Доктор Веб спешит на помощь

Win32.Ntldrbot больше не миф. Новая версия сканера Dr.Web отлично справляется с руткитом-невидимкой.
Компания «Доктор Веб» – российский производитель средств информационной защиты под маркой Dr.Web – объявляет о выпуске новой версии сканера Dr.Web, которая не только детектирует Win32.Ntldrbot (aka Rustock.C), но и лечит зараженные им системные файлы. На текущий момент ни один современный антивирус, кроме Dr.Web, не детектирует Win32.Ntldrbot.

Главное предназначение Win32.Ntldrbot – заражать ПК, превращая их в боты, с которых впоследствии можно рассылать спам, и создавать из таких зараженных компьютеров ботнеты – гигантские сети по рассылке спама. Но не только заражать, а еще и оставаться абсолютно невидимым.
Если предположить, что руткит безнаказанно работает с октября 2007 года и совершенно невидим для антивирусов, можно сделать выводы о каком громадном количестве паразитного трафика идет речь.

Службой вирусного мониторинга компании «Доктор Веб» обнаружено порядка 600 экземпляров данного руткита. Сколько их существует на самом деле в мире неизвестно. Несколько недель кропотливой работы ушло на распаковку, детальный анализ и улучшение методов детектирования подобных экземпляров.

Некоторые технические характеристики Win32.Ntldrbot

* Имеет мощный полиморфный протектор, затрудняющий анализ и распаковку руткита.
* Реализован в виде драйвера уровня ядра, работает на самом низком уровне.
* Имеет функцию самозащиты, противодействует модификации времени исполнения.
* Активно противодействует отладке - контролирует установку аппаратных точек останова (DR-регистры), нарушает работу отладчиков уровня ядра: Syser, SoftIce. Отладчик WinDbg при активном рутките не работает вообще.
* Перехватывает системные функции неклассическим методом.
* Работает как файловый вирус, заражая системные драйверы.
* Конкретный экземпляр руткита привязывается к оборудованию зараженного компьютера. Таким образом, на другом компьютере руткит с большой вероятностью работать не будет.
* Имеет функцию перезаражения, срабатывающую по времени. Старый зараженный файл лечит. Таким образом, руткит «путешествует» по системным драйверам, оставляя зараженным какой-нибудь один.
* Фильтрует обращения к зараженному файлу, перехватывая FSD-процедуры драйвера файловой системы и подставляет оригинальный файл вместо зараженного.
* Имеет защиту от антируткитов.
* Имеет в составе библиотеку, внедряемую в один из системных процессов. Данная библиотека занимается рассылкой спама.
* Для связи драйвера с DLL используется специальный механизм передачи команд.

То, что у Win32.Ntldrbot было столько времени действовать безнаказанно, означает, что никто не даст гарантии, что и ваша машина не является частью одной из бот-сетей и не рассылает спам прямо сейчас. Если Вы не являетесь пользователем антивируса Dr.Web, Вы можете проверить компьютер и вылечить системные файлы, инфицированные Win32.Ntldrbot, с помощью бесплатной лечащей утилиты Dr.Web CureIt! http://www.freedrweb.com