|
Новый компьютерный вирус перепрошивает BIOS. Trojan.Bioskit.1 заражает BIOS компьютера. В Гребенке стали появляться случаи заражения компьютеров этим вирусом. Гребенковские пользователи ПК или получали данный вирус по почте либо через веб серфинг по сайтам с порнографическим контентом. Лекарства пока не существует. Нужно перепрошивать BIOS. В первых числах сентября в руки экспертов вирусной лаборатории компании «Доктор Веб» попал примечательный экземпляр вредоносной программы, получившей название Trojan.Bioskit.1. В целом это стандартный по функционалу троянец, заражающий MBR (загрузочную область диска) и пытающийся скачать что-то из сети. После проведенного специалистами «Доктор Веб» исследования оказалось, что в него также заложены механизмы, позволяющие заразить BIOS материнской платы компьютера. Чем больше деталей функционирования этой вредоносной программы вскрывалось в процессе исследования, тем больше мы укреплялись во мнении, что это скорее экспериментальная разработка, нежели полноценная вредоносная программа, — либо она «утекла» раньше, чем этого хотелось бы автору. Об этом, в частности, могут свидетельствовать следующие факты: наличие проверки параметров командной строки (запуск данного экземпляра троянца с ключом -u излечивает систему); использование сторонних утилит; отключенный код дезактивации вируса через 50 дней; присутствие двух разных вариантов заражения системных файлов (из которых используется только один); ошибки в коде, выглядящие, как описки. Но все эти обстоятельства нисколько не умаляют потенциальной опасности данного троянца. Сразу оговоримся, что заражению могут подвергнуться только материнские платы, оборудованные BIOS производства компании Award. Заражение Первоначально дроппер троянца Trojan.Bioskit.1 проверяет, запущены ли в операционной системе процессы нескольких китайских антивирусов: если таковые обнаруживаются, то троянец создает прозрачное диалоговое окно, из которого осуществляется вызов его главной функции. Затем Trojan.Bioskit.1 определяет версию операционной системы и в случае, если это Windows 2000 и выше (за исключением Windows Vista), продолжает заражение. Троянец проверяет состояние командной строки, из которой он может быть запущен с различными ключами: -d — данный ключ не функционирует (вероятно, в «релизной сборке» эта функция была удалена); -w — заразить систему (используется по умолчанию); -u — вылечить систему (включая MBR и BIOS). В ресурсах дроппера упаковано несколько файлов: cbrom.exe hook.rom my.sys flash.dll bios.sys В процессе своей работы дроппер распаковывает и сохраняет на жестком диске драйвер %windir%\system32\drivers\bios.sys. В случае если в системе есть устройство \\.\MyDeviceDriver (в исследуемом дроппере драйвера, реализующего такое устройство, нет), троянец сбрасывает на диск библиотеку %windir%\flash.dll и, вероятнее всего, последовательно пытается внедрить ее в системные процессы services.exe, svchost.exe и explorer.exe. Назначение данной библиотеки — запуск драйвера bios.sys штатными средствами (service control manager) с целью создания службы bios. При выгрузке библиотеки эта служба удаляется. В случае отсутствия устройства \\.\MyDeviceDriver троянец инсталлируется в систему путем перезаписывания системного драйвера beep.sys. После запуска beep.sys восстанавливается из предварительно созданной копии. Единственное исключение из этого правила сделано для ОС Microsoft Windows 7: в данной системе дроппер сбрасывает на диск библиотеку %windir%\flash.dll и сам же ее загружает. Затем дроппер сохраняет в корне диска C: руткит-драйвер my.sys. Если драйвер bios.sys так и не удалось запустить или BIOS компьютера отличается от Award, троянец переходит к заражению MBR. На диск сбрасывается файл %temp%\hook.rom, который является полноценным модулем расширения (PCI Expansion ROM). Но на данном этапе он используется всего лишь как контейнер, из которого извлекаются данные для последующей записи на диск. После этого перезаписываются первые 14 секторов жесткого диска, включая MBR. Оригинальный MBR сохраняется в восьмом секторе. Драйвер my.sys По сегодняшним меркам это достаточно примитивный драйвер: он перехватывает у системного драйвера disk.sys обработчики IRP_MJ_READ, IRP_MJ_WRITE и IRP_MJ_DEVICE_CONTROL, при этом: IRP_MJ_READ возвращает нули вместо первых 63 секторов винчестера; IRP_MJ_WRITE не позволяет осуществлять запись в первые 63 сектора. При этом вирус пытается разрешить своему дропперу перезаписать MBR и прочие секторы, но из-за явной ошибки в коде уловка не срабатывает. Таким образом, автор троянца разрешает