AFXRootkit 2005
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Rootkit Windows (mode utilisateur) |
| Cible | Windows (NT/2000/XP) |
| Année | 2005 |
| Technique | Injection de DLL, hook des API Win32 |
| Voir aussi | Rootkit · Hacker defender · Vanquish |
AFX Rootkit 2005 est un rootkit Windows fonctionnant en mode utilisateur (userland), diffusé au milieu des années 2000. Il injecte une DLL dans les processus cibles et détourne (hook) les API Win32 afin de dissimuler à l'utilisateur et aux outils d'administration ses propres artefacts.
Fonctionnement
Le rootkit repose sur l'injection d'une bibliothèque dans l'espace mémoire des processus et le détournement des appels système de haut niveau. Une fois en place, il masque notamment :
- les processus et threads associés au rootkit ;
- les fichiers et répertoires portant son empreinte ;
- les clés et valeurs de registre correspondantes ;
- les connexions réseau ouvertes par le code malveillant.
Agissant en mode utilisateur, il est en principe détectable par des outils qui comparent la vue « haut niveau » (via les API) et la vue « bas niveau » du système — approche mise en œuvre par RootkitRevealer.
Détection
- RootkitRevealer — comparaison des vues API / accès brut ;
- outils de détection croisée de processus et de handles cachés.
Voir aussi
- Rootkit — principe général et liste de rootkits connus
- Hacker defender / Vanquish — autres rootkits Windows userland
- RootkitRevealer — détection