Recentemente, ho appreso come alcuni rootkit sono in grado di nascondere determinati file, servizi, ecc. da programmi nel kernel o in modalità utente.
Questo mi ha fatto pensare: ci sono programmi antivirus o altri sistemi di rilevamento delle intrusioni che usano "file canarino" con stringhe comuni nei loro nomi di file che sono normalmente nascosti da rootkit per rilevarli?
cioè:
1.) MyRootkit.vir
è noto per nascondere i file che includono la stringa ".vir" nel loro nome file.
2.) All'installazione (o aggiornamento della firma) MyAV
inserisce MyRootkitcanary.vir
in C: \ Programmi \ MyAV \ Canary Files \
3.) Durante una scansione, MyAV
esegue cmd -c dir "C:\Program Files\MyAV\Canary Files\"
4.) Se MyRootkitcanary.vir
non è incluso nella risposta del sistema, MyAV
avverte che il sistema potrebbe essere infetto da MyRootkit.vir
.