Ako v súčasnosti funguje detekcia rootkitov?

Pravdepodobne poznáte počítačové vírusy, adware, spyware a ďalšie škodlivé programy, ktoré sa väčšinou považujú za hrozby. Iná forma alebo trieda škodlivého softvéru (rootkity) však môže byť zo všetkých najnebezpečnejšia. Pod pojmom „nebezpečný“ rozumieme úroveň poškodenia, ktorú môže škodlivý program spôsobiť, a ťažkosti používateľom pri hľadaní a odstraňovaní.





Čo sú rootkity?

Rootkity sú typom škodlivého softvéru, ktorý má umožniť neoprávneným používateľom prístup k počítačom (alebo určitým aplikáciám v počítačoch). Rootkity sú naprogramované tak, aby zostali skryté (mimo dohľadu), zatiaľ čo si zachovajú privilegovaný prístup. Keď sa rootkit dostane do počítača, ľahko maskuje svoju prítomnosť a je nepravdepodobné, že by si ho používatelia všimli.

Ako rootkit škodí PC?

Kybernetickí zločinci môžu v podstate ovládať váš počítač prostredníctvom rootkitu. Vďaka tak silnému škodlivému programu môžu váš počítač prinútiť, aby urobil čokoľvek. Môžu vám ukradnúť heslá a ďalšie citlivé informácie, sledovať všetky aktivity alebo operácie vykonávané vo vašom počítači a dokonca deaktivovať váš bezpečnostný program.

Vzhľadom na impozantné schopnosti rootkitov uniesť alebo odložiť bezpečnostné aplikácie je ťažké ich odhaliť alebo čeliť, dokonca ešte viac ako v prípade priemerného škodlivého programu. Rootkity môžu existovať alebo fungovať na počítačoch dlhšiu dobu, pričom sa vyhýbajú detekcii a spôsobujú značné škody.



Niekedy, keď sú v hre pokročilé rootkity, používateľom nezostáva nič iné, ako vymazať všetko vo svojom počítači a začať odznova - ak sa chcú škodlivých programov zbaviť.

Je každý malware rootkitom?

Nie. Ak je to niečo, iba malá časť škodlivého softvéru sú rootkity. V porovnaní s inými škodlivými programami sú rootkity výrazne pokročilé z hľadiska dizajnu a programovania. Rootkity dokážu oveľa viac ako priemerný malware.

Ak máme ísť podľa prísnych technických definícií, potom rootkit nie je zrovna forma alebo typ škodlivého programu. Rootkity jednoducho zodpovedajú procesu použitému na nasadenie škodlivého softvéru na cieľ (zvyčajne konkrétny počítač alebo jednotlivec alebo organizácia). Je pochopiteľné, že keďže rootkity sa v správach o kybernetických útokoch alebo hackeroch objavujú pomerne často, tento pojem má negatívnu konotáciu.



Aby sme boli spravodliví, rootkity fungujú dosť podobne ako malware. Radi pracujú bez obmedzenia na počítačoch obetí; nechcú, aby ich ochranné pomôcky rozpoznali alebo našli; obvykle sa snažia ukradnúť veci z cieľového počítača. V konečnom dôsledku sú rootkity hrozbami. Preto musia byť blokovaní (aby im zabránili v prvom rade vstúpiť) alebo osloviť (ak si už cestu našli).

Prečo sa rootkity používajú alebo vyberajú?

Útočníci používajú rootkity na rôzne účely, ale väčšinou sa ich snažia použiť na zlepšenie alebo rozšírenie možností utajenia v malvéri. Pri zvýšenom utajení môžu škodlivé užitočné zaťaženia nasadené v počítači zostať nezistené dlhšie, zatiaľ čo zlé programy pracujú na exfiltrácii alebo odstránení údajov zo siete.

Rootkity sú veľmi užitočné v tom, že poskytujú pohodlný spôsob alebo platformu, prostredníctvom ktorej neoprávnení aktéri (hackeri alebo dokonca vládni úradníci) získavajú prístup k systémom na zadnom paneli. Rootkity tu obvykle dosiahnu cieľ opísaný rozvrátením mechanizmov prihlásenia, ktoré prinútia počítače, aby im poskytli prístup tajného prihlásenia pre inú osobu.



