rootkit 能够隐藏自身并保持特权访问权限。其名称来源于 root(Unix 系统中的最高权限级别)和 kit(工具集)。rootkit 会将自身深埋于操作系统内部。它可以修改内核结构、拦截系统调用,或将合法的二进制文件替换为木马化的版本。其目标是完全隐蔽。依赖于文件和进程检测的杀毒软件无法发现 rootkit 隐藏的内容。
Rootkit 有多种形式。用户模式 Rootkit 通过劫持 API 来隐藏其进程和文件。内核模式 Rootkit 直接修改内核,从而获得最高级别的控制权。引导 Rootkit 会感染引导加载程序或固件,使其在操作系统启动前加载,并在重装系统后仍然存在。硬件 Rootkit 则存在于固件或设备控制器中,这使得它们极难检测和清除。2005 年的索尼 BMG Rootkit 丑闻揭示了合法公司如何部署类似 Rootkit 的软件。索尼的版权保护机制对用户隐藏了自身,并造成了安全漏洞。由此引发了严重的舆论反弹。检测 Rootkit 需要使用专门的工具,将系统状态与已知良好的基线进行比较。清除 Rootkit 通常意味着擦除系统并重新安装。任何被 Rootkit 感染过的机器都不可信赖。
Rootkit 类型
- 用户模式——通过 API 接口隐藏进程和文件
- 内核模式——通过修改内核来实现深度控制
- Bootkit——感染引导加载程序,在操作系统启动前加载。
- 固件——存在于硬件中,即使重新安装硬件也依然存在
Rootkit 的精髓在于持久性和隐蔽性。它们并非初始攻击,而是攻击者安顿下来后留下的痕迹。
Comments
No comments yet. Be the first to share a thought.
Leave a comment