Diit.cz - Novinky a informace o hardware, software a internetu

Modrou obrazovku po záplatě MS10-015 způsobuje Alureon Rootkit

Červ ve skryté složce

Jak asi víte, záplata 17 let staré chyby v 16bitové komponentě VDM ze Security Bulletinu MS10-015 způsobila některým uživatelům problémy, protože se po její instalaci objevovala modrá obrazovka smrti. Tento týden přímo lidé z Microsoftu potvrdili to, co už někteří z vás nějaký čas vědí. Problém nezpůsobila samotná záplata, ale malware Win32/Alureon.A, který ke svému skrývání používá rootkit techniky, konkrétně se sám chová jako driver a zajišťuje své zavedení a zabránění detekci. Navíc dokáže skrývat soubory a dokonce diskové sektory. Kromě toho škodí tím, že sbírá v počítači různá citlivá data, mění nastavení DNS serveru a zároveň umožňuje útočníkovi přístup do počítače a případné nasazení dalšího malwaru.

V Microsoftu problém analyzovali a přišli na zajímavé věci. Pokud je nejprve instalován Alureon Rootkit a až po něm záplata MS10-015, dochází k modré obrazovce (BSOD). Pokud je nejprve instalována záplata a až pak Alureon Rootkit, BSOD se nekoná. Pokud je však poté záplata odinstalována, systém se dostane do stavu nekonečných restartů. Microsoft dokonce pracuje na nějakém jednoduchém řešení, jak snadno a rychle Alureon Rootkit odhalit a hlavně odstranit. Momentálně Microsoft doporučuje použití nějakého antiviru a pokud si uživatel není jist, že k odstranění došlo (nebo si je jist, že k němu nedošlo), pak je asi nejsnazší cestou staré dobré „vystoupení z auta a znovu nastoupení“, tedy zazálohování důležitých dat a reinstalace systému „z jedné vody na čisto“.

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Modrou obrazovku po záplatě MS10-015 způsobuje Alureon Rootkit

Středa, 24 Únor 2010 - 15:14 | HKMaly | chroot a rpm -Va? Co kdyz bylo rpm modifikovano?...
Úterý, 23 Únor 2010 - 16:23 | Global Killer | No tak já nevím jestli zrovna MS10-015, ale od...
Pondělí, 22 Únor 2010 - 10:19 | WIFT | Zklidní hormon, nebo dostaneš banána :) (stejně...
Pondělí, 22 Únor 2010 - 10:17 | WIFT | Zkus pochopit, že žehrání "jaké by to bylo,...
Pondělí, 22 Únor 2010 - 10:05 | Izak | warum den ? Slusny OS umi detekovat, ze mu neco...
Pondělí, 22 Únor 2010 - 06:43 | Geeker | Systém by se měl vzpamatovat? A jak to jako udela...
Neděle, 21 Únor 2010 - 12:30 | Xspy | A nebo tyto potíže mají jen ti co nepoužívají MS...
Neděle, 21 Únor 2010 - 12:11 | Xspy | Zcela soukromně si myslím že nástroj na...
Neděle, 21 Únor 2010 - 12:05 | Xspy | :D Naprosto trefné . Když už MS něco uživateli...
Neděle, 21 Únor 2010 - 12:03 | Xspy | A vám připadá reinstal jako řešení ? OS by se...

Zobrazit diskusi