Connexion    
 + Créer un compte ?
Date et heure
Publicité
Réseaux : Détecter les Rootkits Présents sur votre pc : Détecter les Rootkits Présents sur votre pc
Posté par HMN le 16/10/2005 19:10 (590 lectures) Articles du même auteur
Réseaux

Le concept de "rootkit" est apparu il y a longtemps dans le monde UNIX (au siècle dernier ! ). Il s'agit d'un composant que le pirate installe sur la machine une fois qu'il en a pris le contrôle, et qui lui permet de dissimuler sa présence. Typiquement, le "rootkit" rend invisible aux autres utilisateurs du système les processus, les fichiers et les connexions réseau du pirate.

Rootkitrevealer.exe
source Cert-IST



Dans sa forme la plus moderne sous UNIX, le "rootkit" modifie le système d'exploitation (au moyen d'un "Loadable Kernel Module" ou même par modification "à la volée" du noyau) pour intercepter tous les appels système et supprimer des fonctions de listage les fichiers, les processus et connexions réseau du pirate.

Une fois le "rootkit" installé, il peut être très difficile de se rendre compte de la présence du pirate, et donc, a fortiori, de "désinfecter" la machine. Heureusement, sous UNIX de nombreux outils "anti-rootkit" existent, et si la menace existe toujours, les moyens pour la combattre sont disponibles.

En comparaison avec UNIX, les "rootkit" sont apparus tard sous Windows (en 2001 ?), mais ils ont utilisé d'emblée les techniques de dissimulations les plus avancées (modification du noyau). De plus, ils sont longtemps restés un mythe : des prototypes étaient disponibles (celui de Greg Hoglund reste la référence en la matière) mais ils n'étaient pas vraiment rencontrés en pratique (sur des machines compromises).

"RootkitRevealer" fonctionne sur Windows NT4 et supérieur, et propose une méthode de détection simple qui repose sur le fait que l'une des fonctions d'un "rootkit" est de cacher des fichiers.

Lorsqu'il est lancé, "RootkitRevealer" :
  • Effectue une première passe qui consiste à obtenir la liste de tous les fichiers du système en utilisant l'API normale de Windows.
  •  Puis une seconde passe, où il construit une nouvelle liste de fichiers en lisant directement le contenu du disque, sans passer par les API Windows.

En comparant ces deux listes, "RootkitRevealer" met en évidence le fait que des fichiers sont cachés aux utilisateurs Windows.

Une partie de ces fichiers cachés sont des fichiers légitimes de Windows (les fichiers métadata de NTFS par exemple : $MFT ou $Secure), mais cette liste est bien connue. Tout autre fichier caché est très suspect, et indique en principe qu'un "rootkit" a été installé.

Cette méthode très simple de détection nous paraît très prometteuse, et constitue un outil précieux pour les investigations sous les systèmes Windows. Bien sûr, certaines précautions doivent être prises, et en particulier le binaire "RootkitRevealer" doit être renommé car l'une des premières réponses des pirates a été d'adopter un comportement particulier pour les processus ayant le nom "rootkitrevealer.exe".

Note: 0.00 (0 votes) - Noter cet article -


Autres articles
23/05/2008 11:15 - SVM contre la loi sur le téléchargement illégal
01/05/2008 07:58 - Uxtheme patché pour Windows XP SP3
29/04/2008 07:10 - Disponibilité du Service Pack 3 pour Windows XP (SP3) en Français !
19/03/2008 06:54 - Vista sp1 est en ligne
06/03/2008 07:20 - Microsoft lance Internet Explorer 8, Silverlight 2 et Expression Studio 2 en beta public



Signets Sociaux

                   

 
Les commentaires appartiennent à leurs auteurs. Nous ne sommes pas responsables de leur contenu.
En ligne
Adhésion:
Aujourd'hui: 0
Hier: 0
Total membres: 367
Dernier inscrit: bilux

En ligne:
Invités : 16
Membres : 0
Total : 16
En ligne [Popup]
66.249.66.***UNITED STATES
72.20.99.***
193.252.149.***FRANCE
38.99.13.***UNITED STATES
193.47.80.***FRANCE
38.103.63.***UNITED STATES
207.253.37.***CANADA
65.55.209.***UNITED STATES
65.55.209.***UNITED STATES
83.193.110.***FRANCE
90.7.74.***
81.52.143.***FRANCE
193.252.149.***FRANCE
72.30.65.***UNITED STATES
81.52.143.***FRANCE
81.52.143.***FRANCE
Fond récent
Pearl factory
(19/11/2008)
Pearl factory
Top envois
1
HMN
1595
2
bilbo_248
271
3
Zeus_87
175
4 vlad_tepes 72
5
levoiz1
50
6
stella-13-
38
7
Pierre-B
21
8
angel06
14
9 kev69 13
10
hmndav
7
Outils en ligne






pandasoftware





ADSL




Testez votre connexion



Recherche
constructeurs
sur
tous les drivers





Recherche de fichiers dll










Comparateur de prix PC-Ressources