0% ont trouvé ce document utile (0 vote)
3 vues26 pages

Comprendre les Rootkits et leurs Risques

Le document décrit les méthodes d'attaque utilisant des rootkits, qui permettent aux attaquants d'obtenir un accès non autorisé à des systèmes en masquant leur présence et en collectant des données sensibles. Il présente différents niveaux de rootkits, allant du niveau hyperviseur au niveau applicatif, et propose des mesures de prévention et de détection pour protéger les systèmes contre ces menaces. Enfin, il mentionne l'utilisation d'Alternate Data Streams (ADS) pour injecter discrètement du code malveillant dans des fichiers existants.

Transféré par

yassinebenachat
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
3 vues26 pages

Comprendre les Rootkits et leurs Risques

Le document décrit les méthodes d'attaque utilisant des rootkits, qui permettent aux attaquants d'obtenir un accès non autorisé à des systèmes en masquant leur présence et en collectant des données sensibles. Il présente différents niveaux de rootkits, allant du niveau hyperviseur au niveau applicatif, et propose des mesures de prévention et de détection pour protéger les systèmes contre ces menaces. Enfin, il mentionne l'utilisation d'Alternate Data Streams (ADS) pour injecter discrètement du code malveillant dans des fichiers existants.

Transféré par

yassinebenachat
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Un attaquant place un rootkit en : Objectif d’un rootkit :

-Scannant des ordinateurs et serveurs web -Rooter le système hôte et obtenir un accès
à la recherche de vulnérabilités backdoor à distance
-L’emballant dans un package spéciale -Masquer les traces des attaquants et la
comme un jeux présences d’applications ou processus
-L’installant sur les ordinateurs publics ou malicieux
d’entreprise à travers les social engineering -Collecter des données sensibles, du trafic
-Lançant des attaques zero day (escalade réseau… à partir d’un système où
de privilège, buffer overflow, exploitation l’attaquant peut avoir un accès restreint ou
du kernel…) pas d’accès au système
-Mettre d’autres programmes malicieux
sur le système et agir comme un serveur
de ressources pour les mises à jour de bot
Rootkit niveau Rootkit Rootkit niveau kernel
hyperviseur physique/firmware Ajoute du code
Se cache dans les malicieux ou remplace
Agit comme un dispositifs physiques ou le noyau OS originelle
hyperviseur et modifie dans les firmware dont et les codes des drivers
la séquence de boot du l’intégrité de code n’est
système de la machine pas vérifié
pour lancer l’OS de
l’hôte comme une
machine virtuelle
Rootkit niveau boot Rootkit niveau Rootkit niveau
loader applicatif librairie
Remplace le boot Remplace le binaire Remplace les appels
loader original avec un d’une application avec systèmes avec de faux
que l’attaquant contrôle un faux trojan ou appel systèmes qui
à distance modifie le cache des informations
comportement d’une à propos de l’attaquant
application en injectant
du code malicieux
Réinstaller OS/Applications depuis Éduquer les employés à ne pas
une source de confiance après un télécharger de fichiers/programmes
backup des données critiques depuis des sources qui ne sont pas de
confiances
Des procédures d’installation Installer des parefeux basés hôtes et
automatisées bien documentées réseaux
doivent être en place
Lancer une analyse de dump de la S’assurer de la disponibilité de média
mémoire kernel pour déterminer la de restauration de confiance
présence de rootkits
Renforcer les PCs et serveurs contre Mettre à jour et patcher l’OS et les
les attaques applications
Le flux de données ADS peut intégrer des ADS permet à un
alternatif NFS (ADS) est données dans des fichiers attaquant d'injecter du
un flux caché Windows existants sans changer ni code malveillant dans des
qui contient des altérer leur finalité, leur fichiers sur un système
métadonnées pour le taille ou leur affichage accessible et de les
fichier, telles que les dans les utilitaires de exécuter sans être détecté
attributs, le nombre de navigation de fichiers par l'utilisateur
mots, le nom et l'accès de
l'auteur, l'heure de
modification du fichier

Vous aimerez peut-être aussi