Hoofdmenu
Sinowal -
Achtergrondinformatie Master Boot Record
De MBR bevindt zich in sector 0. Deze wordt overschreven door nieuwe code, de malwarecode.
De originele MBR-
Andere malwarecode wordt weggeschreven naar andere sectoren.
Bij een herstart wordt de MBR-
Sector 00: de geïnfecteerde MBR
Sector 61: het kernel gedeelte van de loader
Sector 62: de originele MBR
Gmer :
Disk \Device\Harddisk0\DR0 sector 00: rootkit-
Disk \Device\Harddisk0\DR0 sector 61: rootkit-
Disk \Device\Harddisk0\DR0 sector 62: rootkit-
MBR.exe :
MBR rootkit code detected !
malicious code @ sector 0x4a891c1 size 0x1fd !
copy of MBR has been found in sector 62 !
MBR rootkit infection detected ! Use: "mbr.exe -
De eerste versie van deze mbr-
IRP's zijn kernstructuren die o.m. gebruikt worden door windows-
Via deze IRP hooks wordt het uitlezen en schrijven naar de Master Boot Sector beschermd.
Tooltjes die de MBR trachten uit te lezen worden door de rootkit omgeleid naar sector 62, met als resultaat dat een cleane MBR gevonden wordt en ook geen infectie gerapporteerd wordt.
Nieuwere varianten gaan nog een stap verder. Disk.sys wordt niet meer gehooked, maar wel de driver behorende bij de disc-
De functie die gehooked wordt is IRP_MJ_INTERNAL_DEVICE_CONTROL. Deze hook gebeurt enkel als dit nodig is: wanneer de rootkit merkt dat er een poging uitgevoerd wordt om de MBR uit te lezen.
Is de poging voorbij dan verdwijnt de hook en kan deze ook niet meer gedetecteerd worden. De rootkit kan dit doen omdat het gebruik maakt van Direct Kernel Object Hooking. Hierdoor is de rootkit bijzonder lastig op te sporen.
Verwijdertools voor deze infectie:
ASWmbr (van Avast)