Als het om betrouwbaarheid gaat blijkt hardware ten opzichte van software bij de meeste mensen een streepje voor te hebben. In het geval van hardwarematige rootkit detectie gaat deze vlieger niet op, zegt de Poolse rootkit expert Joanna Rutkowska. Volgens bedrijven als Komoku en BBN Technologies biedt hardware de veiligste en betrouwbaarste manier om rootkits op een systeem te detecteren.
Rutkowska heeft echter verschillende manieren gevonden om de resultaten van hardwarematige oplossingen, zoals PCI kaarten of de FireWire bus, te manipuleren. Tijdens de Black Hat DC conferentie die vorige week plaatsvond, demonstreerde de onderzoekster drie aanvallen tegen systemen met een AMD64 processor, en liet zien hoe ze de weergave van het RAM geheugen kon laten verschillen van de echte inhoud van het geheugen zoals dat door de processor werd waargenomen.
Hoewel het alleen om theoretische aanvallen gaat, laat het onderzoek van Rutkowska zien dat er zowel hardware- als softwarematige oplossingen nodig zijn. Daarnaast is het wederom een herinnering aan hoe gevaarlijk complexe rootkits kunnen zijn. Als informatie uit het RAM niet meer door forensische experts gebruikt kan worden is het in principe "game over" zegt Ryan Naraine.
Deze posting is gelocked. Reageren is niet meer mogelijk.