Rootkity je možné nasadiť aj na kompromitáciu alebo preťaženie počítača, aby útočníkovi umožnili získať kontrolu a používať zariadenie ako nástroj na vykonávanie určitých úloh. Hackeri napríklad zacieľujú na zariadenia s rootkitmi a používajú ich ako robotov na útoky DDoS (Distributed Denial of Service). V takom scenári, ak sa zdroj DDoS niekedy zistí a vysleduje, povedie to k napadnutému počítaču (obeť) namiesto k skutočnému zodpovednému počítaču (útočník).

Napadnuté počítače, ktoré sa podieľajú na takýchto útokoch, sú všeobecne známe ako počítače zombie. Útoky DDoS sú sotva jediné zlé veci, ktoré útočníci robia s napadnutými počítačmi. Hackeri niekedy používajú počítače svojich obetí na podvody s kliknutiami alebo na distribúciu spamu.

Je zaujímavé, že existujú scenáre, kedy sú rootkity nasadené správcami alebo bežnými jednotlivcami na dobré účely, ale ich príklady sú stále dosť zriedkavé. Videli sme správy o tom, že niektoré tímy IT spustili rootkity v honeypote na zisťovanie alebo rozpoznávanie útokov. Týmto spôsobom, ak uspejú s úlohami, dostanú sa k vylepšeniu svojich emulačných techník a bezpečnostných aplikácií. Môžu tiež získať určité vedomosti, ktoré by potom mohli použiť na vylepšenie ochranných zariadení proti krádeži.



Napriek tomu, ak sa niekedy budete musieť vysporiadať s rootkitom, je pravdepodobné, že je rootkit používaný proti vám (alebo vašim záujmom). Preto je dôležité, aby ste sa naučili, ako odhaliť škodlivé programy v tejto triede a ako sa proti nim brániť (alebo váš počítač).

Typy rootkitov

Existujú rôzne formy alebo typy rootkitov. Môžeme ich klasifikovať na základe spôsobu ich infekcie a úrovne, na ktorej pracujú na počítačoch. Toto sú najbežnejšie typy rootkitov:

  1. Rootkit v režime jadra:

Rootkity v režime jadra sú rootkity určené na vkladanie škodlivého softvéru do jadra operačných systémov, aby sa zmenila funkčnosť alebo nastavenie operačného systému. „Jadrom“ sa rozumie centrálna časť operačného systému, ktorá riadi alebo prepája operácie medzi hardvérom a aplikáciami.

Útočníci považujú za ťažké nasadiť rootkity v režime jadra, pretože takéto rootkity majú tendenciu spôsobiť zlyhanie systémov, ak zlyhá použitý kód. Ak sa im však niekedy podarí s nasadením uspieť, rootkity budú schopné spôsobiť neuveriteľné škody, pretože jadrá majú zvyčajne najvyššiu úroveň privilégií v systéme. Inými slovami, s úspešnými rootkitmi v režime jadra dostanú útočníci ľahké jazdy na počítačoch svojich obetí.

  1. Rootkit v používateľskom režime:

Rootkity v tejto triede sú tie, ktoré sa vykonávajú ako bežné alebo bežné programy. Majú sklon pracovať v rovnakom prostredí, v ktorom bežia aplikácie. Z tohto dôvodu ich niektorí bezpečnostní experti označujú ako rootkity aplikácií.

Nasadenie rootkitov v užívateľskom režime je relatívne jednoduchšie (ako v rootkitoch v jadrovom režime), ale je ich schopných menej. Robia menšie škody ako rootkity jadra. Bezpečnostné aplikácie teoreticky tiež uľahčujú prácu s rootkitmi v užívateľskom režime (v porovnaní s inými formami alebo triedami rootkitov).

  1. Bootkit (boot rootkit):

Bootkity sú rootkity, ktoré rozširujú alebo zdokonaľujú schopnosti bežných rootkitov infikovaním Master Boot Record. Malé programy, ktoré sa aktivujú počas spustenia systému, tvoria hlavný bootovací záznam (ktorý sa niekedy označuje ako MBR). Bootkit je v podstate program, ktorý napáda systém a snaží sa nahradiť normálny bootloader hacknutou verziou. Takýto rootkit sa aktivuje ešte skôr, ako sa spustí a usadí operačný systém počítača.

Vzhľadom na spôsob infekcie bootkits ich môžu útočníci zamestnať trvalejšími formami útokov, pretože sú nakonfigurované tak, aby sa spúšťali pri zapnutí systému (aj po obrannom obnovení). Ďalej majú tendenciu zostať aktívne v systémovej pamäti, čo je miesto, ktoré zriedka skenujú bezpečnostné aplikácie alebo tímy IT kvôli možným hrozbám.

