EN - FR - DE - ES - IT - PT -

LexiconDream

🪵 Rootkit

Schadsoftware, die ihre Anwesenheit verbirgt und privilegierten Zugriff erlangt.

Rootkit

Ein Rootkit verbirgt seine Anwesenheit und behält privilegierte Zugriffsrechte. Der Name leitet sich von „root“, der höchsten Berechtigungsstufe in Unix-Systemen, und „kit“, einem Werkzeugsatz, ab. Ein Rootkit nistet sich tief im Betriebssystem ein. Es kann Kernelstrukturen verändern, Systemaufrufe abfangen oder legitime Binärdateien durch manipulierte Versionen ersetzen. Ziel ist es, unsichtbar zu bleiben. Antivirenprogramme, die Dateien und Prozesse überwachen, können nicht erkennen, was das Rootkit verbirgt.

Rootkits treten in verschiedenen Formen auf. Benutzermodus-Rootkits nutzen APIs, um ihre Prozesse und Dateien zu verbergen. Kernelmodus-Rootkits patchen den Kernel selbst und erlangen dadurch die höchste Kontrollebene. Bootkits infizieren den Bootloader oder die Firmware, sodass sie vor dem Betriebssystem geladen werden und eine Neuinstallation überstehen. Hardware-Rootkits nisten sich in der Firmware oder in Gerätecontrollern ein, was ihre Erkennung und Entfernung extrem erschwert. Der Rootkit-Skandal um Sony BMG im Jahr 2005 zeigte, wie ein seriöses Unternehmen rootkitähnliche Software einsetzen konnte. Sonys Kopierschutz war für die Nutzer nicht sichtbar und schuf Sicherheitslücken. Die Reaktionen waren heftig. Die Erkennung von Rootkits erfordert spezielle Tools, die den Systemzustand mit bekannten, funktionierenden Referenzwerten vergleichen. Die Entfernung bedeutet oft, das System komplett neu zu installieren. Einem Rechner, der von einem Rootkit befallen ist, kann man nicht mehr vertrauen.

Rootkit-Typen

Rootkits zeichnen sich durch Persistenz und Tarnung aus. Sie stellen nicht den eigentlichen Angriff dar, sondern sind das, was übrig bleibt, nachdem sich der Angreifer eingenistet hat.

Comments

No comments yet. Be the first to share a thought.

Leave a comment