نوع جديدي از بوتكيت Bootkit.Trup به صورت گسترده در حال گسترش ميباشد. اين بدافزار خطرناك كه براي آلودگي ثبات راهانداز اصلي (Master boot record) بروز شده است. رمزنگاري استفاده شده در نوع جديد بدافزار يعني “Bootkit.Trup.B” بسيار شبيه نوع قديمي آن “Bootkit.Trup.A” كه از يك عمليات ساده چرخش به راست (ROR) استفاده ميكند، ميباشد.

اين روتكيت موقعيت هندسهي درايو ديسك آلوده را دريافت كرده سپس موقعيت نزديك به انتهاي پارتيشن را براي ذخيره MBR اوليه و ديگر اجزاي سختافزاري را محاسبه مينمايد. اين اجزا و پيمانهها در بخش تخصيص نيافته پارتيشن نوشته ميشوند، و در مواردي كه ديسك پر شده باشد امكان رونويسي با دادههاي ديگر وجود دارد.

MBR اوليه و اجزاي درايور به صورت رمزشده با استفاده از همان متد رمزنگاري ذخيره شدهاند.كامپوننت درايو، بخش DriverStartIo متعلق به ATAPI جايي كه عمليات نوشتن را رصد ميكند، را هوك ميكند. در مواردي كه عمليات نوشتن قصد نوشتن در سكتور بوت ركورد اصلي (MBR) را دارد، روتكيت، عمليات نوشتن را تغيير ميدهد. اين روش با استفاده از محصولات امنيتي، عمليات تعمير را دور ميزند.
مكانيزم محافظتي MBR قبلاً در TDSS مشاهده شد. TDL4 در پايين پشته ذخيرهسازي براي نظارت بر عمليات خواندن و نوشتن در اولين سكتور قرار دارد و اجزاي رمزنگاري شدهي آن در فضاي پارتيشن نشدهي ديسك مستقر ميباشند.
اين بدافزار مرورگرهاي پرطرفدار را براي تزريق كد و افزودن قابليت تبليغات كليكي براي كسب منافع مالي هدف قرار داده است. روتيكيت مذكور اطلاعات تبليغات كليك شده را در يك فايل INI ذخيره ميكند.

برخي نرمافزارهاي امنيتي آلودگي MBR را با عنوايني نظير: Trojan:DOS/Popureb.B و بدافزار بوتكيت را با عنوان Trojan:Win32/Popureb.E شناسايي ميكنند.برخي از مقالات منتشر شده درباره اين روتكيت پيشهناد حذف و نصب مجدد ويندوز را براي حذف اين بدافزار ميدهند.
كاربران كوييكهيل ميتوانند از ابزار BootKitRemover براي شناسايي و پاكسازي اين بوتكيت استفاده نمايند. براي تكميل فرايند ترميم نياز به راهاندازي مجدد سيستم ميباشد.
نويسنده: راجش نيكام – لابراتوار تكنولوژي كوييكهيل