Virus Rombertik là một malware (mã độc) mới có khả năng bắt các gói tin để thu thập dữ liệu cá nhân khi duyệt web đồng thời sẽ tấn công và ghi đè lên MBR (Master Boot Record) ổ cứng máy tính để xóa dấu vết nếu bị phần mềm bảo mật phân tích khiến dữ liệu trên ổ cứng của bạn hoàn toàn biến mất
Virus Rombertik xóa hoàn toàn dữ liệu ổ cứng bằng cách ghi đè MBR
Hình thức chống lại sự phát hiện của phần mềm bảo mật là 1 phương thức hoàn toàn mới. Sau khi lây nhiễm vào máy tính người dùng, Rombertik sẽ chạy một loạt bước kiểm tra chống phân tích xem có đang chạy trong Sandbox (Hộp cát bảo vệ của phần mềm bảo mật) của môi trường ảo hay không trước khi giải mã và có những hành động kế tiếp
Rombertik bắt đầu bằng việc ghi đến 960 triệu byte ngẫu nhiên vào bộ nhớ để để “làm ngập” tập tin log hệ thống với 100GB dữ liệu rác. Kế tiếp, malware này sẽ kiểm tra chống phân tích xem có đang chạy trong trong môi trường ảo hay không
Nếu không nằm trong môi trường hạn chế (Virtual Machine), Rombertik sẽ giải mã, tạo bản sao và khởi chạy các lệnh cần thực thi. Các lệnh thực thi này không cố định và được làm rắc rối với một số lệnh không cần thiết nhằm đánh lạc hướng chuyên gia bảo mật phân tích, dò tìm lại các bước phá hoại của Rombertik.
Nếu phát hiện đang chạy trong môi trường ảo Sandbox, Rombertik sẽ tìm cách truy cập và ghi đè lên MBR ổ cứng bằng byte có giá trị 0 (null byte) hoặc mã hóa toàn bộ dữ liệu trong thư mục "C:\Documents and Settings\Administrator" với thuật toán RC4 trong trường hợp không có quyền ghi lên MRB. Việc ghi đè lên MBR với các byte giá trị 0 khiến việc khôi phục phân vùng hệ thống khó khăn hơn nhiều so với chỉ đơn giản là xóa thông tin MBR này
Rombertik là sự kết hợp giữa một mã độc truyền thống dùng để thu thập dữ liệu cá nhân khi người dùng duyệt web và cơ chế chống sự phát hiện của phần mềm bảo mật hoàn toàn mới. Dù không có nhiều thông tin về tác giả và mục tiêu thật sự của mã độc này, tuy nhiên với những kỹ thuật phức tạp trên cho thấy Rombertik có khả năng được sử dụng trong các hoạt động tình báo mạng và được dùng để tấn công có chủ đích vào một mục tiêu nào đó. Bạn có thể tham khảo thêm thông tin chi tiết tại trang blog của Cisco tại đây.
CHÚ Ý: để được cảnh báo virus và được Tư vấn Hỗ trợ và nhận Key Download mới nhất của phần mềm diệt Virus này hãy Tham gia nhóm Facebook tại đây
Theo ExtremeTech
Các tin khác liên quan cùng chủ đề
- Cứu dữ liệu usb, ổ cứng bị xóa, Ghost nhầm bằng DERescue Data Recovery Master - Phần 7
- Diệt virus bằng cách đóng băng hệ thống với Panda Cloud Antivirus Pro
- Hướng dẫn cách phục hồi dữ liệu ổ cứng bị Format, Ghost, Xóa nhầm
- Thử thách trình diệt virus trên máy bạn bằng mẫu virus tự tạo
- Virus siêu đa hình - Hướng dẫn cách quét và diệt virus siêu đa hình bằng Bkav Pro
- AVG - Hướng dẫn cách gỡ và xóa bỏ hoàn toàn phần mềm diệt virus AVG
- Anti Facebook Virus - Phần mềm chuyên diệt virus trên Facebook
- Avast - Hướng dẫn cách gỡ và xóa bỏ hoàn toàn phần mềm diệt virus Avast
- Avira - Hướng dẫn cách gỡ và xóa bỏ hoàn toàn phần mềm diệt virus Avira
- Bitdefender - Hướng dẫn cách gỡ và xóa bỏ hoàn toàn phần mềm diệt virus Bitdefender
- Bkav Home - Hướng dẫn cách gỡ và xóa bỏ hoàn toàn phần mềm diệt virus Bkav Home
- Bkav Home Plus - Hướng dẫn cách gỡ và xóa bỏ hoàn toàn phần mềm diệt virus Bkav Home Plus



















