Canal: Segurança



Siga a Adrenaline


Brand Channels


Parceiros


Colunas


Artigos


Enquete da vez

Agora que "Diablo III" saiu, que classe você vai escolher?
Ver outras enquetes


virus categoria : virus | 15.12.2011 / 09h33 | comentários : 6 | média geral: satisfatório / 0 votos


Tamanho do texto:


Alerta sobre nova onda de Boot Loaders Maliciosos

autor: jose

Os cibercriminosos estão sempre procurando por novas formas de infectar um sistema e remover as proteções de segurança – preferencialmente de uma maneira que o usuário não perceba, até ser tarde demais. A Kaspersky Lab, empresa de segurança da internet, emitiu um alerta sobre o surgimento de novos boot loaders maliciosos, que têm a mesma intenção dos demais: remover softwares de segurança e roubar credenciais bancárias.

Esta infecção foi criada exclusivamente para sistemas operacionais que usam o arquivo NTLDR como boot loader, presente nos sistemas Windows XP, Windows Server 2003 e outros mais antigos.  Esta escolha é conivente, considerando que o XP ainda é o sistema operacional mais popular no Brasil (47% do total das máquinas).

O arquivo NTLDR (abreviatura de New Technology Loader ou Carregador da Nova Tecnologia) é um componente essencial do Windows responsável pela carga do sistema operacional (boot loader no jargão técnico). Boot loaders permitem, por exemplo, que um computador tenha dois sistemas operacionais diferentes instalados, dando a opção para que o usuário escolha na inicialização qual sistema ele deseja usar. O NTLDR está presente nas versões da família Windows NT incluindo Windows XP e Windows Server 2003. Em geral é executado a partir de uma partição primária no disco rígido. Nos sistemas Linux os boot loaders mais conhecidos são o GRUB e o LILO.

Como ocorre a infecção

A infecção começa com o download e a execução de um pequeno arquivo, oferecido através de uma mensagem de e-mail. O arquivo, detectado como Trojan-Downloader.Win32.VB.aoff será responsável por baixar dois novos arquivos para a máquina da vítima: xp-msantivirus e xp-msclean. Logo após, ele inutiliza o boot loader legítimo do Windows chamado NTLDR,  renomeando-o para ntldr.old e configurando um novo boot loader malicioso na máquina da vítima.

O boot loader malicioso criado por cibercriminosos brasileiros é uma versão modificada do GRUB e está programado para executar o arquivo menu.lst. Depois de ativo o boot loader malicioso irá configurar o arquivo menu.lst e o arquivo xp-msantivirus para serem executados durante uma reinicialização do sistema.

Depois da infecção, o Trojan força a máquina se reiniciar.

Durante a reinicialização do sistema, o boot loader malicioso executa a remoção de softwares de segurança instalados na máquina dos usuários. Entre eles estão o GBPlugin, exigido por vários bancos brasileiros em operações de internet banking. Estima-se que hoje o plugin esteja instalado em mais de 23 milhões de computadores.

Os outros arquivos removidos pelo trojan são os softwares de segurança da Microsoft: o Windows Defender e o Security Essentials.

Para justificar o longo tempo de reinicialização, o boot loader malicioso exibe algumas mensagens falsas, como supostos avisos da Ferramenta de Remoção de Software Malicioso da Microsoft:

E mensagens falsas informando que o sistema está “infectado” e que arquivos “maliciosos” estão sendo “removidos”.

Quando a reinicialização termina, a missão do boot loader malicioso está completa, então ele apaga a si mesmo e reativa o NTLDR legítimo. Porém, o trojan bancário detectado como Trojan-Downloader.Win32.Banload.bqmv ficará ativo no computador, esperando o momento oportuno para roubar as credencias bancárias da vítima.

Segundo a Kaspersky Lab, todos os trojans que compõem este ataque já são detectados e bloqueados pelos produtos da empresa. O boot loader malicioso é detectado como Trojan.Boot.Burg.a.




acompanhar comentários | reportar erro | envie sua notícia


votar:




Comentários (6) Assinar


guiga1502
Postado
15/12/2011
15:26
Os cara são 1 genio mermo viu,, mas ainda bem que a Kaspersky ta ligada

Jorno
Postado
15/12/2011
13:39
"Segundo a Kaspersky Lab, todos os trojans que compõem este ataque já são detectados e bloqueados pelos produtos da empresa. O boot loader malicioso é detectado como Trojan.Boot.Burg.a."

Ainda bem que uso o Kaspersky Internet Security

rosembergmsouza
Postado
15/12/2011
12:23
Já vi essa tela de reiniciar forçado no XP,
Pra cancelar era só digitar
shutdown -a
no prompt de comando.

The Flame
Postado
15/12/2011
11:48
com o uso de tokens eletronicos ficou bem mais seguro, mas mesmo assim, isso é forte!

btk
Postado
15/12/2011
10:00
Mas roubar dados bancarios hoje nao eh como antigamente.
Muitos bancos usam ferramentas auxiliares como Tokens/Cartoes Numericos.
Pra logar ele pede um numero do token ou do cartao e pra efetuar operaçoes tb pede dados destes dispositivos.

japa
Postado
15/12/2011
09:41
Caraca, esses ataques estão cada vez mais sofisticados






ENVIAR NOTÍCIA POR EMAIL:Fechar
seu nome: seu e-mail:
enviar para: separar os emails por vírgulas
comentários:
Máx. 800 caracteres (restam 800 caracteres).


CANAIS: TECNOLOGIA | TELECOM | INTERNET | SEGURANÇA | GAMES |

SEÇÕES: NOTÍCIAS | ANÁLISES | ARTIGOS | ENTREVISTAS | COLUNAS | COBERTURAS | DOWNLOADS | VÍDEOS | PODCAST | ENQUETES | BIBLIOTECA | PROMOÇÕES | FÓRUM | RSS

A EMPRESA | EQUIPE | PARCEIROS | PUBLICIDADE | FALE CONOSCO | CONDIÇÕES DE USO | POLÍTICA DE PRIVACIDADE

COPYRIGHT © 2001 - 2012 ADRENALINE.COM.BR. TODOS OS DIREITOS RESERVADOS. ADRENALINE É UMA MARCA REGISTRADA DA ADRENALINE LTDA.