Антивирусные решения Купить Скачать Информация Партнеры Поддержка Форум О компании Новости компании «Doctor Web» (RSS-канал)

Win32.Ntldrbot (aka Rustock.C) больше не миф. Новая версия сканера Dr.Web отлично справляется с руткитом-невидимкой

6 мая 2008 года

Компания «Доктор Веб» – российский производитель средств информационной защиты под маркой Dr.Web – объявляет о выпуске новой версии сканера Dr.Web, которая не только детектирует Win32.Ntldrbot (aka Rustock.C), но и лечит зараженные им системные файлы. На текущий момент ни один современный антивирус, кроме Dr.Web, не детектирует Win32.Ntldrbot.

На днях мир отметил печальную годовщину – тридцатилетие спама. Пройдя путь от надоедливой рекламы американских консерв Hornel Foods под торговой маркой SPAM, рассылка нежелательных писем превратилась в серьезную общемировую проблему. Многие из нас замечают странные утечки трафика, а наши почтовые ящики по оценкам специалистов почти на 90% переполнены совершенно ненужной и раздражающей информацией. Одной из причин такого невиданного уровня спама как раз являлся Win32.Ntldrbot.

Главное предназначение Win32.Ntldrbot – заражать ПК, превращая их в боты, с которых впоследствии можно рассылать спам, и создавать из таких зараженных компьютеров ботнеты – гигантские сети по рассылке спама. Но не только заражать, а еще и оставаться абсолютно невидимым. Что с успехом и делал этот руткит предположительно с октября 2007 года! По оценке компании Secure Works бот-сеть, созданная Rustock, стоит на третьем месте среди крупнейших бот-сетей и способна рассылать ежедневно до 30 миллиардов спам-сообщений. Основная область «специализации» этой сети - ценные бумаги и фармацевтика.

Обкатка новых технологий перехвата функций сетевых драйверов и техник сокрытия себя в системе была начата автором этого руткита в конце 2005 – начале 2006 года, когда появились его первые бета-версии. В том же 2006 появилась версия Rustock.B, которая позволяла обходить файерволы и прятать спам-трафик. Справляться с первыми версиями руткита для антивирусных компаний не составляло особого труда.

А вот со следующей версией Rustock случилась загвоздка: его образец не смогли обнаружить ни антивирусные компании, ни вирусописатели. По принципу «нет жертвы - нет преступления» большинство антивирусных вендоров заняло такую позицию: «Раз даже мы его не видим (не нашли), значит он не существует. Это миф!»

Но оказалось, что Win32.Ntldrbot не миф.

Не все антивирусные лаборатории бросили его поиск, и он дал результаты. Прошло полтора года, и Win32.Ntldrbot был найден аналитиками компании «Доктор Веб» в начале 2008 года. Все это время он работал, рассылал спам. Если предположить, что руткит безнаказанно работает с октября 2007 года и совершенно невидим для антивирусов, можно сделать выводы о каком громадном количестве паразитного трафика идет речь.

Службой вирусного мониторинга компании «Доктор Веб» обнаружено порядка 600 экземпляров данного руткита. Сколько их существует на самом деле в мире неизвестно. Несколько недель кропотливой работы ушло на распаковку, детальный анализ и улучшение методов детектирования подобных экземпляров.

Некоторые технические характеристики Win32.Ntldrbot

  • Имеет мощный полиморфный протектор, затрудняющий анализ и распаковку руткита.
  • Реализован в виде драйвера уровня ядра, работает на самом низком уровне.
  • Имеет функцию самозащиты, противодействует модификации времени исполнения.
  • Активно противодействует отладке - контролирует установку аппаратных точек останова (DR-регистры), нарушает работу отладчиков уровня ядра: Syser, SoftIce. Отладчик WinDbg при активном рутките не работает вообще.
  • Перехватывает системные функции неклассическим методом.
  • Работает как файловый вирус, заражая системные драйверы.
  • Конкретный экземпляр руткита привязывается к оборудованию зараженного компьютера. Таким образом, на другом компьютере руткит с большой вероятностью работать не будет.
  • Имеет функцию перезаражения, срабатывающую по времени. Старый зараженный файл лечит. Таким образом, руткит «путешествует» по системным драйверам, оставляя зараженным какой-нибудь один.
  • Фильтрует обращения к зараженному файлу, перехватывая FSD-процедуры драйвера файловой системы и подставляет оригинальный файл вместо зараженного.
  • Имеет защиту от антируткитов.
  • Имеет в составе библиотеку, внедряемую в один из системных процессов. Данная библиотека занимается рассылкой спама.
  • Для связи драйвера с DLL используется специальный механизм передачи команд.
Полный текст статьи о Win32.Ntldrbot (aka Rustock.C).

