image

Gevaarlijke Windows-rootkit verstopt zich dieper op schijf

vrijdag 21 oktober 2011, 17:06 door Redactie, 17 reacties

Er is een nieuwe versie van de gevaarlijke TDL4 Windows-rootkit ontdekt, die zich nog dieper op de harde schijf verstopt. Vorige versies overschreven de MBR (Master Boot Record) en aan het einde van de harde schijf werd ruimte overgelaten om kwaadaardige onderdelen op te slaan. De nieuwste versie van TDL4 hanteert een geheel andere aanpak. Eerst maakt het een partitie aan op het einde van de harde schijf waarvan wordt opgestart. Bij Vista en nieuwere Windows-versies is er soms aan het einde van de harde schijf wat niet gepartitioneerde of ongealloceerde ruimte.

Meestal is deze ruimte voldoende voor de opslag van de rootkit-onderdelen. Soms is er zelfs voldoende ruimte beschikbaar voor een eigen "rootkit partitie", zo ontdekte anti-virusbedrijf ESET. De malware maakt in dit geval een verborgen partitie aan door de vrije partitie-tabel te wijzigen. De partitie wordt vervolgens als actief aangemerkt en de VBR (Volume Boot Record) van de nieuw aangemaakte partitie geïnitialiseerd.

Als er geen vrije ruimte in de partitie-tabel is, dan meldt de malware dit aan de Command & Control-server en stopt de installatie. Ook fouten worden aan de malware-maker doorgestuurd, wat volgens de virusbestrijder teken is dat de bot nog in ontwikkeling is.

Controle
Door deze aanpassingen wordt de MBR zelf niet aangepast. Het enige dat TDL4 wijzigt is de partitie-tabel. De volgende keer dat de computer wordt gestart, wordt na de MBR de VBR van de rootkit geladen, en daarna pas het Windows besturingssysteem. Ook controleert de malware of het niet in een virtual machine wordt geladen. Dit is standaard bij veel malware, maar nieuw voor de TDL4-rootkit, die als één van de meest geavanceerde rootkits te boek staat.

Volgens ESET wijzen de veranderingen erop dat het team dat de malware ontwikkelde is veranderd, of dat de ontwikkelaars zijn begonnen met de verkoop van een bootkit-builder aan andere cybercriminelen.

Reacties (17)
21-10-2011, 17:38 door Anoniem
Stel je hebt, of je denkt deze root kit te hebben, hoe kom je hier van af? aangezien ik een tijd geleden in eens een ongepartitioneerde schijf had met het label 'hidden' , kwam hier pas achter nadat ik ubuntu op de laptop had gezet, die gewoon netjes verborgen partities weergaf, windows 7 liet niks zien.. hoewel er op de partitie geen data stond, heb ik hem uiteindelijk geformateerd naar ntsf, zit alleen met een partitie die ik niet meer kan samenvoegen aan andere partities, dus eigenlijk niks aan heb. Iemand advies?
21-10-2011, 18:34 door Eerde
Oh jee....
Unified Extensible Firmware Interface (UEFI), we gaan er allemaal aan.
21-10-2011, 20:20 door bulldog
hehe,waar komt dit toch allemaal vandaan !
21-10-2011, 21:20 door Ilja. _V V
Door Redactie: aan het einde van de harde schijf wat niet gepartitioneerde of ongealloceerde ruimte

[evenietsanders]Tweede artikel dat ik zie met een dubbel plaatje! Lijkt wel of security.nl gehakt of geviraald is! Komt in ieder geval niet door de gebruikers, die mogen geen plaatjes plaatsen! ;-)[/evenietsanders]

Dat kan worden voorkomen door de HD met fabriekssoftware te wissen, partitioneren & formatteren, bv. MaxBlast van Seagate, in feite Acronis, WD biedt er ook een versie van aan.
Vanaf daar kan je dan wel met het standaard Windows format de hele schijf wissen/laag-formatteren.

De niet gepartitioneerde of ongealloceerde ruimte aan het einde van de harde schijf word zover ik weet alleen veroorzaakt door te partitioneren met fdisk of diskpart, dus ook in pre-Vista.

Wat natuurlijk niet kan garanderen dat dit soort virea gebruik maakt van PartitionMagic-achtige functionaliteit.
21-10-2011, 21:40 door spatieman
Door Eerde: Oh jee....
Unified Extensible Firmware Interface (UEFI), we gaan er allemaal aan.
het einde van linux system...
en het begin van de totale mallware controlle, want ook EFI wordt geknakt.
22-10-2011, 03:42 door Marti van Lin
Door Eerde: Oh jee....
Unified Extensible Firmware Interface (UEFI), we gaan er allemaal aan.
Nee hoor Eerde. Mingos en Gistron leveren "kale" systemen in Nederland. Laat je niet gek maken door de win-droids.

