FU
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Rootkit Windows (mode noyau) |
| Technique | DKOM (Direct Kernel Object Manipulation) |
| Composants | fu.exe (dropper), msdirectx.sys (driver)
|
| Voir aussi | Rootkit · Hacker defender · Vanquish |
FU est un rootkit Windows historique fonctionnant en mode noyau. Il remplace une série de commandes internes et manipule directement les structures de l'Object Manager du noyau (technique dite DKOM, Direct Kernel Object Manipulation) pour dissimuler son activité sans détourner les API classiques.
Composants
- dropper :
fu.exe— installe et pilote le rootkit ; - driver :
msdirectx.sys— le pilote noyau chargé.
Capacités
FU opère via un accès direct au noyau (direct access kernel) et permet notamment de :
- masquer des processus et des pilotes ;
- cacher les informations remontées à l'application utilisateur ainsi que les événements du module noyau ;
- ajouter des privilèges aux processus ciblés ;
- retirer les entrées à dissimuler des deux listes chaînées (avec des noms symboliques) tenues par le noyau.
Détection
La technique DKOM ne détourne pas les API, ce qui la rend invisible aux détecteurs basés uniquement sur la comparaison de vues API. La détection passe par l'analyse d'incohérences dans les structures noyau (parcours croisé des listes de processus).
Voir aussi
- Rootkit — principe général et liste de rootkits connus
- Hacker defender / Vanquish — autres rootkits Windows
- RootkitRevealer — détection