Un attaquant place un rootkit en : Objectif d’un rootkit :
-Scannant des ordinateurs et serveurs web -Rooter le système hôte et obtenir un accès
à la recherche de vulnérabilités backdoor à distance
-L’emballant dans un package spéciale -Masquer les traces des attaquants et la
comme un jeux présences d’applications ou processus
-L’installant sur les ordinateurs publics ou malicieux
d’entreprise à travers les social engineering -Collecter des données sensibles, du trafic
-Lançant des attaques zero day (escalade réseau… à partir d’un système où
de privilège, buffer overflow, exploitation l’attaquant peut avoir un accès restreint ou
du kernel…) pas d’accès au système
-Mettre d’autres programmes malicieux
sur le système et agir comme un serveur
de ressources pour les mises à jour de bot
Rootkit niveau Rootkit Rootkit niveau kernel
hyperviseur physique/firmware Ajoute du code
Se cache dans les malicieux ou remplace
Agit comme un dispositifs physiques ou le noyau OS originelle
hyperviseur et modifie dans les firmware dont et les codes des drivers
la séquence de boot du l’intégrité de code n’est
système de la machine pas vérifié
pour lancer l’OS de
l’hôte comme une
machine virtuelle
Rootkit niveau boot Rootkit niveau Rootkit niveau
loader applicatif librairie
Remplace le boot Remplace le binaire Remplace les appels
loader original avec un d’une application avec systèmes avec de faux
que l’attaquant contrôle un faux trojan ou appel systèmes qui
à distance modifie le cache des informations
comportement d’une à propos de l’attaquant
application en injectant
du code malicieux
Réinstaller OS/Applications depuis Éduquer les employés à ne pas
une source de confiance après un télécharger de fichiers/programmes
backup des données critiques depuis des sources qui ne sont pas de
confiances
Des procédures d’installation Installer des parefeux basés hôtes et
automatisées bien documentées réseaux
doivent être en place
Lancer une analyse de dump de la S’assurer de la disponibilité de média
mémoire kernel pour déterminer la de restauration de confiance
présence de rootkits
Renforcer les PCs et serveurs contre Mettre à jour et patcher l’OS et les
les attaques applications
Le flux de données ADS peut intégrer des ADS permet à un
alternatif NFS (ADS) est données dans des fichiers attaquant d'injecter du
un flux caché Windows existants sans changer ni code malveillant dans des
qui contient des altérer leur finalité, leur fichiers sur un système
métadonnées pour le taille ou leur affichage accessible et de les
fichier, telles que les dans les utilitaires de exécuter sans être détecté
attributs, le nombre de navigation de fichiers par l'utilisateur
mots, le nom et l'accès de
l'auteur, l'heure de
modification du fichier