Anmawe
Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Цитата: По трафику сразу видно, что в ситеме буткит работает... И фаерволы в этом солидные помощники | А вот статья есть про руткиты http://nobunkum.ru/ru/everybody-lies (фаервол пропускает сетевую активность вредоносного кода) Вы уверены, что фаервол будет отображать трафик, если в системе руткит, работающий в режиме ядра ? Руткит может что угодно делать - перехватывать системные вызовы, перехватывать обработчики прерываний драйвера файловой системы, может подставить ложный путь к файлу ядра, заблокировать чтение файлов ядра и т.д. Я ядре все равны. Почему бы руткиту не скрыть свою деятельность от фаервола ? Руткит может скрыть процесс от диспетчера задач, от диспетчера процесов в AVZ и т.д. Фаервол будет показывать то, что руткит "разрешит", верно ? Цитата: А вот антивирусы - очень часто подводят | Вообще то фаервол входит в состав многих антивирусов. Цитата: как вы узнаете современный буткит,если он у вас уже в системе и ваш страж его пропустил. Внеше,никак | Как обнаружить руткит - Сравнение двух «снимков» системы (например, списка системных файлов на диске). Первый снимок делается на проверяемой системе, второй – после загрузки с CD или подключения исследуемого HDD к заведомо чистому компьютеру. Подобная методика гарантированно позволит обнаружить любой руткит, который маскирует на диске свои файлы. После обнаружения таких файлов, их следует найти на дисковом пространстве и удалить. | Всего записей: 381 | Зарегистр. 23-11-2011 | Отправлено: 18:02 26-01-2015 | Исправлено: Anmawe, 18:10 26-01-2015 |
|