Руткит Mebroot опять пробирается на компьютеры

Посещение любого из тысяч взломанных Web-сайтов в настоящее время грозит заражением системы новой версией руткита Mebroot, которую обнаруживают пока далеко не все антивирусные программы.

Первые версии Mebroot появились в декабре 2007 года. Как и другие руткиты, Mebroot применяет ряд методов для того, дабы избежать обнаружения. Он заражает основную загрузочную запись (MBR) на диске — первое, что запускается на компьютере после BIOS. Если MBR попадает под контроль хакера, за ней последует и вся система со всеми данными. Антивирусные программы способны обнаружить первые версии Mebroot, но ныне его методы маскировки намного улучшились.

Заражение происходит при посещении взломанного сайта. В браузере открывается невидимый iframe, в котором запускается проверка на наличие уязвимости. Если она найдена, загружается Mebroot, и пользователь ничего не замечает. В системе руткит перехватывает вызовы многих функций ядра, показывая при сканировании незараженную копию MBR. Сетевой трафик тоже скрывается.

Кто и с какой целью написал Mebroot, неизвестно.

www.osp.ru

публикации сходной тематики

Комментирование закрыто.

 

При наполнении сайта использована информация из открытых источников. Владелец сайта не несет ответственности за недостоверную и заведомо ложную информацию размещенную на страницах сайта. При использовании информации опубликованной на нашем сайте, ссылка обязательна.

Реклама на сайте: