Reklama
Aplikace
Aplikace RootkitRevealer
Produkt RootkitRevealer od společnosti Sysinternals je produktem, který není ani tak "antivirem" pro detekci konkrétních známých rootkitů, ale produktem pro obecné výhledávání skrývajících se aplikací (tedy i rootkitů). Vyžaduje určité znalosti uživatele, protože jen ten může rozhodnout, zda nález je vážný (tj. jde o rootkit) nebo jde o nějakou legitimní "hloupost", např. výsledek přítomnosti speciálního ovladače diskového řadiče.
RootkitRevealer funguje tak, že provede průzkum PC (souborů, registru...) na úrovni volání příslušných API funkcí operačního systému (tedy podobně jako to dělají běžné programy), ale i na co nejnižší úrovni operačního systému. K souborům tak přistupuje defakto na úrovni diskového ovladače a k registrům pak jako k datovému souboru na disku. Následně porovnává informace získáné z těchto dvou úrovní a vyhodnocuje zjištěné rozdíly, které mohou být mimojiné výsledkem působení rootkitu.
Rootkit tak může např. zakrýt některé soubory na úrovni funkcí API (tím že má pod kontrolu funkce API související s hledáním souborů), avšak nezakryje je na úrovni diskového ovladače (druhá - nižší úroveň průzkumu programem RootkitRevealer). RootkitRevealer má tak k dispozici rozdílné informace o tomtéž z obou úrovní průzkumu a okamžitě se o ně dělí s uživatelem, typicky hláškou s popisem (sloupec description) Hidden from Windows API. Toto hlášení je typické pro naprostou většinu běžících rootkitů, ale může se teoreticky vyskytnout i na "čistém" PC (např. u mě v souvislosti s ovladačem RAID). Hlášení Hidden from Windows API značí úplné zakrytí daného souboru / objektu v registech na úrovni volání funkcí API. Rozdíly mohou být i menší, např. položka v registech zjištěná příslušnou API funkcí je rozdílného typu, než shodná položka na úrovni registrů jako datového souboru (Type mismatch between Windows API and raw hive data.)
Další informace lze najít přímo na stránkách výrobce:
http://www.microsoft.com/technet/sysinternals/Utilities/RootkitRevealer.mspx, kde lze popisovaný produkt i zdarma stáhnout.
Použití:
Program je potřeba spustit a stisknout tlačítko SCAN. Kontrola může trvat až několik desítek minut. Pokud si nejste jisti, zda hlášení jsou v pořádku, popř. svědčí o přítomnosti rootkitu, protokol pomocí menu File / Save... vyexportujte do textového souboru a obsah tohoto textového souboru zkopírujte do fóra viry.cz (v textovém editoru lze obsah souboru označit - CTRL-A a pomocí schránky CTRL-C / CTRL-V přenést do nového příspěvku na diskuzním fóru).


rootkit.cz
Diskuzní fórum
Ohromné množství informací lze najít v diskuzním fóru!
| témat | 97698 |
|---|---|
| příspěvků | 855020 |
| uživatelů | 42049 |
Poslední příspěvky viry.cz/forum:
- Prosím o kontrolu logu
- Prosím o pomoc se spolehlivým odinstalováním ESS 4.0
- Misto diagritiky - azbuka
- pade internet po 30 verinach
- pomalé PC,internet (combofix smazal s viry i regedit.exe)
- Prosím o kontrolu logu, rozhazuje se mi obraz
- Prosim o preventivni kontrolu
- Pomalé PC, pomalý internet...
- Hot news: Intel kupuje McAfee
- Placený firewall na Win7 64bit
Dárcovské SMSky
Částka vybraná prostřednictvím dárcovských SMSek, děkujeme za podporu fóra!
| 7 dní | 0 Kč |
|---|---|
| 30 dní | 189 Kč |
Mail info
Pošlete třeba i prázdný e-mail na adresu mailinfo-subscribe@viry.cz a budou vám chodit novinky z VIRY.CZ až do e-mailové schránky!
Tiskovky
- 10.03.2010 - Microsoft Security Essentials na IT Security Workshopu 2010
- 03.03.2010 - Boj s bezpečnostními hrozbami na začátku nového desetiletí
- 23.02.2010 - Konference Security úspěšně za námi
- 22.01.2010 - Počítačový červ ze Slovenska stihl za pár dní poškodit počítače po celém světě
- 22.01.2010 - Řešení Symantec dosáhla výborného hodnocení v testech zabezpečení
- 09.12.2009 - GFI nabízí bezplatnou verzi GFI EndPointSecurity
- 27.10.2009 - ESET varuje před online krádežemi v průběhu Halloweenu
- 26.10.2009 - Nové edice AVG 9.0 pro firemní uživatele
- 14.10.2009 - V Praze se konalo setkání Organizace pro standardizaci testování antimalwarového softwaru
- 13.10.2009 - Společnost Kaspersky Lab odhalila zneužití YouTube pro videospam
