Infekcije MBR sektora ponovo u modi

Opisi virusa, 10.08.2011, 11:16 AM

Infekcije MBR sektora ponovo u modi

Izgleda da su maliciozni programi koji napadaju MBR sektor hard diska ponovo u modi. Bar tako tvrdi istraživač kompanije Symantec Hon Lau u tekstu na kompanijskom blogu potkrepljujući to podacima o udvostručenju broja MBR malware-a u periodu između 2009 i 2010. godine, i ponovnom udvostručenju tokom 2011. godine.

Ipak, istine radi, “eksplozija” MBR malware-a nije naročito ubedljiva imajući u vidu broj ovakvih malicioznih programa, naročito u poređenju sa ostalim malicioznim programima. Reč je o dva MBR malware-a u 2009. godini, četiri u 2010. i iako ova godina nije ni blizu svom kraju, u 2011. godini zabeležena je pojava 5 novih malicioznih programa koji su dizajnirani tako da pogađaju MBR sektor hard diska.

Master Boot Record (MBR) je Master Boot Record je nulti sektor hard diska, na kome se nalazi kod potreban za pokretanje operativnog sistema nakon što BIOS izvrši početne provere. Infekcije ovog sektora su dubinske i omogućavaju potpunu kontrolu zaraženog računara pa je razumljivo zašto su toliko privlačne autorima malicioznih programa. Međutim, s obzirom na složenost MBR infekcije, pisanje ovakvih programa nije jednostavan zadatak te se na to odlučuju samo veoma iskusni programeri.

Posle Trojan.Mebroot malware-a koji je otkriven 2007. godine, nije bilo mnogo sličnih pokušaja od strane autora malicioznih programa. Mebroot Trojanac ne samo da je dovodio do infekcije MBR sektora već je upisivao sopstveni kod u neupotrebljenim sektorima hard diska i tako sakrivao svoje prisustvo od zaraženog operativnog sistema. Ova vrsta infekcije nižih nivoa, u kombinaciji sa sofisticiranim rootkit-om, čini posao detekcije i uklanjanja Mebroot malware-a veoma složenim i teškim. Jedini način da se infekcija ukloni jeste da se pokuša pristup hardveru pre nego što se MBR pokrene.

Prošle godine bili smo svedoci pojave Backdoor.Tidserv malware-a i njegovih kasnijih verzija koji koristi slične metode kao i Mebroot, inficirajući sistemske drajvere.

Aktuelni maliciozni programi koji koriste MBR tehniku infekcije su Trojanci Cidox, Alworo, Fispboot i Smitnyl, pored novih verzija već spomenutog poznatog Tidserv malware-a. Iako je njihov broj reltivno mali, statistika pokazuje da postoji trend porasta upotrebe metoda boot infekcije a u Symantec-u kao jedno od mogućih objašnjenja navode objavljivanje izvornog koda BootRoot i VBootkit MBR malware-a od strane istraživača, što su autori malicioznih programa iskoristili i objavljeni kod počeli da prilagođavaju sopstvenim potrebama.

Novi MBR malware-i uglavnom se pojavjuju kao ransomware - programi pomoću kojih se preotima računar od korisnika a potom od njega traži neka vrsta otkupa kontrole nad računarom. Ransomware programi imaju jednokratnu svrhu pa njihovi autori ne žele da ulažu previše vremena i truda u kreiranje njihovog koda i sakrivanje prisustva malware-a na zaraženom računaru.

Novi MBR maliciozni programi veoma se razlikuju od svojih srodnika koji su se pojavili početkom prethodne dekade ovog veka. Njihova funkcionalnost je obogaćena potencijalom za krađu podataka i mogućnošću daljinske kontrole zaraženog računara.

I drugi proizvođači antivirusa upozorili su na povratak MBR malware-a. U aprilu, Kaspersky Laboratorija otkrila je novi rootkit, FISP.A, koji se instalira na sistemima zaraženim sa NSIS.Agent.jd, MBR rootkit-om koji je detektovan na kineskim pornografskiim sajtovima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažno ažuriranje za Windows vodi do ransomwarea Cyborg

Lažno ažuriranje za Windows vodi do ransomwarea Cyborg

Istraživači iz kompanije Truswave upozorili su na emailove koji sadrže fajl predstavljen kao važno ažuriranje za Windows, a koji zapravo dovodi d... Dalje

Ransomware se pretvara da je Windowsov sigurnosni skener da bi prevario korisnike da ga instaliraju

Ransomware se pretvara da je Windowsov sigurnosni skener da bi prevario korisnike da ga instaliraju

Pre nedelju dana otkriven je malver koji se pretvara da je Microsoftov sigurnosni skener. Namerno ili greškom, malver oštećuje fajlove žrtava. Ist... Dalje

Francuska policija krišom uklonila malver RETADUP sa 850000 zaraženih računara

Francuska policija krišom uklonila malver RETADUP sa 850000 zaraženih računara

Francuska Nacionalna žandarmerija objavila je juče da je više od 850000 računara širom sveta oslobođeno trenutno jednog od najraširenijeg malve... Dalje

Malver GermanWiper briše podatke, ali ipak traži otkupninu za fajlove koje ne može da vrati

Malver GermanWiper briše podatke, ali ipak traži otkupninu za fajlove koje ne može da vrati

Prošla nedelja počela je loše za veći broj nemačkih kompanija koje je blokirao malver koji briše podatke i koji je u ime onih koji su ga širili... Dalje

Novi ransomware za Android koristi SMS spam poruke da bi inficirao uređaje

Novi ransomware za Android koristi SMS spam poruke da bi inficirao uređaje

Novi ransomware koji inficira Android uređaje širi se slanjem tekstualnih poruka koje sadrže maliciozne linkove svima sa liste kontakata koja se na... Dalje