FICHEROS QUE ESCOGE EL ROOTKIT SIREFEF, Y OTRAS HISTORIAS DEL MISMO
Complementando la última información sobre el SIREFEF, cabe indicar que los ficheros SYS que escoge para utilizar el malware en su lugar, son los siguientes:
netbt.sys
mrxsmb.sys
cdrom.sys
afd.sys
ipsec.sys
beep.sys
volsnap.sys
rdpcdd.sys
rasl2tp.sys
redbook.sys
Son ficheros de microsoft, que están en la carpeta C:\windows\system32\DRIVERS\
Uno de ellos es escogido en cada infección de dicho RootKit, para esconder el malware, y mientras está activo en memoria, al copiarlo o mirar sus propiedades, veremos el de microsoft, pero realmente el que utiliza el sistema es el malware
Ello forma parte de la complejidad de dicho engendro, que entre que utiliza la función junction para asignar ficheros a carpetas, ademas de utilizar tecnicas de rootkit y esconderse en una carpeta oculta del tipo de desinstalacion de parches, de los que todos tenemos muchas, y ademas usar estructura ADS dentro de la NTFS, … total, una verdadera joya !
Solo añadir que estamos terminando la utilidad ELISIREF.EXE, con la que poder librarnos del dichoso RootKit facilmente, de su carpeta “intocable” y su proceso de fichero “doble”, y que esperamos tener disponible mañana dia 27.10.2011 y poder ofrecerla en nuestra web, de lo cual informaremos
saludos
ms, 26-10-2011
NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________
Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.
Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.
Los comentarios están cerrados.