Стало известно о появлении новой волны распространения MBR - руткита, посредством которого устанавливается троян, собирающий пароли пользователей он-лайн игр.
По словам экспертов, в случае запуска руткит Rookit.Win32.Fisp.a создает копию главной загрузочной записи (MBR, Master Boot Record) жесткого диска и вместо нее внедряет собственный код, содержащий зашифрованный драйвер. Причем это никак не отразится на производительности системы, поскольку при попытке доступа к MBR вредонос перенаправит запрос к подлинной записи. MBR подменяет лишь системный драйвер fips.sys, который, в принципе, не нужен для коректной работы Windows.
Попав в систему, "новый" драйвер осуществляет сканирование запущенных процессов и в случае запуска антивирусного программного обеспечения блокирует этот процесс. Среди целевых, в основном присутствуют продукты китайских вендоров, однако есть несколько международных антивирусов, таких как AVG, BitDefender, Symantec, Kaspersky и ESET.
После того, как антивирусы нейтрализованы, руткит активирует троянскую программу, отвечающую за последующую загрузку необходимых компонентов с удаленного сервера. Так на компьютер жертвы попадает Trojan-GameThief.Win32.OnLineGames.boas, который и собирает данные пользователя.
Реклама от Google
Страница 1 из 1
Обнаружена новая версия MBR – руткита
Страница 1 из 1

Вход
Регистрация
Помощь


Цитата