EN - FR - DE - ES - IT - PT -

LexiconDream

🪵 Rootkit

一种能够隐藏自身并获取特权访问权限的恶意软件。

Rootkit

rootkit 能够隐藏自身并保持特权访问权限。其名称来源于 root(Unix 系统中的最高权限级别)和 kit(工具集)。rootkit 会将自身深埋于操作系统内部。它可以修改内核结构、拦截系统调用,或将合法的二进制文件替换为木马化的版本。其目标是完全隐蔽。依赖于文件和进程检测的杀毒软件无法发现 rootkit 隐藏的内容。

Rootkit 有多种形式。用户模式 ​​Rootkit 通过劫持 API 来隐藏其进程和文件。内核模式 Rootkit 直接修改内核,从而获得最高级别的控制权。引导 Rootkit 会感染引导加载程序或固件,使其在操作系统启动前加载,并在重装系统后仍然存在。硬件 Rootkit 则存在于固件或设备控制器中,这使得它们极难检测和清除。2005 年的索尼 BMG Rootkit 丑闻揭示了合法公司如何部署类似 Rootkit 的软件。索尼的版权保护机制对用户隐藏了自身,并造成了安全漏洞。由此引发了严重的舆论反弹。检测 Rootkit 需要使用专门的工具,将系统状态与已知良好的基线进行比较。清除 Rootkit 通常意味着擦除系统并重新安装。任何被 Rootkit 感染过的机器都不可信赖。

Rootkit 类型

Rootkit 的精髓在于持久性和隐蔽性。它们并非初始攻击,而是攻击者安顿下来后留下的痕迹。

Comments

No comments yet. Be the first to share a thought.

Leave a comment