image

"Tdss rootkit epidemie verspreidt zich via internet"

maandag 23 november 2009, 16:25 door Redactie, 8 reacties

Op dit moment verspreidt zich via het internet een zeer gevaarlijke en stiekeme rootkit die nauwelijks door virusscanners wordt opgemerkt, zo waarschuwt beveiligingsbedrijf PrevX. Het beschrijft de Tdss rootkit als een combinatie van de MBR rootkit, Rustock.C rootkit en oudere Tdss varianten. Via de rootkit krijgen aanvallers volledige controle over het systeem, dat uiteindelijk onderdeel van een botnet wordt. Volgens PrevX werken de makers van Trojaanse paarden en andere malware steeds nauwer samen met de ontwikkelaars van rootkits.

"Rootkits en de anti-rootkit ontwikkelingen zijn altijd in een wapenwedloop verwikkeld en het is meer wijdverspreid geworden sinds rootkits de juiste vriend voor Trojaanse paarden, backdoors en andere vervelende infecties zijn geworden om inloggegevens te stelen en toegang tot besmette PC's te krijgen", zegt Marco Giuliani van PrevX. Volgens hem sturen virusschrijvers nu een "pak me als je kan" boodschap naar anti-virusbedrijven, waarbij ze steeds een stap voorlopen.

De derde variant van de Tdss rootkit verspreidt zich volgens het beveiligingsbedrijf in rap tempo. Cijfers kan of wil het niet geven. Doordat deze versie de eigenschappen van drie andere beruchte rootkits combineert, weet het de meeste virusscanners en anti-rootkit software te omzeilen. "Deze nieuwste variant is makkelijk de meeste stiekeme rootkit in het wild te noemen."

Cracks en keygens
De meeste infecties vinden plaats bij gebruikers die cracks en keygens voor illegale software downloaden. De malware vereist adminrechten om te werken, maar in het geval van Windows 7 of Vista zullen gebruikers die een specifieke "crack" zoeken de waarschuwingen van User Account Control negeren, gaat Giuliani verder.

Tdss gebruikt dezelfde techniek als de MBR rootkit, waarbij het alle kernel mode en user mode componenten in de laatste sectoren van de harde schijf opslaat, buiten het bestandssysteem. Hierdoor lijkt dat het alleen om "raw" bytes gaat, die geen alarm af laten gaan. Tdss gaat nog een stap verder door de onderdelen te encoderen voordat die naar de schijf worden geschreven. Bestanden worden in real-time geencodeerd en gedecodeerd.

Om tijdens de Windows boot zichzelf te starten, gebruikt Tdss een techniek van de Rustock.C rootkit, namelijk het infecteren van de Windows system drivers. Wederom hanteert het een slimme manier om dit te doen, die nog door geen enkele anti-rootkit software is te detecteren. "De Tdss rooktit is een zorgwekkende infectie en verspreidt zich snel in het wild, zonder door bijna iemand te worden opgevangen en gedetecteerd." Giuliani adviseert gebruikers om geen cracks of keygenerators te gebruiken, aangezien die de voornaamste aanvalsvector zijn.

Reacties (8)
23-11-2009, 23:58 door Anoniem
"Op dit moment verspreidt zich via het internet een zeer gevaarlijke en stiekeme rootkit die nauwelijks door virusscanners wordt opgemerkt"

Leuk , met zulke teksten beginnen virus hoax kettingbrieven ook.
24-11-2009, 08:38 door Anoniem
Ik vraag me af.... hoe reageert zo'n MBR rootkit als ik geen windows-mbr gebruik,
maar een bootloader zoals Acronis OS Manager, XOSL of GRUB.
Zal het geheel zich dan ook nog ongemerkt kunnen installeren of
boot het systeem dan helemaal niet meer?
24-11-2009, 09:18 door Anoniem
dus ofwel legale software gebruiken dan wel je keygen in een sandbox runnen .. next
24-11-2009, 11:34 door Anoniem
"De Tdss rooktit is een zorgwekkende infectie en verspreidt zich snel in het wild, zonder door bijna iemand te worden opgevangen en gedetecteerd."

Hoe weet je dat het zich snel verspreid terwijl het niet of nauwelijks wordt gedetecteerd?
24-11-2009, 13:10 door Anoniem
Hoe weet je dat het zich snel verspreid terwijl het niet of nauwelijks wordt gedetecteerd?
Als je de dropper wel detecteerd maar de infectie niet weet je hoeveel computers er potentieel geïnfecteerd zijn.
30-11-2009, 12:33 door Anoniem
Legale software gebruiken, malafide download sites niet benaderen, keygens loggers en andere ook laten voor wat ze zijn en sociale netwerken mijden als de pest, wegblijven van kwalijke xxx sites, goksites, casino sites.
Regelmatig upgrades doen van programma's, virusscanners, malwarescanners, trojanscanners, rootkitscanners...
Software die je echt niet nodig hebt op je PC er ook niet opzetten...
Ik kan zo nog wel ff doorgaan...
01-12-2009, 11:13 door Anoniem
Ik lees net op Tweakers dat Hitmanpro deze wel herkent en verwijdert.
http://tweakers.net/meuktracker/21974/hitman-pro-353-build-79.html

Dus het zal allemaal wel meevallen.
28-07-2010, 20:26 door Anoniem
We hadden recent deze rootkit op een computer uitgerust met actuele professionele antivirussoftware en Windows update regelmatig uitgevoerd.
We testen verschillende antivirussoftware (zowel professioneel als free ware) allen zonder resultaat.
Enkel hitman pro slaagde er in de infectie te detecteren en verwijderen.
Op http://www.surfright.nl/nl kan je een 30 dagen trial krijgen waarmee je de rootkit kan verwijderen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.