Anzeige

Am Puls von Microsoft

Anzeige

Rootkit umgeht 64 Bit Schutzmechanismen

Martin

Webmaster
Teammitglied
Eine neue, native 64 Bit Version des in Deutschland am weitesten verbreiteten Rootkits Alureon enthält besonders listige Mechanismen, um die besonderen Schutzfunktionen der 64 Bit Versionen von Windows 7 und Vista aufzuheben.
Die neue Variante hebt die ansonsten zwingend vorgeschriebene Prüfung der digitalen Treibersignatur auf und und umgeht die Funktion Kernel PatchGuard, die das Einschleusen von Schadcode zusätzlich erschweren soll.

Dazu installiert sich das Rootkit, nachdem es einmalig mit Administratorrechten gestartet wurde, im MBR (Master Boot Record) der Festplatte. Beim nächsten Startvorgang werden dann sowohl die Treibersignaturprüfung ausgeschaltet als auch verschiedene Systembefehle umgeleitet, damit das Rootkit für das Nachladen weiterer Schadprogramme freie Bahn hat.

Die meisten Antivirenprogramme sind allerdings in der Lage, Alureon zu erkennen.
 
Anzeige
hallo,

wie in "Heise" berichtet :
Alternativ soll sich das Rootkit auch manuell aufspüren lassen: Fehlen bei der Anzeige der Laufwerke mit dem Kommandozeilen-Tool diskpart einige oder alle, so kann das ein Hinweis auf eine Infektion sein,

und hier noch einiges Wissen zu diskpart :
DiskPart (Befehlszeilenoptionen) - technet.microsoft.com
 
Zuletzt bearbeitet von einem Moderator:
Anzeige
Oben