25.03.2008, 11:18

Frank Ziemann

Tarnkappen-Evolution

Neue Varianten des MBR-Rootkits

Die Tarnkappenfunktion des so genannten MBR-Rootkits wird immer raffinierter. Mit neuen Tricks soll die Entdeckung durch Antivirus-Programme verhindert werden. Das Katz-und-Maus-Spiel geht in die nächste Runde.
Mehrere Antivirus-Hersteller melden das Auftauchen neuer Varianten des Anfang dieses Jahres entdeckten MBR-Rootkits. Neue Tricks sollen verhindern, dass Virenscanner die Malware-Tarnkappe entdecken und lüften. Der Schädling verbirgt sich im Master Boot Record (MBR) der Festplatte und kann somit das Betriebssystem zwingen manipulierte Treiber zu laden. Die neuen Varianten überwachen sich zudem selbst und installieren sich neu, wenn sie entfernt werden.
Aditya Kapoor berichtet im Blog der McAfee Avert Labs über die neuen Tricks des MBR-Rootkits. Demnach klinkt sich das bei McAfee als "StealthMBR" bezeichnete Rootkit in Systemfunktionen ein, um Lese- und Schreibzugriffe auf den Master Boot Record zu unterbinden. Ferner manipuliert es Werte im Treiber classpnp.sys, um Anti-Rootkit-Tools zu täuschen.
Eine Überwachungsroutine stellt einen "Plan B" sicher, falls das Rootkit enttarnt und deinstalliert wird. Sie schreibt alle Änderungen, die das Rootkit ursprünglich vorgenommen hatte, erneut auf die Festplatte. Die Funktion für den Schreibzugriff auf den MBR ist grundlegend überarbeitet worden.
Auch Edward Sun von Trend Micro hat sich mit der neuen Variante des MBR-Rootkits befasst und seine Erkenntnisse im Malware Blog des Antivirus-Herstellers veröffentlicht. Beide Unternehmen haben ihre Erkennungsroutinen bereits angepasst, um das Rootkit aufzuspüren. Das Anti-Rootkit-Tool GMER ist hingegen noch nicht dazu in der Lage, denn eine aktualisierte Version ist noch nicht verfügbar.
Die sicherste Erkennungsmethode ist das Booten des Rechners von einer aktuellen Antivirus-CD wie zum Beispiel denen von Avira, F-Secure und G Data. Dann ist das Rootkit nicht aktiv und kann seine Entdeckung und Beseitigung nicht verhindern.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 3 / 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Magazine Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
122136
Content Management by InterRed