IT-DailyРежим архива
 
 
 

Вернуться на все новости от 16 апреля 2009 г.

Руткит Mebroot опять пробирается на компьютеры

Посещение любого из тысяч взломанных Web-сайтов сейчас грозит заражением системы новой версией руткита Mebroot, которую обнаруживают пока далеко не все антивирусные программы.

Посещение любого из тысяч взломанных Web-сайтов сейчас грозит заражением системы новой версией руткита Mebroot, которую обнаруживают пока далеко не все антивирусные программы.

Первые версии Mebroot появились в декабре 2007 года. Как и другие руткиты, Mebroot применяет ряд методов для того, чтобы избежать обнаружения. Он заражает основную загрузочную запись (MBR) на диске - первое, что запускается на компьютере после BIOS. Если MBR попадает под контроль хакера, за ней последует и вся система со всеми данными. Антивирусные программы способны обнаружить первые версии Mebroot, но теперь его методы маскировки значительно улучшились.

Заражение происходит при посещении взломанного сайта. В браузере открывается невидимый iframe, в котором запускается проверка на наличие уязвимости. Если она найдена, загружается Mebroot, и пользователь ничего не замечает. В системе руткит перехватывает вызовы многих функций ядра, показывая при сканировании незараженную копию MBR. Сетевой трафик тоже скрывается.

Кто и с какой целью написал Mebroot, неизвестно.

 



21 апреля 200920 апреля 200917 апреля 2009
16 апреля 2009
15 апреля 200914 апреля 200913 апреля 20099 апреля 20098 апреля 20097 апреля 20093 апреля 2009