Windows

إصدار جديد من حزم البرامج الضارة المالية Gozi MBR rootkit

حل مشكلة عدم عمل الحاسوب بعد تحميل تحديثات الويندوز (حصريا)

حل مشكلة عدم عمل الحاسوب بعد تحميل تحديثات الويندوز (حصريا)

جدول المحتويات:

Anonim

وقد وجد باحثون من شركة الأمن Trusteer نسخة جديدة من برنامج طروادة المصرفية Gozi الذي يصيب سجل التمهيد الرئيسي للكمبيوتر (MBR) من أجل تحقيق استمرار.

ماجستير سجل التمهيد (MBR) هو قطاع تمهيد موجود في بداية محرك أقراص التخزين ويحتوي على معلومات حول كيفية تقسيم محرك الأقراص هذا. ويتضمن أيضًا رمز التمهيد الذي يتم تشغيله قبل بدء نظام التشغيل.

استفاد بعض مؤلفي البرامج الضارة من MBR من أجل منح برامجهم الضارة السبق على برامج مكافحة الفيروسات المثبتة على الكمبيوتر.

[المزيد من القراءة: How to إزالة البرامج الضارة من جهاز الكمبيوتر الذي يعمل بنظام Windows لديك

البرامج الضارة المتطورة التي تستخدم مكونات rootkit لـ MBR ، مثل TDL4 ، والمعروفة أيضًا باسم Alureon أو TDSS ، هي جزء من السبب وراء قيام Microsoft بإنشاء ميزة التمهيد الآمن في Windows 8. ومن الصعب اكتشاف هذه البرامج الضارة وقال ايتاي ماور الباحث في مجلة "ترشيير" يوم الخميس في مقال على المدونة: "على الرغم من أن الجذور الخفية لـ MBR تعتبر فعالة للغاية ، إلا أنها لم تندمج في الكثير من البرامج الضارة المالية". "أحد الاستثناءات كان Mebroot rootkit الذي تم استخدامه لنشر Torpig (المعروف أيضًا باسم Sinowal / Anserin)."

Infect Internet Explorer

ينتظر المكون الجديد لـ Gozi MBR rootkit لبدء تشغيل Internet Explorer ، ثم يضخ رمزًا خبيثًا في العملية. هذا يسمح للبرامج الخبيثة باعتراض حركة المرور وإجراء عمليات حقن على الإنترنت داخل المتصفح مثل معظم برامج Trojans المالية ، حسبما قال ماور.

حقيقة اكتشاف نوع جديد من Gozi يظهر أن المجرمين الإلكترونيين يواصلون استخدام هذا التهديد على الرغم من حقيقة أن تم القبض على المطور الرئيسي وبعض من شركائه واتهامه. لقد كان Gozi Trojan موجودًا لمدة خمس سنوات على الأقل.

يشبه الشكل الجديد الذي اكتشفه الباحثون في Trusteer إلى حد كبير الإصدار القديم ، باستثناء مكون Rootkit الإضافي لـ MBR ، على حد قول Maor. "قد يشير هذا إلى أن الجذور الخفية الجديدة يتم بيعها في منتديات المجرمين الإلكترونيين ويتم تبنيها من قبل مؤلفي البرمجيات الخبيثة."

في حين أن بعض الأدوات المخصصة لإزالة جذور MBR موجودة ، يوصي العديد من الخبراء بمسح القرص الصلب بأكمله وإعادة إنشاء الأقسام من أجل ضمان بداية نظيفة إذا كان الكمبيوتر مصابًا بهذا التهديد ، قال ماور.

نظرًا لأن تنظيف هذه البرامج الضارة قد يتطلب معرفة تقنية متقدمة ، فمن الأفضل الاتصال بقسم الدعم الفني لموفر الحماية من الفيروسات من أجل الحصول على مساعدة الخبراء.