Alcuni giorni fa sono stato infettato da un malware, probabilmente qualcosa di nuovo e molto intelligente, dato che è andato avanti senza interruzioni e nessuno strumento di scansione è stato in grado di rilevarlo in seguito (vedere questa domanda ).
Si trattava di un'infezione a due stadi: dapprima un malware ovvio è entrato in Internet Explorer (completamente rattoppato, quindi probabilmente c'è ancora un buco sconosciuto) e ha iniziato a girare e fare cose stupide come nascondere tutti i miei file e il sistema falso lampeggiante popup di avvertenza che mi chiedono di riavviare a causa di un "malfunzionamento del controller del disco"; questo era probabilmente un modo per ingannarmi nel riavvio per caricare il malware reale. Poi, dopo che questo è stato rimosso (molto facilmente, una semplice chiave Run Registry), ha lasciato un rootkit dietro il quale era assolutamente inosservabile ... ma che continuava a fare anche cose stupide, come il dirottamento delle ricerche su Google e il lancio background iexplore.exe
processi che erano chiaramente visibili nel Task Manager (chiedo cosa stavano facendo, però). Alla fine, sono stato in grado di liberarmene riscrivendo l'MBR del sistema di avvio e il settore di avvio, dove era stato nascosto un codice del caricatore; Non so ancora cosa che abbia effettivamente caricato, comunque.
Quello che mi chiedo ora è: le persone che scrivono malware stanno diventando sempre più intelligenti, usando tecniche stealth sempre più avanzate ... eppure continuano a usare questi potenti strumenti per fare cose stupide come mostrare pubblicità, che ormai quasi tutti riconosce come un sicuro segno di infezione da malware (e chi mai fa clic su di essi, comunque?). Se non fosse stato per i processi di hijacking di ricerca e background iexplore.exe
, non avrei mai immaginato che un rootkit fosse ancora lì dopo l'infezione "principale" ... e, se l'infezione "principale" non avesse giocato con attrib.exe per farmi pensare che tutti i miei file erano scomparsi, non l'avrei notato e sarebbe stato libero di caricare il rootkit al prossimo riavvio (che, essendo un computer di casa, sarebbe sicuramente successo a più un giorno).
Un tale rootkit stealth avrebbe potuto rimanere lì per un tempo lungo , se non avesse compiuto sforzi simili per mostrare la sua presenza; e avrebbe potuto fare un danno reale , come installare un keylogger o prendere parte a una botnet; che forse anche ha , ma ... visto che era così ovvio che la macchina era infetta, ho iniziato a cercare un modo per pulirlo, e l'ho trovato (o altrimenti avrei solo formattato , che farò comunque, solo per essere sicuro).
Quindi, la domanda rimane: perché tutte queste tecniche furtive di infezione e furtività vengono sprecate nel mostrare pubblicità inutili?