AFXRootkit 2005

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Rootkit Windows (mode utilisateur)
Cible Windows (NT/2000/XP)
Année 2005
Technique Injection de DLL, hook des API Win32
Voir aussi Rootkit · Hacker defender · Vanquish

AFX Rootkit 2005 est un rootkit Windows fonctionnant en mode utilisateur (userland), diffusé au milieu des années 2000. Il injecte une DLL dans les processus cibles et détourne (hook) les API Win32 afin de dissimuler à l'utilisateur et aux outils d'administration ses propres artefacts.

Fonctionnement

Le rootkit repose sur l'injection d'une bibliothèque dans l'espace mémoire des processus et le détournement des appels système de haut niveau. Une fois en place, il masque notamment :

  • les processus et threads associés au rootkit ;
  • les fichiers et répertoires portant son empreinte ;
  • les clés et valeurs de registre correspondantes ;
  • les connexions réseau ouvertes par le code malveillant.

Agissant en mode utilisateur, il est en principe détectable par des outils qui comparent la vue « haut niveau » (via les API) et la vue « bas niveau » du système — approche mise en œuvre par RootkitRevealer.

Détection

  • RootkitRevealer — comparaison des vues API / accès brut ;
  • outils de détection croisée de processus et de handles cachés.

Voir aussi