Diit.cz - Novinky a informace o hardware, software a internetu

Proč vir mění zápis na disk ve čtení?

Virus
Na blogu bezpečnostních expertů z Microsoftu se objevila zmínka o nové variantě breberky Popureb, jejíž „část“ (dá se to tak nazvat) Popureb.A se ukládá do Master Boot Record sektoru na pevném disku (čímž se dobře skrývá před antiviry i uživatelem), zatímco část Popureb.B obtěžuje uživatele zobrazováním nevyžádané reklamy. Novinkou je třetí část Popureb.E, která se instaluje jako speciální ovladač a má velmi zajímavou funkci: při snaze přepsat Master Boot Record udělá z příkazu Write příkaz Read…

Poměrně zajímavý způsob ochrany před přepsáním viru, jen co je pravda, i specialisty z Microsoftu překvapil :). Pokud se nějaký antivir, nebo cokoli jiného pokouší opravit MBR, vyšle směrem k disku příkaz Write s patřičným obsahem. Z příkazu se však cestou stane Read, což má dva efekty: Příkaz se provede, aniž by vrátil chybu, a obsah MBR zůstane zachován. Breberka Popureb.A tak při dalším spuštění opět zaúřaduje.

Popureb.E - kód podchycující funkci DriverStartIo

Léčení takové infekce je trošku složitější, asi nejlepším řešením je „vyčištění offline“, tedy nastartování jiného systému z jiného disku (DVD, USB) a oprava Master Boot Record sektoru, což doporučuje i Microsoft. Jeho doporučení se konkrétně váže na příkaz fixmbr a obnovení systému pomocí „konzole pro obnovení“ do stavu před infekcí.

Že by začínalo být na malwarové scéně opět veselo? Pamatujete časy destrukčních virů jako Černobyl? ;-)

WIFT "WIFT"

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Proč vir mění zápis na disk ve čtení?

Středa, 29 Červen 2011 - 15:39 | HKMaly | http://www.microsoft.com/security/portal/Threat/...
Středa, 29 Červen 2011 - 09:41 | WIFT | To mi připomnělo ten vir, tuším "midnight...
Středa, 29 Červen 2011 - 09:09 | Pety | Nejchytřejší virus byl ten albánskej... :-)
Úterý, 28 Červen 2011 - 20:14 | Archvile | Disk Killer: Warning!! Don't turn off the...
Úterý, 28 Červen 2011 - 18:24 | Jirka1 | To mě by víc zajímalo, jak ta část uložená v MBR...
Úterý, 28 Červen 2011 - 18:20 | Jirka1 | Podle mě byl ještě lepší Černobyl. Onehalf se dal...
Úterý, 28 Červen 2011 - 17:36 | Jan | Tak u mě by měl smůlu, já už MBR dobrýho půl roku...
Úterý, 28 Červen 2011 - 16:25 | WIFT | Hehe, to je řešení na úrovni blokování dětské...
Úterý, 28 Červen 2011 - 16:00 | J D | jo One-half to je klasika, já ten otravný nápis...
Úterý, 28 Červen 2011 - 15:10 | HKMaly | Jiste ... logictejsi je presmerovat zapis i cteni...

Zobrazit diskusi