Evolucija TDL4 rootkit-a: Novo ruho nevidljivog malware-a

Opisi virusa, 24.10.2011, 07:58 AM

Evolucija TDL4 rootkit-a: Novo ruho nevidljivog malware-a

Stručnjaci kompanije ESET upozorili su da se jedan od trenutno najkompleksnijih i najopasnijih malware-a, TDL4 rootkit, poznat i pod nazivima TDSS i Alureon, sada pojavio izmenjen i unapređen što njegovu detekciju od strane antivirusnih programa dodatno otežava a njega čini još otpornijim na pokušaje da bude uklonjen sa zaraženog računara.

Stručnjaci ESET-a koji TDL4 bot mrežu prate već dugo kažu da je ovo nova faza u evoluciji ovog malware-a i da su neke od njegovih komponenti kao što su kernel-mode drajver i user-mode payload napisane od nule, dok su neke druge, kao što su bootkit komponente, ostale iste kao i u prethodnim verzijama malware-a.

Promene uključuju i one u načinu na koji TDL4 pokušava da ostane neprimećen od strane antivirusnog programa i drugih vidova zaštite računara. Novije verzije malware-a, umesto skladištenja komponenti malware-a unutar MBR, kreiraju sakrivenu aktivnu particiju na kraju hard diska zaraženog računara što osigurava sakrivenom malicioznom kodu da se izvrši pre nego što se Windows pokrene.

Promene koje su uočili stručnjaci ESET-a takođe štite kod od toga da bude uklonjen sa zaraženog računara. Particija koju je kreirao TDL4 ima napredni sistem fajlova koji omogućava rootkit-u da proverava integritet svojih komponenti tako da u slučaju oštećenja nekog od fajlova, on automatski biva uklonjen.

U ESET-u veruju da ovako velike promene ukazuju ili da se nešto značajno promenilo unutar razvojnog tima malware-a ili da se menja način poslovanja operatera TDL4 bot mreže u smislu da se sada ovaj crimeware alat nudi na prodaju drugim kriminalnim bandama.

TDL je grupa srodnih rootkit malware-a poznata po veoma složenim i inovativnim tehnikama izbegavanja detekcije antivirusnog softvera. Verziju 4 TDL rootkit-a su stručnjaci Kaspersky Laboratorije, analizirajući ovaj malware u tekstu na kompanijskom blogu objavljenom u julu označili kao trenutno najsofistriciraniji maliciozni program koji je prema njihovim procenama do sada zarazio 4,5 miliona računara u svetu.

Nešto ranije, u aprilu ove godine, Microsoft je objavio ažuriranje za Windows kojim je pokušao da prekine krug infekcije TDL4 rootkit-om. Samo par nedelja kasnije autori TDL4 su odgovorili objavljivanjem ažuriranja za svoj maliciozni program kojim je zaobiđena Microsoft-ova zakrpa.

Od kada se pojavio 2008. godine TDL je uvek bio na listi najsofisticiranijih malware-a, praktično neprimetan za antivirusne programe, i težak zadatak za istraživače malicioznih programa. Enkripcija koja je ugrađena u njegov kod ometa alate za monitoring mreže da nadziru komunikaciju između zaraženih računara i servera za komandu i kontrolu (C&C, Command and Control server).

TDL4 je bio među prvim rootkit-ovima koji je inficirao 64-bitne verzije Windows-a zaobilaženjem zaštite koja je prvi put predstavljena u 64-bitnim verzijama Windows-a a koja omogućava instaliranje drajvera samo onda kada imaju odgovarajući pouzdani digitalni sertifikat.

Ovakva evolucija malware-a i kontinuiran napredak u razvoju koda sugerišu da je reč o sigurnoj investiciji koja je po svemu sudeći veoma isplatljiva s obzirom na to da kvalitet koda i sofisticirane tehnike ukazuju da iza njega stoji tim iskusnih programera.

Pojedini proizođači antivirusa, između ostalih i Kaspersky Lab, korisnicima nude besplatne alate za uklanjanje TDL4 i sličnih rootkit-ova.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni modovi i krekovi kriju Stealka malver koji krade lozinke i kriptovalute

Lažni modovi i krekovi kriju Stealka malver koji krade lozinke i kriptovalute

Stručnjaci kompanije Kaspersky otkrili su novi infostealer malver pod nazivom Stealka, koji cilja korisnike Windows sistema. Napadači ga koriste za ... Dalje

MacSync Stealer, prerušen u pouzdanu aplikaciju, krade sve sačuvane lozinke

MacSync Stealer, prerušen u pouzdanu aplikaciju, krade sve sačuvane lozinke

Godinama su korisnici Mac računara verovali da su bezbedni zahvaljujući Apple-ovom strogom procesu provere aplikacija, koji bi trebalo da garantuje ... Dalje

Novi trojanac ChrimeraWire: lažni korisnici, pravi klikovi i SEO prevara

Novi trojanac ChrimeraWire: lažni korisnici, pravi klikovi i SEO prevara

Istraživači kompanije Doctor Web otkrili su novi malver nazvan ChrimeraWire, trojanca koji služi za manipulaciju rangiranjem u pretraživačima tak... Dalje

Lažne ponude za posao na LinkedIn-u služe kao mamac za macOS malver FlexibleFerret

Lažne ponude za posao na LinkedIn-u služe kao mamac za macOS malver FlexibleFerret

Istraživači Malwarebytes-a su otkrili novi napad usmeren na korisnike Mac računara - lažne ponude za posao koje vode do instalacije malvera preko ... Dalje

DigitStealer: novi macOS infostealer

DigitStealer: novi macOS infostealer

Novi infostealer za macOS, nazvan DigitStealer, je malver koji krade osetljive informacije od korisnika macOS-a. Većina infostealera krade sličnee t... Dalje