Terjedőben a 64 bites rootkitek

Az Alureon legújabb variánsa már a 64 bites rendszereket sem kíméli.

Kategóriák: Biztonság, IT-védelem

Szerző: Kristóf Csaba 2010. augusztus 30.

Az Alureon trójai idén már egyszer komoly fejtörést okozott a Microsoftnak és a biztonsági cégeknek. A TDL, TLD3 és Tidserv nevekkel is illetett kártékony program ugyanis februárban az MS10-015-ös biztonsági közleményhez tartozó hibajavítások telepítése után a fertőzött számítógépek összeomlását eredményezte. Akkor a Microsoft átmenetileg felfüggesztette e frissítések letölthetőségét. A vizsgálatok során kiderült, hogy alapvetően nem azzal a javítással volt probléma, amely többek között egy tizenhét éve létező sérülékenységet igyekezett megszüntetni. A nem várt rendszerösszeomlások ugyanis kizárólag azokon a számítógépeken következtek be, amelyek korábban megfertőződtek az Alureon trójaival, és az ahhoz tartozó rootkittel. Ez februárban még kizárólag a 32 bites Windows operációs rendszerek esetében tudott problémákat okozni. A legújabb variánsa azonban már a 64 bites környezetekben is elemében érzi magát.

 

 



Elsőként a Prevx kutatói jelezték, hogy az Alureon jelentős mértékben fejlődött, és már a 64 bites operációs rendszerek esetében is veszélyt jelent. Nem sokkal később a Symantec is megerősítette a trójai új variánsának létezését és terjedését. "Egy új korszak virradt ránk: a 64 bites rootkitek korszaka" - foglalta össze tömören a véleményét Marco Giuliani, a Prevx kutatója. Giuliani hozzátette, hogy az új Alureont az első, vadon terjedő, 64 bites, kernelmódú rootkitként tartják számon.

A Prevx eddigi vizsgálataiból kiderült, hogy az Alureon elsősorban kártékony - többnyire felnőtteknek szóló - weboldalakon bukkant fel, de az interneten már elérhető különféle exploit csomagok részeként is.  A rootkit két fontos védelmi mechanizmust képes megkerülni a Windows esetében, ugyanis a Kernel Mode Code Signing és a Kernel Patch Protection (más néven PatchGuard) technikák sem képesek az útjába állni. E két technológia pedig nagyon fontos szerepet kellene, hogy betöltsön a kernelt fenyegetető kártékony kódokkal szemben. „A Kernel Patch Protection és a kernel módban futó driverek digitális aláírás-ellenőrzésének megkerüléséhez a rootkit a merevlemezen található MBR-t (Master Boot Record) is módosítja annak érdekében, hogy a Windows indulásakor a különféle eljárásokat megfigyelhesse, és betölthesse a saját driverét" - mondta Giuliani. A szakember szerint az MBR módosításával a vírusvédelmet is megnehezíti a kártékony program. Sőt a Symantec arra is felhívta a figyelmet, hogy a trójai egyes állományait a merevlemezen titkosítottan tárolja, ami tovább bonyolítja a felismerését és az eltávolítását.

A Prevx, a Symantec és nyilvánvalóan a többi antivírus-fejlesztő cég is gőzerővel vizsgálja az Alureon legújabb variánsát annak érdekében, hogy megfelelő védelmet lehessen ellene kialakítani.

A hír testvéroldalunkon, a Computerworld biztonság rovatában jelent meg.

 

Biztonság

Biztonság videó

IT-védelem galéria

Írja le gondolatait a témáról!

Név:
Kód:

DocHoliday 2010-08-31 09:54:59

Várható volt, hogy a 64 bites rootkitek is elterjednek, hiszen a 64 bites rendszereket is egyre többen használják. S minden károkozónak olyan rendszereken éri meg terjedni, amit minél többen használnak. Többek között ez az oka annak, hogy pl. a Windows-okra több kórokozó van, mint más rendszerekre, nem pedig az, hogy sérülékenyebb, mint azt sokan tévesen gondolják.

Legfrissebb hozzászólások

Nyomtatás okostelefonról az új...
"Ez mekkora jó!:) "

2012-02-03 21:19:50

Egyre rosszabbul cseng a Nokia név
"Nekem még elég jól cseng a nokia név! [sm23]"

2012-01-24 13:24:55

Új fájlrendszerrel érkezik a Windows 8
"Nos ideje már fejlödni valoban,s nem szükségeltetik leragadni a régiek mellettt."

2012-01-18 08:53:59

Csőd szélén libeg a Kodak
"Tanuljuk már meg lefordítani a számokat... $1 billion = $1 milliárd. A billió..."

2012-01-06 21:47:13

Pénteken életbe lép a fehérorosz...
"Hi nem semmi elképzelhetö,még hazánkban is bevezethetik!! Mink sem vagyunk..."

2012-01-05 09:33:52

Közvélemény

Ön mit kezdene régi, kiöregedett számítógépével?

Megtartom, kiváló lesz másodlagos gépnek
Megpróbálom felújítani a fő komponensek cseréjével
Elajándékozom valamely ismerősnek, családtagnak
Alkatrészenként meghirdetem egy apróhirdetési oldalon
Leadom egy számítógépes bontóban
Lomtalanításkor megszabadulok tőle