перезаписывать 0x14 (20) секторов, а дроппер пишет только 0xE (14); IRP_MJ_DEVICE_CONTROL возвращает STATUS_UNSUCCESSFUL в ответ на запросы IOCTL_DISK_GET_DRIVE_LAYOUT_EX, IOCTL_STORAGE_GET_MEDIA_TYPES_EX и IOCTL_DISK_GET_DRIVE_GEOMETRY_EX. Заражение BIOS Но вернемся к случаю, когда драйверу bios.sys удается опознать Award BIOS. Надо сказать, что именно наличие этого драйвера выделяет данную вредоносную программу из большого списка подобных троянцев, заражающих MBR. Упомянутый драйвер очень мал и обладает пугающим деструктивным потенциалом. В нем реализовано три метода: Опознать Award BIOS (попутно определить размер его образа и, самое главное, I/O порта, через который можно программно заставить сгенерировать SMI (System Management Interrupt) и таким образом исполнить код в режиме SMM); Сохранить образ BIOS на диск в файл С:\bios.bin; Записать образ BIOS из файла С:\bios.bin. Получить доступ и тем более перезаписать микросхему с BIOS — задача нетривиальная. Для этого сначала необходимо организовать взаимодействие с чипсетом материнской платы для разрешения доступа к чипу, затем нужно опознать сам чип и применить знакомый для него протокол стирания/записи данных. Но автор этой вредоносной программы пошел более легким путем, переложив все эти задачи на сам BIOS. Он воспользовался результатами работы китайского исследователя, известного под ником Icelord. Работа была проделана еще в 2007 году: тогда при анализе утилиты Winflash для Award BIOS был обнаружен простой способ перепрошивки микросхемы через сервис, предоставляемый самим BIOS в SMM (System Management Mode). Программный код SMM в SMRAM не виден операционной системе (если BIOS корректно написан, то доступ к этой памяти им заблокирован) и исполняется независимо от нее. Назначение данного кода весьма разнообразно: это эмуляция не реализованных аппаратно возможностей материнской платы, обработка аппаратных ошибок, управление режимами питания, сервисные функции и т.д. Для модификации самого образа BIOS данная вредоносная программа использует утилиту cbrom.exe (от Phoenix Technologies), которую, как и все прочие файлы, несет у себя в ресурсах. При помощи этой утилиты троянец внедряет в образ свой модуль hook.rom в качестве ISA BIOS ROM. Затем Trojan.Bioskit.1 отдает своему драйверу команду перепрошить BIOS из обновленного файла. При следующей перезагрузке компьютера в процессе инициализации BIOS будет вызывать все имеющиеся PCI Expansion ROM, в том числе и hook.rom. Вредоносный код из этого модуля каждый раз проверяет зараженность MBR и перезаражает ее в случае необходимости. Следует отметить, что наличие в системе Award BIOS вовсе не гарантирует заражение данным троянцем. Так, из трех проверенных в вирусной лаборатории материнских плат заразить удалось только одну, а в двух других в памяти BIOS банально не хватило места для записи нового модуля. Заражение MBR Троянец размещает в MBR код, основная задача которого — инфицировать файлы winlogon.exe (в операционных системах Windows 2000 и Windows XP) или wininit.exe (Windows 7). Для решения этой задачи Trojan.Bioskit.1 располагает собственным парсером NTFS/FAT32. Троянец ведет счетчик запусков, который обновляется раз в день. Через 50 дней предполагается дезактивация зараженного модуля: он будет изменен таким образом, что вирусный код перестанет получать управление. Но в данной версии троянца этот механизм отключен. Всего Trojan.Bioskit.1 включает две версии шелл-кода, из которых в настоящий момент активна только одна. Трудно недооценивать опасность подобного рода угроз, особенно с учетом того, что в будущем возможно появление более совершенных модификаций данной троянской программы либо вирусов, действующих по схожему алгоритму. В настоящий момент в антивирусное ПО Dr.Web добавлено детектирование и лечение MBR, системных файлов и файловых компонентов вируса. В случае если после детектирования и лечения данной угрозы система вновь оказывается инфицированной Trojan.Bioskit.1, источником заражения, скорее всего, является инфицированный BIOS компьютера. Специалисты компании «Доктор Веб» продолжают работать над проблемой. Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь. Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем. |
Розклад руху потягів
Сервіс та відпочинок Підприємства Карта міста Гребінка Карта автошляхів до Гребінки Карта Гребінківського району
Гороскоп на 2012 рік
Освіта і наука Спорт і відпочинок Здоров'я Сад дім город Тваринництво Ремонт Полювання і рибалка Сім'я Жінкам Свята Бізнес Поради Кулінарія Технології Права людини Розваги Цікаве Шокуюче Ігри для дітей
.
