Cum funcționează detectarea rootkit în zilele noastre?

Probabil că sunteți familiarizați cu virușii de computer, adware, spyware și alte programe malware, care sunt considerate în mare parte amenințări. Cu toate acestea, o altă formă sau clasă de malware (rootkit-uri) ar putea fi cea mai periculoasă dintre toate. Prin „periculos”, înțelegem nivelul de daune pe care îl poate provoca programul rău intenționat și dificultatea pe care o au utilizatorii în găsirea și eliminarea acestuia.





Ce sunt rootkiturile?

Rootkit-urile sunt un tip de malware conceput pentru a permite utilizatorilor neautorizați accesul la computere (sau la anumite aplicații de pe computere). Seturile de rădăcini sunt programate să rămână ascunse (în afara vederii) în timp ce mențin accesul privilegiat. După ce un rootkit intră într-un computer, acesta își maschează ușor prezența și este puțin probabil ca utilizatorii să o observe.

Cum dăunează un rootkit unui computer?

În esență, prin intermediul unui rootkit, infractorii cibernetici vă pot controla computerul. Cu un program atât de puternic rău intenționat, vă pot forța PC-ul să facă orice. Vă pot fura parolele și alte informații sensibile, pot urmări toate activitățile sau operațiunile care sunt executate pe computerul dvs. și chiar vă pot dezactiva programul de securitate.

Având în vedere capacitățile impresionante ale rootkit-urilor de a deturna sau de a pune jos aplicațiile de securitate, acestea sunt destul de dificil de detectat sau confruntat, chiar mai mult decât programul rău intenționat mediu. Seturile de rădăcini pot exista sau pot funcționa pe computere pentru o perioadă lungă de timp evitând detectarea și făcând daune semnificative.



Uneori, atunci când sunt în joc rootkit-urile avansate, utilizatorii nu au de ales decât să șteargă totul de pe computer și să o ia de la capăt - dacă vor să scape de programele rău intenționate.

Fiecare malware este un rootkit?

Nu. În orice caz, doar o mică parte din malware sunt rootkit-uri. În comparație cu alte programe rău intenționate, rootkiturile sunt considerabil avansate în ceea ce privește proiectarea și programarea. Rootkiturile pot face mult mai mult decât malware-ul mediu.

Dacă trebuie să urmăm definiții tehnice stricte, atunci un rootkit nu este exact o formă sau un tip de program rău intenționat. Seturile de rădăcini corespund pur și simplu procesului utilizat pentru implementarea programelor malware pe o țintă (de obicei un computer specific, o persoană sau o organizație). Înțeles, deoarece rootkiturile apar destul de des în știrile despre atacuri cibernetice sau hacks, termenul a ajuns să aibă o conotație negativă.



Pentru a fi corect, rootkit-urile rulează destul de similar cu malware-ul. Le place să funcționeze fără restricții pe computerele victimelor; nu vor ca utilitățile de protecție să le recunoască sau să le găsească; de obicei încearcă să fure lucruri de pe computerul țintă. În cele din urmă, rootkit-urile sunt amenințări. Prin urmare, trebuie blocate (pentru a le împiedica să vină în primul rând) sau adresate (dacă și-au găsit deja drumul).

De ce sunt utilizate sau alese rootkiturile?

Atacatorii folosesc rootkit-uri în multe scopuri, dar de cele mai multe ori încearcă să le folosească pentru a îmbunătăți sau extinde capacitățile stealth în malware. Odată cu stealth-ul crescut, încărcăturile utile rău intenționate desfășurate pe un computer pot rămâne nedetectate mai mult timp, în timp ce programele defectuoase funcționează pentru a exfiltra sau elimina date dintr-o rețea.

Rootkit-urile sunt destul de utile în sensul că oferă o modalitate sau o platformă convenabilă prin care actori neautorizați (hackeri sau chiar oficiali guvernamentali) obțin accesul din spate la sisteme. Rootkiturile ating de obicei scopul descris aici subvertizând mecanismele de autentificare pentru a forța computerele să le ofere acces secret de autentificare pentru o altă persoană.



Rootkit-urile pot fi, de asemenea, implementate pentru a compromite sau copleși un computer pentru a permite atacatorului să câștige controlul și să utilizeze dispozitivul ca instrument pentru a îndeplini anumite sarcini. De exemplu, hackerii vizează dispozitivele cu rootkit-uri și le folosesc ca roboți pentru atacuri DDoS (Distributed Denial of Service). Într-un astfel de scenariu, dacă sursa DDoS este detectată și urmărită vreodată, aceasta va duce la computerul compromis (victima) în locul computerului real responsabil (atacatorul).

