Infekcije MBR sektora ponovo u modi

Opisi virusa, 10.08.2011, 11:16 AM

Infekcije MBR sektora ponovo u modi

Izgleda da su maliciozni programi koji napadaju MBR sektor hard diska ponovo u modi. Bar tako tvrdi istraživač kompanije Symantec Hon Lau u tekstu na kompanijskom blogu potkrepljujući to podacima o udvostručenju broja MBR malware-a u periodu između 2009 i 2010. godine, i ponovnom udvostručenju tokom 2011. godine.

Ipak, istine radi, “eksplozija” MBR malware-a nije naročito ubedljiva imajući u vidu broj ovakvih malicioznih programa, naročito u poređenju sa ostalim malicioznim programima. Reč je o dva MBR malware-a u 2009. godini, četiri u 2010. i iako ova godina nije ni blizu svom kraju, u 2011. godini zabeležena je pojava 5 novih malicioznih programa koji su dizajnirani tako da pogađaju MBR sektor hard diska.

Master Boot Record (MBR) je Master Boot Record je nulti sektor hard diska, na kome se nalazi kod potreban za pokretanje operativnog sistema nakon što BIOS izvrši početne provere. Infekcije ovog sektora su dubinske i omogućavaju potpunu kontrolu zaraženog računara pa je razumljivo zašto su toliko privlačne autorima malicioznih programa. Međutim, s obzirom na složenost MBR infekcije, pisanje ovakvih programa nije jednostavan zadatak te se na to odlučuju samo veoma iskusni programeri.

Posle Trojan.Mebroot malware-a koji je otkriven 2007. godine, nije bilo mnogo sličnih pokušaja od strane autora malicioznih programa. Mebroot Trojanac ne samo da je dovodio do infekcije MBR sektora već je upisivao sopstveni kod u neupotrebljenim sektorima hard diska i tako sakrivao svoje prisustvo od zaraženog operativnog sistema. Ova vrsta infekcije nižih nivoa, u kombinaciji sa sofisticiranim rootkit-om, čini posao detekcije i uklanjanja Mebroot malware-a veoma složenim i teškim. Jedini način da se infekcija ukloni jeste da se pokuša pristup hardveru pre nego što se MBR pokrene.

Prošle godine bili smo svedoci pojave Backdoor.Tidserv malware-a i njegovih kasnijih verzija koji koristi slične metode kao i Mebroot, inficirajući sistemske drajvere.

Aktuelni maliciozni programi koji koriste MBR tehniku infekcije su Trojanci Cidox, Alworo, Fispboot i Smitnyl, pored novih verzija već spomenutog poznatog Tidserv malware-a. Iako je njihov broj reltivno mali, statistika pokazuje da postoji trend porasta upotrebe metoda boot infekcije a u Symantec-u kao jedno od mogućih objašnjenja navode objavljivanje izvornog koda BootRoot i VBootkit MBR malware-a od strane istraživača, što su autori malicioznih programa iskoristili i objavljeni kod počeli da prilagođavaju sopstvenim potrebama.

Novi MBR malware-i uglavnom se pojavjuju kao ransomware - programi pomoću kojih se preotima računar od korisnika a potom od njega traži neka vrsta otkupa kontrole nad računarom. Ransomware programi imaju jednokratnu svrhu pa njihovi autori ne žele da ulažu previše vremena i truda u kreiranje njihovog koda i sakrivanje prisustva malware-a na zaraženom računaru.

Novi MBR maliciozni programi veoma se razlikuju od svojih srodnika koji su se pojavili početkom prethodne dekade ovog veka. Njihova funkcionalnost je obogaćena potencijalom za krađu podataka i mogućnošću daljinske kontrole zaraženog računara.

I drugi proizvođači antivirusa upozorili su na povratak MBR malware-a. U aprilu, Kaspersky Laboratorija otkrila je novi rootkit, FISP.A, koji se instalira na sistemima zaraženim sa NSIS.Agent.jd, MBR rootkit-om koji je detektovan na kineskim pornografskiim sajtovima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Istraživači kompanije Proofpoint otkrili su malver koji se distribuira preko sajtova na kojima se nudi nelegalni piratski softver, a koji cilja kori... Dalje

30000 Mac računara inficirano novim malverom Silver Sparrow

30000 Mac računara inficirano novim malverom Silver Sparrow

Novi malver Silver Sparrow inficirao je 30000 Mac računara. Malver su otkrili istraživači iz firme Red Canary koji su ga analizirali zajedno sa ist... Dalje

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Bivši istraživač NSA Patrik Vordl otkrio je malver koji je dizajniran za napade na računare sa Appleovim novim M1 čipom, koji se koristi na najno... Dalje

Oprez: Video snimak Trampovog ''seks skandala'' krije QRAT trojanca

Oprez: Video snimak Trampovog ''seks skandala'' krije QRAT trojanca

Istraživači kompanije Trustwave otkrili su novu spam kampanju koja distribuira trojanski program za daljinski pristup (RAT), a kao mamac koristi vid... Dalje

Opasni malver Emotet se vratio i sada dnevno stigne u sandučiće za e-poštu 100000 korisnika

Opasni malver Emotet se vratio i sada dnevno stigne u sandučiće za e-poštu 100000 korisnika

Posle zatišja od skoro dva meseca, botnet Emotet se vratio izmenjen i sa kampanjom koja dnevno pogađa 100 000 ciljeva. Emotet se pojavio 2014. godin... Dalje