रूटकिट अपनी मौजूदगी छुपाकर विशेषाधिकार प्राप्त पहुंच बनाए रखता है। इसका नाम रूट (यूनिक्स सिस्टम पर सर्वोच्च विशेषाधिकार स्तर) और किट (टूल का एक समूह) से लिया गया है। रूटकिट ऑपरेटिंग सिस्टम में गहराई से छिप जाता है। यह कर्नेल संरचनाओं को संशोधित कर सकता है, सिस्टम कॉल को बाधित कर सकता है या वैध बाइनरी फ़ाइलों को ट्रोजनयुक्त संस्करणों से बदल सकता है। इसका लक्ष्य अदृश्य रहना है। एंटीवायरस सॉफ़्टवेयर जो फ़ाइलों और प्रक्रियाओं को देखने पर निर्भर करता है, वह रूटकिट द्वारा छुपाई गई चीज़ों को नहीं देख सकता।
रूटकिट कई प्रकार के होते हैं। यूजर-मोड रूटकिट API को हुक करके अपनी प्रक्रियाओं और फाइलों को छिपा लेते हैं। कर्नेल-मोड रूटकिट कर्नेल को ही पैच कर देते हैं, जिससे उन्हें सिस्टम पर सबसे अधिक नियंत्रण मिल जाता है। बूटकिट बूटलोडर या फर्मवेयर को संक्रमित करते हैं, इसलिए वे ऑपरेटिंग सिस्टम से पहले लोड हो जाते हैं और रीइंस्टॉलेशन के बाद भी बने रहते हैं। हार्डवेयर रूटकिट फर्मवेयर या डिवाइस कंट्रोलर में रहते हैं, जिससे उन्हें पहचानना और हटाना बेहद मुश्किल हो जाता है। 2005 में सोनी बीएमजी रूटकिट कांड ने दिखाया कि कैसे एक वैध कंपनी रूटकिट जैसे सॉफ्टवेयर का इस्तेमाल कर सकती है। सोनी की कॉपी प्रोटेक्शन ने खुद को यूजर्स से छिपा लिया और सुरक्षा खामियां पैदा कर दीं। इसका कड़ा विरोध हुआ। रूटकिट का पता लगाने के लिए विशेष टूल की आवश्यकता होती है जो सिस्टम की स्थिति की तुलना ज्ञात सुरक्षित मानकों से करते हैं। हटाने का मतलब अक्सर सिस्टम को पूरी तरह से मिटाकर शुरू से रीइंस्टॉल करना होता है। आप उस मशीन पर भरोसा नहीं कर सकते जिसे रूटकिट ने छुआ हो।
रूटकिट प्रकार
- उपयोगकर्ता मोड — प्रक्रियाओं और फ़ाइलों को छिपाने के लिए API को हुक करता है
- कर्नेल-मोड — गहन नियंत्रण के लिए कर्नेल को पैच करता है
- बूटकिट — बूटलोडर को संक्रमित करता है, ऑपरेटिंग सिस्टम से पहले लोड होता है।
- फर्मवेयर — हार्डवेयर में रहता है, पुनः स्थापना के बाद भी सुरक्षित रहता है।
रूटकिट का उद्देश्य निरंतरता और गुप्तता बनाए रखना है। ये प्रारंभिक हमला नहीं होते। ये हमलावर के पूरी तरह से स्थापित हो जाने के बाद बचे हुए अवशेष होते हैं।
Comments
No comments yet. Be the first to share a thought.
Leave a comment