Evolucija TDL4 rootkit-a: Novo ruho nevidljivog malware-a
Opisi virusa, 24.10.2011, 07:58 AM

Stručnjaci kompanije ESET upozorili su da se jedan od trenutno najkompleksnijih i najopasnijih malware-a, TDL4 rootkit, poznat i pod nazivima TDSS i Alureon, sada pojavio izmenjen i unapređen što njegovu detekciju od strane antivirusnih programa dodatno otežava a njega čini još otpornijim na pokušaje da bude uklonjen sa zaraženog računara.
Stručnjaci ESET-a koji TDL4 bot mrežu prate već dugo kažu da je ovo nova faza u evoluciji ovog malware-a i da su neke od njegovih komponenti kao što su kernel-mode drajver i user-mode payload napisane od nule, dok su neke druge, kao što su bootkit komponente, ostale iste kao i u prethodnim verzijama malware-a.
Promene uključuju i one u načinu na koji TDL4 pokušava da ostane neprimećen od strane antivirusnog programa i drugih vidova zaštite računara. Novije verzije malware-a, umesto skladištenja komponenti malware-a unutar MBR, kreiraju sakrivenu aktivnu particiju na kraju hard diska zaraženog računara što osigurava sakrivenom malicioznom kodu da se izvrši pre nego što se Windows pokrene.
Promene koje su uočili stručnjaci ESET-a takođe štite kod od toga da bude uklonjen sa zaraženog računara. Particija koju je kreirao TDL4 ima napredni sistem fajlova koji omogućava rootkit-u da proverava integritet svojih komponenti tako da u slučaju oštećenja nekog od fajlova, on automatski biva uklonjen.
U ESET-u veruju da ovako velike promene ukazuju ili da se nešto značajno promenilo unutar razvojnog tima malware-a ili da se menja način poslovanja operatera TDL4 bot mreže u smislu da se sada ovaj crimeware alat nudi na prodaju drugim kriminalnim bandama.
TDL je grupa srodnih rootkit malware-a poznata po veoma složenim i inovativnim tehnikama izbegavanja detekcije antivirusnog softvera. Verziju 4 TDL rootkit-a su stručnjaci Kaspersky Laboratorije, analizirajući ovaj malware u tekstu na kompanijskom blogu objavljenom u julu označili kao trenutno najsofistriciraniji maliciozni program koji je prema njihovim procenama do sada zarazio 4,5 miliona računara u svetu.
Nešto ranije, u aprilu ove godine, Microsoft je objavio ažuriranje za Windows kojim je pokušao da prekine krug infekcije TDL4 rootkit-om. Samo par nedelja kasnije autori TDL4 su odgovorili objavljivanjem ažuriranja za svoj maliciozni program kojim je zaobiđena Microsoft-ova zakrpa.
Od kada se pojavio 2008. godine TDL je uvek bio na listi najsofisticiranijih malware-a, praktično neprimetan za antivirusne programe, i težak zadatak za istraživače malicioznih programa. Enkripcija koja je ugrađena u njegov kod ometa alate za monitoring mreže da nadziru komunikaciju između zaraženih računara i servera za komandu i kontrolu (C&C, Command and Control server).
TDL4 je bio među prvim rootkit-ovima koji je inficirao 64-bitne verzije Windows-a zaobilaženjem zaštite koja je prvi put predstavljena u 64-bitnim verzijama Windows-a a koja omogućava instaliranje drajvera samo onda kada imaju odgovarajući pouzdani digitalni sertifikat.
Ovakva evolucija malware-a i kontinuiran napredak u razvoju koda sugerišu da je reč o sigurnoj investiciji koja je po svemu sudeći veoma isplatljiva s obzirom na to da kvalitet koda i sofisticirane tehnike ukazuju da iza njega stoji tim iskusnih programera.
Pojedini proizođači antivirusa, između ostalih i Kaspersky Lab, korisnicima nude besplatne alate za uklanjanje TDL4 i sličnih rootkit-ova.

Izdvojeno
Sa ChatGPT napravljen polimorfni malver

Istraživač HYAS instituta i stručnjak za sajber bezbednost, Džef Sims, razvio je novi malver koji pokreće ChatGPT pod nazivom Blackmamba. U janu... Dalje
Lažne aplikacije Telegram i WhatsApp prazne kripto novčanike

Trojanizovane verzije popularnih mesindžera kao što je Telegram ili WhatsApp nude se na lažnim sajtovima korisnicima Androida i Windowsa, koji preu... Dalje
BlackLotus je prvi malver koji može da zaobiđe Secure Boot na Windows 11

Nevidiljivi UEFI (Unified Extensible Firmware Interface) bootkit pod nazivom BlackLotus postao je prvi poznati malver koji je u stanju da zaobiđe Sec... Dalje
Piratski programi za macOS inficiraju računare opasnim kripto malverom

Final Cut Pro i druge piratske macOS aplikacije na Pirate Bay su inficirane do sada neotkrivenim malverom. Kada ih žrtve preuzmu, zaraženi Apple ure... Dalje
Opasni ransomware Clop sada inficira i Linux sisteme
.jpg)
Istraživači iz firme SentinelOne 26. decembra primetili su prvu varijantu ransomwarea Clop (Cl0p) koja cilja na Linux sisteme. Clop se prvi put poja... Dalje
Pratite nas
Nagrade