Home » Ameninţări informatice, Freeware, Soluţii de securitate » Programe antirootkit gratuite

Programe antirootkit gratuite

programe antirootkitDupă ce în articolele trecute am vorbit despre viruşi, despre programele de tip spyware sau viermi de internet, încercând să explic care este relaţia între un malware şi un virus, astăzi mă voi opri asupra unei alte ameninţări, poate ceea mai periculoasă care există, şi anume programele de tip rootkit.

Iar dacă numele nu vă spune nimic, înseamnă că sunteţi norocoşi. Un rootkit este un soft, constând în unul sau mai multe executabile, conceput cu scopul de a ascunde utilizatorului faptul că sistemul a fost compromis. Asta-l face extrem de periculos, mai ales că un rootkit este capabil, nici mai mult nici mai puţin, de a prelua controlul sistemului de operare.

De cele mai multe ori, programele de tip rootkit reuşesc să-şi mascheze prezenţa şi nu sunt detectate antivirusul local, iar ca dezastrul să fie complet, un troian îşi va face aproape întotdeauna apariţia. Mai devreme sau mai târziu. Nu este exclus nici ca rootkit-ul să creeze o portiţă de acces (eng. backdoor) care se suprapune peste mecanismul de logare automat şi permite atacatorului accesul la sistem, indiferent de ce conturi sau parole setaţi dumneavoastră. De fapt acesta a fost şi scopul iniţial al programelor rootkit, accesul persoanelor neautorizate la informaţii sensibile, pe o mare de timp, concomitent cu inducerea în eroare a utilizatori sau a administratorului de sistem. Programele de tip rootkit (eng. rootkits) pot modifica elemente ale sistemului de operare sau se pot disimula sub forma unor driver-e sau KLM (Kernel Loadable Modules).

Ce-ar mai fi de reţinut, este că în ciuda opiniei generale programele de tip rootkit nu constituie o ameninţare doar pentru sistemele de operare Windows. Există şi rootkits pentru Linus, Mac Os sau chiar Solaris.

Pot să recunosc, deşi nu este un lucru de care să fiu mândru, că ultima „leapşă” am luat-o de la un rootkit. Trojan.Mebroot îi zicea şi ce-l făcea extrem de periculos este că reuşea să „supravieţuiască” reinstalării sistemului de operare. Fac o paranteză. Printre neofiţi este un concept conform căruia, formatarea şi reinstalarea sistemului de operare este mama rezolvării tuturor probleme. Apare „vecinul” Gigi, formatează, reinstalează SO-ul şi te lasă cu troianul pe cap.

Trojan.Mebroot modifica sectorul MBR (master boot record), adică primul sector al hard disk-ului şi locul este înregistrat sistemul de operare, iar din acest motiv era încărcat anterior sistemului de operare. Apoi Trojan.Mebroot deschide o portiţă de acces (aşa cum v-am explicat mai devreme) şi puteţi să vă luaţi adio de la orice consideraţi ca fiind confidenţial pe acel sistem. Salvarea mea s-a numit MbrFix, un utilitar extrem de eficient, despre care puteţi citi mai multe în articolul dedicat.

Şi am făcut aceste precizări pentru a lămuri câteva lucruri:

  1. Programele de tip rootkit constituie printre cele mai serioase ameninţări;
  2. Sunt dificil de depistat, iar reinstalarea SO-ul nu garantează înlăturarea lor;
  3. Există şi rootkits pentru Linus, Mac Os sau chiar Solaris.

Aşa am ajuns la scopul articolului de astăzi, prezentarea unor programe anti rootkit gratuite şi nu mă refer aici la programe antivirus care scanează şi în căutare de rootkits. Ba mai mult, voi încerca să includ pe listă, doar acele programe care nu intră în conflict cu antivirusul instala. NU recomand nimănui să-şi dezinstaleze antivirusul în căutare de cai verzi de pereţi. Sau rootkits în cazul nostru.

Ce programe anti rootkit sunt recomandate ?

Sophos Anti-Rootkit

Este prima alegere şi asta datorită performanţelor deosebite ale acestui scanner, dar şi a modului facil de utilizare. Se poate folosit atât interfaţa, dar şi linia de comandă, iar Sophos Anti-Rootkit poate fi rulat pe orice sistem de operare Windows (pe 32 sau 64 de biţi), inclusiv Windows 7.

sophos-anti-rootkit-logoSophos Anti-Rootkit scanează procesele cu rulează un fundal, regiştrii Windows şi hard disk-urile locale, cu menţiunea că în ultima situaţie, timpul necesar scanării s-ar putea să fie destul de mare. Evident că şi şansele de găsit un rootkit cresc exponenţial.

Ce mi s-a mai părut interesant la acest program anti rootkit este că ni oferă posibilitatea să trimitem fişierele suspecte la Sohpos spre o analiză amănunţită. Şi asta tot gratuit. În plus, dacă aveţi instalat şi Sophos Anti-Virus, odată scanarea anti rootkit puteţi alege o scanare extinsă, eficientă şi împotriva celorlalte tipuri de malware (programe maliţioase), iar unde nu vă descurcaţi, vă ajută manualul.

Denumire: Sophos Anti-Rootkit
Producător: Sophos Plc
Pagina oficială: http://www.sophos.com/products/free-tools/sophos-anti-rootkit.html
Cost (licenţă): Gratuit (freeware)
Cerinţe de sistem: Windows
Versiune existentă în momentul redactării articolului: 1.5.0

F-Secure BlackLight Rootkit Eliminator

blacklightAl doilea program de pe lista noastră este un produs al firmei F-Secure Corporation binecunoscută pentru soluţiile de securitate oferite. Lui BlackLight Rootkit Eliminator i se poate reproşa lipsa suportului pentru Vista pe 64 de biţi şi lipsa unei scanări în profunzime. Vestea bună este că verificarea sistemului se face destul de repede şi avem posibilitatea de a urmări procesele deschise. Nu trebuie uitată nici pagina de ajutor, destul de bine structurată şi pe înţelesul tuturor.

Denumire: F-Secure BlackLight Rootkit Detection
Producător: F-Secure Corporation
Pagina oficială: http://www.f-secure.com/en_EMEA/security/tools/blacklight/
Cost (licenţă): Gratuit (freeware)
Cerinţe de sistem: Windows
Versiune existentă în momentul redactării articolului: 2.2.1092 Beta

Avira AntiRootkit Tool

avira-antirootkit-toolAcest program este unul destul de vechi, nemaifiind actualizat de pe la jumătatea anului trecut şi am avut chiar ceva rezerve dacă să introduc Avira AntiRootkit Tool pe lista programelor anti rootkit gratuite. E un plus şi nu neapărat în plus.

Dacă tot aveţi de gând să scanaţi ce mai contează încă un program ? Măcar aveţi conştiinţa împăcată că aţi folosit toate soluţiile disponibile, şi eu mi-am făcut datoria prezentându-vă aceste alternative.

Denumire: Avira AntiRootkit Tool
Producător: Avira GmbH
Pagina oficială: http://www.free-av.com/en/products/4/avira_antirootkit_tool.html
Cost (licenţă): Gratuit (freeware)
Cerinţe de sistem: Windows
Versiune existentă în momentul redactării articolului: 1.0.1.17 Beta

AVG Anti-Rootkit Free

avg-anti-rootkit-freeOdată cu lansarea versiunii 8 a suitei de securitate AVG, oamenii cu idei de la Grisoft au decis că n-au de ce să se mai complice cu acest utilitar gratuit pe care l-au incorporat în versiunea comercială a a antivirusul. Din fericire, pentru noi şi articolul de azi, pe Softpedia se mai poate găsi AVG Anti-Rootkit Free.

Programul oferă două moduri de scanare „Search for rootkits” şi „Peform in-depth search”. Nu străluceşte, dar ca şi în cazul programului anterior, ce aveţi de pierdut ?

Denumire: AVG Anti-Rootkit 1.1.0.42
Producător: Grisoft
Pagină Softpedia: http://www.softpedia.com/get/Antivirus/AVG-Anti-Rootkit.shtml
Cost (licenţă): Gratuit (freeware)
Cerinţe de sistem: Windows XP
Versiune existentă în momentul redactării articolului: 1.1.0.42

GMER

gmerDeja am scos artileria grea. GMER este unul din acele utilitare care, în ciuda faptului că este gratuit, putem folosi un clişeu să spunem că face toţi banii. Faţă ce GMER, ce v-am prezentat până acum au fost „jucărele”. Antreul de dinaintea fripturii. Sau răciturile.

Pornind de la modul în care se descarcă GMER (unde numele executabilului este ales aleatoriu fiindcă unele programe maliţioase ar fi putut bloca executarea fişierului gmer.exe), continuând cu scanarea eficientă (atât a proceselor existente, dar şi a hard disk-urilor locale) şi până la salvarea log-urilor ce pot fi folosite în investigaţii. Chiar şi Bidfdender, în cazul semnalării unor posibile infecţii, solicită jurnalul Gmer.

GMER scanează procesele ascunse, urmele ascunse (eng. threads), modulele, serviciile şi fişiere ascunse, ADS-uri (Alternate Data Streams) ascunse sau chei de regiştrii ascunse. Un alt capitol la care acest anti rootkit excelează este aşa numitul „drivers hooking”(SSDT, IDT, IRP şi „inline hooks”).

Mi puţin agreabil, Gmer nu este un prieten al utilizatorului obişnuit şi interpretarea rezultatelor este destul de anevoioasă. Nu vă gândiţi la un circuit logic, SCAN- > CLEAN. Din fericire pentru nou, am găsit un tutorial video excelent, făcut de Britec şi postat pe Youtube, iar ca lucrurile să fie şi mai plăcute acest clip conţine şi o scurtă prezentare a următoarelor două programe de pe lista noastră: RootRepeal şi Rootkit Unhooker.

Denumire: GMER
Producător: GMER
Pagina oficială: http://www.gmer.net
Cost (licenţă): Gratuit (freeware)
Cerinţe de sistem: Windows NT/W2K/XP/VISTA
Versiune existentă în momentul redactării articolului: 1.0.15.15087

RootRepeal

Acest program anti rootkit se înscrie în aceeaşi categorie ca şi GMER, aceea a soluţiile performante dar mai puţin adresate utilizatorului obişnuit, asta chiar dacă pe site-ul oficial este trecută „uşurinţa în folosire (eng. easy to use) ca fiind un atu. Sincer, nu mi se pare. Cineva „with little to no computer experience” îşi va prinde urechile (pe româneşte vorbind) şi are toate şansele să şteargă vreun fişier de sistem. Dacă vă era dor de un ecran albastru, jucaţi-vă cu opţiunea „Wipe File”.

root-repeal

Denumire: RootRepeal
Producător: RootRepeal
Pagina oficială: http://rootrepeal.googlepages.com/
Cost (licenţă): Gratuit (freeware)
Cerinţe de sistem: Windows 2K (SP4) / XP / Vista / 2003 şi 2008 Server (doar variantele pe 32 de biţi)
Versiune existentă în momentul redactării articolului: 1.3.5.0

Rootkit Unhooker

rootkit-unhookerŞi acesta este un program destul de vechi, pe care îl mai găsim graţie celor de la Softpedia. Un utilitar foarte bun însă, în special prisma numărul extrem de redus de alarme false, fiindcă nu orice înregistrare SSDT care apare ca fiind „hooked” înseamnă o problemă. Nu foarte prietenos în exploatare acest Rootkit Unhooker, dar mai intuitiv decât GMER sau RootRepeal .

Denumire: Rootkit Unhooker
Producător: UG North EP_X0FF (EvilPhantasy)
Pagina: http://www.softpedia.com/get/Security/Security-Related/Rootkit-Unhooker.shtml
Cost (licenţă): Gratuit (freeware)
Cerinţe de sistem: Windows 2K / XP / 2003
Versiune existentă în momentul redactării articolului: 3.7.300.509

În încheiere…

Am încercat să fiu cât mai succint în acest articol, asta şi pentru că intenţionez să vin cu nou material dedicat programele lor de tip rootkit. Până atunci, sper să vă folosească aceste soluţii anti rootkit, iar dacă viruşii (sau alţi dăunători vă fac probleme), nu uitaţi ce celelalte două articole: Programe antivirus gratuite şi Programe antispyware gratuite.

Materiale bibliografice:

  • http://www.bitdefender.ro/KB490-ro–Sistemul-este-aparent-infectat.html
  • http://en.wikipedia.org/wiki/Rootkit
  • http://www.faravirusi.com/2009/07/05/f-secure-blacklight-rootkit-eliminator-gratuit/
  • http://www.faravirusi.com/2009/08/11/sophos-anti-rootkit-gratuit-acum-compatibil-cu-windows-7/

Despre autor şi articol

a scris 281 articole pe blogul Stefa Media.


Student la Comunicare şi Relaţii Publice, cunoscător al jocurilor din perioada anilor '80 sau '90, interesat de IT şi WordPress, scriu despre ce-mi place şi, de cele mai multe ori, îmi place ceea ce scriu. Şi nu doar mie. De aceea continui.



  1. Marius
    Septembrie 20th, 2009 la 14:18 | #1

    trebuie sa subscriu la cele spuse de tine. rootkiturile sunt al naibii de enervante si…MbrFix e “dat dracului” (in sensul bun al expresiei).

  2. Septembrie 20th, 2009 la 14:31 | #2

    „Subscrierea se aprobă.” :) Am încercat prin acest articol să atrag atenţia asupra unei ameninţări mult mai serioase decât viruşii. Mulţi ignoră complet programele de tip rootkit şi ca dezastrul să fie complet, unele programe antivirus gratuite (de exemplu AVG Anti-Virus Free) NU OFERĂ şi protecţie anti rootkit.

    Nu ştiu dacă ţii minte când discutam despre numărul exagerat de spam-uri. Ei bine, mai multe astfel de mesaj se trimit de pe calculatoarele unor persoane care habar nu au de ce li se întâmplă. Chiar de curând îmi spunea cineva că nu putea trimite e-mail-uri şi s-a dovedit că avea portul 25 blocat. Apoi am găsit pe laptop-ul respectiv un rootkit.

    MbrFix e cea mai inspirată soluţie, mai eficientă poate şi decât formatarea, dar îţi trebuie un „cd de salvare”: BatPE, UBCD.

  3. Septembrie 20th, 2009 la 15:08 | #3

    Povestea ta ar trebui să ajungă pe site-ul campaniei „Fii deştept”. Acolo se spune că Windows-ul preinstalat este rezolvarea tuturor problemelor.

  4. Marius
    Septembrie 20th, 2009 la 14:38 | #4

    @andrei
    o poveste interesanta cu un rootkit am si eu: la inceputul verii ma jucam cu un “calculator bolnav”. nu stiu cum se face ca toti “specialistii” ziceau ca-i stricat hardul si trebuie urgen schimbat pana nu se stirca si placa de baza. dubios, nu? sau e marketing? ei bine, era un dragut de rootkit ce-si facuse locuinta in MBR – marea lui greseala a fost ca dupa fiecare instalare a OS-ului era detectat de “banalul” Avira Free. MbrFix a adus justitia si a dat peste nas “specialistilor”. cum mi-am dat seama ca n-are nimic hard diskul? doar pe XP apareau probleme, pe cand Ubuntu zburda linistit.

  5. Marius
    Septembrie 20th, 2009 la 15:12 | #5

    @andrei
    cu “maretia sa preinstalatul” puteai sa dai repair de 20 de ori pe zi ca tot degeaba. laudabila campania, prost continut totusi.

  6. Catalin
    Septembrie 20th, 2009 la 21:37 | #6

    Felicitari pentru articol si tema dezbatuta as mai adauga ICE SWORD ca si program anti-rootkit

    Este gratuit si arata foarte detaliat daca intradevar ai un rootkit in calculator

    Insa ice sword nu scoate rootkitu doar il arata si trebuie sa il scoti manual ceea ce este foarte greu pentru un utilizator de zi cu zi si mai nou rootkiturile nu te lasa sa instalezi programe de securitate

  7. Septembrie 20th, 2009 la 22:32 | #7

    Salut Cătălin
    Cu IceSword ştiu că fost o problemă în trecut, motiv pentru care softul a fost retras pe anumite site-uri (de exemplu pcworld.com) şi chiar softpedia avertizează: „Running IceSword on Windows Vista may cause a system crash (BSOD)”. În aceste condiţii, am zis că este mai bine să-l las deoparte, cel puţi până apare o nouă variantă (alta decât 1.22).

