如何清除Bootkit木马后门

安全 黑客攻防
Bootkit是更高级的Rootkit木马后门。该概念最早于2005年被eEyeDigital公司在他们的“BootRoot"项目中提及,该项目通过感染MBR(磁盘主引记录)的方式,实现绕过系统内核检查和启动隐身。

Bootkit是更高级的Rootkit木马后门。该概念最早于2005年被eEyeDigital公司在他们的“BootRoot"项目中提及,该项目通过感染MBR(磁盘主引记录)的方式,实现绕过系统内核检查和启动隐身。所有在开机时比Windows内核更早加载,实现内核劫持的技术,都可以称之为Bootkit。例如后来木马BIOS Rootkit、VBootkit、SMM Rootkit等。

小实验

下面是一张经典的机器开机启动顺序图

如何清除Bootkit木马后门

如上图所示,第一个组件被称做是主引导记录(MBR),也就是咱们常说硬盘中的0扇区。MBR描述了逻辑分区的一些信息,包含文件系统以及组织方式

如何清除Bootkit木马后门 

如何清除Bootkit木马后门

在引导程序执行几个检查过后,程序就跳转到VBR引导分区(同样在0扇区中)。同样的,VBR也在分区中定义了一些东西。VBR包含了bootstrap和bootloader两部分。

在嵌入式操作系统中,BootLoader是在操作系统内核运行之前运行。

如何清除Bootkit木马后门

Bootkit一般都是感染MBR或者是VBR,将代码复制到内存中,然后执行恶意代码。有时候,他们还会hook INT 13/15中断处理程序来过滤内存和磁盘的访问,保护收到感染的MBR/VBR以及内核驱动。

一旦完成,恶意驱动程序就会注入到用户进程,然后用一个Payload(攻击负载)执行恶意操作,比如进行钓鱼攻击啥的。

关于RogueKiller

流氓软件杀手(roguekiller)是一款免费的进程扫描程序,能够针对电脑正在运行的软件程序、系统文件、hosts、代理、dns、档案、mbr、驱动程序等进行全面安全的扫描检测,一旦发现恶意程序即可中止或清除,从而保护用户的计算机安全。

RogueKiller这款软件可以检测到注入进程,见下面截图:

如何清除Bootkit木马后门

RogueKiller不仅仅能够检测到,还能够自动移除染。只需简单的扫描操作,就可以轻松删除受感染的文件了。

如何清除Bootkit木马后门

移除TDL4的演示

移除Rovnix的演示

相关阅读:针对苹果电脑的ROM级恶意程序Thunderstrike

近日,安全研究人员发现一种让苹果电脑感染ROM级恶意程序的方法。这个攻击由编程专家Trammell Hudson在德国汉堡举办的年度混沌计算机大会上展现,他证明这将使重写苹果Mac计算机固件成为可能。

这种攻击被命名为“Thunderstrike”。它实际上利用了一个在ThunderboltOption ROM中有些历史的漏洞,该漏洞在2012年首次被发现但仍未修补。通过受感染的Thunderbolt设备在苹果电脑的boot ROM中分配一段恶意程序,Thunderstrike 将可以感染苹果可扩展固件接口(EFI)。

参考来源:http://www.adlice.com/bootkit-removal-roguekiller/

责任编辑:蓝雨泪 来源: FreeBuf
相关推荐

2013-04-12 11:07:01

2013-06-19 10:03:42

2014-06-26 14:01:20

2009-09-29 17:42:56

2009-05-13 22:20:38

2011-11-25 13:52:45

dll后门木马bits

2009-10-29 18:28:50

伪装木马清除木马病毒

2011-03-30 10:53:45

2013-07-09 16:12:47

2010-09-14 09:28:34

2009-08-27 17:57:54

2009-08-27 17:17:47

2010-09-13 10:56:04

2009-09-07 11:25:25

2011-03-11 17:23:03

2014-06-19 15:44:31

2009-07-24 18:30:33

2009-12-10 10:30:55

2014-02-19 17:29:14

2009-09-08 17:23:00

点赞
收藏

51CTO技术栈公众号