ABA


"המדריך אודות Rootkit ודרכי הטיפול בהם"
גירסת הדפסה   אשכול נעול - לקריאה בלבד
 
   
קבוצות דיון מדריכים, טריקים וטיפים נושא #13009 מנהל    סגן המנהל    מפקח   Winner    צל"ש   מומחה  
אשכול מספר 13009
david19 
חבר מתאריך 27.4.03
4784 הודעות
   22:17   06.05.08   
אל הפורום  
  המדריך אודות Rootkit ודרכי הטיפול בהם  
 
  

מרגישים שהמחשב שלכם איטי, לא מתפקד כמו שצריך, לא תמיד מגיב לפקודות שלכם?
הרצתם סריקת וירוסים, רוגלות, טרויאנים ולא מצאתם כלום? ייתכן שנפגעתם מRootkit.
במדריך שלפניכם אסביר בצורה פשוטה ומעשית איך לטפל בRootkit,
בחלק ב' אסקור מספר תוכנות לעבודה עם Rootkit. קריאה מהנה

חלק א':
מהו Rootkit?
Rootkit אינו משהו חדש, הוא קיים כבר הרבה שנים אלא שלאחרונה גוברת ההתעניינות בנושא משום שיותר מחשבים נגועים בו.
למעשה ישנם מספר צורות לRootkit, תוכלו לקרוא על כך בהרחבה בוויקפדיה בערך Rootkit.
המכנה המשותף הוא שמדובר בקוד או קבצים המושתלים עמוק במערכת ההפעלה, שלא לרצון המשתמש.
הקוד עלול להיות מזיק, ובעלי ה Rootkit עלולים לקבל שליטה מלאה על המחשב ועל המידע שבו.
צורת הפעולה שלהם מאוד מתוחכמת כך שלא ניתן לראות אותם ישירות בכלים הרגילים,
הם למשל עלולים להערים על מערכת ההפעלה, וכאשר זו תבקש רשימה של התהליכים הרצים ברקע,
הקוד המושתל של ה Rootkit (שהחליף את הקוד של מערכת ההפעלה עצמה) יעביר את כל התוכנות חוץ ממנו עצמו.

מדוע הוא מסוכן כל כך?
בשונה מוירוסים או רוגלות שניתן לאתר את הקבצים בקלות ע"י סייר של חלונות, ואת התהליכים ע"י מנהל המשימות.
את הRootkit לא ניתן לאתר בדרכים קונבנציונאליות, אלא רק ע"י תוכנות ייעודיות אותם נראה בהמשך.
הRootkit מסוגל להחליף את הקוד של הkernel (ליבה) של מערכת ההפעלה, כך שהכול ישחק לטובתו.
בצורה כזו חיצונית למערכת ההפעלה הכול נראה תקין, וכך גם לשאר התוכנות לאיתור מזיקים.

איך הוא נראה? היכן הוא מסתתר?
הדבר תלוי בסוג ה Rootkit וכמה הוא מתוחכם. המקומות שהוא עלול להימצא בהם הם כדלקמן:
קבצים מוסתרים בתוך המחשב. כך שלא ניתן לראות אותם דרך האקספלורר הרגיל. (וכן, גם אם סימנתם שיציג קבצים מוסתרים ושל מערכת ההפעלה).
ערכים מוסתרים בתוך הרג'סטרי. כאלו שלא תראו אותם ישירות דרך Regedit.
דרייברים. ה Rootkitעלול להתקין מנהלי התקן משלו שנטענים עם מערכת ההפעלה ומתפקדים כדרייברים לכל דבר.
שירותים, או בשם המוכר יותר Services. ולא, גם אותם לא תוכלו לראות ע"י הקלדה בשורת הפקודה services.msc
אתחול המחשב – וגם פה אותו דבר, לא תוכלו לראות אותם בmsconfig לשונית אתחול.
מודולים, או פונקציות של מערכת ההפעלה. כלומר, ה Rootkit מחליף פונקציה קיימת של מערכת הפעלה באחת שלו.
תהליכים, (Processes). אותם לא תוכלו לראות במנהל המשימות – תהליכים.

אז איך מסירים אותו?
נזכיר שהדרך הטובה ביותר היא להימנע מהם, אותם כללים שהיו נכונים לגבי וירוסים, רוגלות – לא לפתוח קבצים שלא מכירים וכו',
לגבי Rootkit הדברים הרבה יותר חשובים ומצריכים יותר תשומת לב, משום שאחרי שהRootkit מותקן הרבה יותר קשה לטפל בו.
בניגוד לוירוסים/טרויאנים/רוגלות, לא קיימות תוכנות שיודעות לזהות ולהסיר Rootkit לחלוטין מהמחשב.
התוכנות לטיפול בRootkit יודעות לזהות Rootkit, כלומר יודעות לזהות קבצים או ערכים ברג'סטרי או תהליכים שאתם לא רואים.
חלק מהתוכנות ייתנו לכם בנוסף את האופציה להסיר את אותו קובץ מוסתר או ערך ברג'סטרי.
למעשה, התוכנה תציג לכם רשימה של תהליכים/קבצים ואתם תצטרכו לדעת מה טוב ומה רע, מה להסיר ומה להשאיר.
אם אין לכם ידע בסיסי בנושא כדאי שתוותרו מראש, משום שמחיקה של דבר לא נכון תגרום בקלות לאי יציבות במערכת ההפעלה,
או גרוע מכך מערכת ההפעלה לא תעלה שוב.

אני חש מומחה. איך בכל זאת מסירים את הRootkit?
אז ככה, קודם כל סורקים עם אחת התוכנות לגילוי Rootkit, אתם צריכים למצוא תהליכים, קבצים, ערכים ברג'סטרי.
אלו שהם תקינים אתם יודעים שהם תקינים, לא יודעים? לא בטוחים? חפשו בגוגל.
אם מדובר במזיק מוכר, מן הסתם תקבלו מידע יותר מפורט, כך תוכלו לדעת על כל הקבצים שקשורים לאותו Rootkit.
לאחר שאתם יודעים מה לא בסדר, השתדלו להשתמש כמה שניתן עם אותם תוכנות להסרת הקבצים או הערכים הבעייתיים,
במידה וההסרה לא הצליחה, מומלץ לנסות להסיר במצב בטוח. אם גם זה לא הצליח,
אפשר בכל התוכנות לשמור לוג (יומן) עם הרשימה של כל הקבצים והערכים,
ואז לאתחל עם דיסק של ERD Commander (מערכת הפעלה שנטענת מדיסק) ולמחוק ידנית את הקבצים לפי הלוג.
בסיום המחיקה, להתקין (אם אין מותקן) אנטי וירוס ואנטי רוגלות, לעדכן ולבצע סריקה מקיפה.

חלק ב':
סקירה של תוכנות לטיפול בRootkit:
בחלק זה אציג מס' תוכנות פופולאריות לטיפול בRootkit, אזכיר ואזהיר שהשימוש בהם הוא באחריותכם בלבד,
ובמקרה זה האזהרה מקבלת משנה תוקף כיון שבקלות אפשרות ליפול.
מה גם שחלק מהתוכנות אינם של חברות אלא של קבוצות האקרים או "מומחים", כך שמהימנותם לעיתים מוטלת בספק.
ניתן למצוא לינקים לכל התוכנות שאזכיר כאן באתר שלי בכתובת:
http://www.davidscomp.com/index.php?option=com_docman&task=cat_view&gid=51&&Itemid=69

