最近,我了解到一些 rootkit 如何能够从内核或用户模式的程序中隐藏某些文件、服务等。
这让我想知道:是否有任何防病毒程序或其他入侵检测系统使用文件名中带有常见字符串的“金丝雀文件”来检测这些文件?
IE:
1.) MyRootkit.vir已知会隐藏文件名中包含字符串“.vir”的文件。
2.) 在安装(或签名更新)时MyAV放入MyRootkitcanary.virC:\Program Files\MyAV\Canary Files\
3.) 在扫描期间,MyAV运行cmd -c dir "C:\Program Files\MyAV\Canary Files\"
4.) 如果MyRootkitcanary.vir不包含在系统的响应中,MyAV则警告系统可能已被感染与MyRootkit.vir.