Nova verzija bankarskog Trojanca Gozi ojačana MBR rootkit komponentom

Opisi virusa, 23.04.2013, 10:16 AM

Nova verzija bankarskog Trojanca Gozi ojačana MBR rootkit komponentom

Izgleda da se slavilo prerano, kada je uhapšen autor bankarskog Trojanca Gozi, zajedno sa svojim saradnicima. Gozi je nastavio svoj pohod širom sveta, a posebno u SAD. Šta više, situacija sa ovim malverom je sada još gora. Istraživači firme Trusteer otkrili su novu verziju bankarskog Trojanca Gozi koja inficira Master Boot Record (MBR) kako bi osigurala trajnije prisustvo na računaru.

Master Boot Record (MBR) je sektor hard diska koji sadrži informacije o particijama hard diska i sistemskim fajlovima, a kod koji se nalazi u MBR se izvršava pre nego što se pokrene operativni sistem.

Autori malvera koji inficiraju MBR ustvari pokušavaju da daju svojim zlonamernim programima prednost u odnosu na antivirusni program instaliran na računaru.

Sofisticirani malveri koji imaju MBR rootkit komponenete, kao što je TDL4, koji je poznat i pod nazivima Alureon ili TDSS, su razlog zbog kojeg je Microsoft odlučio da zaštiti Windows 8, Secure Boot funkcionalnošću. Malveri kao što je TDL4 se teško otkrivaju i uklanjaju i mogu da „prežive“ proces reinstalacije sistema.

Iako su MBR rootkit-ovi obezbeđuju trajnije prisustvo malvera na računaru, retko se implementiraju u bankarske malvere. Jedan od takvih retkih izuzetaka je Mebroot rootkit koji je implementiran u Torpig (Sinowal/Anserin).

Novi Gozi MBR rootkit čeka da se pokrene Internet Explorer i zatim ubacuje maliciozni kod u proces. To omogućava malveru presretanje saobraćaja i ubacivanje koda u browser, što inače čini većina bankarskih Trojanaca.

Pojava nove verzije Trojanca Gozi ojačane MBR rootkit komponentom pokazuje da su sajber kriminalci nastavili da koriste ovaj malver bez obzira na to što je autor malvera zajedno sa svojim saradnicima uhapšen i optužen. Malver Gozi je do sada zarazio više od milion računara širom sveta prouzrokujući milionsku štetu, a krajem 2012. godine, Gozi je bio deo planiranog napada na američke banke. Autoru malvera, ukoliko bude proglašen krivim preti zatvorska kazna u trajanju do 95 godina.

Nova verzija malvera je veoma slična prethodnoj, sa izuzetkom MBR rootkit komponente, pa stručnjaci Trusteer-a pretpostavljaju da se novi rootkit prodavao na forumima koji okupljaju sajber kriminalce i da su ga autori malvera implementirali.

Za uklanjanje MBR rootkit-ova sa računara postoje namenski alati. Mnogi stručnjaci ipak preporučuju brisanje celog hard diska i ponovno kreiranje particija u slučaju infekcije računara nekom ovakvom pretnjom. S obzirom da uklanjanje ovakvih malvera zahteva malo više znanja, u slučaju da se ne snalazite, najbolje je kontaktirati tehničku podršku proizvođača antivirusa i potražiti pomoć stručnjaka.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažno ažuriranje za Windows vodi do ransomwarea Cyborg

Lažno ažuriranje za Windows vodi do ransomwarea Cyborg

Istraživači iz kompanije Truswave upozorili su na emailove koji sadrže fajl predstavljen kao važno ažuriranje za Windows, a koji zapravo dovodi d... Dalje

Ransomware se pretvara da je Windowsov sigurnosni skener da bi prevario korisnike da ga instaliraju

Ransomware se pretvara da je Windowsov sigurnosni skener da bi prevario korisnike da ga instaliraju

Pre nedelju dana otkriven je malver koji se pretvara da je Microsoftov sigurnosni skener. Namerno ili greškom, malver oštećuje fajlove žrtava. Ist... Dalje

Francuska policija krišom uklonila malver RETADUP sa 850000 zaraženih računara

Francuska policija krišom uklonila malver RETADUP sa 850000 zaraženih računara

Francuska Nacionalna žandarmerija objavila je juče da je više od 850000 računara širom sveta oslobođeno trenutno jednog od najraširenijeg malve... Dalje

Malver GermanWiper briše podatke, ali ipak traži otkupninu za fajlove koje ne može da vrati

Malver GermanWiper briše podatke, ali ipak traži otkupninu za fajlove koje ne može da vrati

Prošla nedelja počela je loše za veći broj nemačkih kompanija koje je blokirao malver koji briše podatke i koji je u ime onih koji su ga širili... Dalje

Novi ransomware za Android koristi SMS spam poruke da bi inficirao uređaje

Novi ransomware za Android koristi SMS spam poruke da bi inficirao uređaje

Novi ransomware koji inficira Android uređaje širi se slanjem tekstualnih poruka koje sadrže maliciozne linkove svima sa liste kontakata koja se na... Dalje