Specker Balázs

Új fejezet nyílhat a rootkit-háborúban

Egy nemrég felfedezett trójai program olyan furfangosan rejti el magát az antivírus szoftverek elől, hogy egyes biztonsági kutatók úgy vélik, új fejezet kezdődött az ártó szándékú programok ellen vívott harcban.

A Symantecnél Rustock.A-nak, az F-Secure berkein belül pedig Mail.bot.AZ-nak hívott új veszedelem rootkit-technikát használ, hogy elrejtőzzön a két vírusirtócég keresői elől. "Úgy tekinthetünk rá, mint a rootkitek következő generációjára" - fogalmazott blogjában Elia Florio, a Symantec biztonsági vészelhárító csapatának szakembere. "A Rustock.A olyan ismert és új megoldások ötvözetéből áll, amelyek együtt elrejthetik az ártó szándékú programot a legelterjedtebb rootkit-keresők elől is" - tette hozzá Florio.

Úgy tűnik, a rootkitekkel egyre inkább számolnunk kell. A Sony botrányt kavaró másolásvédelme kapcsán felkapott technika arra alapul, hogy rendszermódosítások segítségével takarjanak el programokat a felhasználó szeme elől. Jelen esetben a Rustock rootkit-megoldása egy trójait igyekezett elbújtatni, amelyik így hátsó ajtót nyithatott a rendszer biztonsági falán.

Craig Schmuligar, a MacAffe víruskutatási vezetője úgy véli, ebben az esetben biztosra vehető, hogy a rootkit készítői közelebbről szemügyre vették a keresőeszközök belső mechanizmusát. "A biztonsági cégek igyekeznek egy lépéssel a rosszfiúk előtt járni, ám ők már hozzáférhetnek az antivírus vállalatok legfrissebb fejlesztéseihez. Számos technikát kombináltak, hogy erősebb és keményebb programot alkossanak" - nyilatkozta Schmugar a ZDNet oldalán.

Florio szerint hogy elkerülje az azonosítást, a Rustock nem futtat rendszerfolyamatokat, hanem driver és kernel-szálakon belül indítja el kódját. Emellett rejtett fájlok helyett alternatív adatfolyamokat használ és kerüli az API-kat (alkalmazásprogramozási felület) is.

Hozzászólások

A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
  • rajenk #9
    használjatok BeOS-t! vagy Zeta-t!
  • irkab1rka #8
    Na, akkor az én oprendszerem védett egyedül. :)) Az igaz, hogy egyenlőre egyetlen inputot kezel a rendszer: a reset gombot

    Ha mondjuk a menuettOS futtatja majd az eclipse-et és a CS:S-t, akkor váltok ;)
  • irkab1rka #7
    Tádá:
    linux:
    http://www.la-samhna.de/library/rootkits/index.html
    Mac:
    http://www.macintouch.com/opener.html
  • irkab1rka #6
    Tisztázzuk akkor: itt windows-os rootkitekről beszélgetünk. Megyek keresek egy macintoshos rootkitet.

    Flashy: :D
  • Caro #5
    Nem, csak ő alkotta meg a legjobb vírus platformot
  • HunGreg #4
    "A Symantecnél Rustock.A-nak, az F-Secure berkein belül pedig Mail.bot.AZ-nak hívott új veszedelem rootkit-technikát használ, hogy elrejtőzzön a két vírusirtócég keresői elől." De hát akkor ezen túl nem rejtőzik el, vagy igen? :D
  • Flashy #3
    ez a bejelentés "új fejezetet nyit" a hatásvadász cikkek történetében.
  • Szemi90 #2
    Mert a MicroSoft írta a rootkitet, ugye?
  • sonicXX #1
    Blahh! Az Istenek nem vernek bottal csak Microsoft-tal...