Rootkit Unhooker
תוכנה חזקה מאוד ויעילה מאוד, ולכן גם מסוכנת מאוד אם לא יודעים להשתמש בה נכון.
התוכנה מצהירה שאיננה מסירה Rootkit אלא "הורגת" את הקבצים שלה,
מאוחר יותר כדי להסיר את הקבצים המתים אפשר להשתמש בתוכנות להסרת רוגלות/וירוסים וכד'.
שימו לב שלכמה מהפעולות של התוכנה יכול להתקבל מסך כחול תוך כדי עבודה.
ועוד דבר חשוב – התוכנה לא יכולה לעבוד במקביל לGMER שאותה נסקר בהמשך.
בהתקנת התוכנה היא תחלץ את הקבצים למיקום C:\RkUnhooker משם ניתן להפעיל את התוכנה.
נעבור על הלשוניות החשובות בתוכנה:
Hidden Processes Detector – מציג את התהליכים הרצים ברקע כולל המוסתרים.
את רובם תוכלו לראות בעצמכם במנהל המשימות – תהליכים, אלו שהם מוסתרים כתוב לידם בסטטוס – Not accessible from user mode,
אלו בד"כ המחשידים יותר. חשוב לעבור על הרשימה ולראות שכל הקבצים מוכרים.
אם נתקלתם בקובץ שאינו מוכר ניתן ללחוץ עליו לחיצה כפולה כדי לראות את המאפיינים של הקובץ,
אם גם במאפיינים לא מצאתם משהו מוכר, תריצו חיפוש עליו בגוגל.
כאשר החלטתם שהקובץ מזיק, הסירו אותו ע"י קליק ימני וForce kill + File erase או הבא אחריו Wipe file.
(נראה שהשני חזק יותר והוא למקרה שהראשון לא יעבוד).
Code Hooks Detector מוצא את כל הקטעי קוד של המערכת שהשתנו.
גם כאן, ייתכן שקטעי קוד השתנו ע"י תוכנות שאתם בעצמכם התקנתם כמו אנטי וירוס,
לכן חשוב להימנע מהכפתור UnHook ALL. עדיף לבדוק אחד אחד ורק כשבטוחים שהקוד השתנה ע"י מזיק, ללחוץ על UnHook Selected.

GMER
תוכנה שיודעת בעיקר לזהות Rootkit ופחות למחוק אותם.
בהפעלת התוכנה היא תסרוק את המחשב ותגיע ישר ללשונית השימושית ביותר: Rootkit/malware. זוהי רשימה שהסבירות הגבוהה יותר שהערכים שם אכן מזיקים.
אצלי במחשב לדוגמה רוב הערכים דווקא היו תקינים, והיו קשורים לאנטי וירוס.
לתוכנה יש אפשרות לשמור על המחשב מראש מפני שינויים שעלולים להתבצע ע"י Rootkit. (תוכלו להגדיר זאת בלשונית Settings).
כאמור, התוכנה לא תעבוד טוב (או לא תעבוד בכלל) במקביל לתוכנה Rootkit unhooker.
בשאר הלשוניות לא תקבלו מידע מה מוסתר ומה לא, ייתכן שהתוכנה שמה את כל הערכים המוסתרים ישירות בלשונית Rootkit/malware.
שאר הלשוניות נותנות את המידע כדלהלן (משמאל לימין לפי הסדר):
תהליכים (הרצים ברקע), מודולים, שירותים (Services), קבצים, רג'סטרי, Rookit/malware (שימו לב שבחלק מהערכים יש אפשרות של Restore בקליק ימני),
ערכים העולים באתחול המחשב, שורת פקודה, הגדרות התוכנה, לוג (יומן רישום).
שימו לב: למרות שמדובר בקובץ בודד שמפעילים אותו ללא התקנה, התוכנה למעשה מעתיקה קבצים לתיקיית windows (ללא ידיעתכם).
לכן כשאתם מסיימים עם השימוש בתוכנה לא מספיק למחוק אותה אלא להגיע לתיקיית Windows ולהפעיל את הקובץ gmer_uninstall.cmd שנמצא שם.

Blacklight
או בשמה המלא Blacklight Rootkit Eliminator של חברת האבטחה F-Secure.
התוכנה סורקת קבצים ותיקיות מוסתרות ע"י לחיצה על SCAN. ותהליכים מוסתרים ע"י לחיצה על Show all processes.
לבסוף, במידה והתוכנה מצאה משהו יהיה ניתן לשנות את השם של הקובץ או התיקייה אך לא למחוק אותו. (מה שפעמים רבות לא נמצא כיעיל כל כך).
כשתסגרו את התוכנה, היא תשאיר לכם לוג באותה תיקייה בה היא נמצאת.


