Rootkit skrývá svou přítomnost a udržuje si privilegovaný přístup. Název pochází ze slov root, což je nejvyšší úroveň oprávnění na unixových systémech, a kit, což je sada nástrojů. Rootkit se zahrabe hluboko v operačním systému. Může upravovat struktury jádra, zachycovat systémová volání nebo nahrazovat legitimní binární soubory verzemi napadenými trojskými koněmi. Cílem je být neviditelný. Antivirový software, který se spoléhá na prohlížení souborů a procesů, nevidí, co rootkit skrývá.
Rootkity se vyskytují v různých formách. Rootkity v uživatelském režimu chytají API, aby skryly své procesy a soubory. Rootkity v kernelovém režimu opravují samotné jádro, což jim dává nejvyšší úroveň kontroly. Bootkity infikují bootloader nebo firmware, takže se načtou před operačním systémem a přežijí reinstalaci. Hardwarové rootkity žijí ve firmwaru nebo řadičích zařízení, což je extrémně obtížné odhalit a odstranit. Skandál s rootkity od Sony BMG v roce 2005 ukázal, jak mohla legitimní společnost nasadit software podobný rootkitům. Ochrana proti kopírování od Sony se před uživateli skrývala a vytvářela bezpečnostní díry. Negativní reakce byla silná. Detekce rootkitů vyžaduje specializované nástroje, které porovnávají stav systému se známými základními hodnotami. Odstranění často znamená vymazání systému a jeho opětovnou instalaci od nuly. Nemůžete důvěřovat počítači, kterého se rootkit dotkl.
Typy rootkitů
- Uživatelský režim — propojuje API pro skrytí procesů a souborů
- Režim jádra — opraví jádro pro hlubší kontrolu
- Bootkit – infikuje bootloader, načte se před spuštěním operačního systému
- Firmware – žije v hardwaru a přežije i reinstalaci
Rootkity jsou o vytrvalosti a nenápadnosti. Nejedná se o počáteční útok. Jsou to ty, které zůstanou poté, co se útočník usadí.
Comments
No comments yet. Be the first to share a thought.
Leave a comment