Infekcije MBR sektora ponovo u modi

Opisi virusa, 10.08.2011, 11:16 AM

Infekcije MBR sektora ponovo u modi

Izgleda da su maliciozni programi koji napadaju MBR sektor hard diska ponovo u modi. Bar tako tvrdi istraživač kompanije Symantec Hon Lau u tekstu na kompanijskom blogu potkrepljujući to podacima o udvostručenju broja MBR malware-a u periodu između 2009 i 2010. godine, i ponovnom udvostručenju tokom 2011. godine.

Ipak, istine radi, “eksplozija” MBR malware-a nije naročito ubedljiva imajući u vidu broj ovakvih malicioznih programa, naročito u poređenju sa ostalim malicioznim programima. Reč je o dva MBR malware-a u 2009. godini, četiri u 2010. i iako ova godina nije ni blizu svom kraju, u 2011. godini zabeležena je pojava 5 novih malicioznih programa koji su dizajnirani tako da pogađaju MBR sektor hard diska.

Master Boot Record (MBR) je Master Boot Record je nulti sektor hard diska, na kome se nalazi kod potreban za pokretanje operativnog sistema nakon što BIOS izvrši početne provere. Infekcije ovog sektora su dubinske i omogućavaju potpunu kontrolu zaraženog računara pa je razumljivo zašto su toliko privlačne autorima malicioznih programa. Međutim, s obzirom na složenost MBR infekcije, pisanje ovakvih programa nije jednostavan zadatak te se na to odlučuju samo veoma iskusni programeri.

Posle Trojan.Mebroot malware-a koji je otkriven 2007. godine, nije bilo mnogo sličnih pokušaja od strane autora malicioznih programa. Mebroot Trojanac ne samo da je dovodio do infekcije MBR sektora već je upisivao sopstveni kod u neupotrebljenim sektorima hard diska i tako sakrivao svoje prisustvo od zaraženog operativnog sistema. Ova vrsta infekcije nižih nivoa, u kombinaciji sa sofisticiranim rootkit-om, čini posao detekcije i uklanjanja Mebroot malware-a veoma složenim i teškim. Jedini način da se infekcija ukloni jeste da se pokuša pristup hardveru pre nego što se MBR pokrene.

Prošle godine bili smo svedoci pojave Backdoor.Tidserv malware-a i njegovih kasnijih verzija koji koristi slične metode kao i Mebroot, inficirajući sistemske drajvere.

Aktuelni maliciozni programi koji koriste MBR tehniku infekcije su Trojanci Cidox, Alworo, Fispboot i Smitnyl, pored novih verzija već spomenutog poznatog Tidserv malware-a. Iako je njihov broj reltivno mali, statistika pokazuje da postoji trend porasta upotrebe metoda boot infekcije a u Symantec-u kao jedno od mogućih objašnjenja navode objavljivanje izvornog koda BootRoot i VBootkit MBR malware-a od strane istraživača, što su autori malicioznih programa iskoristili i objavljeni kod počeli da prilagođavaju sopstvenim potrebama.

Novi MBR malware-i uglavnom se pojavjuju kao ransomware - programi pomoću kojih se preotima računar od korisnika a potom od njega traži neka vrsta otkupa kontrole nad računarom. Ransomware programi imaju jednokratnu svrhu pa njihovi autori ne žele da ulažu previše vremena i truda u kreiranje njihovog koda i sakrivanje prisustva malware-a na zaraženom računaru.

Novi MBR maliciozni programi veoma se razlikuju od svojih srodnika koji su se pojavili početkom prethodne dekade ovog veka. Njihova funkcionalnost je obogaćena potencijalom za krađu podataka i mogućnošću daljinske kontrole zaraženog računara.

I drugi proizvođači antivirusa upozorili su na povratak MBR malware-a. U aprilu, Kaspersky Laboratorija otkrila je novi rootkit, FISP.A, koji se instalira na sistemima zaraženim sa NSIS.Agent.jd, MBR rootkit-om koji je detektovan na kineskim pornografskiim sajtovima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Loš kod ransomwarea ThiefQuest, koji isključivo inficira macOS uređaje, omogućava vraćanje šifrovanih fajlova, koji bi, da autori malvera nisu ... Dalje

Otkriven novi ransomware koji isključivo inficira macOS

Otkriven novi ransomware koji isključivo inficira macOS

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za ma... Dalje

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Grupa koja stoji iza jednog od najuspešnijih ransomwarea sada skenira mreže kompanija kako bi pronašla podatke o platnim karticama, plaćanjima i s... Dalje

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Većina korisnika prilikom pretraživanja interneta je svesna da postoje zlonamerni sajtovi na kojima treba biti oprezan. Ali, za pretraživače Goog... Dalje

Sajber-kriminalci nude lažni dekripter koji još jednom šifruje već šifrovane fajlove žrtava ransomwarea

Sajber-kriminalci nude lažni dekripter koji još jednom šifruje već šifrovane fajlove žrtava ransomwarea

Lažni dekripter za STOP Djvu Ransomware nudi se očajnim ljudima uz obećanje da će im besplatno dešifrovati fajlove. Umesto da svoje fajlove vrat... Dalje