Kaspersky Lab teatab unikaalse MBR-rootkit´i uue variandi avastamisest ja eemaldamisvõimalusest.
Kaspersky Lab´i spetsialistid avastasid kahjurprogrammi Sinowal uue variandi 2009. aasta märtsi lõpus. Sinowal nakatab enda varjamiseks kõvaketta peabuutsektorit (MBR, Master Boot Record).
Firma eksperdid kirjutasid selle rootkit´i eelmistest variantidest möödunud aasta jooksul väga põhjalikult:
esimeses kvartaliaruandes ning artiklis "
Bootkit: häire 2008". Kuid uus variant oli uurijatele tõeliseks üllatuseks. Kahjurprogrammi uus modifikatsioon Backdoor.Win32.Sinowal kasutab eelmistest versioonidest erinevalt oma avastamise ärahoidmiseks tunduvalt sügavamat juurutust süsteemi. Selles variandis realiseeritud varjamismeetod kasutab hõivet seadmete objektide tasemel – operatsioonisüsteemi kõige "alumisel" tasemel. Pahategijad pole selliseid juhtivaid tehnoloogiaid varem kunagi kasutanud. Seepärast polnud ükski olemasolevatest viirustõrjetoodetest Sinowal´i uue modifikatsiooni ilmumisel võimeline mitte ainult parandama kahjurprogrammiga Backdoor.Win32.Sinowal nakatatud arvuteid, vaid isegi avastama probleemi. Sisenedes süsteemi, aktiveerib bootkit varjatult põhimooduli, mis on mõeldud kasutajate isiklike andmete ja nende erinevate kasutajakontode varguseks.
Kaspersky Lab´i ekspertide andmeil levitatakse bootkit´i aktiivselt erinevatelt, Neosploit´i haavatavusi kasutatavatelt kahjurveebilehtedelt. Üheks põhiliseks süsteemi sattumisviisiks on Adobe Acrobat Reader´i haavatavuse kasutamine, mis käivitab kasutaja teadmata süsteemi laetava kahjutoova PDF-faili.
Siiani internetis leviva bootkit´i avastamine ja eemaldamine on üks keerulisemaid ülesandeid kõigest, millega on viirustõrjetööstuse spetsialistid viimase paari aasta jooksul kokku puutunud. Kaspersky Lab realiseeris juhtivatest viirustõrjefirmadest esimesena oma olemasolevates personaalsetes viirustõrjelahendustes mitte ainult Sinowal´i selle versiooni avastamis-, vaid ka eduka eemaldamisvõimaluse.
Arvuti kontrolliks nakatumise suhtes tuleb personaaltoodete kasutajatel uuendada signatuurbaasid ja kontrollida täielikult süsteemi. Bootkit´i avastamisel tuleb selle kahjurprogrammi eemaldamise käigus taaskäivitada arvuti.
Lisaks soovitavad Kaspersky Lab´i eksperdid kõikidel kasutajatel paigaldada
Acrobat Reader´i ja kasutusel olevate veebilehitsejate haavatavuste sulgemiseks vajalikud paigad.