يُخفي برنامج التجسس الخفي (Rootkit) وجوده ويحتفظ بصلاحيات وصول مميزة. يُشتق اسمه من "root"، وهو أعلى مستوى صلاحيات في أنظمة يونكس، و"kit"، وهي مجموعة من الأدوات. يتغلغل برنامج التجسس الخفي عميقًا في نظام التشغيل، وقد يُعدّل بنية النواة، أو يعترض استدعاءات النظام، أو يستبدل الملفات التنفيذية الأصلية بنسخ مُخترقة. الهدف هو التخفي التام، فبرامج مكافحة الفيروسات التي تعتمد على رصد الملفات والعمليات لا تستطيع كشف ما يُخفيه برنامج التجسس الخفي.
تأتي برامج التجسس الخفية (Rootkits) بأشكال مختلفة. فبرامج التجسس الخفية التي تعمل في وضع المستخدم (User-mode) تستغل واجهات برمجة التطبيقات (APIs) لإخفاء عملياتها وملفاتها. أما برامج التجسس الخفية التي تعمل في وضع النواة (Kernel-mode) فتقوم بتعديل النواة نفسها، مما يمنحها أعلى مستوى من التحكم. بينما تصيب برامج التجسس الخفية التي تعمل في وضع التمهيد (Bootkits) مُحمل الإقلاع أو البرامج الثابتة، بحيث يتم تحميلها قبل نظام التشغيل وتستمر حتى بعد إعادة تثبيته. أما برامج التجسس الخفية التي تعمل في وضع الأجهزة (Hardware) فتتواجد في البرامج الثابتة أو وحدات تحكم الأجهزة، مما يجعل اكتشافها وإزالتها في غاية الصعوبة. وقد كشفت فضيحة برنامج التجسس الخفية Sony BMG في عام 2005 كيف يمكن لشركة شرعية أن تنشر برامج شبيهة ببرامج التجسس الخفية. فقد أخفى نظام حماية النسخ من سوني نفسه عن المستخدمين، مما أدى إلى ثغرات أمنية. وكانت ردة الفعل عنيفة. يتطلب اكتشاف برامج التجسس الخفية أدوات متخصصة تقارن حالة النظام بأنظمة سليمة معروفة. وغالبًا ما تعني إزالتها مسح النظام وإعادة تثبيته من الصفر. لا يمكنك الوثوق بجهاز أصابه برنامج تجسس خفي.
أنواع برامج التجسس الجذرية
- وضع المستخدم — يربط واجهات برمجة التطبيقات لإخفاء العمليات والملفات
- وضع النواة — يقوم بتصحيح النواة للتحكم العميق
- برنامج Bootkit — يصيب برنامج الإقلاع، ويتم تحميله قبل نظام التشغيل
- البرامج الثابتة - موجودة في الأجهزة، وتستمر بعد إعادة التثبيت
تعتمد برامج التجسس الخفية على الاستمرارية والتخفي. فهي ليست الهجوم الأولي، بل هي ما يتبقى بعد أن يستقر المهاجم.
Comments
No comments yet. Be the first to share a thought.
Leave a comment