Computerele compromise care participă la astfel de atacuri sunt cunoscute în mod obișnuit sub numele de computere zombie. Atacurile DDoS sunt cu greu singurele lucruri rele pe care le fac atacatorii cu computerele compromise. Uneori, hackerii folosesc computerele victimelor lor pentru a efectua fraude cu clicuri sau pentru a distribui spam.

Interesant este faptul că există scenarii în care rootkit-urile sunt implementate de administratori sau de persoane fizice obișnuite în scopuri bune, dar exemple de asemenea sunt încă destul de rare. Am văzut rapoarte despre unele echipe IT care rulează rootkit-uri într-un honeypot pentru a detecta sau recunoaște atacurile. Ei bine, în acest fel, dacă reușesc cu sarcinile, vor reuși să-și îmbunătățească tehnicile de emulare și aplicațiile de securitate. De asemenea, ar putea dobândi unele cunoștințe, pe care le-ar putea aplica apoi pentru a îmbunătăți dispozitivele de protecție antifurt.



Cu toate acestea, dacă vreodată trebuie să aveți de-a face cu un rootkit, șansele sunt ca rootkit-ul să fie folosit împotriva dvs. (sau a intereselor dvs.). Prin urmare, este important să învățați cum să detectați programele rău intenționate din acea clasă și cum să vă apărați (sau computerul) împotriva lor.

Tipuri de rootkits

Există diferite forme sau tipuri de rootkits. Le putem clasifica în funcție de modul lor de infectare și de nivelul la care operează pe computere. Ei bine, acestea sunt cele mai frecvente tipuri de rootkit-uri:

  1. Rootkit în modul kernel:

Kituri rootkit în modul kernel sunt rootkituri concepute pentru a insera programe malware în kernel-ul sistemelor de operare pentru a modifica funcționalitatea sau configurarea sistemului de operare. Prin „kernel”, ne referim la partea centrală a sistemului de operare care controlează sau leagă operațiunile dintre hardware și aplicații.

Atacatorilor le este greu să implementeze rootkit-uri în modul kernel, deoarece astfel de rootkit-uri tind să provoace blocarea sistemelor în cazul în care codul utilizat eșuează. Cu toate acestea, dacă reușesc vreodată să aibă succes cu implementarea, atunci rootkit-urile vor putea face daune incredibile, deoarece nucleele posedă de obicei cele mai înalte niveluri de privilegii în cadrul unui sistem. Cu alte cuvinte, cu rootkit-urile cu succes în modul kernel, atacatorii fac plimbări ușoare cu computerele victimelor lor.

  1. Rootkit în modul utilizator:

Seturile de root din această clasă sunt cele care se execută acționând ca programe obișnuite sau obișnuite. Ei tind să funcționeze în același mediu în care rulează aplicațiile. Din acest motiv, unii experți în securitate se referă la aceștia drept rootkituri de aplicații.

Seturile de root în modul utilizator sunt relativ mai ușor de implementat (decât rootkit-urile în modul kernel), dar sunt capabile de mai puțin. Acestea fac mai puține daune decât kiturile rădăcină de nucleu. Aplicațiile de securitate, în teorie, găsesc, de asemenea, mai ușor să se ocupe de rootkiturile în modul utilizator (în comparație cu alte forme sau clase de rootkit-uri).

  1. Bootkit (rootkit de boot):

Seturile de boot sunt seturi de root care extind sau îmbunătățesc abilitățile rootkit-urilor obișnuite prin infectarea Master Boot Record. Programele mici care sunt activate în timpul pornirii sistemului constituie Master Boot Record (care este uneori prescurtată ca MBR). Un bootkit este practic un program care atacă sistemul și funcționează pentru a înlocui bootloaderul normal cu o versiune piratată. Un astfel de rootkit este activat chiar înainte de pornirea și instalarea sistemului de operare al unui computer.

Având în vedere modul de infecție al bootkit-urilor, atacatorii le pot folosi în forme mai persistente de atacuri, deoarece sunt configurate să ruleze atunci când un sistem pornește (chiar și după o resetare defensivă). În plus, acestea tind să rămână active în memoria de sistem, care este o locație rar scanată de aplicații de securitate sau de echipele IT pentru amenințări.

