rootkit 能夠隱藏自身並保持特權存取權限。其名稱來自 root(Unix 系統中的最高權限等級)和 kit(工具集)。 rootkit 會將自身深埋於作業系統內部。它可以修改核心結構、攔截系統調用,或將合法的二進位檔案替換為木馬化的版本。其目標是完全隱蔽。依賴檔案和進程檢測的防毒軟體無法發現 rootkit 隱藏的內容。
Rootkit 有多種形式。使用者模式 Rootkit 透過劫持 API 來隱藏其進程和檔案。內核模式 Rootkit 直接修改內核,從而獲得最高等級的控制權。引導 Rootkit 會感染引導程式或韌體,使其在作業系統啟動前加載,並在重裝系統後仍然存在。硬體 Rootkit 則存在於韌體或裝置控制器中,這使得它們極難偵測和清除。 2005 年的索尼 BMG Rootkit 醜聞揭示了合法公司如何部署類似 Rootkit 的軟體。索尼的版權保護機制對使用者隱藏了自身,並造成了安全漏洞。由此引發了嚴重的輿論反彈。偵測 Rootkit 需要使用專門的工具,將系統狀態與已知良好的基準進行比較。清除 Rootkit 通常意味著擦除系統並重新安裝。任何被 Rootkit 感染過的機器都不值得信賴。
Rootkit 類型
- 使用者模式-透過 API 介面隱藏進程和文件
- 內核模式——透過修改內核來實現深度控制
- Bootkit-感染引導程序,在作業系統啟動前載入。
- 韌體-存在於硬體中,即使重新安裝硬體也依然存在
Rootkit 的精髓在於持久性和隱蔽性。它們並非初始攻擊,而是攻擊者安頓下來後留下的痕跡。
Comments
No comments yet. Be the first to share a thought.
Leave a comment