Warnung: Neuartige Rootkits ersetzen Master Boot Record
Warnung: Neuartige Rootkits ersetzen Master Boot Record
In den Panda Security Laboren wurden neue Trojaner-Exemplare entdeckt und analysiert, die aufgrund der in Ihnen integrierten Rootkits in der Lage sind den Master Boot Record (MBR), also den ersten Datenblock in einer Festplatte, in infizierten Computern auszutauschen. Das ist eine neue, revolutionĂ€re Eigenschaft von Rootkits, die eine Entdeckung der dazugehörigen Malware zusĂ€tzlich erschwert. Bis dato bekannte Rootkits installieren sich in Systemprozesse, wĂ€hrend die neu entdeckten Rootkits sich auf einem Teil der Festplatte implementieren, der schon beim Bootvorgang â bevor das Betriebssystem gestartet ist â aktiv ist.
Hat sich ein solches Rootkit auf einem System installiert, erstellt es eine Kopie des vorhandenen MBRâs, verĂ€ndert diesen, indem es schĂ€dliche Befehle einfĂŒgt und ersetzt den Original-MBR gegen den manipulierten. Bei einem Versuch auf den MBR zuzugreifen, leitet das Rootkit jedoch direkt auf den Original MBR um, so dass nichts VerdĂ€chtiges erkannt wird. Die durch das Rootkit getĂ€tigten VerĂ€nderungen bewirken, dass der manipulierte MBR schon beim Hochfahren eines Systems aktiviert ist und sowohl das Rootkit selber als auch die zugehörigen SchĂ€dlinge nicht auffindbar sind. Es verdeckt nicht nur â wie herkömmliche Rootkits â Erweiterungen oder Prozesse â , sondern trickst komplette Systeme aus. Es setzt sich dort fest, wo keine UnregelmĂ€Ăigkeiten festgestellt werden, da es vom Datenspeicher aus alle Zugriffe auf die Festplatte ĂŒberwacht.
âDiese Angriffsmethode macht es aktuell praktisch unmöglich, installierte Rootkits und die entsprechende Malware zu entdecken. Die einzig zuverlĂ€ssige Verteidigung gegen solche Rootkits, ist die PrĂ€vention. Sie mĂŒssen erkannt und abgewehrt werden, noch bevor sie ins System eindringen. Proaktive Technologien, die auch unidentifizierte Schadprogramme aufspĂŒren, sind dazu notwendigâ, erklĂ€rt der Technische Direktor der PandaLabs, Luis Corrons.
Diese Rootkits können ebenso Linux Systeme infizieren. Besteht der Verdacht, dass ein solches Rootkit installiert ist, sollten betroffene Anwender ihre Rechner mit einer Boot-CD hochfahren, um den Master Boot Record zu umgehen. Um die schĂ€dliche VerĂ€nderung rĂŒckgĂ€ngig zu machen, sollte der MBR anschlieĂend mit dem systeminternen Tool fixmbr innerhalb der Windows Recovery Konsole zurĂŒckgesetzt werden.
Hat sich ein solches Rootkit auf einem System installiert, erstellt es eine Kopie des vorhandenen MBRâs, verĂ€ndert diesen, indem es schĂ€dliche Befehle einfĂŒgt und ersetzt den Original-MBR gegen den manipulierten. Bei einem Versuch auf den MBR zuzugreifen, leitet das Rootkit jedoch direkt auf den Original MBR um, so dass nichts VerdĂ€chtiges erkannt wird. Die durch das Rootkit getĂ€tigten VerĂ€nderungen bewirken, dass der manipulierte MBR schon beim Hochfahren eines Systems aktiviert ist und sowohl das Rootkit selber als auch die zugehörigen SchĂ€dlinge nicht auffindbar sind. Es verdeckt nicht nur â wie herkömmliche Rootkits â Erweiterungen oder Prozesse â , sondern trickst komplette Systeme aus. Es setzt sich dort fest, wo keine UnregelmĂ€Ăigkeiten festgestellt werden, da es vom Datenspeicher aus alle Zugriffe auf die Festplatte ĂŒberwacht.
âDiese Angriffsmethode macht es aktuell praktisch unmöglich, installierte Rootkits und die entsprechende Malware zu entdecken. Die einzig zuverlĂ€ssige Verteidigung gegen solche Rootkits, ist die PrĂ€vention. Sie mĂŒssen erkannt und abgewehrt werden, noch bevor sie ins System eindringen. Proaktive Technologien, die auch unidentifizierte Schadprogramme aufspĂŒren, sind dazu notwendigâ, erklĂ€rt der Technische Direktor der PandaLabs, Luis Corrons.
Diese Rootkits können ebenso Linux Systeme infizieren. Besteht der Verdacht, dass ein solches Rootkit installiert ist, sollten betroffene Anwender ihre Rechner mit einer Boot-CD hochfahren, um den Master Boot Record zu umgehen. Um die schĂ€dliche VerĂ€nderung rĂŒckgĂ€ngig zu machen, sollte der MBR anschlieĂend mit dem systeminternen Tool fixmbr innerhalb der Windows Recovery Konsole zurĂŒckgesetzt werden.
- Rechtsteufel
- Brigadier General
- BeitrÀge: 13662
- Registriert: So 05 Nov, 2006 16:01