- 06.02Корпорация Symantec представляет данные отчета: "Применение виртуализации и облачных технологий"Европейские финансисты выходят вперед
- 03.02Новое поколение флагманских продуктов ESET бизнес-версии доступно для тестированияКомпания ESET объявляет о начале публичного тестирования новых флагманских продуктов для пользователей бизнес-версий
- 19.01Компания Red Hat выпустила обновление своего дистрибутива Red Hat Enterprise Linux 6.2Обзор технических характеристик и преимуществ
- 18.01Компания Rarlab обновила WinRAR до версии 4.10Компания Rarlab выпустила релиз 4.10 популярного архиватора WinRAR
- 18.01Исследование Symantec: половина представителей СМБ не боятся кибератакИнформированность об угрозах в секторе СМБ, 2011 год
Доктор Веб спешит на помощь
Win32.Ntldrbot больше не миф. Новая версия сканера Dr.Web отлично справляется с руткитом-невидимкой.
Компания «Доктор Веб» – российский производитель средств информационной защиты под маркой Dr.Web – объявляет о выпуске новой версии сканера Dr.Web, которая не только детектирует Win32.Ntldrbot (aka Rustock.C), но и лечит зараженные им системные файлы. На текущий момент ни один современный антивирус, кроме Dr.Web, не детектирует Win32.Ntldrbot.
Главное предназначение Win32.Ntldrbot – заражать ПК, превращая их в боты, с которых впоследствии можно рассылать спам, и создавать из таких зараженных компьютеров ботнеты – гигантские сети по рассылке спама. Но не только заражать, а еще и оставаться абсолютно невидимым.
Если предположить, что руткит безнаказанно работает с октября 2007 года и совершенно невидим для антивирусов, можно сделать выводы о каком громадном количестве паразитного трафика идет речь.
Службой вирусного мониторинга компании «Доктор Веб» обнаружено порядка 600 экземпляров данного руткита. Сколько их существует на самом деле в мире неизвестно. Несколько недель кропотливой работы ушло на распаковку, детальный анализ и улучшение методов детектирования подобных экземпляров.
Некоторые технические характеристики Win32.Ntldrbot
* Имеет мощный полиморфный протектор, затрудняющий анализ и распаковку руткита.
* Реализован в виде драйвера уровня ядра, работает на самом низком уровне.
* Имеет функцию самозащиты, противодействует модификации времени исполнения.
* Активно противодействует отладке - контролирует установку аппаратных точек останова (DR-регистры), нарушает работу отладчиков уровня ядра: Syser, SoftIce. Отладчик WinDbg при активном рутките не работает вообще.
* Перехватывает системные функции неклассическим методом.
* Работает как файловый вирус, заражая системные драйверы.
* Конкретный экземпляр руткита привязывается к оборудованию зараженного компьютера. Таким образом, на другом компьютере руткит с большой вероятностью работать не будет.
* Имеет функцию перезаражения, срабатывающую по времени. Старый зараженный файл лечит. Таким образом, руткит «путешествует» по системным драйверам, оставляя зараженным какой-нибудь один.
* Фильтрует обращения к зараженному файлу, перехватывая FSD-процедуры драйвера файловой системы и подставляет оригинальный файл вместо зараженного.
* Имеет защиту от антируткитов.
* Имеет в составе библиотеку, внедряемую в один из системных процессов. Данная библиотека занимается рассылкой спама.
* Для связи драйвера с DLL используется специальный механизм передачи команд.
То, что у Win32.Ntldrbot было столько времени действовать безнаказанно, означает, что никто не даст гарантии, что и ваша машина не является частью одной из бот-сетей и не рассылает спам прямо сейчас. Если Вы не являетесь пользователем антивируса Dr.Web, Вы можете проверить компьютер и вылечить системные файлы, инфицированные Win32.Ntldrbot, с помощью бесплатной лечащей утилиты Dr.Web CureIt! http://www.freedrweb.com