RootkitRevealer
תוכנה מבית היוצר של Sysinternals. תוכנה מאוד בסיסית ביחס לאחרות, יש רק שני אפשרויות – לסרוק ולשמור את הלוג.
כמו שאתם מבינים אין אפשרות של מחיקה או שינוי שם, התוכנה עוזרת רק בגילוי ה-Rootkit.
ע"י לחיצה על SCAN תקבלו רשימה אחת ארוכה שבתחילתה הרג'סטרי המוסתר, ובסופה קבצים מוסתרים.
לפחות מה שהתוכנה עושה היא עושה טוב, היא אכן מגלה את כל מה שצריך.

Sophos Anti-Rootkit
התוכנה סורקת שלושה דברים: תהליכים, ערכים ברג'סטרי וקבצים מוסתרים. בסוף הסריקה אם יימצא משהו, יש אפשרות להסיר.
בהפעלת התוכנה היא מחלצת את הקבצים לתיקייה בכונן C בשם c:\sophtem. ואז כדי להפעיל אותה יש לפתוח את הקובץ sargui.exe
(באופן אישי, לא מצאתי את התוכנה כיעילה במיוחד, היא לא מצאה אצלי כלום חוץ מהערך ברג'סטרי של DeamonTools מה שגם כל שאר התוכנות מצאו,
וכידוע אינו מזיק. אבל אולי אני טועה, לא חקרתי לעומק).

UnHackMe
תוכנה מעולה לגילוי והסרת Rootkit. לאחר התקנת התוכנה תתבקשו לעשות הפעלה מחדש למחשב,
כשמערכת ההפעלה תיטען לפני הכניסה ליוזר התוכנה תריץ סריקה למציאת ערכים ברג'סטרי, דרייברים, שירותים, ותוכנות לא רצויות.
לבסוף תקבלו חלון שיציג לכם את הממצאים, תתבקשו להחליט האם אכן הקובץ בעייתי, ואז ללחוץ על Get it out!
או שהקובץ תקין ואז ללחוץ על False positive. אם אתם לא יודעים יש אפ' אופציה של Google it.
מניסיון שלי התוכנה אכן יעילה מאוד ועזרה לי מאוד. יש גם את UnHackMe Monitor שעובד ברקע ושומר שלא יכנס Rootkit בזמן אמת.
מה שמציק הוא שבכל הפעלה של המחשב התוכנה מריצה סריקה לפני הכניסה ליוזר, זו הסיבה שעשיתי לה הסרה לאחר שהמחשב היה נקי.

לסיכום:
התוכנות בנושא עדיין לא מפותחות מספיק, ומן הסתם בעתיד הקרוב נראה דברים יותר רציניים.
לדעתי התוכנה החזקה ביותר היא Rootkit Unhooker, ואחריה UnHackMe.
מפליא שדווקא הם שמגיעים ממקום לא מוכר, יעילות יותר מאלו של חברות כמו F-Secure וSysinternals.


המשך גלישה נעימה ובטוחה לכולנו,
וחג עצמאות שמח

מילות מפתח: Rootkit, רוגלות, רושעות, וירוסים.


Today Job עובדים ברגע
Bigtech אתר הבית שלי


        שתף        
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

  האשכול     מחבר     תאריך כתיבה     מספר  
  תודה רבה וכל הכבוד. כמה זמן לא ראיתי אותך :) המ.. Omerr 06.05.08 23:09 1
     הי עומר :) טוב לראות גם אותך :) david19  07.05.08 01:23 3
  וואו איזה אשכול מושקע!! המון המון תודה cochilao  07.05.08 00:18 2
  תודה רבה תותח ronen333  07.05.08 06:10 4
  כל הכבוד על ההשקעה vaioboy 08.05.08 23:14 5
  תודה, אתה לא מאכזב תמיד כותב על נושאים מעניינים ובצורה לא מעייפת Golani  09.05.08 01:45 6
  תודה רבה נשמח למדריך דומה לגבי מערכות הפעלה אחרות:) שוקובו 28.05.08 01:03 7
  תודה רבה. האמת שאני די חדשתי שיש לי אחד. בא בטוב המדריך. urik 15.06.08 07:36 8
  תודה רבה לך! מדריך מעולה ושימושי לי jamoos 18.06.08 01:14 9
  מכתב יוסיפוס 25.06.08 05:35 10
     יפה.. לא הכרתי את האופציה.. תודה :) david19  30.06.08 21:42 11