  1. Rootkit de memorie:

Un rootkit de memorie este un tip de rootkit conceput pentru a se ascunde în memoria RAM a unui computer (un acronim pentru Random Access Memory, care este același lucru cu memoria temporară). Aceste rootkit-uri (odată introduse în memorie) funcționează apoi pentru a executa operațiuni dăunătoare în fundal (fără ca utilizatorii să știe despre ele).

Din fericire, kit-urile de memorie tind să aibă o durată scurtă de viață. Ele pot locui în memoria RAM a computerului dvs. doar pentru o sesiune. Dacă reporniți computerul, atunci acestea vor dispărea - cel puțin, teoretic, ar trebui. Cu toate acestea, în unele scenarii, procesul de repornire nu este suficient; utilizatorii ar putea ajunge să facă o treabă pentru a scăpa de rootkiturile de memorie.

  1. Rootkit hardware sau firmware:

Seturile rootkit hardware sau firmware își primesc numele din locul în care sunt instalate pe computere.

Se știe că aceste rootkit-uri profită de software-ul încorporat în firmware-ul sistemelor. Firmware-ul se referă la clasa specială de program care oferă control sau instrucțiuni la un nivel scăzut pentru un anumit hardware (sau dispozitiv). De exemplu, laptopul dvs. are firmware (de obicei BIOS-ul) care a fost încărcat de el de către producător. Și routerul dvs. are firmware.

Deoarece rootkiturile firmware pot exista pe dispozitive precum routerele și unitățile, acestea pot rămâne ascunse foarte mult timp - deoarece aceste dispozitive hardware sunt rareori verificate sau inspectate pentru integritatea codului (chiar dacă sunt chiar verificate). Dacă hackerii vă infectează routerul sau unitatea cu un rootkit, atunci vor putea intercepta datele care circulă prin dispozitiv.

Cum să vă feriți de rootkit-uri (sfaturi pentru utilizatori)

Chiar și cele mai bune programe de securitate încă se luptă împotriva rootkiturilor, deci este mai bine să faceți tot ce este necesar pentru a împiedica pătrunderea rootkiturilor în computer. Nu este atât de dificil să rămâi în siguranță.

Dacă respectați cele mai bune practici de securitate, atunci șansele ca computerul dvs. să fie infectat de un rootkit se reduce semnificativ. Aici sunt câțiva dintre ei:

  1. Descărcați și instalați toate actualizările:

Pur și simplu nu vă puteți permite să ignorați actualizările pentru nimic. Da, înțelegem că actualizările aplicațiilor pot fi deranjante, iar actualizările sistemului dvs. de operare pot fi deranjante, dar nu puteți face fără ele. Păstrarea programelor și a sistemului de operare actualizat vă asigură că veți obține patch-uri în găuri de securitate sau vulnerabilități pe care atacatorii le profită pentru a injecta rootkit-uri în computer. Dacă găurile și vulnerabilitățile se închid, computerul dvs. va fi mai bun pentru acesta.

  1. Atenție la e-mailurile de phishing:

E-mailurile de tip phishing sunt de obicei trimise de escroci care doresc să vă păcălească pentru a le furniza informațiile dvs. personale sau detalii sensibile (detalii de autentificare sau parole, de exemplu). Cu toate acestea, unele e-mailuri de phishing încurajează utilizatorii să descarce și să instaleze unele programe (care sunt de obicei rău intenționate sau dăunătoare).

Astfel de e-mailuri ar putea părea că provin de la un expeditor legitim sau de la o persoană de încredere, așa că trebuie să aveți grijă de ele. Nu răspundeți la ele. Nu faceți clic pe nimic din ele (link-uri, atașamente etc.).

  1. Aveți grijă la descărcările drive-by și la instalările neintenționate:

Aici vrem să acordați atenție lucrurilor care sunt descărcate pe computerul dvs. Nu doriți să obțineți fișiere rău intenționate sau aplicații rele care instalează programe rău intenționate. De asemenea, trebuie să țineți cont de aplicațiile pe care le instalați, deoarece unele aplicații legitime sunt incluse în pachet cu alte programe (care pot fi dăunătoare).

În mod ideal, ar trebui să obțineți doar versiunile oficiale ale programelor din paginile oficiale sau din centrele de descărcare, să faceți alegerile corecte în timpul instalării și să acordați atenție proceselor de instalare pentru toate aplicațiile.

