Présentation
Tarifs
           
  Accueil\Astuces\Windows\Rootkits\

   PROFESSIONNELS
Prestations
Site Internet
Pack site Internet
Tarifs
   PARTICULIERS
Prestations
Tarifs
   WINDOWS
Téléchargement
Administration
Optimiser
Personnaliser
Maintenance
Registre
Dossiers
Divers
   INTERNET
Internet Explorer
Outlook
Outlook Express
Firefox
   SECURITE
Windows
Firewall
Antivirus
Divers
Dossiers
Fiches Conseils
 
A B C D E F G H I J K
L
M O P Q R S T U V
W
X Y Z

 

 
 
Test de sécurité
 
 
Liste des partenaires
 


Seem et ses détections

NIVEAU

 
 

Dossier édité le : 03/08/2007
Auteur : 3psilon
Source :
http://3psilon.info/Seem-et-ses-detections.html
Système d'exploitation concerné : Windows 2000-XP
Rubrique : rootkits
Mots clés : rootkits, SEEM, rootkits, SSDT, hook, processus.

Sommaire

 - Présentation
 - ArnHideProcess
 - fhide
 - badrkdemo
 - hxdef
 - AFXRootkit

Présentation

Cet article présente les possibilités de Seem. Ce logiciel est capable de détecter les malwares ancrés dans le coeur de Windows. Voici les descriptions des tests effectués avec les rootkits les plus connus.

ArnHideProcess

Cet outil est un driver de démonstration permettant de masquer le processus “explorer.exe”. Les techniques utilisées s’apparentent aux rootkits. Il hook une fonction (ZwQuerySystemInformation) de la SSDT lui permettant de cacher le processus “explorer.exe”. (ArnHideProcess)

Ainsi avec les outils standards, comme le gestionnaire de tâche de Windows ou le logiciel ProcessExplorer, ce processus sera invisible :

(GIF) (GIF)

De son coté, Seem affiche en rouge ce processus dit “caché”. L’arrêt de ce programme est également fonctionnel.

(GIF)

La section SSDT fait apparaitre le hook de la fonction par le driver de ArnHideProcess.

(GIF)

fhide

“fhide.sys” n’est pas un rootkit malsain comme beaucoup d’autres. C’est un simple “driver” de démonstration d’un certain type de furtivité. Il est fait pour tester les capacités de détection des systèmes de défense.

(JPG)

badrkdemo

Un autre rootkit de démonstration. Cette fois-ci, Seem (v4.0) ne voit pas le driver chargé, mais visualise le service associé et permet de le supprimer.

(JPG)

hxdef

Nouveau test avec le célèbre rootkit “hxdef”. Celui-ci est également détecté par Seem. Une fois le processus arrêté, le service Windows apparaitra, tout comme les fichiers masqués.

(GIF)

La section Module du noyau de Seem permet également de constater que le driver du rootkit est chargé en mémoire.

(GIF)

Une fois désactivé, son service Windows apparait.

(GIF)

AFXRootkit

Ce nouvel exemple exploite le rootkit AFXRootkit. Ce rootkit s’installe dans le dossier “c :\winnt\rewt”. Il est composé d’un programme root.exe et d’une librairie hook.dll.

Le gestionnaire de tâche de Windows sera une nouvelle fois impuissant face à ce malware :

(GIF)

Seem est en mesure de démasquer le programme caché et permet de le terminer.

(GIF)

 


Revenir à la page précédente

 

imageINSCRIPTION NEWSLETTER :
image
imageVotre Email :
OK
- En savoir plus >>


 

Accueil
Webdesign
Contacts
© MICROCOMS SARL, société de services informatique pour les professionnels et les particuliers - 38 rue de Berri - 75008 Paris
Mentions légales - SIREN : 494 617 723 - Version du site : 1.1