image

Windows-rootkit verstopt zich in onzichtbare map

donderdag 21 juli 2011, 11:10 door Redactie, 3 reacties

Er is een nieuwe versie van een beruchte Windows-rootkit verschenen die zich in een onzichtbare map op het besturingssysteem verstopt. In tegenstelling tot veel andere rootkits, zoals MBR rootkit en TDSS, verschijnen er voor de ZeroAccess rootkit regelmatig updates. Een aantal weken geleden verscheen er een versie die beveiligingssoftware uitschakelde die de eigen code probeerde te benaderen.

Vorige week verscheen wederom een update. De rootkit gebruikt nu geen verborgen versleuteld bestand als NTFS bestandssysteem meer, maar een verborgen map binnen de Windows map. Daar bewaart de rootkit de configuratiegegevens en andere malware in versleutelde vorm.

Onzichtbaar
Hoewel de rootkit zichtbaar op het bestandssysteem is, is de map niet eenvoudig te benaderen, omdat het als een 'reparse punt' is geconfigureerd. Dit is een symbolische link die naar een niet bestaand pad wijst. Deze aanpak voorkomt dat software die op het bestandssysteemniveau werkt, de inhoud van de map kan benaderen. Daarnaast gebruikt ZeroAcces nu een unieke encryptiesleutel voor elk geïnfecteerd systeem.

"Deze nieuwe aanpak, gecombineerd met het feit dat deze rootkit steeds wijdverspreider wordt en dat het de meeste beveiligingssoftware kan uitschakelen, maakt ZeroAccess agressiever en lastiger om te verslaan. Het is zeker één van de meest geavanceerde kernelmode-rootkits die vandaag in omloop zijn", zegt Marco Giuliani.

Reacties (3)
21-07-2011, 11:53 door Anoniem
De video op de bron wekt niet echt vertrouwen. Zo te zien weet hij niet eens van de Force Breach mode van Hitman Pro af.
21-07-2011, 12:44 door Anoniem
Hitmanpro 3.5 de beste tool tegen alle rootkits.
21-07-2011, 13:54 door Anoniem
Marco Giuliani kent echt wel de functionaliteit van HitmanPro.
En het is een beetje flauw om deze al verouderde video te gebruiken (van 9 juli) want HMP3 kan al bijna sinds een week de getoonde variant van ZeroAccess aan. (zie --https://www.wilderssecurity.com/showthread.php?t=303030&page=2--)
Beetje treurige marketing video om het (achterhaalde) falen van de concurrentie te laten zien en tegelijkertijd eventjes niet te laten zien hoe je eigen Webroot/Prevx product het doet...meh.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.