首页
社区
课程
招聘
[转帖]俄罗斯黑客公布新型恶意软件技术 中国黑客迅速破解之
发表于: 2007-1-22 00:39 11758

[转帖]俄罗斯黑客公布新型恶意软件技术 中国黑客迅速破解之

2007-1-22 00:39
11758
最新消息, 两名俄罗斯黑客EP_XOFF和MP_ART于美国时间19日上午7时45公布了他们的新型Rootkit技术, 命名为"Unreal", 目前所有的Rootkit检测工具均对其无效, 中国RootKit研究者MJ0011在16时53分公布了对这种恶意软件的检测和清除技术.

美国时间19日上午7时45分 在Windows Sysinternals论坛的Malware (恶意软件) 版块上, 两名俄罗斯黑客发布了如下帖子:"New technology of rootkits: Unreal", 其中说明了他们最新发现的Unreal Rootkit技术, 并给出了一个样本. 声称该技术可以做到无进程, 隐藏文件和驱动, 无注册表隐藏, 包括俄罗斯, 中国, 美国, 波兰等多个国家的安全组织、杀毒软件厂商的25种权威反RootKit工具全都在这个新的RootKit技术前失效.

已被验证的失效反RootKit工具有:
1. Rootkit Unhooker v3.01
2. Rootkit Revealer v1.71
3. F-Secure Blacklight
4. DarkSpy v1.05
5. DarkSpy v1.05fixedbeta2
6. IceSword v1.20
7. GMER v1.012
8. Helios v1.1a
9. SVV v2.3
10. McAfee Rootkit Detective
11. Sophos AntiRootkit
12. TrendMicro RootkitBuster
13. AVG AntiRootkit
14. AVZ v4.23 ARK Module
15. BitDefender Rootkit Uncover
16. Panda AntiRootkit
17. Panda Tycan
18. modGreeper v0.3
19. flister
20. UnHackMe
21. SEEM v4.x
22. SafetyCheck v1.5.x
23. Avira AntiRootkit
24. HiddenFinder v1.301
25. RkDetector v0.6

其中包括趋势、麦克菲, 熊猫等著名杀毒厂商的反Rootkit工具, 以及国内知名的反rootkit工具Icesword(冰刃),DarkSpy,Rootkit Unhooker,Gmer等
俄罗斯黑客称他们都是 "no best antirootkits"

样本中的Unreal.exe虽然只是一个演示demo, 没有任何危害系统的部分 (只是不断地输出调试信息以证明自己的存在)
但是由于两名俄罗斯黑客同意向有需要的人提供样本的源代码, 因此该技术很容易被恶意软件的制作者利用.

两名俄罗斯黑客称, 虽然该技术理论上可以被检测和清除, 但实际上存在较大的困难. 该技术一旦被恶意利用, 可能很长一段时间内反病毒及反Rootkit厂商或作者都无法做出回击.

样本下载连接:
http://www.rku.xell.ru/?l=e&a=dl
帖子连接:
http://forum.sysinternals.com/fo ... &PN=1&TPN=1

21日的下午,来自360安全卫士的中国Rootkit研究者MJ0011得到该rootkit的样本, 并很快对该技术进行了彻底分析, 并与美国时间21日16时53分回复相关帖子, 声称自己的私有版本的Anti-Rootkit工具DarkDetector已经可以对使用了该技术的demo或是恶意软件进行检测和清除
并贴出了检测的截屏图, 公布了相关的技术信息,包括了该Rootkit使用的相关技术细节, 以及检测/清除方案

运行rootkit演示版本后, 文件被隐藏


使用DarkDetector, 检测出隐藏的文件 (目前所有反Rootkit工具无法做到,即使直接编辑磁盘的WINHEX也无法检查到该文件)

1.该Rootkit使用了ADS 即NTFS文件流技术对文件进行隐藏, 使很多反Rootkit工具失效

2.该Rootkit同时使用FileSystem Filter技术同ADS技术结合, 互相保护, 导致即使具有ADS检测功能的反Rootkit工具比如Gmer,Rootkit Revealer,Lads,Winhex也无效

3.该Rootkit使用了新型的DKOM, 即Direct Kernel Object Modify (内核模块直接修改) 技术, 不通过任何内核钩子, 对自己的Driver Object进行隐藏, 这种隐藏技术极难被检测出来, 此次放出的新型Rootkit使一些本来能检测DKOM隐藏的反RootKit工具比如DarkSpy,Rootkit Unhooker也都失效了, 可见使用了更高超的DKOM技术

由于此种Rootkit仍需依赖文件, 因此MJ0011提出直接将相关的FileSystem Filter清除或是绕过Filter, 直接读取ADS, 就可以检测出被隐藏的文件, 并清除之, 这样, 重启动后, 该Rootkit将无法继续生效. 据说在其最新的DarkDetector中, 就使用了相关的方法, 以使文件可以被检测出来并进行清除.

