Evolucija TDL4 rootkit-a: Novo ruho nevidljivog malware-a
Opisi virusa, 24.10.2011, 07:58 AM

Stručnjaci kompanije ESET upozorili su da se jedan od trenutno najkompleksnijih i najopasnijih malware-a, TDL4 rootkit, poznat i pod nazivima TDSS i Alureon, sada pojavio izmenjen i unapređen što njegovu detekciju od strane antivirusnih programa dodatno otežava a njega čini još otpornijim na pokušaje da bude uklonjen sa zaraženog računara.
Stručnjaci ESET-a koji TDL4 bot mrežu prate već dugo kažu da je ovo nova faza u evoluciji ovog malware-a i da su neke od njegovih komponenti kao što su kernel-mode drajver i user-mode payload napisane od nule, dok su neke druge, kao što su bootkit komponente, ostale iste kao i u prethodnim verzijama malware-a.
Promene uključuju i one u načinu na koji TDL4 pokušava da ostane neprimećen od strane antivirusnog programa i drugih vidova zaštite računara. Novije verzije malware-a, umesto skladištenja komponenti malware-a unutar MBR, kreiraju sakrivenu aktivnu particiju na kraju hard diska zaraženog računara što osigurava sakrivenom malicioznom kodu da se izvrši pre nego što se Windows pokrene.
Promene koje su uočili stručnjaci ESET-a takođe štite kod od toga da bude uklonjen sa zaraženog računara. Particija koju je kreirao TDL4 ima napredni sistem fajlova koji omogućava rootkit-u da proverava integritet svojih komponenti tako da u slučaju oštećenja nekog od fajlova, on automatski biva uklonjen.
U ESET-u veruju da ovako velike promene ukazuju ili da se nešto značajno promenilo unutar razvojnog tima malware-a ili da se menja način poslovanja operatera TDL4 bot mreže u smislu da se sada ovaj crimeware alat nudi na prodaju drugim kriminalnim bandama.
TDL je grupa srodnih rootkit malware-a poznata po veoma složenim i inovativnim tehnikama izbegavanja detekcije antivirusnog softvera. Verziju 4 TDL rootkit-a su stručnjaci Kaspersky Laboratorije, analizirajući ovaj malware u tekstu na kompanijskom blogu objavljenom u julu označili kao trenutno najsofistriciraniji maliciozni program koji je prema njihovim procenama do sada zarazio 4,5 miliona računara u svetu.
Nešto ranije, u aprilu ove godine, Microsoft je objavio ažuriranje za Windows kojim je pokušao da prekine krug infekcije TDL4 rootkit-om. Samo par nedelja kasnije autori TDL4 su odgovorili objavljivanjem ažuriranja za svoj maliciozni program kojim je zaobiđena Microsoft-ova zakrpa.
Od kada se pojavio 2008. godine TDL je uvek bio na listi najsofisticiranijih malware-a, praktično neprimetan za antivirusne programe, i težak zadatak za istraživače malicioznih programa. Enkripcija koja je ugrađena u njegov kod ometa alate za monitoring mreže da nadziru komunikaciju između zaraženih računara i servera za komandu i kontrolu (C&C, Command and Control server).
TDL4 je bio među prvim rootkit-ovima koji je inficirao 64-bitne verzije Windows-a zaobilaženjem zaštite koja je prvi put predstavljena u 64-bitnim verzijama Windows-a a koja omogućava instaliranje drajvera samo onda kada imaju odgovarajući pouzdani digitalni sertifikat.
Ovakva evolucija malware-a i kontinuiran napredak u razvoju koda sugerišu da je reč o sigurnoj investiciji koja je po svemu sudeći veoma isplatljiva s obzirom na to da kvalitet koda i sofisticirane tehnike ukazuju da iza njega stoji tim iskusnih programera.
Pojedini proizođači antivirusa, između ostalih i Kaspersky Lab, korisnicima nude besplatne alate za uklanjanje TDL4 i sličnih rootkit-ova.

Izdvojeno
Nevidljivi lopov: Kako NFC malver SuperCard krade novac sa računa korisnika Androida

Ruski stručnjaci za sajber bezbednost upozorili su na napade u kojima se za krađu podataka koristi modifikovana verzija legitimnog NFC softvera. Oni... Dalje
Novi opasni ransomware briše sadržaj fajlova na uređajima
.png)
Istraživači iz kompanije Trend Micro otkrili su novi ransomware koji osim mogućnosti šifrovanja fajlova, ima mogućnost i njihovog trajnog brisa... Dalje
Malver Myth Stealer: kradljivac podataka na lažnim sajtovima sa video igrama

Istraživači sajber bezbednosti iz Trellix-a upozorili su na novi malver za krađu podataka pod nazivom Myth Stealer, koji se širi putem lažnih veb... Dalje
Malver Acreed: nova zvezda na crnom sajber-tržištu
.jpg)
Na ruskom hakerskom sajtu Russian Market pojavio se novi malver po imenu Acreed, koji je za kratko vreme postao veoma popularan, a očekuje se da će ... Dalje
Malver FrigidStealer inficira macOS preko lažnih ažuriranja Safari-ja
.jpg)
Istraživači iz firme za sajber bezbednost Wazuh upozorili su na malver FrigidStealer koji inficira macOS preko lažnih ažuriranja pregledača da bi... Dalje
Pratite nas
Nagrade