Hlavni vec neni v clanku zminena - dobry rootkit by
nemelo jit detekovat. A myslim, ze jakmile se rootkity
nauci strcit napadeny system do virtualniho stroje,
tak budou detekovatelne jeste hure.
No jak autorka píše - většina jich jde detekovat pouze nabootováním z důveryhodného média, takže nejde ani tak o to, na jakém principu pracuje rootkit , ale zda (a jaké) zanechává stopy na disku ve vypnutém stavu.
Spravny pocitac bezi v kuse jednotky let a pak se preistaluje zelezo. Na disk utocnik nemusi a nechce zapisovat. Aha, clanek byl o windows...
Jsou architektury, kde rozsroubujes krabici, pripojis paskovou mechaniku, zmacknes cudlik a ram se prekopiruje. Jinak asi utocnika neodhalis. Takhle si ja predstavuju trusted computing, hardware ktrery ma admina za boha a neumi mu lhat. Aha, porad windows...
Proste v pc je prilis neduveryhodnych soucastek, treba pci sitovka umi dma kamkoli do kernelu.
U serveru to mozna poznat pujde (prestoze vhodny typ virtualizace moc nezpomaluje) jenze presto muzete podezirat neco jineho.
Oproti tomu vetsina domacich uzivatelu by nepoznala kdyby vykon kompu klesl na polovinu. Kdyz jim jejich antivir rekne, ze je vse v poradku, budou klidny ...
Mňo, tak byste to poznal, strávil nezanedbatelný čas vylučováním všemožných příčin (přehřívání, vadný hardware, aplikace zběsile pracující s diskem, přetížení sítě apod.), až by vám zbyla "Hypotéza: Rootkit". A k tomu ještě přidejme, že nějaký hledač rootkitů řekne, že tam nic není. No ale vy stále cítíte, že je ten server nějaký líný.
Co teď? Přeinstalovat server? Obnovit ze zálohy (dá se jí věřit)? Během servisního zásahu drasticky omezit chod firmy (který už byl tak jako tak omezen předchozím testováním)? Vymodlit si rychlejší stroj, na kterém tu "lenost" třeba tak dobře nepoznám (až se infikuje znova)? Kvůli hypotéze?
Ta lehká jízlivost pramení z bezstarostnosti, s jakou možnosti virtuálních strojů podceňujete :-)