  1. Pamäťový rootkit:

Pamäťový rootkit je typ rootkitu určeného na skrytie vo vnútri pamäte RAM počítača (skratka pre Random Access Memory, čo je to isté ako dočasná pamäť). Tieto rootkity (raz umiestnené v pamäti) potom pracujú na vykonaní škodlivých operácií na pozadí (bez toho, aby o nich užívatelia vedeli).

Našťastie majú pamäťové rootkity malú životnosť. Môžu žiť iba v pamäti RAM vášho počítača. Ak počítač reštartujete, zmiznú - prinajmenšom teoreticky by mali. V niektorých prípadoch však proces reštartu nestačí; používatelia by mohli nakoniec urobiť nejakú prácu, aby sa zbavili pamäťových rootkitov.

  1. Rootkit hardvéru alebo firmvéru:

Názov rootkitov hardvéru alebo firmvéru je podľa miesta, kde sú nainštalované v počítačoch.

Je známe, že tieto rootkity využívajú softvér zabudovaný do firmvéru v systémoch. Firmvér označuje špeciálnu programovú triedu, ktorá poskytuje kontrolu alebo pokyny na nízkej úrovni pre konkrétny hardvér (alebo zariadenie). Napríklad váš laptop má firmvér (zvyčajne BIOS), ktorý doň nahral jeho výrobca. Váš smerovač má tiež firmvér.

Pretože rootkity firmvéru môžu existovať na zariadeniach, ako sú smerovače a disky, môžu zostať skryté dlho - pretože tieto hardvérové ​​zariadenia sa zriedka kontrolujú alebo kontrolujú na integritu kódu (ak sa vôbec kontrolujú). Ak hackeri infikujú váš smerovač alebo disk pomocou rootkitu, budú môcť zachytiť údaje prechádzajúce zariadením.

Ako zostať v bezpečí pred rootkitmi (tipy pre používateľov)

Aj tie najlepšie bezpečnostné programy stále bojujú proti rootkitom, takže je lepšie, ak urobíte všetko, čo je potrebné, aby ste zabránili rootkitom v prvom rade vstúpiť do vášho počítača. Nie je také ťažké zostať v bezpečí.

Ak budete postupovať podľa najlepších bezpečnostných postupov, pravdepodobnosť infikovania vášho počítača rootkitom sa výrazne zníži. Tu sú niektoré z nich:

  1. Stiahnite a nainštalujte všetky aktualizácie:

Jednoducho si nemôžete dovoliť ignorovať aktualizácie týkajúce sa čohokoľvek. Áno, chápeme, že aktualizácie aplikácií môžu byť nepríjemné a aktualizácie vášho operačného systému môžu pôsobiť rušivo, ale nezaobídete sa bez nich. Udržiavanie aktualizovaných programov a operačného systému zaručuje, že získate opravy bezpečnostných dier alebo zraniteľností, ktoré útočníci využívajú na zavedenie rootkitov do vášho počítača. Ak sa diery a zraniteľné miesta uzavrú, váš počítač to bude mať lepšie.

  1. Dávajte pozor na phishingové e-maily:

Phishingové e-maily sú zvyčajne odosielané podvodníkmi, ktorí sa vás snažia oklamať, aby ste im poskytli svoje osobné informácie alebo citlivé údaje (napríklad prihlasovacie údaje alebo heslá). Niektoré phishingové e-maily napriek tomu vyzývajú používateľov, aby si stiahli a nainštalovali nejaký softvér (ktorý je zvyčajne škodlivý alebo škodlivý).

Takéto e-maily môžu vyzerať, akoby pochádzali od legitímneho odosielateľa alebo dôveryhodnej osoby, takže si na ne musíte dávať pozor. Nereagujte na ne. Neklikajte na nič v nich (odkazy, prílohy a podobne).

  1. Dajte si pozor na sťahovanie a neúmyselné inštalácie:

Tu chceme, aby ste venovali pozornosť obsahu, ktorý sa stiahne do vášho počítača. Nechcete dostávať škodlivé súbory alebo zlé aplikácie, ktoré inštalujú škodlivé programy. Musíte tiež pamätať na aplikácie, ktoré inštalujete, pretože niektoré legitímne aplikácie sú dodávané s inými programami (ktoré môžu byť škodlivé).

V ideálnom prípade by ste mali dostávať iba oficiálne verzie programov z oficiálnych stránok alebo z centier sťahovania, pri inštalácii robiť správne rozhodnutia a venovať pozornosť inštalačným procesom pre všetky aplikácie.