       
Omerr
חבר מתאריך 26.5.02
322 הודעות
   23:09   06.05.08   
אל הפורום  
  1. תודה רבה וכל הכבוד. כמה זמן לא ראיתי אותך :) המ..  
בתגובה להודעה מספר 0
 
   כתבתי פעם מדריך על ROOTKITS, יותר בסגנון של איך הן עובדות. אני מניח שהוא כבר לא מעודכן, אבל המתעניינים מוזמנים לחפש אותו ולהשכיל

טוב לראות אותך כאן!


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
david19 
חבר מתאריך 27.4.03
4784 הודעות
   01:23   07.05.08   
אל הפורום  
  3. הי עומר :) טוב לראות גם אותך :)  
בתגובה להודעה מספר 1
 
   האמת שעשיתי חיפוש ברשת ולא מצאתי שום מדריך בעברית בנושא, זו הסיבה שכתבתי את המדריך.
עשיתי עכשיו חיפוש בפורום על ROOTKIT ולא מצאתי מדריך שלך, אולי הוא נמחק?


Today Job עובדים ברגע
Bigtech אתר הבית שלי


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
cochilao  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 1.7.02
11938 הודעות, 7 פידבק
   00:18   07.05.08   
אל הפורום  
  2. וואו איזה אשכול מושקע!! המון המון תודה  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
ronen333 
חבר מתאריך 20.2.03
6069 הודעות
   06:10   07.05.08   
אל הפורום  
  4. תודה רבה תותח  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
vaioboy

   23:14   08.05.08   
אל הפורום  
  5. כל הכבוד על ההשקעה  
בתגובה להודעה מספר 0
 
   וקבל חח על האתר שלך יפה מאוד


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Golani 
חבר מתאריך 5.7.03
1080 הודעות
   01:45   09.05.08   
אל הפורום  
  6. תודה, אתה לא מאכזב תמיד כותב על נושאים מעניינים ובצורה לא מעייפת  
בתגובה להודעה מספר 0
 


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
שוקובו

   01:03   28.05.08   
אל הפורום  
  7. תודה רבה נשמח למדריך דומה לגבי מערכות הפעלה אחרות:)  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
urik

   07:36   15.06.08   
אל הפורום  
  8. תודה רבה. האמת שאני די חדשתי שיש לי אחד. בא בטוב המדריך.  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
jamoos
חבר מתאריך 4.3.04
1240 הודעות
   01:14   18.06.08   
אל הפורום  
  9. תודה רבה לך! מדריך מעולה ושימושי לי  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
יוסיפוס
חבר מתאריך 21.7.03
2278 הודעות
   05:35   25.06.08   
אל הפורום  
  10. מכתב  
בתגובה להודעה מספר 0
 
   קודם תודה למדריך המעולה שהבאת רק תוספת קטנה אם הבעייה העיקרית שירדת מ-UnHackMe בגלל שהוא סורק בכל פעם לפני כניסה לחלונות אז אפשר לפתור זאת בהגדרות התוכנה: more < option וסמן DISABLE ..
אגב זאת אחת התוכנות! תודה ויום טוב


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
david19 
חבר מתאריך 27.4.03
4784 הודעות
   21:42   30.06.08   
אל הפורום  
  11. יפה.. לא הכרתי את האופציה.. תודה :)  
בתגובה להודעה מספר 10
 
  


Today Job עובדים ברגע
Bigtech אתר הבית שלי


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

תגובה מהירה  למכתב מספר: 
 
_________________________________________________________________________
למנהלים:  שחרר | תייק בארכיון | מחק | העבר לפורום אחר | מחק תגובות | עגן אשכול | עריכת אשכול
       



© כל הזכויות שמורות ל-רוטר.נט בע"מ rotter.net