То, что у Win32.Ntldrbot было столько времени действовать безнаказанно, означает, что никто не даст гарантии, что и ваша машина не является частью одной из бот-сетей и не рассылает спам прямо сейчас. Если Вы не являетесь пользователем антивируса Dr.Web, Вы можете проверить компьютер и вылечить системные файлы, инфицированные Win32.Ntldrbot, с помощью бесплатной лечащей утилиты Dr.Web CureIt!





     Другие новости

2008-05-07Есть покрытие! 400 учебных заведений российской федеральной университетской сети RUNNet получат защиту Dr.Web AV-Desk
2008-05-06Win32.Ntldrbot (aka Rustock.C) больше не миф. Новая версия сканера Dr.Web отлично справляется с руткитом-невидимкой
2008-05-04Обучение и сертификация - новый раздел веб-сайта компании "Доктор Веб"
2008-05-02"Доктор Веб - Центральная Азия " подводит итоги работы на рынке Казахстана в 2007 году
2008-05-02"Доктор Веб" пришел в Китай в канун Олимпийских игр
2008-04-29Приглашаем на партнерские семинары "Доктор Веб" в Самаре и Саратове
2008-04-28Есть покрытие! Российский интернет-сервис Dr.Web AV-Desk становится доступным сразу в 17 городах России абонентам ДОМ.RU!
2008-04-24Интернет-провайдер «Атри-Ком» запускает новый сервис Dr.Web AV-Desk
2008-04-24Проверенная защита от вирусов и спама от «Доктор Веб» и Sun Microsystems
2008-04-21Компания «Доктор Веб» и Биржа Robotraff.com начали сотрудничество
2008-04-18«Доктор Веб» и «Евросеть» - весеннее наступление средств защиты!
2008-04-11«Лето с Dr.Web» - совместная акция компаний «Доктор Веб» и «1С»
2008-04-08Dr.Web AV-Desk - лучший в классе "продукт-услуга" в русской версии PC Magazine
2008-04-07Dr.Web для IBM Lotus Domino - новый продукт "Доктор Веб" для защиты серверов приложений крупных компаний и корпораций
2008-04-03Выпущена обновленная версия библиотеки Dr.Web Shell Extension
2008-04-02Выпущена обновленная версия 4.44.1 продуктов Dr.Web для почтовых серверов Unix и Dr.Web Mail Gateway
2008-04-01Обзор вирусной обстановки за март 2008 года от компании «Доктор Веб»
2008-04-01Выпущена обновленная версия Dr.Web Enterprise Suite 4.44.2
2008-03-31Вирус BackDoor.MaosBoot снова повержен сканером Dr.Web
2008-03-31Выпуск обновленных модулей антивируса Dr.Web для рабочих станций Windows
2008-03-13Выпущена новая версия утилиты Dr.Web CureIt!

   Информация



   Наш опрос
 
Знаете ли вы, что "Доктор Веб" единственная 100% российская антивирусная компания?

Да, знаю
Нет, и очень удивлён(а)
Мне всё равно
нет, не знаю



«Доктор Веб» © 2008 «Доктор Веб» - российский разработчик средств информационной безопасности.
Компания предлагает эффективные антивирусные и антиспам-решения как для крупных компаний и государственных организаций, так и для частных пользователей. Антивирусные продукты Dr.Web разрабатываются с 1992 года и неизменно демонстрируют превосходные результаты детектирования вредоносных программ и соответствуют мировым стандартам безопасности. Сертификаты и награды, а также обширная география пользователей Dr.Web свидетельствуют об исключительном доверии к продуктам компании. Специалисты «Доктор Веб» благодарны пользователям за поддержку решений семейства Dr.Web!