Ett rootkit döljer sin närvaro och bibehåller privilegierad åtkomst. Namnet kommer från root, den högsta privilegienivån på Unix-system, och kit, en uppsättning verktyg. Ett rootkit begraver sig djupt i operativsystemet. Det kan modifiera kärnstrukturer, avlyssna systemanrop eller ersätta legitima binärfiler med trojanska versioner. Målet är att vara osynligt. Antivirusprogram som förlitar sig på att se filer och processer kan inte se vad rootkit döljer.
Rootkits finns i olika former. Rootkits i användarläge kopplar API:er för att dölja sina processer och filer. Rootkits i kärnläge patchar själva kärnan, vilket ger dem högsta kontrollnivå. Bootkits infekterar bootloadern eller firmware, så de laddas före operativsystemet och överlever ominstallation. Hårdvarurootkits finns i firmware- eller enhetskontroller, vilket gör dem extremt svåra att upptäcka och ta bort. Sony BMG-rootkitskandalen 2005 visade hur ett legitimt företag kunde distribuera rootkit-liknande programvara. Sonys kopieringsskydd gömde sig för användare och skapade säkerhetshål. Motreaktionen var allvarlig. Att upptäcka rootkits kräver specialiserade verktyg som jämför systemtillstånd mot kända baslinjer. Borttagning innebär ofta att radera systemet och installera om från grunden. Du kan inte lita på en maskin som ett rootkit har berört.
Rootkit-typer
- Användarläge — kopplar API:er för att dölja processer och filer
- Kärnläge — patchar kärnan för djup kontroll
- Bootkit — infekterar bootloadern, laddas före operativsystemet
- Firmware — finns kvar i hårdvaran, överlever ominstallation
Rootkits handlar om uthållighet och smygande. De är inte den första attacken. De är det som återstår efter att angriparen har etablerat sig.
Comments
No comments yet. Be the first to share a thought.
Leave a comment