Новая модификация TDL4 обходит костыль MS Advisory (2506014)

2000
Новая модификация TDL4 обходит костыль MS Advisory (2506014)
Что собственно и следовало ожидать, в конце прошлой недели была обнаружена новая модификация TLD4 (Win32/Olmarik.AMN), которая обходит вставленный костыльот MS для противодействия используемому методу загрузки не подписанных дров ( VT). Первая информация поэтому поводу появилась здесь, после чего достаточно оперативно Prevx написали неплохой блогпостпо теме.

По сути произошло два важных изменения, это механизм обхода костыля от MS и изменилась функциональность связанная с хуками (неплохой блогпостот mcafee по теме), по всей видимости она была изменена для обхода существующих алгоритмов лечения.

Update: наш официальный блогпостпо теме "The co-evolution of TDL4 to bypass the Windows OS Loader patch (KB2506014 )"
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
30.09 11:00 ИИ ускоряет хакеров: как ускорить защиту? Приглашаем на вебинар «ИИ против ИИ» Кейс миграции на единую платформу VM+EASM Регистрация Реклама. 18+. ООО «СКАНФЭКТОРИ» ИНН 7727458406

Александр Матросов

REFLECTIONS ABOUT REVERSE ENGINEERING, THREAT RESEARCH AND SOME MORE ...

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама