Какую программу можно считать руткитом? - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Какую программу можно считать руткитом?

Recommended Posts

Сергей Ильин

Речь в этой ветке пойдет о руткитах, сейчас этот термин использую все, кому не лень, пиарятся на нем почти все производители программного обеспечения (в том числе и антивирусные компании), заявляя о защите от этой новой, суперопасной угрозы.

Хотелось бы обсудить и сформулировать:

1. Какую программу можно считать руткитом?

Вопрос кажется простым, но экспертных точек зрения на него много.

В ветке про Dr.Web Shield это затрагивалось. Потом прочитал по ссылке переписку некого товарища с сапортом Drweb, получается что и некоторые антивирусы можно считать руткитами или наделенными функциями руткитов:

Почитайте статью Марка Руссиновича http://www.sysinternals.com/Utilities/RootkitRevealer.html что такое руткит и как он устроен. Сегодня не только KAV, но и некоторое другое ПО может быть по его поведению в системе расценено как типичный руткит. Средству борьбы с руткитами все равно что это за ПО.

2. Можно ли создать адекватную защиту от этой угрозы вообще?

a. Для какиех операционных систем существует угроза руткитов и какие проблемы существуют в их архитектуре?

б. Позможно ли появление принципиально новых руткитов?

Помню была интересная, но пугающая новость на эту тему Руткиты могут быть записаны в BIOS.

Думаю тема интересная, надеюсь будет много технических подробностей :-)

Добавлено спустя 55 секунд:

Да, есть есть какие-то ссылки и определения по этой теме скидывайте все сюда.

Заранее спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z
переписку некого товарища с сапортом Drweb

какого-то тролля из большой и не гордой компании, для точности. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Эпизод два, "атака троллей". Техподдержку атакуют тролли с машин ЛК. :lol:

Это из последней ссылки. Будем считать это был :off:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
переписку некого товарища с сапортом Drweb.

Неверный номер запроса в тех. поддержку. Пожалуйста, проверьте корректность ссылки и повторите попытку.

Мне вот такая формулировка больше нравиться http://ru.wikipedia.org/wiki/Rootkit

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Ego1st, ну уже почистили ... вчера вечером все открывалось :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Основная формулировка термина "руткит" дана в Википедии (ссылка Эгоиста).

Под самим термином "руткит" обычно понимают вредоносное приложение, которое вмешивается в работу системы для достижения своих целей. Сама технология вмешательства в работы API-функций применяется и для решения полезных задач. Например, для мониторинга системы, обеспечения безопасности, отладки и т.д.( поэтому не нужно расматривать руткит-технологию чисто как вредоносную)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

Я бы определил руткит как снабженное драйвером приложение, выполняющее перехваты системных функций с целью сокрытия других приложений, ключей реестра и т.п...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Пит

Да, похоже, точную формулировку без специалистов Dr.Web нам не сформулировать. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

В Википедии написано:

В системах Windows под rootkit принято подразумевать программу, которая внедряется в систему и перехватывает системные функции (Windows API). Перехват и модификация низкоуровневых API-функций, в первую очередь, позволяет такой программе достаточно качественно маскировать своё присутствие в системе. Кроме того, как правило, rootkit может маскировать присутствие в системе любых описанных в его конфигурации процессов, каталогов и файлов на диске, ключей в реестре. Многие rootkit устанавливают в систему свои драйверы и службы (они, естественно, также являются «невидимыми»).

Так как тогда быть с драйверами, маскирующими процессы по DKOM-технологии?? Согласно приведенному выше тексту, они не являются руткитами. :shock:

Как тогда их назвать? Это технология развивается (троян Rustock) и вполне возможно в скором времени заменит ставшую уже классической-правку KIst.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm

rootkit - программный код или техника, направленная на сокрытие присутствия в системе заданных объектов (процессов, файлов, ключей реестра и т.д.). © "VirusList.Ru"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
rootkit - программный код или техника, направленная на сокрытие присутствия в системе заданных объектов (процессов, файлов, ключей реестра и т.д.). © "VirusList.Ru"

да я склонен к такому обьяснению функция, а то из вики получаеться что любая проактивка, hips. песочница являеться руткитом..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      С большой вероятностью эта версия и станет v5.0
      Все что было запланировано реализовано. ---------------------------------------------------------
       5.0.RC1
      ---------------------------------------------------------
       o В окно запуска добавлен пункт меню "Перезагрузить в интерфейс встроенного ПО [UEFI]"
         Доступно начиная с Win10.

       o В окно запуска добавлен выбор основного шрифта.

       o Пополнено окно дополнительных настроек.

       o В функцию удаления временных файлов добавлено 4 каталога с временным файлами Windows.
         o \Windows\Downloaded Program Files
         o \ProgramData\Microsoft\Windows\WER\ReportArchive   
         o \ProgramData\Microsoft\Windows\WER\ReportQueue
         o \ProgramData\Microsoft\Windows\WER\Temp
         Функция больше не выводит в лог пути до отсутствующих каталогов.

       o Исправлена критическая ошибка инициализации режима DDA,
         она могла проявляться на чипсетах AMD при подключении
         физического монитора к компьютеру, который был отключен или физически
         не подключен на этапе загрузки системы, при этом меняются логические
         номера дисплеев и 1-го дисплея обычно не существует, поэтому
         если вы подключились и 1-й дисплей показывает черный квадрат то
         стоит попробовать переключиться на 2-й и т.п.
         (!) В этом случае не работает программный способ вывода дисплея из сна,
         (!) поэтому в текущей версии движения мыши в любом случае передаются на
         (!) удаленный компьютер, что гарантировано пробуждает спящий дисплей
         (!) при переключении на него.

       o Исправлена ошибка создания загрузочного диска под Windows 11 24H2,
         по неизвестной причине в этой редакции Windows dism из пакета ADK
         не способен без ошибок сформировать загрузочный образ диска,
         поэтому все операции с образом диска теперь выполняет штатный dism из системного каталога.

       o Исправлена ошибка для определения пути до драйвера CDD.DLL при анализе
         ключей безопасного режима.

       
    • PR55.RP55
      Критическая уязвимость в ASUS DriverHub https://www.comss.ru/page.php?id=16443
    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
    • PR55.RP55
      Увидит ли такое uVS И должно быть удаление ? O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\TEMP
      O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\Михаил Акаминов
      O27 - Account: (Hidden) User 'John' is invisible on logon screen
      O27 - Account: (Missing) HKLM\..\ProfileList\S-1-5-21-1832937462-987109255-1306349959-1002.bak [ProfileImagePath] = C:\Users\Михаил (folder missing)
×