"该技术较为稳定, 加上公开代码, 很可能被恶意软件利用,没有成熟的解决方案而只靠一两项简单的技术就想碎这种Rootkit的甲是很困难的. DarkDetector的相关技术在360安全卫士的内核部分360SuperKill中也有用到, 因此对这种使用了高级Rootkit技术的恶意软件, 360安全卫士一样可以轻松对付"  , MJ0011如是说.

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (19)
雪    币: 214
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
就是360安全卫士的枪贴,你以为真的强的技术别人会放出来?
futo不都是高手玩腻了?才放出源代码的?
下次不要发这种明显得枪贴好不好?
rootkit就是玩系统内核而已,只要rootkit开放代码了,写一个响应的检测程序基本上没有难度了..
2007-1-22 01:14
0
雪    币: 200
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
最初由 colboy 发布
就是360安全卫士的枪贴,你以为真的强的技术别人会放出来?
futo不都是高手玩腻了?才放出源代码的?
下次不要发这种明显得枪贴好不好?
rootkit就是玩系统内核而已,只要rootkit开放代码了,写一个响应的检测程序基本上没有难度了..


那如果不檫放代瘁~就再那坐以待? ? 等人?工具??

大家都是技戌研究! 或杂?人需要呃肺相晷的信息!
不管懂不懂.看看也好! 增???.
分享~研究~是咄步的?力!
2007-1-22 01:25
0
雪    币: 137
活跃值: (65)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
逆向工程是干啥吃的?他不放出代码就弄不了它了吗?
2007-1-22 02:00
0
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
5
最初由 iamatig 发布
逆向工程是干啥吃的?他不放出代码就弄不了它了吗?


有道理,其他反ROOTKIT工具作者也是牛人,就算无法得到该ROOKIT的样本来研究,也可以得到360卫士的样本,把360逆向了,不也就具备杀该ROOTKIT的能力了
2007-1-22 09:08
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
最初由 machenglin 发布
原来“360安全卫士的中国Rootkit研究者MJ0011”是中国黑客。


呵呵呵呵呵呵......
2007-1-22 10:05
0
雪    币: 217
活跃值: (15)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
7

真的是枪贴,如果是技术贴,把代码放出来啊,:)
做windows的操作系统的东西,就是体力活,呵呵
微软一发威,花力气逆向的东西,就作废,呵呵
2007-1-22 10:29
0
雪    币: 214
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
最初由 linestyle 发布

真的是枪贴,如果是技术贴,把代码放出来啊,:)
做windows的操作系统的东西,就是体力活,呵呵
微软一发威,花力气逆向的东西,就作废,呵呵


的确,一点技术含量都没有,就是一个枪贴,你说看了我们学了什么没有>?
2007-1-22 15:32
0
雪    币: 214
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
最初由 iamatig 发布
逆向工程是干啥吃的?他不放出代码就弄不了它了吗?

不是说了别人开放了源代码了吗?
360又不是自己逆向的...
2007-1-22 15:35
0
雪    币: 615
活跃值: (1132)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
10
她 的博客:
http://hi.baidu.com/mj0011

强人,还是女的!
2007-1-22 15:50
0
雪    币: 170
活跃值: (170)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
11
mj0011?

360safe的第11号马甲?
2007-1-22 16:53
0
雪    币: 846
活跃值: (221)
能力值: (RANK:570 )
在线值:
发帖
回帖
粉丝
12
挺漂亮的
2007-1-22 17:14
0
雪    币: 55
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
各位别跑题呀,虽然是枪贴,不过那个驱动还是有点看头的,哪位牛人把它逆了吧
2007-1-22 20:37
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
谢谢>转帖<
2007-1-22 22:09
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
关注一下MJ0011
2007-1-23 11:27
0
雪    币: 206
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
看看知道了总不是什么坏事.
2007-1-23 11:54
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
mj0011不知道会不会逛看雪。。。
大家要努力揭发马甲。。。。。。
难道楼主是mj0011的马甲?!
2007-1-25 00:17
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
最初由 笨笨雄 发布
挺漂亮的


同意! 因质朴而美丽。。。。。
2007-1-25 23:58
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
NTFS文件流技术对文件进行隐藏 20世纪有说过了吧
2007-1-26 10:56
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
最初由 xzchina 发布
她 的博客:
http://hi.baidu.com/mj0011


强人,还是女的!
........


女友照片也不一定   这里不是有个声声慢?
2007-1-26 10:58
0
游客
登录 | 注册 方可回帖
返回
//