r.repeal
RootRepeal: antirootkit portable.
 Riccardo Monti e Nunziante Esposito su uiciechi.it, 2012-07-08.

I Rootkit sono dei file malevoli che, una volta infettato un computer, si nascondono ai normali 
controlli antivirus e riescono a lavorare al servizio degli autori in modo indisturbato e 
trasparente all'utente.

RootRepeal  un antirootkit eccellente che non si installa e che ha evidenziato un buon 
comportamento, in fase di rilevamento e rimozione delle minacce, anche nelle situazioni pi 
difficili.

Ecco alcune note:

Il sito web del produttore : http://sites.google.com/site/rootrepeal/
Il programma  open source.
Il programma  completamente gestibile da screen reader con i classici comandi da tastiera.
Essendo in lingua inglese,  stato preparato da Nunziante Esposito un file dizionario per Jaws che 
ne traduce i vari menu e quasi tutti i messaggi di utilizzo.
Il file del programma, consistente in un file exe unico e gli script vocabolario, sono stati 
inseriti in un file zip tra i software del mese nella versione del giornale su cd-rom.
In lingua inglese, sul sito dell'autore  spiegato quanto segue:

RootRepeal  un rilevatore di rootkit nuovo attualmente in versione beta pubblica.  stato 
progettato con i seguenti obiettivi in mente :

1.Facile da usare. Un utente con poca o nessuna esperienza computer dovrebbe essere in grado di 
usarlo.
2.Potente. Dovrebbe essere in grado di rilevare tutti i rootkit a disposizione del pubblico.
3.Stabile. Dovrebbe funzionare su tante differenti configurazioni di sistema e , in caso di 
incompatibilit , dovrebbe non mandare in crash il computer.
4.Safe. Non user alcun rootkit, come le tecniche ( aggancio , ecc ) per proteggere se stesso.
Attualmente , RootRepeal include le seguenti caratteristiche :

1.Scansione dei Driver. Analizza il sistema per il driver in modalit kernel. Visualizza tutti i 
driver attualmente caricati , indica se un driver  stato nascosto e se il file del driver  
visibile sul disco.
2.Scansione file. Analizza qualsiasi unit fissa nel sistema per i file nascosti, bloccati o 
falsificati.
3.Scansione dei processi. Analizza il sistema per i processi. Consente di visualizzare tutti i 
processi attualmente in esecuzione , mostra se un processo  nascosto o bloccato.
4.SSDT Scan - indica se una qualsiasi delle funzioni del System Service Descriptor Table ( SSDT )  
agganciato.
5.Scansione Oggetti nascosti. I tentativi di stabilire se i rootkit sono attivi , cercando i 
sintomi tipici.
6.Scansione Servizi nascosti. Esegue la scansione per i servizi di sistema nascosti.
7.Scansione Ombra SSDT. Controparte della Scansione SSDT , ma si occupa principalmente di grafica, 
finestre e relative funzioni.
I file falsificati sono dei file che hanno le loro dimensioni alterate, riferite alle API di 
Windows. Alcuni rootkit usano la funzione di attaccarsi ai file di Windows per nascondere i propri 
dati.

RootRepeal  attualmente in beta pubblica. Considerando che ogni sforzo  stato fatto per garantire 
la compatibilit con ogni configurazione di sistema su Windows 2000, XP , 2003 e Vista , non pu 
essere garantito che il sistema non va in crash. Ci potrebbe essere sempre qualche rischio durante 
la scansione per i rootkit. Prima di eseguire RootRepeal , si prega di assicurarsi di avere i 
backup di tutti i dati importanti e che sono stati salvati tutti i documenti aperti.

Ed Ecco le domande frequenti che un utilizzatore si pone:

Domanda: Che cos' un rootkit ?

Risposta: Un rootkit  un insieme di strumenti o un programma che  stato progettato per nascondere 
l'attivit su un computer ( legittimo o meno). Un rootkit in s non  dannoso. Molti programmi 
antivirus e alcuni giochi ( per esempio , GameGuard nProtect ), usano la tecnica rootkit-like per 
nascondersi o proteggere se stessi. RootRepeal non prende di mira un determinato prodotto o malware 
, ma individua semplicemente le attivit rootkit su un computer e lascia all'utente la decisione di 
stabilire quello che  malware o non lo .

Per ulteriori informazioni , consultare Wikipedia sui rootkit.

Domanda: Come faccio a installare / eseguire RootRepeal ?