  1. Instalați un utilitar de protecție:

Dacă un rootkit trebuie să pătrundă în computerul dvs., atunci intrarea sa este probabil conectată la prezența sau existența unui alt program rău intenționat pe computer. Șansele sunt ca un bun antivirus sau o aplicație antimalware să detecteze amenințarea inițială înainte ca un rootkit să fie introdus sau activat.

Puteți obține Anti-Malware. Veți face bine să vă încredeți în aplicația recomandată, deoarece programele de securitate bune constituie în continuare cea mai bună apărare împotriva tuturor formelor de amenințări.

Cum să detectați rootkit-urile (și câteva sfaturi pentru organizații și administratori IT)

Există puține utilitare capabile să detecteze și să elimine rootkit-urile. Chiar și aplicațiile de securitate competente (cunoscute pentru a face față unor astfel de programe malware) uneori se luptă sau nu reușesc să facă treaba în mod corespunzător. Eșecurile de eliminare a rootkit-urilor sunt mai frecvente atunci când malware-ul există și funcționează la nivel de nucleu (rootkit-uri în modul kernel).

Uneori, reinstalarea sistemului de operare pe o mașină este singurul lucru care se poate face pentru a scăpa de un rootkit. Dacă aveți de-a face cu rootkit-uri de firmware, este posibil să fiți nevoit să înlocuiți unele piese hardware din interiorul dispozitivului afectat sau să obțineți echipamente specializate.

Unul dintre cele mai bune procese de detectare a rootkiturilor impune utilizatorilor să execute scanări de nivel superior pentru rootkit-uri. Prin „scanare de nivel superior”, ne referim la o scanare care este operată de un sistem separat de curățare în timp ce aparatul infectat este oprit. În teorie, o astfel de scanare ar trebui să facă suficient pentru a verifica semnăturile lăsate de atacatori și ar trebui să fie capabil să identifice sau să recunoască unele greșeli în rețea.

Puteți utiliza, de asemenea, o analiză de memorie pentru a detecta rootkit-uri, mai ales dacă bănuiți că este implicat un bootkit - care se blochează pe memoria sistemului pentru a funcționa -. Dacă există un rootkit în rețeaua unui computer obișnuit, probabil că acesta nu va fi ascuns dacă execută comenzi care implică utilizarea memoriei - iar Furnizorul de servicii gestionate (MSP) va putea vizualiza instrucțiunile pe care le trimite programul rău intenționat .

Analiza comportamentului este o altă procedură sau metodă de încredere care este uneori utilizată pentru a detecta sau urmări rootkit-urile. Aici, în loc să verificați direct un rootkit verificând memoria sistemului sau observând semnăturile atacului, trebuie să căutați simptomele rootkitului pe computer. Lucruri precum viteze de funcționare lente (considerabil mai lente decât în ​​mod normal), trafic de rețea ciudat (care nu ar trebui să existe) și alte tipare de comportament deviante comune ar trebui să ofere rootkit-uri.

Furnizorii de servicii manager pot implementa principiul celor mai mici privilegii (PoLP) ca strategie specială în sistemele clienților lor pentru a face față sau a atenua efectele unei infecții rootkit. Când se utilizează PoLP, sistemele sunt configurate pentru a restricționa fiecare modul din rețea, ceea ce înseamnă că modulele individuale au acces doar la informațiile și resursele de care au nevoie pentru munca lor (scopuri specifice).

Ei bine, configurarea propusă asigură o securitate mai strânsă între brațele unei rețele. De asemenea, face suficient pentru a bloca instalarea de software rău intenționat în nucleele de rețea de către utilizatori neautorizați, ceea ce înseamnă că împiedică pătrunderea rootkiturilor și provocarea de probleme.

Din fericire, în medie, rootkiturile sunt în declin (în comparație cu volumul altor programe malware care au proliferat în ultimii ani), deoarece dezvoltatorii îmbunătățesc continuu securitatea sistemelor de operare. Apărările finale sunt din ce în ce mai puternice, iar un număr mai mare de procesoare (sau procesoare) sunt proiectate pentru a utiliza moduri de protecție ale nucleului încorporate. Cu toate acestea, în prezent, rootkit-urile există încă și trebuie identificate, terminate și eliminate oriunde sunt găsite.