  1. Nainštalujte ochranný nástroj:

Ak sa má rootkit dostať do vášho počítača, je pravdepodobné, že jeho položka bude spojená s prítomnosťou alebo existenciou iného škodlivého programu v počítači. Je pravdepodobné, že dobrá antivírusová alebo antimalwarová aplikácia zistí pôvodnú hrozbu skôr, ako sa rootkit predstaví alebo aktivuje.

Môžete si kúpiť Anti-Malware. Urobíte dobre, ak dôverujete odporúčanej aplikácii, pretože kvalitné programy zabezpečenia stále predstavujú najlepšiu ochranu pred všetkými formami hrozieb.

Ako zistiť rootkity (a niekoľko tipov pre organizácie a správcov IT)

Existuje niekoľko obslužných programov, ktoré sú schopné detekovať a odstraňovať rootkity. Dokonca aj príslušné bezpečnostné aplikácie (o ktorých je známe, že narábajú s takýmito škodlivými programami), niekedy zápasia alebo zlyhajú pri vykonávaní svojej práce správne. Zlyhania pri odstraňovaní rootkitov sú bežnejšie, keď malware existuje a pracuje na úrovni jadra (rootkity v režime jadra).

Preinštalovanie OS na počítači je niekedy jediná vec, ktorú je možné urobiť, aby ste sa zbavili rootkitu. Ak pracujete s rootkitmi firmvéru, pravdepodobne budete musieť vymeniť niektoré hardvérové ​​časti vo vnútri postihnutého zariadenia alebo zaobstarať špecializované vybavenie.

Jeden z najlepších procesov detekcie rootkitov vyžaduje, aby používatelia vykonávali najvyššiu kontrolu rootkitov. Pod pojmom „kontrola na najvyššej úrovni“ rozumieme kontrolu, ktorá je prevádzkovaná samostatným čistým systémom, kým je infikovaný počítač vypnutý. Teoreticky by takéto skenovanie malo stačiť na kontrolu podpisov zanechaných útočníkmi a malo by byť schopné identifikovať alebo rozpoznať nejakú hru v sieti.

Môžete tiež použiť analýzu výpisu pamäte na detekciu rootkitov, najmä ak máte podozrenie, že je zahrnutý bootkit - ktorý sa pri činnosti pripája do systémovej pamäte. Ak sa v sieti bežného počítača nachádza rootkit, pravdepodobne nebude skrytý, ak vykonáva príkazy využívajúce pamäť - a poskytovateľ spravovaných služieb (MSP) bude schopný zobraziť pokyny, ktoré škodlivý program odosiela .

Analýza správania je ďalší spoľahlivý postup alebo metóda, ktorá sa niekedy používa na zisťovanie alebo sledovanie rootkitov. Tu namiesto toho, aby ste priamo kontrolovali rootkit kontrolou pamäte systému alebo sledovaním podpisov útokov, musíte v počítači vyhľadávať príznaky rootkitu. Rootkity by mali dať napríklad nízke prevádzkové rýchlosti (podstatne pomalšie ako obvykle), nepárny sieťový prenos (ktorý by tam nemal byť) a ďalšie bežné deviantné vzorce správania.

Poskytovatelia služieb manažérov môžu skutočne nasadiť zásadu najmenších privilégií (PoLP) ako špeciálnu stratégiu v systémoch svojich zákazníkov na riešenie alebo zmiernenie účinkov infekcie rootkitmi. Keď sa použije PoLP, systémy sú nakonfigurované tak, aby obmedzovali každý modul v sieti, čo znamená, že jednotlivé moduly získavajú prístup iba k informáciám a zdrojom, ktoré potrebujú pre svoju prácu (konkrétne účely).

Navrhované nastavenie zaisťuje prísnejšiu bezpečnosť medzi ramenami siete. Taktiež dostatočne blokuje inštaláciu škodlivého softvéru do sieťových jadier neoprávnenými používateľmi, čo znamená, že zabráni preniknutiu rootkitov a spôsobeniu problémov.

Našťastie, rootkity v priemere klesajú (v porovnaní s objemom iných škodlivých programov, ktoré sa v posledných rokoch množili), pretože vývojári neustále zlepšujú zabezpečenie operačných systémov. Obrany koncových bodov sú čoraz silnejšie a navrhuje sa väčší počet CPU (alebo procesorov), ktoré využívajú vstavané režimy ochrany jadra. Napriek tomu v súčasnosti stále existujú rootkity, ktoré je potrebné identifikovať, ukončiť a odstrániť všade, kde sa nájdu.