Recentemente, ho appreso come alcuni rootkit sono in grado di nascondere determinati file, servizi, ecc. da programmi nel kernel o in modalità utente.
Questo mi ha fatto pensare: ci sono programmi antivirus o altri sistemi di rilevamento delle intrusioni che usano "file canarino" con stringhe comuni nei loro nomi di file che sono normalmente nascosti da rootkit per rilevarli?
cioè:
1.) MyRootkit.vir è noto per nascondere i file che includono la stringa ".vir" nel loro nome file.
2.) All'installazione (o aggiornamento della firma) MyAV inserisce MyRootkitcanary.vir in C: \ Programmi \ MyAV \ Canary Files \
3.) Durante una scansione, MyAV esegue cmd -c dir "C:\Program Files\MyAV\Canary Files\"
4.) Se MyRootkitcanary.vir non è incluso nella risposta del sistema, MyAV avverte che il sistema potrebbe essere infetto da MyRootkit.vir .