Rootkits : info ou intox ? - Sécurité - Windows & Software
Marsh Posté le 10-04-2005 à 12:24:32
c'est pas des nouveautés, ça fait 20 ans que ça existe
99% du temps, quand un rootkit est détecté, ton système est condamné.
comme outil de détection, il y a entre autre chkrootkit
http://www.chkrootkit.org/
Marsh Posté le 10-04-2005 à 12:29:13
Effectivement, ça date, l'info a été (ré?)-éditée par Microsoft il y a quelques semaines... d'où la profusion d'articles sur le sujet !
Donc, face à ce type de virus, le formatage serait la seule solution ? Il n'y a aucun moyen d'éditer / de modifier le noyau du système ?
Marsh Posté le 10-04-2005 à 12:31:30
Une fois ton systeme contaminé, comme peut tu etre sur que seul le noyau (ou programme) infecté par le rootkit est le seul d'infecté ?
Bref système compromis ---> ya plus qu'a formatter
Marsh Posté le 10-04-2005 à 12:36:19
wawaseb a écrit : Effectivement, ça date, l'info a été (ré?)-éditée par Microsoft il y a quelques semaines... d'où la profusion d'articles sur le sujet ! |
Microsoft fait de la pub pour les rootkits ?
Marsh Posté le 10-04-2005 à 12:37:55
AirbaT a écrit : |
oui, récemment, les milieux autorisés de la sécurité ont commencé à dire que des rootkits allaient apparaitre pour windows si le système devient plus sécure.
Marsh Posté le 10-04-2005 à 12:38:31
Non mais y a des rootkits pour windows maintenant
Sinon rkhunter est mieux pour détecter les rootkits récents.
Marsh Posté le 10-04-2005 à 12:48:20
[Pardon à Com21, j'ai crû qu'il avait "enlevé" mon topic...]
Ne peut-on pas trouver des programmes qui permettent d'éditer/de modifier le noyau ? Si on "répare" ce dernier, il devrait être possible de "nettoyer" le reste.
Pourquoi ces infections ne sont-elles pas plus répandues ?
Celles que nous connaissons sont relativement faciles à éradiquer avec les outils adéquats...
Enfin, comment savoir qu'on a affaire à un rootkit et pas à un problème matériel, de pilote ou de fichier système corrompu ?
Les commandes "chkdsk/f/r" ou "sfc/scannow" ne permettent-elles pas de retirer un rootkit ?
Merci d'avance,
Marsh Posté le 10-04-2005 à 12:51:55
wawaseb a écrit : [Pardon à Com21, j'ai crû qu'il avait "enlevé" mon topic...] |
si tu es rootkité, tu seras incapable de vérifier si les commandes que tu lances sur le système font bien ce qu'elles ont prévus de faire. sfc /scannow par exemple pourrait très bien ne faire que crépiter le disque et afficher des trucs sans rien vérifier. Tu n'as aucun moyen de le savoir.
pour se prémunir, le plus efficace c'est d'avoir un système à jour sans faille de sécu connues, d'éviter d'avoir des services trouvés qui écoutent etc.
Marsh Posté le 10-04-2005 à 12:55:13
Tout simplement si tu est infecté par un ootkit tu ne peut pas savoir quels fichiers il a remplacé, donc meme une commande rm peut être corrompue et peut ne pas effacer ce que tu lui demande par exemple.
La seule solution sûre c'est le formatage.
Edit: grilled
Marsh Posté le 10-04-2005 à 12:58:30
"Edit : grilled" ?
Donc, un PC qui plante de manière aléatoire alors que tout est à jour dessus et que le matériel est Ok peut être infecté par un rootkit ?
Marsh Posté le 10-04-2005 à 12:59:48
Mjules a écrit : si tu es rootkité, tu seras incapable de vérifier si les commandes que tu lances sur le système font bien ce qu'elles ont prévus de faire. sfc /scannow par exemple pourrait très bien ne faire que crépiter le disque et afficher des trucs sans rien vérifier. Tu n'as aucun moyen de le savoir. |
des empreintes MD5 de ton système sur un support RO (CD/DVD), des binaires en statique pour de la récup, de la patience et du temps.
bref, tu as peut être plus vite fait de tout réinstaller
Marsh Posté le 10-04-2005 à 13:01:55
Donc, une réinstallation de Windows sur l'installation précédente sans formatage DEVRAIT enlever la plupart des rootkits ?
