Láthatatlanul terjed az NTRootKit trójai
Az NTRootKit trójai teljesen láthatatlan módon igyekszik minél több feladatot elvégezni a fertőzött számítógépeken.
Az NTRootKit trójainak igazán jó ismertető jele nincs. A fertőzött rendszereken nem végez látványos feladatokat, és a rootkit funkciói révén szinte teljes mértékben képes elrejtőzni. A kártékony program készítői előre meghatározták azokat a fájlokat és folyamatokat, amelyeket a trójainak el kell rejtenie, így nemcsak önmaga láthatatlanná tételére alkalmas, hanem akár windowsos állományokat is képes "eltűntetni".
Az NTRootKit rengeteg módosítást végez a regisztrációs adatbázisban, majd egy távoli szerverhez igyekszik csatlakozni. A trójai elsősorban emailek mellékletében szereplő fertőzött fájlokban és kártékony weboldalakon bukkanhat fel, de fájlcserélő hálózatokon is előfordulhat.
Amikor az NTRootKit trójai elindul, akkor az alábbi műveleteket hajtja végre:
1. Létrehozza a következő fájlt:
%windir%\system32\sysrest32.exe
%windir%\system32\sysrest.sys
2. Elindít egy rootkit komponenst, amely a trójai készítői által meghatározott fájlokat, illetve folyamatokat rejti el.
3. A regisztrációs adatbázishoz hozzáadja a következő bejegyzéseket:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LNTRootKitEGACY_SYSREST.SYS\0000\Control\*NewlyCreated*: 0x00000000
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SYSREST.SYS\0000\Control\ActiveService: "sysrest.sys"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SYSREST.SYS\0000\Service: "sysrest.sys"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SYSREST.SYS\0000\Legacy: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SYSREST.SYS\0000\ConfigFlags: 0x00000000
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SYSREST.SYS\0000\Class: "LegacyDriver"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SYSREST.SYS\0000\ClassGUID: "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SYSREST.SYS\0000\DeviceDesc: "sysrest.sys"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Eventlog\System\Schannel\TypesSupported: 0x00000007
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sysrest.sys\Enum\0: "Root\LEGACY_SYSREST.SYS\0000"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sysrest.sys\Enum\Count: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sysrest.sys\Enum\NextInstance: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sysrest.sys\Type: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sysrest.sys\Start: 0x00000003
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sysrest.sys\ErrorControl:0x00000000
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sysrest.sys\ImagePath:"\??\%WinDir%\system32\sysrest.sys"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sysrest.sys\DisplayName: "sysrest.sys"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\EventLogging: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SYSREST.SYS\0000\Control\*NewlyCreated*: 0x00000000
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SYSREST.SYS\0000\Control\ActiveService: "sysrest.sys"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SYSREST.SYS\0000\Service: "sysrest.sys"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SYSREST.SYS\0000\Legacy: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SYSREST.SYS\0000\ConfigFlags: 0x00000000
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SYSREST.SYS\0000\Class: "LegacyDriver"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SYSREST.SYS\0000\ClassGUID: "{8ECC055D-047F-11D1-A537-0000F8753ED1}"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SYSREST.SYS\0000\DeviceDesc: "sysrest.sys"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SYSREST.SYS\NextInstance: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysrest.sys\Enum\0: "Root\LEGACY_SYSREST.SYS\0000"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysrest.sys\Enum\Count: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysrest.sys\Enum\NextInstance: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysrest.sys\Type: 0x00000001
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysrest.sys\Start: 0x00000003
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysrest.sys\ErrorControl: 0x00000000
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysrest.sys\ImagePath: "\??\%WinDir%\system32\sysrest.sys"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysrest.sys\DisplayName: "sysrest.sys"
4. Megpróbál egy távoli szerverhez csatlakozni.





