Mbr
Répondre à la discussion
Affichage des résultats 1 à 3 sur 3

Mbr



  1. #1
    invitee8d7462d

    Mbr


    ------

    Bonjour,

    Non ce n'est pas pour une infection

    J'ai seulement une question.

    Dans le dossier de JPL "rootkit attaque MBR" vous préciser que le rootkit se lance avant l'AV ce qui explique qu'il était indétectable. Pourtant différents utilisateurs viennent sur le forum en indiquant qu'il sont infécté de ce rootkit. D'où ma question, comment l'ont-ils su ?

    Merci

    -----

  2. #2
    Towl

    Re : Mbr

    J'ai lu l'article en diagonal, mais je dirais qu'il manque des informations ou des précision (ou je les ais pas vu )

    Les virus tel que tu les présentent sont de petit virus : ils ont un principal défaut, c'est qu'ils ne se masquent pas complètement vis à vis du système d'exploitation.
    Plusieurs techniques peuvent être utilisés :
    - lire le mbr et vérifier ce qu'il contient (en évitant tous les appels systèmes, qui peuvent être corrompus par le virus)
    - parcourir la mémoire à la recherche de code
    ...

    Par contre, il existe un proof of concept qui utilise la virtualisation, et qui lui est indétectable (enfin au dernière nouvelle). Cette démo, nommée blue pill (en référence à matrix) a été créé par Joanna Rutkowska. Le principe est d'isoler le système d'exploitation dans une machine virtuelle, grâce au technologie de virtualisation des nouveaux processeurs. Ici, tout est controlé par le virus. L'annonce de Blue Pill : http://theinvisiblethings.blogspot.c...blue-pill.html
    The only limiting factor of the Linux operating system, is his user. - Linus Torvalds

  3. #3
    JPL
    Responsable des forums

    Re : Mbr

    Pour les infections MBR classiques, ce que j'ai voulu dire c'est que le malware se lance au démarrage, donc bien avant que l'antivirus sont actif et puisse l'intercepter. Pendant tout le temps qui précède le démarrage de l'antivirus il peut faire ce qu'il veut.
    Ceci étant dit il peut en effet mettre en place ou non des stratégies pour se masquer plus ou moins efficacement des antivirus, une fois que ceux-ci se sont lancés. D'autre part les antivirus (ou mieux d'autres outils plus spécifiques) développent des stratégies pour déjouer les techniques de masquage.
    Je viens de me relire et je n'ai jamais dit dans l'actualité que c'était indétectable.
    Rien ne sert de penser, il faut réfléchir avant - Pierre Dac

Discussions similaires

  1. Rootkit \\physicaldrive0\MBR
    Par invite216bbc97 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 22
    Dernier message: 08/05/2008, 08h33
  2. Quels est ce composant? MBR
    Par alex934mas dans le forum Électronique
    Réponses: 7
    Dernier message: 19/04/2008, 18h36
  3. SOS Rootkit/MBR:\\.\PHYSICALDRIVE0
    Par invitea0eec2a7 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 13
    Dernier message: 19/04/2008, 10h22
  4. Rootkit \\physicaldrive0\MBR
    Par invitee86a04d8 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 17
    Dernier message: 13/04/2008, 16h19
Découvrez nos comparatifs produits sur l'informatique et les technologies.