• Ade 隨手札記
      • WePortfolio
      • 關於我
      • 生活札記
      • 生活歷程
      • 維基知識
      • 相簿
      • 資源中心
      • 登入
      • 訂閱
      • 訂閱此網誌
      • 分類
      • Security News (11)
      • 碩班課程 (6)
      • 統計資訊
      • 到訪次數1099047
        訂閱次數1
        文章總數1476
        今日文章0
        回應總數4
        今日回應0
      • 我教的課
      • 我修的課
      • 逐月回顧
      • 2011-11 (30)
      • 2011-10 (62)
      • 2011-09 (43)
      • 2011-08 (46)
      • 2011-07 (56)
      • 2011-06 (52)
      • 2011-05 (45)
      • 2011-04 (62)
      • 2011-03 (61)
      • 2011-02 (31)
      • 2011-01 (50)
      • 2010-12 (63)
      • 2010-11 (62)
      • 2010-10 (48)
      • 2010-09 (57)
      • 2010-08 (58)
      • 2010-07 (55)
      • 2010-06 (58)
      • 2010-05 (57)
      • 2010-04 (29)
      • 2010-03 (32)
      • 2010-02 (33)
      • 2010-01 (54)
      • 2009-12 (58)
      • 2009-11 (42)
      • 2009-10 (23)
      • 2009-09 (23)
      • 2009-08 (35)
      • 2009-07 (9)
      • 2009-06 (4)
      • 2009-05 (5)
      • 2009-04 (20)
      • 2009-03 (18)
      • 2009-02 (8)
      • 2009-01 (5)
      • 2008-12 (17)
      • 2008-11 (8)
      • 2008-10 (8)
      • 2008-09 (8)
      • 2008-08 (10)
      • 2008-07 (6)
      • 2008-06 (6)
      • 2008-05 (7)
      • 2008-04 (8)
      • 2008-03 (3)
      • 2006-09 (1)
      • 帳號:
      • 密碼:
      • <%INPUT_CAPTCHA%>
      • <%IMG_CAPTCHA%>
      • 最新回應
      • [C#.NET][VB.NET] ???? TextBox / ComboBox ?????? jolvecelo 2013-03-11 10:25:20
      • [C#.NET][VB.NET] ???? TextBox / ComboBox ?????? jolvecelo 2013-03-10 13:23:37
      • [C#.NET][VB.NET] ???? TextBox / ComboBox ?????? IntetsUndenna 2013-03-09 09:39:05
      • Zeus 2.0.8.9 版與幽靈版控制台 root 2012-08-16 22:11:07
      • ???????Backdoor.Prosti?????? SamAtterm 2011-05-18 21:03:09
      • 最高人氣
      • SQL 資料型態比較 (7128)
      • 不需漏洞與病毒 PDF也可散播惡意程式 (6946)
      • 以jsp解決資料庫編碼問題 (6828)
      • MySQL查詢速度測試 (6686)
      • 什麼是雲端運算? 跟你我生活有何關係?(Q 版張明正為你解說) (6679)
      • 中國蘇珊大嬸尚未催生,”中國達人秀”電子信箱遭入侵 (6578)
      • 利用transaction造成死結 (6487)
      • MySQL操作說明 (6162)
      • Oracle安裝說明 (5837)
      • [C#]NPOI匯出Excel遇到資料換行的問題 (720)
      • 最多回應
      • [C#.NET][VB.NET] 如何設定 TextBox / ComboBox 自動完成輸入 (3)
      • Zeus 2.0.8.9 版與幽靈版控制台 (1)
      • 時鐘
        • 惡意軟體比一比:POPUREB 對上 TDL4
        • 原文連結:http://domynews.blog.ithome.com.tw/post/1252/119856

          作者:趨勢科技Joseph Cepe

          一個新的主開機記錄(Master Boot Record, MBR)rootkit 近成為資安威脅的焦點。微軟惡意軟體防護中心(Microsoft Malware Protection Center, MMPC)指出有一個新的惡意軟體變種可以覆蓋系統的MBR。在MMPC的文章裡,微軟還澄清說,使用修復主控台(Windows Recovery Console)就可以將受到感染的MBR回復到乾淨的狀態,同時這篇部落格文章中也說明了手動修復MBR的步驟。

          趨勢科技也有拿到這個惡意軟體的樣本。下面會介紹我們到目前為止的發現。

          POPUREB是如何運作的?

          根據趨勢科技的分析,使用者的系統可能是經由訪問惡意網站而感染了POPUREB(我們偵測為TROJ_POPUREB.SMA)。感染成功之後,惡意軟體會將它的組件像是 – 惡意MBR、C: alg.exe(偵測為TROJ_POPUREB.SMB)和%Current%hello_tt.sys(偵測為RTKT_POPUREB.A)寫到磁碟上。它同時也會產生一個.SYS檔案,並將它的rootkit 組件註冊成為一個服務。然後TROJ_POPUREB.SMA會去刪除%Current%hello_tt.sys並且執行C: alg.exe。

          在這些惡意軟體組件裡,TROJ_POPUREB.SMB負責執行多數的例常工作。它會連接到特定網站去下載設定檔和其他惡意檔案,同時也會傳送資料給遠端使用者。它還會根據下載的設定去劫持瀏覽器會話(Sessions),並且初始化檔案來產生惡意HTTP連線。這種惡意連線可能會導致各種不同的後果,包括下載其他惡意軟體,連接到網站,或是帶來惡意廣告。

          惡意軟體比一比:POPUREB對上 TDL4

          提到會覆蓋MBR,人們不禁用會將這新的惡意軟體跟TDL4變種來做比較。兩者都有能力感染MBR。但是,兩者之間還是有一些關鍵性的差異。

          趨勢科技高級威脅分析師Patrick Estavillo指出,TDL4惡意軟體感染MBR是為了隱藏自己不被操作系統和防毒軟體發現。但POPUREB惡意軟體並非如此。它MBR程式碼的主要功能是去叫起.SYS檔案和硬碟磁區上的其他數據,最終目的是讓.SYS文件載入被直接寫到硬碟磁區上的.EXE檔案。這使得POPUREB惡意軟體比較容易被察覺。而且,不像TDL4惡意軟體,POPUREB惡意軟體不會加密資料,也不會建立自己的檔案系統。

          我們的初步分析還表示,在技術複雜性和易於被檢測、清除方面,POPUREB不如TDL4惡意軟體。但是,這並不表示這惡意軟體不構成重大威脅。事實上,POPUREB惡意軟體的技術簡易,可以吸引惡意軟體作者來採用並且創造出他們自己的版本。想要了解更多TDL4惡意軟體的相關資訊,可以參考以下部落格文章:

          l 深入分析TDL4:所有的存取動作都直接到硬碟上

          l 蠕蟲,惡意DHCP和TDL4

          目前,我們正在深入研究這一威脅。當遇到更多值得注意的事情時,我們將會持續更新此篇文章。

          @原文出處:POPUREB vs. TDL4



          每月選出一名送PC-cillin 一套,並選出 10 人送粉絲專屬好禮

          ◎ 免費下載防毒軟體:歡迎試用下載瞭解與試用NSSLABS 最新防毒軟體測試第一名的防毒軟體PC-cillin 2011即刻免費下載



        • 檢舉不當內容

        • 引用(0) 2011-07-27 09:12




          引用:




        • 回應與討論