News

Other articles

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1

Thursday 11 February 2010
Article  Concern at DDoS sophistication rise

Monday 8 February 2010
Article  Voice encryption standard takes a beating

Friday 5 February 2010
Article  Military importance of cyber recognised
In Brief

Le retour du MBR infecté

Written by Jerome Saiz (SecurityVibes)
Published on Thursday 10 January 2008
0 comment(s) | Subnetwork France
 
Séquence nostalgie pour les plus de trente ans : un parasite en circulation s'attaquerait aux Master Boot Record (MBR) des disques durs. La méthode, très populaire dans les années 80 et 90, semblait tombée en désuétude en dépit de son efficacité radicale. Elle est désormais remise au goût du jour par un cheval de Troie.

S'attaquer au secteur d'amorce principal du disque dur était une pratique courante, et terriblement efficace, il y a encore dix ans. Mais l'apparition de voies d'infection nettement plus faciles à exploiter, tels que les documents Word piégés ou les vers "mass mailer" en Visual Basic, ont relégué la technique au musée.

Pas pour tout le monde, cependant. Si dès 2005 un chercheur de la société eEyes produisait un chevale de Troie exploitant à nouveau cette technique, elle est aujourd'hui remis au goût du jour par un groupe de pirates. Le trojan Mebroot arrive ainsi sur les PC via une installation sauvage (à la viste d'un site web piégé) et s'installe sur le Master Boot Record du disque dur.

L'avantage d'être sur le MBR, comme le savaient bien les anciens, est que le code malveillant est exécuté largement avant n'importe quel système d'exploitation, et a fortiori avant n'importe quel antivirus. Il peut donc librement prendre le contrôle du système et demeurer caché. C'est une caractéristique essentielle pour un Trojan ou rootkit, et ce qui fait tout l'intérêt de la méthode aujourd'hui encore.

Mebroot se répand actuellement dans la nature et aurait infecté au moins 5000 PC selon une analyse menée par la société VeriSign, dont la branche iDefense est à l'origine de l'alerte aux côtés de Symantec. Dans les premiers temps de l'infection, le trojan n'était pas guère détecté : les outils de sécurité actuels ont depuis longtemps cessé de se préoccuper du MBR. Seules les tentatives d'installation via un site web piégé étaient susceptibles de l'être. Cela ne pourra que s'améliorer désormais que l'attention des médias se porte sur ce code d'un autre âge.

Ce Cheval de Troie vise Windows XP, Vista, Server 2003 et 2000.

Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web