Evolucija TDL4 rootkit-a: Novo ruho nevidljivog malware-a
Opisi virusa, 24.10.2011, 07:58 AM

Stručnjaci kompanije ESET upozorili su da se jedan od trenutno najkompleksnijih i najopasnijih malware-a, TDL4 rootkit, poznat i pod nazivima TDSS i Alureon, sada pojavio izmenjen i unapređen što njegovu detekciju od strane antivirusnih programa dodatno otežava a njega čini još otpornijim na pokušaje da bude uklonjen sa zaraženog računara.
Stručnjaci ESET-a koji TDL4 bot mrežu prate već dugo kažu da je ovo nova faza u evoluciji ovog malware-a i da su neke od njegovih komponenti kao što su kernel-mode drajver i user-mode payload napisane od nule, dok su neke druge, kao što su bootkit komponente, ostale iste kao i u prethodnim verzijama malware-a.
Promene uključuju i one u načinu na koji TDL4 pokušava da ostane neprimećen od strane antivirusnog programa i drugih vidova zaštite računara. Novije verzije malware-a, umesto skladištenja komponenti malware-a unutar MBR, kreiraju sakrivenu aktivnu particiju na kraju hard diska zaraženog računara što osigurava sakrivenom malicioznom kodu da se izvrši pre nego što se Windows pokrene.
Promene koje su uočili stručnjaci ESET-a takođe štite kod od toga da bude uklonjen sa zaraženog računara. Particija koju je kreirao TDL4 ima napredni sistem fajlova koji omogućava rootkit-u da proverava integritet svojih komponenti tako da u slučaju oštećenja nekog od fajlova, on automatski biva uklonjen.
U ESET-u veruju da ovako velike promene ukazuju ili da se nešto značajno promenilo unutar razvojnog tima malware-a ili da se menja način poslovanja operatera TDL4 bot mreže u smislu da se sada ovaj crimeware alat nudi na prodaju drugim kriminalnim bandama.
TDL je grupa srodnih rootkit malware-a poznata po veoma složenim i inovativnim tehnikama izbegavanja detekcije antivirusnog softvera. Verziju 4 TDL rootkit-a su stručnjaci Kaspersky Laboratorije, analizirajući ovaj malware u tekstu na kompanijskom blogu objavljenom u julu označili kao trenutno najsofistriciraniji maliciozni program koji je prema njihovim procenama do sada zarazio 4,5 miliona računara u svetu.
Nešto ranije, u aprilu ove godine, Microsoft je objavio ažuriranje za Windows kojim je pokušao da prekine krug infekcije TDL4 rootkit-om. Samo par nedelja kasnije autori TDL4 su odgovorili objavljivanjem ažuriranja za svoj maliciozni program kojim je zaobiđena Microsoft-ova zakrpa.
Od kada se pojavio 2008. godine TDL je uvek bio na listi najsofisticiranijih malware-a, praktično neprimetan za antivirusne programe, i težak zadatak za istraživače malicioznih programa. Enkripcija koja je ugrađena u njegov kod ometa alate za monitoring mreže da nadziru komunikaciju između zaraženih računara i servera za komandu i kontrolu (C&C, Command and Control server).
TDL4 je bio među prvim rootkit-ovima koji je inficirao 64-bitne verzije Windows-a zaobilaženjem zaštite koja je prvi put predstavljena u 64-bitnim verzijama Windows-a a koja omogućava instaliranje drajvera samo onda kada imaju odgovarajući pouzdani digitalni sertifikat.
Ovakva evolucija malware-a i kontinuiran napredak u razvoju koda sugerišu da je reč o sigurnoj investiciji koja je po svemu sudeći veoma isplatljiva s obzirom na to da kvalitet koda i sofisticirane tehnike ukazuju da iza njega stoji tim iskusnih programera.
Pojedini proizođači antivirusa, između ostalih i Kaspersky Lab, korisnicima nude besplatne alate za uklanjanje TDL4 i sličnih rootkit-ova.

Izdvojeno
Novi malver koji krade lozinke širi se preko YouTube-a
.jpg)
Novootkriveni malver za krađu informacija pod nazivom Arcane Stealer krade mnoštvo korisničkih podataka, uključujući podatke za prijavljivanje z... Dalje
Novi malver MassJacker krije se u piratskom softveru
.jpg)
Korisnici koji traže piratski softver mete su napada koji rezultiraju infekcijom novim malverom pod nazivom MassJacker. Prema nalazima kompanije Cybe... Dalje
Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Google Docs i druge pouzdane platforme se koriste za skrivenu kontrolu malvera koji kradu, lozinke, logove ćaskanja i osetljive podatke (infostealer... Dalje
BlackLock je nova opasna ransomware banda

Istraživači iz kompanije za sajber bezbednost Reliaqest upozoravaju na ekstremno opasnu ransomware bandu BlackLock koja se pojavila u martu prošle ... Dalje
Microsoft upozorava da se macOS malver XCSSET vratio sa prvom novom verzijom od 2022. godine
.jpg)
Microsoftov Threat Intelligence tim identifikovao je najnoviju varijantu macOS malvera XCSSET, koja je primećena u limitiranim napadima. U poređenju... Dalje
Pratite nas
Nagrade