Dinsdag 18 juli
Beveiligingsbedrijven maken zich zorgen om een nieuwe generatie rootkits die niet is op te sporen met traditionele technieken. Backdoor.Rustock.A is het eerste voorbeeld.
Backdoor.Rustock.A is volgens Symantec weliswaar een eenvoudig te bestrijden bedreiging, met een beperkte distributie, maar het maakt gebruikt van een nieuwe techniek die opsporing erg moeilijk maakt, zo meldt Ars Technica.
Normaal gesproken worden sporen van rootkits gevonden door het aantal lopende processen vanuit twee invalshoeken te tellen. Anti-virussoftware telt eerst de processen die draaien met een hoge prioriteit. Vervolgens registreert de software de processen op een lager niveau. Als er verschillen in de aantallen geconstateerd worden, kan er een probleem zijn en wordt de software aan het werk gezet.
Nieuwe rootkits zoals Rustock.A begraven hun processen echter in de code van het stuurprogramma en de kernel. Omdat het aantal processen niet wijzigt, ziet anti-virussoftware de rootkit over het hoofd. Daarnaast kan Rustock.A het gebruik van antivirusprogramma's opsporen en zijn gedrag hierop aanpassen. Zo verstopt het zich in een afwisselende datastroom, ADS, en verwijdert zichzelf uit de lijst van verborgen stuurprogramma's. Het is niet gekoppeld aan API's en ten slotte is het polymorf, waardoor de code constant verandert.
Voorkomen beter dan genezen
Beveiligingsanalyst Craig Day van McAfee EMEA denkt dat de steeds intelligenter wordende rootkits moeilijker op te sporen zijn. "Omdat de rootkits zich steeds verder ontwikkelen, wordt het almaar belangrijker om ze op te sporen voordat ze geïnstalleerd worden", zo verklaart Day tegenover Webwereld.
"We zien het laatste jaar een grote toename in twee dingen", aldus Day. "Ten eerste rootkits die hun kwaadaardige code steeds beter verbergen en ten tweede open-sourceprogramma's als Morphine die uitvoerbare bestanden beschermen tegen opsporing door anti-virusprogramma's."
Volgens Day gebruikt meer dan 50 procent van nieuwe malware een bepaalde vorm van bescherming tegen opsporing. McAfee probeert rootkits sneller op te sporen, door gebruik te maken van kennis over bestaande rootkits, aldus Day. Nieuwe rootkits zijn vaak varianten op bestaande open-source rootkits, waardoor ze volgens Day eenvoudiger te herkennen zijn.
Rustock.A is tot nu toe vrij onschadelijk gebleken, en Symantec heeft een update uitgebracht waarmee de rootkit verwijderd kan worden. Dat geldt ook voor F-secure, die de rootkit Mailbot.Az gedoopt hebben. Toch verwachten onderzoekers dat toekomstige versies in ontwikkeling zijn en meer gebruik maken van de technieken die de rootkit onvindbaar maken, zo meldt Ars Technica.
bron

Likes:

