"Bezpieczeństwo nie jest produktem lecz procesem"
Bruce Schneier , "Applied Cryptography"

Start | Forum | Reklama | O nas | Regulamin
Przestępcy poprawili rootkita
Piotr Błaszczeć   
środa, 17 lutego 2010 18:34

rootkitEksperci potwierdzili, że twórcy rootkita, który powodował awarie Windows XP poprawili swój szkodliwy program tak, że system operacyjny pracuje już bez problemów. Sprawa wyszła na jaw przy okazji ostatniego zestawu łatek Microsoftu.

Okazało się, że po zainstalowaniu biuletynu MS10-015 na komputerach niektórych użytkowników Windows XP pojawia się tzw. niebieski ekran śmierci (BSOD). Z kolei inne maszyny bez końca się restartowały.

 

Microsoft szybko wycofał biuletyn i rozpoczął śledztwo. Po niedługim czasie w Sieci pojawiła się informacja, że awariom nie jest winna żadna wada w biuletynie, ale rootkit Tidserv (znany też jako TDSS i TDL3), który wcześniej zainfekował niektóre komputery. Specjaliści z Microsoftu stwierdzili, że szkodliwy kod może być przyczyną awarii, ale nie wykluczyli też innych możliwości. Wkrótce jednak niezależni eksperci uznali, że najbardziej prawdopodobnym winnym jest właśnie Tidserv, który źle współpracuje z najnowszymi poprawkami.

Teraz specjaliści informują, że zauważyli pewne działania, które wskazują na to, iż cyberprzestępcy aktualizują rootkita tak, by nie wywoływał konfliktu z MS10-015. Leży to w interesie samych przestępców, gdyż komputer, na którym wystąpił BSOD jest dla nich bezużyteczny. Ponadto samo wystąpienie awarii pokazało wielu osobom, że ich komputery zostały zainfekowane, a przecież idea tworzenia rootkitów polega na tym, że pozostają one całkowicie niezauważalne.

Pomimo opinii większości niezależnych ekspertów Microsoft nie kończy śledztwa w sprawie awarii i nie uznaje jej przyczyn za wyjaśnione. Koncern sprawdza, czy pojawienie się BSOD-ów nie ma też innych przyczyn.

Roel Schouwenberg z firmy Kaspersky i Marc Fossi z Symanteka zdecydowanie jednak wskazują na rootkit i mówią, że gdyby znalazł się on w Windows Viście czy Windows 7 również wywołałby awarię. Przyczyną, dla której błąd występuje tylko w XP jest fakt, że zdecydowana większość komputerów korzysta właśnie z tego systemu - mówi Schouwenberg.

Microsoft ponownie udostępni MS10-015 dopiero po zakończeniu własnego śledztwa.

[źródło: www.kopalniawiedzy.pl - Mariusz Błoński]

 

Dodaj komentarz

Użytkownicy portalu LOCOS.pl publikują swoje komentarze i opinie wyłącznie na własną odpowiedzialność. Komentarze internautów są ich prywatnymi opiniami i nie odzwierciedlają poglądów wydawcy oraz redakcji portalu. LOCOS.PL nie ponosi tym samym odpowiedzialności za treści zamieszczanych komentarzy i opinii.
Użytkownikom portalu LOCOS.pl zabrania się publikowania treści sprzecznych z prawem, wzywających do nienawiści rasowej, wyznaniowej, etnicznej, czy też propagujących przemoc.
Treści składające się na komentarz lub opinię użytkownika nie mogą zawierać wulgaryzmów ani słów powszechnie uznanych za obelżywe. Nie mogą zawierać również odnośników do innych stron www, a także danych osobowych, teleadresowych lub adresów e-mail.


Kod antysapmowy
Odśwież

Please update your Flash Player to view content.
 QUBER - get it free
LOCOS.PL Aktualności
Popularne tagi
Redaktorzy portalu

Piotr Błaszczeć - specjalista ds. bezpieczeństwa IT, audytor systemów IT, ISO 27001, biegły sądowy, administrator sieci - na co dzień Główny Specjalista Bezpieczeństwa IT w jednej z agencji rządowych, członek ISACA International a także Sekcji Bezpieczeństwa Informacji oraz Sekcji Informatyki Sądowej Polskiego Towarzystwa Informatycznego, członek Instytutu Informatyki Śledczej
e-mail: pb@locos.pl
www.piotr.blaszczec.pl

 

Adam Kuczyński - zajmuje się bezpieczeństwem IT i ochroną informacji, audytor IT, ISO 27001, na co dzień Naczelnik Wydziału Audytu Systemów Informatycznych w jednej z największych korporacji w Polsce e-mail: adam@locos.pl

Oficjalni partnerzy firmy LOCOS i portalu LOCOS.PL:

_Bar _boston _x-kom_old _dpconsulting-1 _btc
_cafe _hakin9 _logo_nsystem1 _centrum_bezp _ermis