Rootkit ukrywa swoją obecność i utrzymuje uprzywilejowany dostęp. Nazwa pochodzi od słowa „root”, najwyższego poziomu uprawnień w systemach Unix, oraz „kit”, czyli zestawu narzędzi. Rootkit zakopuje się głęboko w systemie operacyjnym. Może modyfikować struktury jądra, przechwytywać wywołania systemowe lub zastępować legalne pliki binarne wersjami trojanizowanymi. Celem jest bycie niewidocznym. Oprogramowanie antywirusowe, które opiera się na „widzieć” pliki i procesy, nie widzi tego, co ukrywa rootkit.
Rootkity występują w różnych formach. Rootkity trybu użytkownika przechwytują interfejsy API, aby ukryć swoje procesy i pliki. Rootkity trybu jądra łatają samo jądro, co daje im najwyższy poziom kontroli. Bootkity infekują bootloader lub oprogramowanie układowe, dzięki czemu ładują się przed systemem operacyjnym i przetrwają ponowną instalację. Sprzętowe rootkity znajdują się w oprogramowaniu układowym lub kontrolerach urządzeń, co sprawia, że są niezwykle trudne do wykrycia i usunięcia. Skandal z rootkitami Sony BMG w 2005 roku pokazał, jak legalna firma mogła wdrażać oprogramowanie przypominające rootkity. Zabezpieczenia przed kopiowaniem Sony były ukryte przed użytkownikami i tworzyły luki w zabezpieczeniach. Reakcja była ostra. Wykrywanie rootkitów wymaga specjalistycznych narzędzi, które porównują stan systemu ze znanymi, dobrymi ustawieniami bazowymi. Usunięcie często oznacza wyczyszczenie systemu i ponowną instalację od podstaw. Nie można ufać maszynie, której dotknął rootkit.
Typy rootkitów
- Tryb użytkownika — interfejsy API umożliwiające ukrywanie procesów i plików
- Tryb jądra — łata jądro w celu uzyskania głębokiej kontroli
- Bootkit — infekuje bootloader, ładuje się przed systemem operacyjnym
- Oprogramowanie sprzętowe — znajduje się w sprzęcie i przetrwa ponowną instalację
Rootkity charakteryzują się uporczywością i ukryciem. Nie są pierwszym atakiem. Są tym, co pozostaje po tym, jak atakujący się zadomowi.
Comments
No comments yet. Be the first to share a thought.
Leave a comment