10.06.2009, 16:03

Frank Ziemann

Bootkit 2009

Analyse der Sinowal-Malware

Malware-Experten von Kaspersky Lab haben eine Analyse veröffentlicht, die sich eingehend mit der neuen Modifikation des erstmals 2008 aufgetauchten Schädlings Backdoor.Win32.Sinowal beschäftigt.
Der Schädling Backdoor.Win32.Sinowal gilt als die derzeit fortschrittlichste Malware, da er in der Lage ist sich vor vielen Antivirusprogrammen zu verbergen. Backdoor.Win32.Sinowal (Alias: Mebroot, Torpig) wird als "Bootkit" bezeichnet, da sich der Schädling im Startbereich der Festplatte einnistet und damit noch vor dem Betriebssystem geladen wird. Die Verbreitung erfolgt über gehackte Websites, Pornoseiten und Sites, auf denen raubkopierte Software zum Download angeboten wird.
Sergej Golovanov und Vjatscheslav Rusakov aus dem Malware-Labor des russischen Antivirusherstellers Kaspersky Lab haben eine aktualisierte Analyse des Schädlings und seiner jüngsten Variante vorgelegt. Darin geben die Malware-Spezialisten zunächst einen kurzen historischen Abriss der Entwicklung seit dem ersten Auftauchen des Bootkits Anfang 2008.
Dann geht es an die Analyse der aktuellen Version und ihrer Verbreitungsmethoden. Recht neu ist die Methode einen Domain-Namen zu generieren, die auf dem aktuellen Datum basieren. Wenn ein potenzielles Opfer eine manipulierte Website besucht, erstellt ein Script einen Link zu einer anderen Website mit dem Neosploit-Toolkit, das den jeweils passenden Exploit-Code bereit stellt. Damit umgehen die Täter übliche Web-Sperrlisten. Der Schädling wird dann über einen so genannten Drive-by Download eingeschleust.
Die Einnistung im Master Boot Record (MBR) der Festplatte dient der Tarnung des Schädlings. Er wird vor dem Betriebssystem geladen und kann so Gerätetreiber des Systems im Speicher manipulieren. So werden Versuche von Antivirusprogrammen abgefangen den MBR nach Schädlingen zu durchsuchen. Nur wenige Antivirusprogramme sind bislang in der Lage den aktiven Schädling zu entdecken und alle seine Komponenten zu entfernen.
Die komplette Analyse finden Sie, auch in deutscher Sprache, auf der Website viruslist.com von Kaspersky Lab.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 3 / 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Magazine Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
159772
Content Management by InterRed