji sa sofisticiranim rootkit-om, čini posao detekcije i uklanjanja Mebroot malware-a veoma složenim i teškim. Jedini način da se infekcija ukloni jeste da se pokuša pristup hardveru pre nego što se MBR pokrene.

Prošle godine bili smo svedoci pojave Backdoor.Tidserv malware-a i njegovih kasnijih verzija koji koristi slične metode kao i Mebroot, inficirajući sistemske drajvere.

Aktuelni maliciozni programi koji koriste MBR tehniku infekcije su Trojanci Cidox, Alworo, Fispboot i Smitnyl, pored novih verzija već spomenutog poznatog Tidserv malware-a. Iako je njihov broj reltivno mali, statistika pokazuje da postoji trend porasta upotrebe metoda boot infekcije a u Symantec-u kao jedno od mogućih objašnjenja navode objavljivanje izvornog koda BootRoot i VBootkit MBR malware-a od strane istraživača, što su autori malicioznih programa iskoristili i objavljeni kod počeli da prilagođavaju sopstvenim potrebama.

Novi MBR malware-i uglavnom se pojavjuju kao ransomware - programi pomoću kojih se preotima računar od korisnika a potom od njega traži neka vrsta otkupa kontrole nad računarom. Ransomware programi imaju jednokratnu svrhu pa njihovi autori ne žele da ulažu previše vremena i truda u kreiranje njihovog koda i sakrivanje prisustva malware-a na zaraženom računaru.

Novi MBR maliciozni programi veoma se razlikuju od svojih srodnika koji su se pojavili početkom prethodne dekade ovog veka. Njihova funkcionalnost je obogaćena potencijalom za krađu podataka i mogućnošću daljinske kontrole zaraženog računara.

I drugi proizvođači antivirusa upozorili su na povratak MBR malware-a. U aprilu, Kaspersky Laboratorija otkrila je novi rootkit, FISP.A, koji se instalira na sistemima zaraženim sa NSIS.Agent.jd, MBR rootkit-om koji je detektovan na kineskim pornografskiim sajtovima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni cheat-ovi šire malver među gejmerima

Lažni cheat-ovi šire malver među gejmerima

Istraživači malvera iz kompanije McAfee otkrili su novi malver za krađu informacija koji je povezan sa malverom Redline. Malver se predstavlja se k... Dalje

Ruski backdoor u mrežama kompanija u istočnoj Evropi

Ruski backdoor u mrežama kompanija u istočnoj Evropi

Istraživači iz finske kompanije za sajber bezbednost WithSecure detaljno su opisali malo poznati ruski backdoor malver koji se koristi u napadima na... Dalje

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Malver „Sign1“ inficira WordPress veb sajtove, i preusmerava posetioce na prevare ili ih bombarduje reklamama, upozorili su istraživači ... Dalje

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kao što privlači milione ljudi širom sveta, tako svet kriptovaluta privlači i sajber kriminalce koji pokušavaju da iskoriste neiskustvo i neznanj... Dalje

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Phemedrone je novi malver za krađu informacija koji inficira računare koristeći ranjivost Microsoft Defender SmartScreena (CVE-2023-36025). Phemedr... Dalje