Risposta: Basta eseguire RootRepeal.exe facendo doppio clic su di esso. Non  necessaria nessuna 
installazione.

Domanda: Come faccio a disinstallare RootRepeal ?

Risposta: si cancella RootRepeal.exe e (opzionalmente ) SETTINGS.DAT , e riavviare il computer. 
RootRepeal  completamente autonomo e non  necessaria la disinstallazione.

Domanda: Come faccio a sapere se ho un rootkit ?

Risposta: Eseguire una scansione del sistema utilizzando la scheda risultato (Report), e inviare il 
log ad un esperto per l'analisi. Alcune buone risorse sono i forum di Sysinternals qui: 
http://forum.sysinternals.com/default.asp, e il forum GeeksToGo qui: 
http://www.geekstogo.com/forum/Malware-Spyware-Cleaning-Guide-t2852.html

Se non siete sicuri se qualcosa  un rootkit , NON SI deve Cancellare !

Domanda: RootRepeal contiene alcun malware / spyware / adware / altre cose cattive ?

Risposta: Assolutamente no ! Tuttavia, alcuni prodotti antivirus possono intercettare RootRepeal 
come malware , perch viene compresso. Per ulteriori informazioni, vedi il link VirusTotal nella 
sezione Download del sito.

Domanda : Qual  la SSDT ? Perch  importante?

Risposta: Il SSDT  una tabella che memorizza gli indirizzi delle funzioni che vengono utilizzate 
da Windows. Ogni volta che un certo tipo di funzione viene chiamata , Windows, per trovare il suo 
indirizzo, cerca in questa tabella. Tuttavia, molti rootkit e alcuni software legittimi agganciano 
questa tabella , reindirizzando queste richieste. Questo tipo di aggancio pu essere utilizzato per 
nascondere qualsiasi cosa su Windows.

Domanda: Che cos' un " servizio di sistema " ?

Risposta: I servizi di sistema sono tipi di programma che si avviano ogni volta che Windows si 
avvia. La maggior parte dei rootkit vengono avviati come servizi di sistema. Alcuni rootkit tentano 
di nascondere questi servizi in modo che un utente non pu vederli.

Domanda: Qual  il " Livello di accesso disco" ? Perch  importante?

Risposta: Il livello di accesso al disco, controlla il modo con il quale RootRepeal legge il disco 
per eseguire i file e la scansione servizi nascosti. Se si verifica un crash o se i risultati sono 
imprevisti, quando si utilizza una di queste scansioni , si prega di cambiare il livello di accesso 
del disco a un altro livello nella finestra di dialogo Opzioni. Il livello predefinito  
consigliato per la maggior parte degli utenti. Se si sospetta di avere il rootkit MBR ,  possibile 
modificare il livello al livello pi basso possibile ed eseguire un'altra scansione.

L'autore del programma, che viene periodicamente aggiornato, ha voluto puntare molto sulla 
semplicit di utilizzo della sua applicazione, adatta sia ai neofiti che agli utenti pi esperti.

Il software, distribuito a titolo completamente gratuito, offre la possibilit di analizzare il 
sistema in uso alla ricerca di tutti i driver operanti in modalit "kernel mode". Per ciascuno di 
essi, RootRepeal indica se il driver sia stato nascosto e se sia direttamente raggiungibile dal 
file system. Ovviamente, componenti che sfruttano tecniche per nascondersi, con buona probabilit, 
sono associabili all'azione dei rootkit.

Allo stesso modo, RootRepeal controlla l'intero contenuto dei dischi fissi alla ricerca di file 
nascosti, bloccati o mascherati come se si trattassero di altre tipologie di elementi. Il programma 
controlla le caratteristiche dei processi in esecuzione, verifica lo stato della System Service 
Descriptor Table (SSDT), va alla ricerca di servizi di sistema nascosti.

Infine, un'apposita routine consente di individuare gli espedienti comunemente usati dai malware 
per celarsi ai software di sicurezza tradizionali.

Il programma  completamente gestibile da screen reader con i classici comandi da tastiera, unico 
neo, dopo aver dato un comando, Jaws perde il focus, ma basta cambiare finestra e poi ritornare 
sulla finestra del programma e Jaws riprende il suo focus. Inoltre, quando si entra in una sezione 
della schermata, per tornare sulle etichette delle sezioni per potersi spostare su un'altra 
sezione, bisogna premere control pi tab.

Per il resto non ci sono ulteriori problemi.

*********

Per ulteriori spiegazioni, scrivere a: Riccardo Monti oppure, a: Nunziante Esposito