Les rootkits seraient alors LES SEULS PROBLEMES face auxquels on DOIT formater ?
Marsh Posté le 10-04-2005 à 13:04:35
wawaseb a écrit : Donc, une réinstallation de Windows sur l'installation précédente sans formatage DEVRAIT enlever la plupart des rootkits ? |
non pour la dernière phrase ; une corruption massive du système de fichier est une bonne raison aussi
Marsh Posté le 10-04-2005 à 13:05:47
wawaseb a écrit : Donc, une réinstallation de Windows sur l'installation précédente sans formatage DEVRAIT enlever la plupart des rootkits ? |
Pourquoi tu parles de Windows ?
Marsh Posté le 10-04-2005 à 13:07:59
parce qu'il a posté sur WSR en premier et que son topic a été déplacé (je sais pas pourquoi d'ailleurs)
Marsh Posté le 10-04-2005 à 13:09:35
Parce qu'au départ, j'ai posté dans la section "sécurité", relis ce qui est mis plus haut, tu comprendras...
"Corruption massive du système de fichier", à part sur WinME, je n'ai jamais vu cela.
Donc, les rootkits (s'ils existent réellement sur Windows, ce que je finis par me demander) sont vraiment les pires saletés jamais crées...
Marsh Posté le 10-04-2005 à 13:12:28
Mjules a écrit : parce qu'il a posté sur WSR en premier et que son topic a été déplacé (je sais pas pourquoi d'ailleurs) |
Ouais, faudra qu'on m'explique ce qu'un topic sur les rootkits sous windows fout ici
Marsh Posté le 10-04-2005 à 13:14:14
probablement parce que le modérateur à lu unix dans le topic et a oublié de regarder que ça pouvait concerner windows.
d'un autre côté, il aura clairement beaucoup plus de réponses ici que sur WSR
Marsh Posté le 10-04-2005 à 13:16:52
wawaseb a écrit : Parce qu'au départ, j'ai posté dans la section "sécurité", relis ce qui est mis plus haut, tu comprendras... |
ils existent je crois en avoir entendu parler dans un MISC ou sur un site anglophone
oui c'est de la saleté
Marsh Posté le 10-04-2005 à 13:21:46
Le code de Microsoft étant protégé, qui a les compétences requises pour programmer ces animaux ?
Doit-on accuser des employés de la célèbre entreprise ?
J'imagine que le pirate doit exploiter une faille de sécurité non-colmatée, ce qui revient à dire que les rootkits sont (et resteront) extrêmement RARES sous Windows !
(sous Linux, le dernier magasine "Hakin9" propose un article relativement complet sur les rootkits -> J'espère que je ne transgresse pas aux règles du forum en proposant cette doc pour laquelle je n'ai aucun lien)
Marsh Posté le 10-04-2005 à 13:30:40
wawaseb a écrit : Le code de Microsoft étant protégé, qui a les compétences requises pour programmer ces animaux ? |
Marsh Posté le 10-04-2005 à 14:05:41
on peut renvoyer ce topic sur WS&R plz ?
Marsh Posté le 11-05-2005 à 23:41:31
Voilà, j'ai découvert ENFIN un rootkit.. Or, il y a moyen de l'enlever sans formater !
Quelqu'un peut-il me citer l'exemple d'une de ces bestioles sous Windows IMPOSSIBLE à enlever sans et pourquoi ?
Merci d'avance,
Marsh Posté le 10-04-2005 à 12:22:17
Depuis plusieurs semaines,
De nombreux articles sur Internet nous parlent des "Rootkits", sortes de virus indétectables, placés au coeur même (KERNEL) des systèmes WINDOWS...
Certains outils de désinfection ont déjà vu le jour.
Quelqu'un a-t-il déjà eu affaire à ces nouveautés ?
Comment s'en est-il débarassé ?
Comment les a-t-il détectés ?
Merci à ceux qui peuvent nous renseigner CONCRETEMENT sur ce sujet...
Message édité par wawaseb le 10-04-2005 à 13:16:51