Infekcije MBR sektora ponovo u modi

Opisi virusa, 10.08.2011, 11:16 AM

Infekcije MBR sektora ponovo u modi

Izgleda da su maliciozni programi koji napadaju MBR sektor hard diska ponovo u modi. Bar tako tvrdi istraživač kompanije Symantec Hon Lau u tekstu na kompanijskom blogu potkrepljujući to podacima o udvostručenju broja MBR malware-a u periodu između 2009 i 2010. godine, i ponovnom udvostručenju tokom 2011. godine.

Ipak, istine radi, “eksplozija” MBR malware-a nije naročito ubedljiva imajući u vidu broj ovakvih malicioznih programa, naročito u poređenju sa ostalim malicioznim programima. Reč je o dva MBR malware-a u 2009. godini, četiri u 2010. i iako ova godina nije ni blizu svom kraju, u 2011. godini zabeležena je pojava 5 novih malicioznih programa koji su dizajnirani tako da pogađaju MBR sektor hard diska.

Master Boot Record (MBR) je Master Boot Record je nulti sektor hard diska, na kome se nalazi kod potreban za pokretanje operativnog sistema nakon što BIOS izvrši početne provere. Infekcije ovog sektora su dubinske i omogućavaju potpunu kontrolu zaraženog računara pa je razumljivo zašto su toliko privlačne autorima malicioznih programa. Međutim, s obzirom na složenost MBR infekcije, pisanje ovakvih programa nije jednostavan zadatak te se na to odlučuju samo veoma iskusni programeri.

Posle Trojan.Mebroot malware-a koji je otkriven 2007. godine, nije bilo mnogo sličnih pokušaja od strane autora malicioznih programa. Mebroot Trojanac ne samo da je dovodio do infekcije MBR sektora već je upisivao sopstveni kod u neupotrebljenim sektorima hard diska i tako sakrivao svoje prisustvo od zaraženog operativnog sistema. Ova vrsta infekcije nižih nivoa, u kombinaciji sa sofisticiranim rootkit-om, čini posao detekcije i uklanjanja Mebroot malware-a veoma složenim i teškim. Jedini način da se infekcija ukloni jeste da se pokuša pristup hardveru pre nego što se MBR pokrene.

Prošle godine bili smo svedoci pojave Backdoor.Tidserv malware-a i njegovih kasnijih verzija koji koristi slične metode kao i Mebroot, inficirajući sistemske drajvere.

Aktuelni maliciozni programi koji koriste MBR tehniku infekcije su Trojanci Cidox, Alworo, Fispboot i Smitnyl, pored novih verzija već spomenutog poznatog Tidserv malware-a. Iako je njihov broj reltivno mali, statistika pokazuje da postoji trend porasta upotrebe metoda boot infekcije a u Symantec-u kao jedno od mogućih objašnjenja navode objavljivanje izvornog koda BootRoot i VBootkit MBR malware-a od strane istraživača, što su autori malicioznih programa iskoristili i objavljeni kod počeli da prilagođavaju sopstvenim potrebama.

Novi MBR malware-i uglavnom se pojavjuju kao ransomware - programi pomoću kojih se preotima računar od korisnika a potom od njega traži neka vrsta otkupa kontrole nad računarom. Ransomware programi imaju jednokratnu svrhu pa njihovi autori ne žele da ulažu previše vremena i truda u kreiranje njihovog koda i sakrivanje prisustva malware-a na zaraženom računaru.

Novi MBR maliciozni programi veoma se razlikuju od svojih srodnika koji su se pojavili početkom prethodne dekade ovog veka. Njihova funkcionalnost je obogaćena potencijalom za krađu podataka i mogućnošću daljinske kontrole zaraženog računara.

I drugi proizvođači antivirusa upozorili su na povratak MBR malware-a. U aprilu, Kaspersky Laboratorija otkrila je novi rootkit, FISP.A, koji se instalira na sistemima zaraženim sa NSIS.Agent.jd, MBR rootkit-om koji je detektovan na kineskim pornografskiim sajtovima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi trojanac BloodyStealer krade Epic Games i Steam naloge

Novi trojanac BloodyStealer krade Epic Games i Steam naloge

Novi trojanac koji se prodaje na ruskim hakerskim forumima onima koji ga kupe nudi mogućnost krađe korisničkih naloga na popularnim servisima kao ... Dalje

Opasni bankarski trojanac u Google oglasima u rezultatima pretrage

Opasni bankarski trojanac u Google oglasima u rezultatima pretrage

Ako na pretraživačima poput Googlea tražite softver TeamViewer mogli biste naleteti na linkove koji bi vas mogli odvesti do lažnih sajtova na koji... Dalje

Nova varijanta malvera AdLoad prolazi neprimećena Appleovu XProtect odbranu od malvera

Nova varijanta malvera AdLoad prolazi neprimećena Appleovu XProtect odbranu od malvera

Nova varijanta malvera AdLoad provlači se kroz Appleovu ugrađenu antivirusnu tehnologiju XProtect i inficira Mac računare u okviru više kampanja k... Dalje

Novi trojanac FatalRAT širi se preko Telegrama

Novi trojanac FatalRAT širi se preko Telegrama

Sajber kriminalci koriste Telegram kanale da bi širili novog trojanca koji im omogućava daljinski pristup inficiranim uređajima (RAT). Istraživač... Dalje

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

LemonDuck je prvi put otkriven u Kini 2019. godine kao botnet koji je inficirane sisteme koristio za rudarenje kriptovalute Monero. Međutim, on je u ... Dalje