Komi-dsl чат
v Для Вас
Мини-чат

Именины:
YouTube

 

Нижнегорский Крым  Нижнегорский Крым
(Сайт побратим)

OBOVSEM-CENTER  OBOVSEM-CENTER
(Сайт побратим)

[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
  • Страница 1 из 1
  • 1
Модератор форума: Mir  
Форум » Категории » Новости » Руткит сохраняет HDD в неизменном состоянии (.)
Руткит сохраняет HDD в неизменном состоянии
yarcev20071Дата: Четверг, 19.09.2013, 19:20 | Сообщение # 1
Шифгретор
Группа: Администраторы
Сообщений: 10710
Награды: 13
Репутация: 16
Статус: Offline
Вьетнамская антивирусная компания Bkav обнаружила зловред с очень необычным механизмом самозащиты. Чтобы защититься от удаления, этот руткит как бы «замораживает» жесткий диск в карантине. С момента заражения любое изменение, которые пользователь вносит в файловую систему, будет потеряно после перезагрузки. То есть каждый новый файл исчезнет, изменившийся файл вернется в исходное состояние, а удаленный файл восстановится.

Предварительно вирус создаёт несколько исполняемых модулей для выполнения своих функций и защиты диска.


Wininite.exe получает команды от двух управляющих серверов nb.gg.xiaozi.com и cc.176bazhe.com:555, один в Китае, в торой в США.

DiskFit.sys — драйвер, который и осуществляет откат HDD к предыдущему состоянию.

PassThru.sys — сетевой драйвер для блокировки доступа к веб-сайтам и редиректа.

Black.dll — модуль для распространения вируса.

«Заморозка» HDD осуществляется путем установки нового виртуального устройства, которое контролирует запись и считывание с диска. DiskFit.sys также создает кэширующую область на диске, в которой происходят все операции. Если пользователь пытается изменить файл, его запрос на доступ к файлу блокируется, менеджер DiskFit.sys копирует файл в кэширующую область и перенаправляет запрос пользователя туда.


Для удаления заразы Bkav рекомендует скачать утилиту BkavRootFreezeRemover.
http://www.xakep.ru/post/61281/
 
MirДата: Четверг, 19.09.2013, 20:57 | Сообщение # 2
Генералиссимус
Группа: Модераторы
Сообщений: 2446
Награды: 3
Репутация: 9
Статус: Offline
Живым диском почистить вирус и место где он прячется. К примеру линуксом каким нибудь вместо с резервной копией.
 
gold57Дата: Четверг, 19.09.2013, 21:09 | Сообщение # 3
Генерал-полковник
Группа: Друзья
Сообщений: 868
Награды: 3
Репутация: 4
Статус: Offline
Убить червя молотком?
 
romy4Дата: Четверг, 19.09.2013, 21:27 | Сообщение # 4
Генералиссимус
Группа: Друзья
Сообщений: 1633
Награды: 5
Репутация: 12
Статус: Offline
Цитата (gold57)
Убить червя молотком?
Ага, прям по диску
 
gold57Дата: Четверг, 19.09.2013, 21:37 | Сообщение # 5
Генерал-полковник
Группа: Друзья
Сообщений: 868
Награды: 3
Репутация: 4
Статус: Offline
Цитата (romy4)
Ага, прям по диску
Философский вопрос: Червяк после это сдохнет, или заразит молоток?
 
Форум » Категории » Новости » Руткит сохраняет HDD в неизменном состоянии (.)
  • Страница 1 из 1
  • 1
Поиск: