FICHEROS QUE ESCOGE EL ROOTKIT SIREFEF, Y OTRAS HISTORIAS DEL MISMO

Complementando la última información sobre el SIREFEF, cabe indicar que los ficheros SYS que escoge para utilizar el malware en su lugar, son los siguientes:

 

netbt.sys

mrxsmb.sys

cdrom.sys

afd.sys

ipsec.sys

beep.sys

volsnap.sys

rdpcdd.sys

rasl2tp.sys

redbook.sys

 

Son ficheros de microsoft, que están en la carpeta C:\windows\system32\DRIVERS\
Uno de ellos es escogido en cada infección de dicho RootKit, para esconder el malware, y mientras está activo en memoria, al copiarlo o mirar sus propiedades, veremos el de microsoft, pero realmente el que utiliza el sistema es el malware

Ello forma parte de la complejidad de dicho engendro, que entre que utiliza la función junction para asignar ficheros a carpetas, ademas de utilizar tecnicas de rootkit y esconderse en una carpeta oculta del tipo de desinstalacion de parches, de los que todos tenemos muchas, y ademas usar estructura ADS dentro de la NTFS, … total, una verdadera joya !

Solo añadir que estamos terminando la utilidad ELISIREF.EXE, con la que poder librarnos del dichoso RootKit facilmente, de su carpeta “intocable” y su proceso de fichero “doble”, y que esperamos tener disponible mañana dia 27.10.2011 y poder ofrecerla en nuestra web, de lo cual informaremos

saludos

ms, 26-10-2011

__________

NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________

Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.

Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.

Los comentarios están cerrados.

 

Uso de cookies

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies