Forums Zebulon.fr: IceSword et Contrôleur d'intégrité, Processus protégés - Forums Zebulon.fr

Aller au contenu

  • (5 Pages)
  • +
  • 1
  • 2
  • 3
  • Dernière »
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet

IceSword et Contrôleur d'intégrité, Processus protégés Empêcher véroles de désactiver vos outils sécuritaires Noter : -----

#1 L'utilisateur est hors-ligne   horus agressor 

  • Godlike Member
  • Groupe : Membres
  • Messages : 3480
  • Inscrit(e) : 10-juillet 05

Posté 07 juin 2006 - 07:33

Bonjour,

Je me permets de transmettre un post de Jim Ratoko d'Assiste.Forum, ce log pourrait intérésser certain(e)s d'entre vous :P

Citation

Attention : ce logiciel ne s'adresse pas aux néophytes.


Citation

La différence avec Rootkitrevealer est qu'il permet de terminer des processus cachés


Citation

IceSword un des deux seuls IDS détecteurs de « rootkits » et autres « services furtifs » qui traînent dans un PC qui ait été considéré « difficile à contourner » par « Hacker Defender » (maintenant passé dans la clandestinité) . C'est une grande référence, surtout pour un logiciel gratuit.
http://www.open-file...showtopic=29383


Citation

C'est un simple programme qui utilise un service en kernel mode (mode noyau) (''IsPubDrv.sys''). Il peut être considéré comme un gestionnaire de tâches évolué ayant la capacité de lister les fichiers cachés.

IceSword affiche les processus, les services, les ports ouverts ou en attente, les modules qui fonctionnent en mode noyau, les entrées du SSDT (tableau du descripteur de services du système), les plugins BHO, les messages de « crochetage ». C'est aussi un petit outil pour lister les clefs du Registre de Windows (« regedit ») et les disques et dossiers du PC (« explorer »).

IceSword se base sur les APIs originales et non modifiées de ''advapi32.dll''. Si un rootkit cache son service du Windows Service Controller (''services.exe'') par « crochetage » d'APIs spécifiques (EnumServiceStatus, EnumServiceGroup etc..), IceSword détecte la différence et la considère suspecte.
http://www.open-file...showtopic=29383


Citation

Il peut cependant entrer en conflit avec certains utilitaires de sécurité actifs avant lui et qui l'empêcheront alors de s'exécuter correctement.
http://www.open-file...showtopic=29383


Citation

MessagePosté le: Sam 06 05 2006 à 20 30

Sujet du message: IceSword

Salut

Trouvé sur le forum de Websecurité, un logiciel de détection, d'informations système , gratuit

IceSword

Le lien pour des explications, le téléchargement et le tutoriel : http://www.open-file...showtopic=29383

Très beau travail.

Attention : ce logiciel ne s'adresse pas aux néophytes.

La différence avec Rootkitrevealer est qu'il permet de terminer des processus cachés
http://3psilon.info/index.php?pa=320

Pour mémoire, une navigation passant par DropMyRights vous prémunit déjà contre pas mal de saloperies

A+
http://assiste.forum...pic.php?t=11828


Amicalement.

Ce message a été modifié par horus agressor - 09 juin 2006 - 06:33 .

0

PUBLICITÉ

  • Annonces Google

#2 L'utilisateur est hors-ligne   horus agressor 

  • Godlike Member
  • Groupe : Membres
  • Messages : 3480
  • Inscrit(e) : 10-juillet 05

Posté 07 juin 2006 - 08:15

Ice Sword installé chez moi :

1) J'ai scanner le fichier *.rar avec Antivir + PestPatrol + A2 = 100% clean puis je l'ai dézippé

2) Juste avant l'installation, Process Guard Full comme suit :

=> celles et ceux qui ne possèdent pas de contrôleur d'intégrité peuvent passer cette étape au cas où vous chercheriez un log non installé chez vous :-P

Image IPB

3)
J'ai désactivé Antivir, Pespatrol et le TeaTimer de Spybot

4)
J'ai glissé-déposer le dossier Ice Sword dans C:\Program files et j'ai crée un raccourci

5)
J'ai remis les options de Process Guard Full au maximum :

Image IPB

6) J'ai réactivé Antivir, PestPatrol et le TeaTimer

7)
J'ai lancé Ice Sword...et ça fonctionne :P

Image IPB

:P
J'ai un Ghost en réserve en cas de plantage :P

Vraiment excellent, j'm'en va éplucher le tuto, merci Jim

Le tuto : vous le trouverez là : http://www.open-file...showtopic=29383



Amicalement. :-(

Ce message a été modifié par horus agressor - 09 juin 2006 - 04:26 .

0

#3 L'utilisateur est hors-ligne   horus agressor 

  • Godlike Member
  • Groupe : Membres
  • Messages : 3480
  • Inscrit(e) : 10-juillet 05

Posté 07 juin 2006 - 08:50

Re-moi,

==> Petite précision concernant IceSword v. 1.12 et Process Guard...

Il faut configurer Ice Sword dans Process Guard suite redémarrage PC :

Image IPB

Je viens d'installer IceSword v. 1.18, et il y a quelques différences par rapport à la version précédente :

==>
Pour la version v. 1.18, il y a une petite différence, une autorisation supplémentaire à donner à IceSword dans Process Guard :

Image IPB

==> il faut donner ce droit à IceSword v. 1.18 (cocher <<Install Drivers/Services>>), sinon que pouick, il ne se lancera jamais :P

IceSword
http://www.open-file...showtopic=29383

==> la version v. 1.18 comporte 2 options supplémentaires par rapport à la v. 1.12.

Amicalement.

Ce message a été modifié par horus agressor - 09 juin 2006 - 06:18 .

0

#4 L'utilisateur est hors-ligne   horus agressor 

  • Godlike Member
  • Groupe : Membres
  • Messages : 3480
  • Inscrit(e) : 10-juillet 05

Posté 07 juin 2006 - 09:34

Re-re-moi :P

Ce qui suit est précisé dans le tuto, mais je pense opportun de décrire en gros quelques fonctions utiles :

Ice Sword permet de :

1) Accéder à la BdR via l'onglet Registry

2) Accéder à ses disques + partiton(s) et de voir les processus" qui s'en "échappent" via l'onglet Files :

Image IPB

Vraiment excellent ce log, champion le chinois qui l'a mit au point et qui répond au doux pseudo de « pjf_ », (jfpan20000ARROWBASEsina.com)

Amicalement.
0

#5 L'utilisateur est hors-ligne   tim burtonzzzz 

  • Mega Power Member
  • Groupe : Membres
  • Messages : 412
  • Inscrit(e) : 09-mars 06

Posté 07 juin 2006 - 01:57

Salut


Remarque juste en passant : une fois notre pc securisé comme il est conseillé dans de nombreux posts..., n'est il pas conseillé de laisser le pc tourné comme il est s'il fonctionne bien comme cela, et penser a autre chose qu'a la securité informatique, et les bidouilles des differents logiciels existants ?

Car arrivé a un certain point, l'ordinateur et internet peuvent devenir une véritable drogue dont il est difficile de se sevrer. Il fait beau, le soleil brille, les oiseaux chantent. c'est tellement plus agreable que de rester sa journée entière devant l'ordinateur.

Voila

Bye
0

#6 L'utilisateur est hors-ligne   nicM 

  • Mega Power Member
  • Groupe : Equipe Sécurité*
  • Messages : 349
  • Inscrit(e) : 28-mai 06

Posté 07 juin 2006 - 02:54

Salut,

J'ajoute qu'une fois son driver lancé/autorisé, IceSword peut terminer n'importe quel processus sans que Process Guard ne s'en apercoive :P .

Et IceSword marche trés bien, excellent programme! :P

Image IPB

Ce message a été modifié par nicM - 07 juin 2006 - 03:01 .

0

#7 L'utilisateur est hors-ligne   horus agressor 

  • Godlike Member
  • Groupe : Membres
  • Messages : 3480
  • Inscrit(e) : 10-juillet 05

Posté 07 juin 2006 - 03:18

Voir le messagenicM, le mercredi 07 juin 2006 à 15h55, dit :

IceSword peut terminer n'importe quel processus sans que Process Guard ne s'en apercoive

Salut nicM,

C'est normal, puisque tu as autorisé IceSword à le faire depuis Process Guard :P

Je vais m'attaquer plus en profondeur au tuto...

********************************************************************************

Salut Tim Burtonzzzz

Eh oui, le soleil brille et les zoziaux chantent en balançant leur fiente sur la verte prairie, mais là, je me suis chopé une belle bronchite doublée d'un lumbago, je dois donc garder le PC à défaut du lit...T'inquiète pas pour moi, de nombreux barbecue déjà prévu :P

Amicalement.

Ce message a été modifié par horus agressor - 07 juin 2006 - 03:19 .

0

#8 L'utilisateur est hors-ligne   nicM 

  • Mega Power Member
  • Groupe : Equipe Sécurité*
  • Messages : 349
  • Inscrit(e) : 28-mai 06

Posté 07 juin 2006 - 03:40

Voir le messagehorus agressor, le mercredi 07 juin 2006 à 16h19, dit :

Salut nicM,

C'est normal, puisque tu as autorisé IceSword à le faire depuis Process Guard :P

Je vais m'attaquer plus en profondeur au tuto...




Salut horus agressor,


Oui, en effet (c'est bien pour celà que je précisais "autorisé", eu égard a PG). Mais j'ai pensé que c'était suffisament rare pour être signalé :P .

[euh, j'ai un doute tout d'un coup : ne sachant si c'est ce à quoi tu pensais, voilà ce que j'avais en tête : il suffit de permettre à Icesword d'installer/lancer son service pour qu'il puisse terminer n'importe quel processus; il n'a pas besoin de "termination privilege"!! ]

D'ailleurs, ça fait d'IceSword un substitut avantageux au Task Manager (entre autres), en 10 fois plus puissant. Seul regret, qu'il ne puisse pas stopper les drivers/modules noyaux lancés, comme EkinX peut le faire.

Ce message a été modifié par nicM - 07 juin 2006 - 03:44 .

0

#9 L'utilisateur est hors-ligne   horus agressor 

  • Godlike Member
  • Groupe : Membres
  • Messages : 3480
  • Inscrit(e) : 10-juillet 05

Posté 07 juin 2006 - 03:51

Voir le messagenicM, le mercredi 07 juin 2006 à 16h41, dit :

Mais j'ai pensé que c'était suffisament rare pour être signalé

Salut, nicM,

Tu as très bien fait de relever cela :P

Amicalement.
0

#10 L'utilisateur est hors-ligne   nicM 

  • Mega Power Member
  • Groupe : Equipe Sécurité*
  • Messages : 349
  • Inscrit(e) : 28-mai 06

Posté 07 juin 2006 - 04:42

Voir le messagehorus agressor, le mercredi 07 juin 2006 à 16h52, dit :

Salut, nicM,

Tu as très bien fait de relever cela :P

Amicalement.


Merci :-P , mais j'ai pas été clair dans mon 1er message, en fait; donc je répète - lourdement :P car j'ai édité mon 2ème post entre-temps : Il suffit de permettre à IceSword "Driver/service install" dans process Guard, il n'a pas besoin d'autorisation pour terminer n'importe quel processus, y compris les "protégés" contre "termination".

Une illustration du soin à apporter lors de l'ajout d'un programme avec le privilège "Driver/service install", en somme : à ne pas accorder systématiquement et la légère, puisque qu'un programme malveillant pourrait alors (potentiellement) bypasser toute protection apportée par Process Guard.

nicM
0

  • (5 Pages)
  • +
  • 1
  • 2
  • 3
  • Dernière »
  • Vous ne pouvez pas commencer un sujet
  • Vous ne pouvez pas répondre à ce sujet


Similar Topics
  Sujet Commencé par Statistiques Infos sur le dernier message
Sujet ouvert (nouvelles réponses) Empêcher l'exécution automatique JulienSurgères 
  • 6 réponses
  • 421 vues
Sujet ouvert (nouvelles réponses) Problème processus ! JeanP 
  • 0 réponses
  • 71 vues
Sujet ouvert (nouvelles réponses) Processus gestionnaire de tâches eden  
  • 5 réponses
  • 162 vues
Sujet ouvert (nouvelles réponses) Outils d'assistance à la création d'un réseau d'entreprise marwa  
  • 1 réponses
  • 275 vues
Sujet ouvert (nouvelles réponses) Désactiver protection en écriture
Pour clef USB Windows 7 Starter
pattaya 
  • 5 réponses
  • 515 vues
Sujet ouvert (nouvelles réponses) Barre d'outils
La flèche pour revenir en arrière
Raymond 78 
  • 0 réponses
  • 282 vues
Sujet ouvert (nouvelles réponses) [Résolu] Processus ralentisseur
Paramétrage PRN HP
Remy Belleau 
  • 6 réponses
  • 1025 vues
Sujet ouvert (nouvelles réponses) Désactiver présentation Asus avant démarrage Windows Calebard 
  • 5 réponses
  • 747 vues
Sujet ouvert (nouvelles réponses) [Résolu] Processus spoolsv.exe à 25% alain488 
  • 2 réponses
  • 540 vues
Sujet ouvert (nouvelles réponses) [Résolu] Fichier Hosts utilisé par un autre processus - ZoneAlarm AlbertMuda 
  • 4 réponses
  • 670 vues

1 utilisateur(s) en train de lire ce sujet
0 membre(s), 1 invité(s), 0 utilisateur(s) anonyme(s)



    Page officielle Zebulon.fr