Site Meter
Welcome to TechNet Blogs Sign in | Join | Help

Trojan.Srizbi - O Primeiro Trojan Totalmente Em Modo Kernel

Em um post no final do ano passado eu comentei o aumento exponencial do software malicioso desenvolvido para rodar em modo kernel. Estes softwares eram normalmente rootkits, que se instalavam no kernel apenas para melhor esconder outros softwares maliciosos, como trojans e spywares, rodando em modo usuário.  Estes outros componentes continuavam a rodar em modo usuário, porque é muito mais fácil espionar o navegador ou enviar spam utilizando todos os recursos já existentes em modo usuário do que recriar tudo do zero dentro do kernel.

blog da Symantec nos conta agora a descoberta do Trojan.Srizbi, o primeiro malware que roda inteiramente em modo kernel, sem nenhum componente em modo usuário. Este é um feito técnico significativo. O trojan foi desenvolvido para enviar spam, e para isso se esconde, remove rootkits concorrentes, recebe comandos via HTTP, envia e-mail diretamente, etc. tudo isso a partir de drivers rodando dentro da pilha TCP/IP do Windows. Com isso o Trojan.Sizbi consegue bypassar inteiramente os firewalls pessoais, ferramentas de captura de tráfego e qualquer outra coisa que monitore o tráfego de rede do sistema, e fica totalmente invisível a qualquer ferramenta de detecção que dependa da existência de componentes rodando em modo usuário.

A gangue de spammers que desenvolveu o Trojan.Srizbi está também usando o Mpack para infectar as suas vítimas. Este aliás parece ser o novo patamar de tecnologia para estas gangues - as ferramentas anteriores são toscas comparadas com a qualidade do código do Mpack e do Trojan.Srizbi. Com a quantidade de dinheiro movimentada pelo cybercrime brasileiro é só uma questão de tempo até os nossos bandidos locais fazerem também o upgrade.

 

Published Saturday, July 07, 2007 1:24 PM by fcima

Comments

Monday, July 09, 2007 5:58 PM by TrackBack

# http://dumian.spaces.live.com/blog/cns!b67a33a47f9f9c48!171.entry

Thursday, January 03, 2008 10:10 AM by Segurança na Microsoft

# Controle de Saída em Firewalls Pessoais

Um firewall pessoal é uma das mais poderosas e eficientes medidas de proteção que você pode utilizar

New Comments to this post are disabled
 
Page view tracker