Slučaj Stuxnet - Windows 'zero-day'
Opisi virusa, 19.07.2010, 01:53 AM

Metoda infekcije malware-om Stuxnet iskorišćava ranije nepoznatu ranjivost većine trenutnih verzija Windows-a, uključujući i Windows Vista, Windows 7, 32- i 64-bit verziju, i Windows Server 2008. Ranjivost u Windows shell je ono što omogućava štetnom programu da se pokrene preko .lnk fajlova. Iz Microsoft-a kažu da ispituju propust i tragaju za mogućim rešenjima, ali nema jasnih naznaka da kompanija namerava u bliskoj budućnosti da objavi patch za ovaj propust.
Stuxnet je čudan slučaj. Širi se preko inficiranih USB memorijskih uređaja, koji sadrže rootkit kod, zajedno sa dva drajvera (nazvanim mrxcls.sys i mrxnet.sys) koja prema mišljenju stručnjaka služe da prikriju prisustvo malicioznog programa kako na USB uređaju tako i na kompjuteru, onda kada je on zaražen. Drajveri su potpisani validnim digitalnim sertifikatom koji pripada Realtek-u, tajvanskom proizvođaču hardware-a, a Stuxnet koristi .lnk shortcut fajlove da se pokrene čim se USB uređaj otvori za pregled na računaru. LNK fajlove koriste Windows programi kao prečicu (shotcut) ili vezu ka originalnom fajlu, pa se smatra da je prvi slučaj malicioznog programa koji koristi LNK fajl da bi zarazio računare.
Microsoft-ovi istraživači štetnih programa izjavili su u petak da rade sa VeriSign-om na poništenju Realtek sertifikata, ša čime se Realtek saglasio. Sertifikat o kojem je reč ustvari je istekao u junu. Zvaničnici Microsoft-a očekuju da će i drugi napadači početi da koriste tehnike koje su primenjene u slučaju Stuxnet-a.
“Ono što je jedinstveno kod Stuxnet-a jeste nova metoda širenja. Dodatna specifičnost ovog malicioznog programa je što se koristi posebno napravljenim shortcut fajlovima (koje znamo i kao .lnk fajlove) smeštenim na USB memorijskim uređajima kako bi se automatski pokrenuo čim operativni sistem učita .lnk fajl. Drugim rečima, samo pretraživanje prenosivog memorisjkog medija korišćenjem programa koji prikazuje shorcut ikone (kao što je Windows Explorer, na primer) pokreće Stuxnet bez ikakvog dodatnog korisnikovog učešća,” piše na svom blog-postu Tareq Saade. “Očekujemo da će i drugi kreatori malicioznih programa koristiti prednosti ove metode. Stuxnet će zaraziti bilo koji USB uređaj koji se poveže sa sistemom, i upravo smo iz ovog razloga ovaj štetni program kvalifikovali kao crva.”
Ovo je prvi put da se istraživači sreću sa ovakvim štetnim programom, koji se oslanja na .lnk shortcut fajlove kako bi se pokrenuo a potom sakrio svoje prisustvo. Malo je verovatno da će ovo biti i poslednji slučaj, imajući u vidu trenutnu popularnost USB memorijskih medija i sklonost autora malicioznih programa da kopiraju jedni od drugih uspele metode.
Preuzeto sa

Izdvojeno
Novi malver ZenRAT otkriven u lažnoj verziji popularnog menadžera lozinki

Istraživači bezbednosti iz kompanije Proofpoint upozorili su na novi malver pod nazivom ZenRAT koji se krije u lažnim instalacionim paketima menad... Dalje
Nova verzija malvera NodeStealer ne krade samo Facebook lozinke, već i sve druge lozinke iz različitih veb pregledača
.jpg)
Netskope Threat Labs upozorava na napade u kojima se koriste Python skripte za krađu lozinki i podataka iz veb pregledača korisnika Facebooka. Ova k... Dalje
Novi trojanac se širi preko Telegrama i Discorda

Tim za istraživanje pretnji kompanije Uptycs otkrio je početkom avgusta novi malver nazvan QwixxRAT. Trojanac za daljinski pristup (RAT) je privukao... Dalje
Novi ransomware Knight krije se u mejlovima Tripadvisora

Ransomwareu Cyclops, koji se pojavio u maju ove godine, krajem jula je promenjeno ime u Knight ransomware. Pod tim nazivom ransomware se sada distribu... Dalje
Hakerska grupa ruske obaveštajne službe koristi novi malver za špijunažu ciljeva u istočnoj Evropi

Ruska hakerska grupa BlueBravo iza koje stoji država napada diplomatske entitete širom istočne Evrope inficirajući uređaje ciljeva novim backooro... Dalje
Pratite nas
Nagrade