vaber

Mebroot и Tidserv - самые передовые руткиты

В этой теме 8 сообщений

Статья в блоге о самых передовых руткитах, которые на текущий момент активно распространяются в сети Интернет.

В статье приводятся техники, которые стал использовать Bootkit (Mebroot ) вскоре после появления руткита TDL3 - который стал самым интересным появлением этого года.

Так же затрагивается проблема углубления в систему при создании руткитов и возникающие в следствии этого проблемы со стабильностью работы руткитов на различных конфигурациях систем. Тут можно вспомнить и недавние BSOD-ы в связи с выходом очередного обновления MS и особенностью нахождения адресов API фун-ций у руткита TDL3 (Tidserv ).

The Mebroot and Tidserv Crossover

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Статья весьма интересна уже тем, что автор описал механизм заражения и старта TDL (при чём не последних версий), но уж никак не буткита. Ни слова о MBR. Ни слова о подменённом загрузчике ядра. А Mebroot ли это вообще? ;)

Василий, Вы сами не располагаете образцом такого вредоноса и сами не изучали его? Было бы интересно узнать ещё одну точку зрения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Василий, Вы сами не располагаете образцом такого вредоноса и сами не изучали его? Было бы интересно узнать ещё одну точку зрения.

Располагаю. Все что там написано - так и есть. И там приводится не инжект TDL3,а именно mebroot. Там и сказано, что теперь автора буткита стали применять туже технику, как и первые варианты TDL3 (или тот же z00clicker сейчас). Более того, уже есть 5 различных семейств вредоносных программ, использующих спулер для своей инсталляции в обход hips фаерволов/антивирусов. Сам этот буткит на самом деле уже давно использует AddPrintProcessor - месяца 2-3,просто в Симантеке только заметили (или решили в блоге об этом написать).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Это интересно. Хотя авторы TDL3 уже стали использовать AddPrintProvidor.

Не думаю, что tdl4 и tdl5 из листинга что-либо значит особое, как это подозревают авторы статьи. Просто проявивший себя на практике механизм удачно "слизан". И как я говорил выше - не в последнем варианте. Метки tdl - вполне может быть простой данью уважения автору :) Говорить о "претензиях" на новый TDL, о "продаже" части кода на основании этого - это слишком смело.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хотя авторы TDL3 уже стали использовать AddPrintProvidor.

Не принципиально.

Просто проявивший себя на практике механизм удачно "слизан". И как я говорил выше - не в последнем варианте.

Именно -слизан. И многие уже слизывать начинают. И слизан в "последнем" варианте - на момент появления такого буткита у тдл3 была точно такая же инсталляция. Да и как сказал выше - не принципиально.

Сам этот буткит на самом деле уже давно использует AddPrintProcessor - месяца 2-3,просто в Симантеке только заметили (или решили в блоге об этом написать).

Посмотрел появление - не 2-3 месяца назад, а с конца декабря 2009 ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Посмотрел появление - не 2-3 месяца назад, а с конца декабря 2009 ;)

Ну судя по статьям автора из Симантек, он именно тогда начал заниматься буткитом :) Копил материал, а теперь вот заметил - "has caught eyes".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Василий, по поводу "непринципиальности": AddPrintProvidor не требует SeLoadDriverPrivilege. А именно по этому AddPrintProcessor ловили хипсы. Так что с AddPrintProvidor дроппинг стал невидимым для этих хипсов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Василий, по поводу "непринципиальности": AddPrintProvidor не требует SeLoadDriverPrivilege. А именно по этому AddPrintProcessor ловили хипсы. Так что с AddPrintProvidor дроппинг стал невидимым для этих хипсов.

Это да, но я о другом говорил - что для полноценного контроля системы от малвари и использования ею спулера необходимо контролировать RPC.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • kvoter
      Уважаемые посетители и завсегдатаи  уважаемого Форума! Прошу совета вашего.Суть проблемы : В этом году приобрёл бюджетный ноутбук ASUS 541.До этого  времени пользовался обычным, уже старым ПК. Никаких смартфонов-айфонов не имею.Просто где-то лежит старый кнопочный мобильник....Пользуюсь. Роутер(UPVEL- UR309) подсоединил к PON-терминалу в обычной шлакобетонной квартире.(Нас "массово" переводили на оптоволокно). Примерно полгода назад обратил внимание на то,что индикатор Wi-Fi постоянно светится.Этот роутер я покупал в крупнейшей сети нашего города уже как два года тому назад про запас(цена устроила-низкая) и сразу решил,что никаким Wi-Fi пользоваться не буду. Проложил витые пары по квартирке и подключился к обычным сетевым портам на роутере. Но настроить мне ничего так и не удалось.Вызвал Специалиста от Главнейшего провайдера страны,который предоставляет услугу Интернета гражданам. Спец, примерно, около часа настраивал этот несчастный роутер.Отключил и Wi-Fi .Спасибо ему! Никак ничего и не светилось. Но вот уже как полгода, примерно, "зажегся" этот индикатор.Я звонил в техПоддержку UPVEL;своего Провайдера;техПоддерку компании MICROSOFT(у меня на машинках Лицензионная Win10.Да и всего мало-но Лицензия) Самое интересное-вот недавно вытащил из разъёмов Роутера все кабели:"огонёк" Wi-Fi продолжал светиться. И ответ был  мне от одного консультанта:"всё работает-ну и чУдно!И больше не беспокойте нас!" (Сразу скажу-с Некоторыми из СервисЦентров я знаком:ничего из другого, даже нового оборудования(я физ.лицо, ну или "частное", не починили,только за диагностику "содрали три шкуры"... И вызов Настройщика прилично теперь по цене стоит. Может -действительно на этот"глазок" забить? Жизнь ведь продолжается...
    • AM_Bot
      Хакеры из Китая обнаружили метод обхода блокировки iOS, позволяющий получить действующий ПИН-код от смартфона. Описание способа взлома разместил на своём канале популярный видеоблогер EverythingApplePro. Читать далее
    • AM_Bot
      Президент США Дональд Трамп сообщил в заявлении, что решил преобразовать Киберкомандование США в отдельную полноценную структуру из подразделения Стратегического командования. Читать далее
    • demkd
      сделаю x64 версию restore проверю, а abr будет просто копировать в тот же каталог.
    • Dragokas
      Ну, обычные x64-разрядные программы, там нормально запускаются, тот же FRST. Здесь ведь не нужно службы. Ваш x32 restore.exe отрабатывает нормально без ошибок под x32 Windows RE. Так что простого копирования, думаю, должно быть достаточно.