Evolucija TDL4 rootkit-a: Novo ruho nevidljivog malware-a

Opisi virusa, 24.10.2011, 07:58 AM

Evolucija TDL4 rootkit-a: Novo ruho nevidljivog malware-a

Stručnjaci kompanije ESET upozorili su da se jedan od trenutno najkompleksnijih i najopasnijih malware-a, TDL4 rootkit, poznat i pod nazivima TDSS i Alureon, sada pojavio izmenjen i unapređen što njegovu detekciju od strane antivirusnih programa dodatno otežava a njega čini još otpornijim na pokušaje da bude uklonjen sa zaraženog računara.

Stručnjaci ESET-a koji TDL4 bot mrežu prate već dugo kažu da je ovo nova faza u evoluciji ovog malware-a i da su neke od njegovih komponenti kao što su kernel-mode drajver i user-mode payload napisane od nule, dok su neke druge, kao što su bootkit komponente, ostale iste kao i u prethodnim verzijama malware-a.

Promene uključuju i one u načinu na koji TDL4 pokušava da ostane neprimećen od strane antivirusnog programa i drugih vidova zaštite računara. Novije verzije malware-a, umesto skladištenja komponenti malware-a unutar MBR, kreiraju sakrivenu aktivnu particiju na kraju hard diska zaraženog računara što osigurava sakrivenom malicioznom kodu da se izvrši pre nego što se Windows pokrene.

Promene koje su uočili stručnjaci ESET-a takođe štite kod od toga da bude uklonjen sa zaraženog računara. Particija koju je kreirao TDL4 ima napredni sistem fajlova koji omogućava rootkit-u da proverava integritet svojih komponenti tako da u slučaju oštećenja nekog od fajlova, on automatski biva uklonjen.

U ESET-u veruju da ovako velike promene ukazuju ili da se nešto značajno promenilo unutar razvojnog tima malware-a ili da se menja način poslovanja operatera TDL4 bot mreže u smislu da se sada ovaj crimeware alat nudi na prodaju drugim kriminalnim bandama.

TDL je grupa srodnih rootkit malware-a poznata po veoma složenim i inovativnim tehnikama izbegavanja detekcije antivirusnog softvera. Verziju 4 TDL rootkit-a su stručnjaci Kaspersky Laboratorije, analizirajući ovaj malware u tekstu na kompanijskom blogu objavljenom u julu označili kao trenutno najsofistriciraniji maliciozni program koji je prema njihovim procenama do sada zarazio 4,5 miliona računara u svetu.

Nešto ranije, u aprilu ove godine, Microsoft je objavio ažuriranje za Windows kojim je pokušao da prekine krug infekcije TDL4 rootkit-om. Samo par nedelja kasnije autori TDL4 su odgovorili objavljivanjem ažuriranja za svoj maliciozni program kojim je zaobiđena Microsoft-ova zakrpa.

Od kada se pojavio 2008. godine TDL je uvek bio na listi najsofisticiranijih malware-a, praktično neprimetan za antivirusne programe, i težak zadatak za istraživače malicioznih programa. Enkripcija koja je ugrađena u njegov kod ometa alate za monitoring mreže da nadziru komunikaciju između zaraženih računara i servera za komandu i kontrolu (C&C, Command and Control server).

TDL4 je bio među prvim rootkit-ovima koji je inficirao 64-bitne verzije Windows-a zaobilaženjem zaštite koja je prvi put predstavljena u 64-bitnim verzijama Windows-a a koja omogućava instaliranje drajvera samo onda kada imaju odgovarajući pouzdani digitalni sertifikat.

Ovakva evolucija malware-a i kontinuiran napredak u razvoju koda sugerišu da je reč o sigurnoj investiciji koja je po svemu sudeći veoma isplatljiva s obzirom na to da kvalitet koda i sofisticirane tehnike ukazuju da iza njega stoji tim iskusnih programera.

Pojedini proizođači antivirusa, između ostalih i Kaspersky Lab, korisnicima nude besplatne alate za uklanjanje TDL4 i sličnih rootkit-ova.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Istraživači kompanije Proofpoint otkrili su malver koji se distribuira preko sajtova na kojima se nudi nelegalni piratski softver, a koji cilja kori... Dalje

30000 Mac računara inficirano novim malverom Silver Sparrow

30000 Mac računara inficirano novim malverom Silver Sparrow

Novi malver Silver Sparrow inficirao je 30000 Mac računara. Malver su otkrili istraživači iz firme Red Canary koji su ga analizirali zajedno sa ist... Dalje

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Bivši istraživač NSA Patrik Vordl otkrio je malver koji je dizajniran za napade na računare sa Appleovim novim M1 čipom, koji se koristi na najno... Dalje

Oprez: Video snimak Trampovog ''seks skandala'' krije QRAT trojanca

Oprez: Video snimak Trampovog ''seks skandala'' krije QRAT trojanca

Istraživači kompanije Trustwave otkrili su novu spam kampanju koja distribuira trojanski program za daljinski pristup (RAT), a kao mamac koristi vid... Dalje

Opasni malver Emotet se vratio i sada dnevno stigne u sandučiće za e-poštu 100000 korisnika

Opasni malver Emotet se vratio i sada dnevno stigne u sandučiće za e-poštu 100000 korisnika

Posle zatišja od skoro dva meseca, botnet Emotet se vratio izmenjen i sa kampanjom koja dnevno pogađa 100 000 ciljeva. Emotet se pojavio 2014. godin... Dalje