KProcCheck

Poster ici les programmes utiles que vous avez découverts
Malekal_morte
Messages : 113188
Inscription : 10 sept. 2005 13:57

KProcCheck

par Malekal_morte »

KprocCheck est un programme qui permet de détecter les rootkits.
KprocCheck utilise plusieurs techniques pour cela, les techniques sont détaillées sur le site (anglais) : http://www.security.org.sg/code/kproccheck.html


Image

-p permet de détecter les rootkits effectuant des hooking de SSDT sur l'API ZwQuerySystemInformation.
-s permet de détecter les rootkits qui effectuent un détachement Flink/Blink de l'EPROCESS (DKOM (Direct Kernel Object Manipulation)
-t permet de lister les modules du kernel (drivers)
-g permet de lister les hook GDI sur SSDT
-u décharger le driver KprocCheck.sys

Les essais ont été effectués sur une machine infecté par Rustock (variante xpdt.sys) et Trojan.Wopla (processus koos.exe/Service kprof/proof) et enfin Magic.Control (behcgvj.exe)

Image
Sur cette image on peut voir que KprocCheck -s détecte sans souci le processus koos.exe ainsi que le processus behcgvj.exe

Image

L'option KprocCheck -t permet de visualiser le driver xpdt.sys Rustock
Première règle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas !
Comment protéger son PC des virus
Windows 11 : Compatibilité, Configuration minimale requise, télécharger ISO et installer Windows 11

Comment demander de l'aide sur le forum
Partagez malekal.com : n'hésitez pas à partager les articles qui vous plaisent sur la page Facebook du site.

Revenir à « Programmes utiles »