Hacker defender
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Rootkit Windows (mode utilisateur) |
| Alias | HxDef, hxdef |
| Technique | Hook des API, injection dans les processus |
| Voir aussi | Rootkit · FU · Vanquish |
Hacker Defender (alias HxDef / hxdef) est l'un des rootkits Windows en mode utilisateur les plus répandus des années 2000. Il détourne les API système et s'injecte dans les processus pour dissimuler fichiers, processus, clés de registre, services et connexions réseau, et peut ouvrir une porte dérobée (backdoor) sur le système compromis.
Fonctionnement
Piloté par un fichier de configuration (.ini), Hacker Defender définit les motifs (fichiers, processus, clés) à masquer. Il installe un backdoor qui écoute le trafic entrant sur les ports déjà ouverts, ce qui lui permet de recevoir des commandes sans ouvrir de port supplémentaire visible.
Détection
- RootkitRevealer — comparaison des vues API / accès brut ;
- outils spécialisés dans la détection des hooks userland.
Ressources
Voir aussi
- Rootkit — principe général et liste de rootkits connus
- FU / Vanquish — autres rootkits Windows
- RootkitRevealer — détection