FU

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Rootkit Windows (mode noyau)
Technique DKOM (Direct Kernel Object Manipulation)
Composants fu.exe (dropper), msdirectx.sys (driver)
Voir aussi Rootkit · Hacker defender · Vanquish

FU est un rootkit Windows historique fonctionnant en mode noyau. Il remplace une série de commandes internes et manipule directement les structures de l'Object Manager du noyau (technique dite DKOM, Direct Kernel Object Manipulation) pour dissimuler son activité sans détourner les API classiques.

Composants

  • dropper : fu.exe — installe et pilote le rootkit ;
  • driver : msdirectx.sys — le pilote noyau chargé.

Capacités

FU opère via un accès direct au noyau (direct access kernel) et permet notamment de :

  • masquer des processus et des pilotes ;
  • cacher les informations remontées à l'application utilisateur ainsi que les événements du module noyau ;
  • ajouter des privilèges aux processus ciblés ;
  • retirer les entrées à dissimuler des deux listes chaînées (avec des noms symboliques) tenues par le noyau.

Détection

La technique DKOM ne détourne pas les API, ce qui la rend invisible aux détecteurs basés uniquement sur la comparaison de vues API. La détection passe par l'analyse d'incohérences dans les structures noyau (parcours croisé des listes de processus).

Voir aussi