С/Ш №3 (гребінківська гімназія) СЕРГІЙ ГРИГОРОВИЧ ГЛЕВАСЬКИЙ. Додаткова інформація за телефоном 80668553640 2012 рік, DVB-T2, Facebook, newssmall.net, Автостанція міста Гребінка, Благовіщення, Будинок культури, Віталій Кличко, Великдень, Вербна неділя, Вин Чун Куен Пай, Вознесение Господне, Вулиця Петровського, Гарри Поттер и Дары смерти, Георгія Побєдоносця, Гнила оржиця, Гребінківський ретранслятор, Гребінківський спорткомплекс, Гребінка, День Перемоги, День молоді, Календарь рыболова, Квітнучі каштани, Конан варвар 2011, Літнє кафе, Локомотивне депо, Місто Гребінка, Миссия: невыполнима 4, Молодь Гребінківщини, Музична школа, Мысто Гребінка, Наркотики в Гребінці., Овощи, Особенности окрола, Пасха, Пенсійний калькулятор, Переулок Піонерський, Перша школа, Пираты карибского моря 4, Податковий кодекс України, Потрібні валонтери, Пункт назначения 5, Пьянство и алкоголизм, Рыбалка, Свято Георгієвський храм, Свято-Миколаївський храм, Секрети довголіття, Сорочинський ярмарок 2011, Твій Світ, Теплого Олексія, Трансформеры 3, Троица, УДАР, Услуги горничной, Фильмы 2011 года, Фитнес, Четверта школа, Шерлок Холмс 2, Якщо у Вас холодно в квартирі, алкоголь, валонтери в Гребінці, вредный фитнес, день захисту дітей, дитячий гурток «ЕМІСТ», екзамени, замена каблуков, календар, картопля, масленица, мото рок фестиваль Небеса 2011, незалежне оцінювання знань, переведення годинника, переходит на летнее время, податкова, праздничный стол, річка, сделать лодку, телефон, тести, третя школа
Показать все теги |
Всі матеріали на сайті http://grebinka.net
представлені виключно для ознайомлення. Адміністрація сайта не несе відповідальності за матеріали розміщені користувачами на даному ресурсі.
|
Останні новини
- Віталій Клічко відвідав село Лазірки.
- Шкільні тести.
- Віталій Кличко 16 травня розпочне свій візит на Полтавщину з с. Лазірки.
- 70 років загибелі Леоніда Гребінки
- Платникам податку на прибуток
- 14-тий щорічний Мото-рок фестиваль «Небеса» 29 червня 2012 року.
- До уваги платників єдиного податку.
- Пенсійний калькулятор
- Виплати вкладів Ощад банком. Що потрібно подати з документів.
- До уваги платників податків
- DVB-T2 безкоштовно для малозабезпечених Гребінчан.
- Спиртне в Гребінці тільки до 22:00.
- Податкова служба Полтавщини протидіє корупції
- 25 березня 2012 року переходимо на літній час.
- Заміна екстренних номерів 101, 102, 103, 104 на 112.
Останні оголошення
- В Гребінці будуватимуть церкву - Свято-Миколаївський храм.
- Маленькие и краткие новости
- Продам дом
- Продається будинок.
- Металопластикові вікна від виробника , запрошуємо до співпраці.
- СТАНЬ БИЗНЕСМЕНОМ, ДЕЙСТВУЙ, ПОМОЖЕМ!
- Водопровод/Отопление/Канализация и др.
- Спутниковое TV
- Воздушные шары.
- Требуется партнер в свой бизнес
- продам свадебное платье
- Оборудование для производства кубов и листов пенопласта
- Качественое кофе
- Юридичні консультації
- ВНЕШТАТНЫЙ ПЕРЕВОДЧИК: английский, русский, украинский
Останні фотографії
- Спортивний провулок. 9 Травня 2012 року.
- Фонтан в місті Гребінка. Травень 2012 рік.
- Фонтан
- Рання весна. Гнила Оржиця. Загребелля.
- Пляж на Загребеллі біля Горгазу.
- Початок весни 2012 року. Спалений очерет та трава.
- Гребінківська річка.
- Міст на Загребеллі через річку.
- Гнила оржиця.
- День міста Гребінка 2011. Біля фонтана.
- Біля будинка культури залізничників. Місто Гребінка.
- День міста Гребінка 2011. Фонтан.
- День міста Гребінка 2011. Торгівля .
- День міста Гребінка 2011. Дитяча надувна гірка.
- День міста Гребінка 2011. Дитячий майданчик вид з парку.
Інформація
Для бажаючих розмістити оголошення чи добавити новини на сайт http://grebinka.net потрібно зареєструватися.
Посилання на реєстрацію
Після реєстрації вам потрібно буде ввести свій логін та пароль в формі входу на сайт, і там же ви побачите посилання на додавання оголошень та новин. Після модерації вони будуть опубліковані. Без реєстрації відправляйте ваші оголошення на ua2020@ukr.net. Надсилайте повну інформацію оголошення, контактну особу, дату зняття публікації, та контактні дані.








:
(0)
846
.