据称,新发现的高级恶意软件Rombertik在被检测时会让计算机瘫痪。那么,Rombertik恶意软件究竟有什么特别之处,当它被检测时它如何进行自毁?我们是否应该采用不同的反恶意软件战略来检测和隔离它?
Nick Lewis:任何恶意软件在感染系统后都可能让计算机瘫痪,而不只是Rombertik恶意软件。对于更先进的计算机,恶意软件编写者会有更多方法来让其瘫痪。自1980年代以来,我们就开始看到恶意软件让受感染的终端崩溃——恶意软件会重写引导扇区,并让系统不可用。同时,还有很多其他方法来让终端崩溃。
恶意软件会试图躲开虚拟环境以及破坏其存在的证据,对于这种恶意软件,企业需要更长的时间来检测和分析。思科公司Talos研究小组在其博客中介绍了新的Rombertik恶意软件,该恶意软件会多次检查以确定它是否在被分析,如果它确定正在被分析,则会通过重写主引导记录(MBR)来破坏系统。
重写MBR的威胁并没有对反恶意软件研究人员起到威慑作用,因为他们知道,一个不慎就可能导致系统以及任何保存的分析数据遭到破坏。更大的风险是:IT专业新手会试图解决问题并删除该恶意软件,他们可能不知道在调查恶意软件以及如何捕捉其登录凭证时可能导致数据被销毁。
对于Rombertik恶意软件,应该采用略微不同的反恶意软件战略来进行检测和隔离,但让受感染终端恢复的最有效方法是重新安装系统。如果恶意软件自毁并导致系统无法启动,这将不会是一个问题。不过,这种假设的前提是企业已经做好备份或者数据存储在独立的系统,企业仍然可以通过监控网络来检测该恶意软件,但不会阻止恶意软件的网络通信。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
翻译
相关推荐
-
新闻集:微软EMET现关键漏洞 2015网络犯罪情况一览
不久前,研究人员发现了早期版本微软EMET中的关键漏洞,攻击者可以利用这个免费的反恶意软件让其针对EMET自身;通过2015年网络犯罪的最新研究报告解读2015年网络犯罪情况。
-
高级恶意软件是如何逃避“僵化沙箱”的?
如今,用以对付高级恶意软件的沙箱技术已被恶意软件的作者利用。网络罪犯越来越多地使用这种技术来创造新技术来逃避这种防御。
-
着眼网络外围和内部:更好地利用网络流量分析
在这个音频中,Peter Sullivan探讨了高级恶意软件的性质以及为什么安全专业人员必须立即改变其工作重点以同时涵盖网络内部和网络外围检测。
-
谁为互联网公司安全事故埋单?
支付宝用了2小时满血复活,而携程经过了12小时的折腾后恢复正常。没有黑客,没有组织和预谋,两家在国内数一数二的互联网公司以这样的方式短期罢工,可谓一石激起千层浪,引起舆论一片哗然。