  8. Septembrie 20th, 2009 la 23:39 | #8

    Salut Andrei, felicitări pentru articol, nu am putut să mă abțin și să nu te “ung”, … aici, nu trebuie să uităm că amenințarea de care vorbești în acest articol, se manifestă și în Linux, … bine într-o mult mai mică măsură față de Windows (cine se chinuie în Linux să creeze un cod pentru un virus din moment ce acesta nu este așa de popular, precum Windows), dar care merită atenție, … totuși.

  9. Septembrie 21st, 2009 la 11:31 | #9

    Felicitari pentru articol. Foarte bine documentat si util. Voi incerac si eu GMER, chiar nu stiam de el.

  10. Septembrie 21st, 2009 la 15:35 | #10

    Foarte bun articolul! Felicitari! Pacat ca nu l-ai scris acu’ patru ani cand sistemele care le aveam in administrare erau in mare parte pe Windows. M-ai fi scutit de multa bataie de cap :P

    yo9fah, Linux e popular pe partea de server, unde e o chestie cool sa ai un rootkit instalat – putere de calcul mare, banda multa etc. Acolo sunt destul de multe atacuri. Noroc ca exista rkhunter, lynis si chkrootkit. Cu astea se detecteaza aproape orice :)

  11. Septembrie 21st, 2009 la 19:31 | #11

    Mersi de aprecieri şi sincer îmi pare rău că n-am deschis acest blog mai devreme. Impactul poate ar fi fost altul, eu aş fi fost mai entuziast… Dar şi aşa, observ că există un feedback din partea cititorilor şi voi încerca să vin cu articole cât mai interesante.

  12. Septembrie 21st, 2009 la 23:56 | #12

    Felicitări pentru articol Andrei, este limpede că e muncit nu glumă.
    Nu pot spune că m-am confruntat cu rootkituri.. și cred totuși că se întâlnesc destul de rar în cazul utilizatorilor obișnuiți..

  13. Septembrie 22nd, 2009 la 00:07 | #13

    Salut Aerosoul. Cu atâtea felicitări „o să mi se urce la cap”, dar să ştii că n-am cenzurat nici un mesaj. Sincer. :)

    Pe de altă parte, chiar azi am găsit un rootkit. Şi în acest caz, pe sistem era instalat un antivirus (variantă mai veche ce-i drept), doar că acest lucru nu a contat. N-aş mai vrea să amintesc de utilizatorii antivirusului gratuit AVG care sunt expuşi din start, sau a celor care nu beneficiază de protecţie activă.

  14. Catalin
    Septembrie 23rd, 2009 la 09:22 | #14

    90% din infectile din ultima perioada contin un anumit fel de rootkit de exemplu acesta si dai click pe mai multe detalii , in raportul “ThreatExpert” vei putea observa Stealth-mode characteristics common to Rootkits.

  15. plesa alin
    Octombrie 18th, 2009 la 10:14 | #15

    am incercat sophos anti-rootkit dar fara rezultat.ce imi recomanzi in cazul asta:rootkit.win32.agent.pp

  16. Octombrie 18th, 2009 la 17:18 | #16

    Rootkit.Win32.Agent.pp e un troian cu capacităţi rootkit, destul de cunoscut, iar instrucţiuni pentru dezinfectarea manuală se găsesc mai peste tot. Aici: http://www.viruslist.com/en/viruses/encyclopedia?virusid=237811 e un link de pe site-ul Kaspersky şi încă unul: http://www.411-spyware.com/remove-rootkit-win32-agent-pp. De curiozitate ce a găsit / sau n-a găsit Sophos ? Ai încercat şi Gmer ?