¿Es un escaneo de Antivirus a través de un recurso compartido de red equivalente a un escaneo fuera de línea del sistema?

0

Cuando se sospecha que un sistema está infectado, una de las medidas a menudo recomendadas para limpiar el sistema (sin tomar realmente el enfoque de "detonar desde la órbita") es escanear la unidad con herramientas antimalware de un sistema confiable y conocido. . La forma en que esto se logra normalmente es retirando la unidad del sistema sospechoso y adjuntándola externa o internamente (como una unidad que no es del sistema) al sistema de confianza. Sin embargo, una opción alternativa en teoría sería escanear el sistema sospechoso a través de la red.

Por ejemplo, en un sistema Windows, un Administrador puede leer todo el contenido de la unidad del sistema a través del recurso compartido integrado \hostname\C$ . Se puede hacer una asignación de unidades en red desde el sistema de confianza al C $ compartido del sistema sospechoso, y luego los programas antimalware se pueden ejecutar en la unidad asignada.

¿El escaneo de un sistema de archivos remoto es, de esta manera, equivalente en efectividad al escaneo sin conexión de la unidad? O, como el sistema operativo del sistema sospechoso aún se está ejecutando, ¿hay formas comunes en que los rootkits puedan ocultar su presencia del sistema que se está utilizando para escanear a través de la red, lo cual no sería posible si el sistema sospechoso estuviera realmente desconectado?

Obviamente, "nuke from orbit" es, como dicen, "la única manera de estar seguro". Sin embargo, esa opción no está dentro del alcance de esta pregunta. Solo pregunto si un análisis remoto de un sistema de archivos es tan efectivo contra los rootkits como un análisis real sin conexión del mismo sistema.

    
pregunta Iszi 10.07.2014 - 20:01
fuente

1 respuesta

5

No, absolutamente no.
A medida que su sistema de confianza solicita los archivos del sistema que no es de confianza, un kit de raíz puede ocultar todos los archivos dañados. El proceso incluso puede ser bloqueado por un proceso, por lo que su cliente de confianza no puede acceder a los archivos.
Si excluimos la posibilidad de un bios modificado o un firmware de hdd, puede ejecutar un sistema en vivo desde usb y exportar la unidad utilizando samba, nfs o sshfs.

    
respondido por el davidbaumann 10.07.2014 - 20:25
fuente

Lea otras preguntas en las etiquetas