ルートキットは、その存在を隠蔽し、特権アクセスを維持します。その名前は、Unixシステムにおける最高特権レベルであるrootと、ツールセットを意味するkitに由来します。ルートキットはオペレーティングシステムの奥深くに潜り込み、カーネル構造の変更、システムコールの傍受、正規のバイナリをトロイの木馬化されたバージョンに置き換えるなどの行為を行います。その目的は、存在を隠蔽することです。ファイルやプロセスを監視するアンチウイルスソフトでは、ルートキットが隠蔽しているものを検出することはできません。
ルートキットにはさまざまな種類があります。ユーザーモードのルートキットは、API をフックしてプロセスやファイルを隠蔽します。カーネルモードのルートキットはカーネル自体にパッチを適用し、最も高度な制御権限を持ちます。ブートキットはブートローダーまたはファームウェアに感染し、オペレーティングシステムより先にロードされるため、再インストール後も存続します。ハードウェアルートキットはファームウェアまたはデバイスコントローラに潜んでいるため、検出と削除が非常に困難です。2005 年のソニー BMG ルートキット事件は、正規の企業がルートキットのようなソフトウェアをどのように展開できるかを示しました。ソニーのコピープロテクションはユーザーから隠蔽され、セキュリティホールを生み出しました。その反響は甚大でした。ルートキットの検出には、システムの状態を既知の正常なベースラインと比較する専用ツールが必要です。削除するには、多くの場合、システムを消去して最初から再インストールする必要があります。ルートキットに感染したマシンは信用できません。
ルートキットの種類
- ユーザーモード — API をフックしてプロセスとファイルを隠蔽します
- カーネルモード — カーネルにパッチを適用して詳細な制御を行う
- Bootkit — ブートローダーに感染し、OSより先にロードされる
- ファームウェア ― ハードウェアに組み込まれており、再インストール後も存続する。
ルートキットは、持続性と隠蔽性を目的としています。それは最初の攻撃ではなく、攻撃者が侵入して定着した後に残るものです。
Comments
No comments yet. Be the first to share a thought.
Leave a comment