Et rootkit skjuler sin tilstedeværelse og opretholder privilegeret adgang. Navnet kommer fra root, det højeste privilegieniveau på Unix-systemer, og kit, et sæt værktøjer. Et rootkit begraver sig dybt i operativsystemet. Det kan ændre kernestrukturer, opfange systemkald eller erstatte legitime binære filer med trojaniserede versioner. Målet er at være usynlig. Antivirussoftware, der er afhængig af at se filer og processer, kan ikke se, hvad rootkit'et skjuler.
Rootkits findes i forskellige former. Brugertilstandsrootkits kobler API'er til for at skjule deres processer og filer. Kerneltilstandsrootkits patcher selve kernen, hvilket giver dem det højeste niveau af kontrol. Bootkits inficerer bootloaderen eller firmwaren, så de indlæses før operativsystemet og overlever geninstallation. Hardware-rootkits findes i firmware- eller enhedscontrollere, hvilket gør dem ekstremt vanskelige at opdage og fjerne. Sony BMG rootkit-skandalen i 2005 viste, hvordan en legitim virksomhed kunne implementere rootkit-lignende software. Sonys kopibeskyttelse skjulte sig for brugerne og skabte sikkerhedshuller. Modreaktionen var alvorlig. Detektion af rootkits kræver specialiserede værktøjer, der sammenligner systemtilstand med kendte, fungerende baselines. Fjernelse betyder ofte at slette systemet og geninstallere fra bunden. Du kan ikke stole på en maskine, som et rootkit har rørt ved.
Rootkit-typer
- Brugertilstand — kobler API'er til for at skjule processer og filer
- Kernel-tilstand — opdaterer kernen for dyb kontrol
- Bootkit — inficerer bootloaderen, indlæses før operativsystemet
- Firmware — lever i hardwaren, overlever geninstallation
Rootkits handler om vedholdenhed og stealth. De er ikke det første angreb. De er det, der er tilbage, når angriberen har slået sig ned.
Comments
No comments yet. Be the first to share a thought.
Leave a comment