Suite de Protection illusoire des PCs.
CITATION(sur le site)
Les tests ont été effectués en injectant des rootkits PoC, de démonstration, et d'autres, nuisibles, qui circulent en ce moment ...
afx 2005 (rootkit open source de test), all-in-one (Tr-injector malware), badrkdemo (test rk), gromozon (malware), hxdef (test rk), haxdoor (malware), phide_ex (test rk), rkdemo v1.0/1.1/1.2 (test rk), rustock.a / rustock.b (malware), unreal.a (test rk), vanquish (test rk).
En plus de RkUnhooker, plus de trente ARKs ont été utilisés pour les détecter ... Avira, AVG, AVZ, BitDefender RkUncover, Blacklight, catchme, DarkSpy, flister, GMER, Helios, Hidden Finder, Hook Analyzer, Hook Explorer, IceSword, klister, McAfee Rootkit, Detective, modGREPER, Panda ARK (Tucan), Process Master (hf), Process Master, RAIDE, Rootkit Revealer, RkDetector 2, RkDetector, Rootkit Buster, Safe'n'Sec, RkTrap, SafetyCheck, Sophos ARK, SEEM, SVV, UnHackMe, VICE.
Certains regretteront que les outils classiques de défense que sont les firewalls et les antivirus soient absents de ce test. L'équipe de Rootkit Unhooker a préféré se consacrer aux utilitaires spécialisés.afx 2005 (rootkit open source de test), all-in-one (Tr-injector malware), badrkdemo (test rk), gromozon (malware), hxdef (test rk), haxdoor (malware), phide_ex (test rk), rkdemo v1.0/1.1/1.2 (test rk), rustock.a / rustock.b (malware), unreal.a (test rk), vanquish (test rk).
En plus de RkUnhooker, plus de trente ARKs ont été utilisés pour les détecter ... Avira, AVG, AVZ, BitDefender RkUncover, Blacklight, catchme, DarkSpy, flister, GMER, Helios, Hidden Finder, Hook Analyzer, Hook Explorer, IceSword, klister, McAfee Rootkit, Detective, modGREPER, Panda ARK (Tucan), Process Master (hf), Process Master, RAIDE, Rootkit Revealer, RkDetector 2, RkDetector, Rootkit Buster, Safe'n'Sec, RkTrap, SafetyCheck, Sophos ARK, SEEM, SVV, UnHackMe, VICE.
CITATION(sur le site)
Certains utilitaires sont dangereux en ce sens qu’ils donnent l’illusion de la sécurité alors que le PC est infesté.
L'appréciation des résultats des tests est complexe car il faut pouvoir valoriser ...
- les techniques utilisées pour la détection des intrus et sanctionner celles qui peuvent être facilement contournées,
- la fragilité de l'utilitaire face aux attaques (désactivation ...)
- la détection, partielle ou de tous les composants,
- l'indication plus ou moins précise de l'emplacement sur le disque,
- la possibilité de neutraliser les composants actifs et/ou restaurer dans leur état initial les éléments crochetés du système.
Résultat ...
- Les plus mauvaises appréciations correspondent à des ARKs obsolètes ou qui comportent des insuffisances et même des erreurs de conception ...
AVG (Grisoft), RkUncover (BitDefender), catchme (Gmer), les ARKs de Joanna Rutkowska (les premiers, maintenant trop anciens), Helios (MIEL e-Security), Hook Analyzer (Resplendence), Hook Explorer (iDefense), Rootkit Detective (McAfee), Panda ARK (Tucan - Panda Software), Process Master hf (Octopod), Raide (Peter Silberman), RkDetector (Andrès Tarasco), Rootkit Buster (Trend Micro), Safe'n'Sec RkTrap (Safensoft), VICE. - Guère mieux, UnHackMe (payant - Greatis software) reçoit la mention « -infini ».
- Encore mauvais, Process Master (Octopod) et Hidden Finder (payant - WenPoint) ont -1.
- Déjà un peu mieux, SafetyCheck, Antivir (payant - Antivir), Blacklight (payant - F-Secure), Seem et Sophos ARK recoivent une note entre 1- et 1+
- A l'étage au dessus se trouvent Rootkit Revealer (Sysinternals) avec 2- et AVZ (Zaytsev Oleg) avec 2.
IceSword ... 3- ...
CITATION(EP_X0FF)
Des techniques bien vues. Un large éventail de possibilités compréhensibles ... Il surveille et se protège. Inconvénient, il a besoin de savoir ce que l'on cherche.
Note ... Mises à jour rares, évolution non garantie.DarkSpy ... 3 ...
CITATION(EP_X0FF)
Un large éventail de possibilités. Bonnes techniques de détection des processus. Il est « fragile » (BSoD et reset du système). Les interventions sur les fichiers et clés de Registre utilisées par les rootkits sont pratiquement impossible car l'utilisateur doit préalablement savoir ce qu'il cherche.
Note ... Mises à jour rares, évolution non garantie.Gmer ... 4 ...
CITATION(EP_X0FF)
Large éventail de possibilités. Des techniques bien vues. Intègre un procédé de surveillance du système. Bonne détection des processus et des fichiers. De fréquentes mises à jour. Par contre, il est accablé de bogues non corrigés depuis longtemps. La détection des codes « enfants » (secondaires) peut facilement être contournée ... De nombreuses « fausses opérations » ...
Note ... Il est déconseillé de le faire fonctionner en même temps que RkUnhooker.…\…



















