image

RAIDE houdt rootkits buiten de deur

vrijdag 17 maart 2006, 12:59 door Redactie, 5 reacties

Als het aan twee security onderzoekers ligt hebben rootkits hun langste tijd gehad. Peter Silberman en Jamie Butler hebben een tool ontwikkeld die zelfs "onvindbare" rootkits kan vinden. RAIDE (Rootkit Analysis Identification Elimination) werd tijdens de Black Hat conferentie in Amsterdam gepresenteerd en bevat unieke features die niet in andere rootkitverwijderaars aanwezig zijn.

"Het kan API hooks detecteren en herstellen en verborgen processen zichtbaar maken. In plaats van het gebruik van meerdere tools, combineert RAIDE alles, iets wat ook ons doel was" zegt Silberman.

Bestaande anti-rootkit scanners zoals BlackLight en RootkitRevealer kijken naar aanpassingen van het register en het bestandssysteem om kernel-mode rootkits te vinden, maar deze aanpak is niet waterdicht aldus Silberman.

RAIDE kan verder door onderzoekers gebruikt worden om een dump van een verborgen proces te maken of voor het importeren van DLLs voor analyse. "Ik denk dat dit een veelbelovende tool is. Zeker de mogelijkheid om verborgen processen te "relinken" die tijdens een DKOM aanvallen verborgen waren. Ook het herstellen van hooks is goed uitgewerkt" gaat Butler verder. De onderzoekers zijn van plan om later een commerciele versie van RAIDE uit te rollen.

Reacties (5)
17-03-2006, 13:25 door Anoniem
Rootkits zijn toch al al een jaar of 2 dood, er wordt zoveel op gejaagd dat
de werking van de technologie niks meer waard is deze dagen.....
17-03-2006, 17:40 door G-Force
Door Anoniem
Rootkits zijn toch al al een jaar of 2 dood, er wordt zoveel op gejaagd dat
de werking van de technologie niks meer waard is deze dagen.....

Totdat jezelf natuurlijk een Rootkit binnenkrijgt.
17-03-2006, 20:40 door Anoniem
Ze zijn nog goed actief. Toevallig eergisteren had ik een
bestand in de C:Windows staan, stond gelocked. Met Unlocker
gekeken welk process het bestand in gebruik had.
Iexplore.exe. Kan nooit want ik surf met Mozilla. En dan was
iexplore.exe ook nergens te zien in de Task Manager, maar
wel met Unlocker... Lijkt mij dus een rootkit die zichzelf
verborgen houdt.
17-03-2006, 22:36 door Ronald van der Westen.
Door Anoniem
Rootkits zijn toch al al een jaar of 2 dood, er wordt zoveel op gejaagd dat
de werking van de technologie niks meer waard is deze dagen.....
Dat is toch een van de domste opmerkingen die ik hier ooit heb gezien..
18-03-2006, 15:44 door Anoniem
Ik ben benieuwd of we hier meer van gaan horen. Klinkt goed.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.