Ik weet in ieder geval zeker dat Mingos er alles aan zal doen om GNU/Linux vriendelijke machines aan te bieden. Maak me daar eerlijk gezegd niet zo veel zorgen over.
22-10-2011, 13:33 door Anoniem
Door spatieman:
Door Eerde: Oh jee....
Unified Extensible Firmware Interface (UEFI), we gaan er allemaal aan.
het einde van linux system...
en het begin van de totale mallware controlle, want ook EFI wordt geknakt.

Als je niet weet wat je schrijft kun je maar beter niets schrijven: onder Linux zou UEFI direct als nieuw device herkenbaar zijn. Malle waar !
22-10-2011, 16:26 door d9ping
Moet unallocated schijf ruimte niet met een bepaalt bestandssysteem geformatteerd worden om het te kunnen gebruiken?
Zoja, ik ben benieuwt wat van bestandssysteem gebruikt is.
22-10-2011, 23:57 door Anoniem
Door d9ping: Moet unallocated schijf ruimte niet met een bepaalt bestandssysteem geformatteerd worden om het te kunnen gebruiken?
Zoja, ik ben benieuwt wat van bestandssysteem gebruikt is.

Is geen filesystem, er kan een wilekeurige reeks sectoren worden beschreven en geladen die buiten de gepartitioneerde delen van de schijf vallen.
22-10-2011, 23:57 door Anoniem
Door d9ping: Moet unallocated schijf ruimte niet met een bepaalt bestandssysteem geformatteerd worden om het te kunnen gebruiken?
Zoja, ik ben benieuwt wat van bestandssysteem gebruikt is.

Is geen filesystem, er kan een wilekeurige reeks sectoren worden beschreven en geladen die buiten de gepartitioneerde delen van de schijf vallen.
23-10-2011, 06:40 door Anoniem
Door d9ping: Moet unallocated schijf ruimte niet met een bepaalt bestandssysteem geformatteerd worden om het te kunnen gebruiken?
EuKhhmmmm... Ja:
Dat hoeft niet een per-se bekend bestandssysteem te zijn!

CDFS, NTFS, HPFS, HQX, whatever...

FAT, FAT32,.. Ja?.. Nou &?..Atari???... ;-)

LL&P
23-10-2011, 11:20 door [Account Verwijderd]
[Verwijderd]
23-10-2011, 18:49 door Anoniem
Voor de duidelijkheid, dit is geen TDL4 maar een spin-off.
23-10-2011, 19:51 door ccengine
Kan iemand in godesnaam vertellen hoe je kunt ontdekken of je computer besmet is, en het liefst ook hoe je er van af komt?
24-10-2011, 07:27 door TD-er
Door Anoniem:
Door d9ping: Moet unallocated schijf ruimte niet met een bepaalt bestandssysteem geformatteerd worden om het te kunnen gebruiken?
Zoja, ik ben benieuwt wat van bestandssysteem gebruikt is.

Is geen filesystem, er kan een wilekeurige reeks sectoren worden beschreven en geladen die buiten de gepartitioneerde delen van de schijf vallen.
Die partitie staat actief en striktgenomen wordt er daarvan dus geboot.
Dus er moet bootcode op staan. Nu staat het bootrecord van een (primaire) partitie buiten het filesysteem.
Maar de bootsector is maar 512 Bytes, dus daar kun je niet heel erg veel in kwijt.
Er hoeft geen compleet filesysteem op te staan, maar als ze zelf iets gemaakt hebben, moet je dus ook zelf een nieuwe bootrecord schrijven.
Ik vermoed dat er dus wel iets op staat wat heel erg veel lijkt op een bestaand filesysteem.


Door ccengine: Kan iemand in godesnaam vertellen hoe je kunt ontdekken of je computer besmet is, en het liefst ook hoe je er van af komt?
Zoiets kun je in het ergste geval alleen maar detecteren met een scanner op een boot-CD of -stick of door de schijf via bijvoorbeeld USB aan te sluiten op een niet geinfecteerd systeem.

In het ergste geval kan het virus een hypervisor starten, zodat je eigen OS feitenlijk binnen een gevirtualiseerde omgeving draait.
Dit kun je vanuit je Windows (of Linux) niet zien en je kunt die extra partitie dan niet eens zien of benaderen.
24-10-2011, 09:15 door Anoniem
Een soort lock maken op je MBR en partitietabel lijkt me de volgende stap.
06-11-2011, 16:47 door Anoniem
Om pc's met een besmet MBR op te sporen aswMBR van Avast aan: http://public.avast.com/~gmerek/aswMBR.htm

- TDSSKiller van Kaspersky: http://support.kaspersky.com/faq/?qid=208283363

- FCleaner: https://www.ing.nl/particulier/internetbankieren/veilig-internetbankieren/cleaner/index.aspx
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.