Mastodon Mastodon Mastodon Mastodon

Rootkit

Aktualisiert: · CyberSecureFox Editorial Team

Ein Rootkit ist Schadsoftware, die sich und andere schädliche Aktivitäten tief im Betriebssystem versteckt – oft mit höchsten Rechten –, damit der Angreifer unbemerkt die Kontrolle behält.

Wie ein Rootkit funktioniert

Der Name stammt aus der Unix-Welt: „root“ ist das Administratorkonto, „Kit“ ein Werkzeugsatz. Ein Rootkit fängt Systemfunktionen ab, sodass Dateien, Prozesse, Registry-Schlüssel und Netzwerkverbindungen des Angreifers für Nutzer und Sicherheitstools unsichtbar werden.

Nach Einsatzort unterscheidet man:

  • User-Mode-Rootkits verändern Anwendungen und Systembibliotheken;
  • Kernel-Mode-Rootkits laden als Treiber und verändern den Betriebssystemkern;
  • Bootkits infizieren den Startvorgang und laufen vor dem Betriebssystem;
  • Firmware-Rootkits sitzen im UEFI oder in Geräte-Firmware und überstehen eine Neuinstallation des Betriebssystems und sogar einen Festplattentausch.

Warum Rootkits wichtig sind

Rootkits sichern eine unauffällige, langfristige Präsenz und sind bei APT-Gruppen beliebt. Zur Installation braucht der Angreifer meist Admin-Rechte, die er über Rechteausweitung erlangt.

Bekannte Fälle:

  • Der Kopierschutz, den Sony BMG 2005 auf Musik-CDs auslieferte, verhielt sich wie ein Rootkit.
  • LoJax, 2018 von ESET entdeckt, war das erste in freier Wildbahn gefundene UEFI-Rootkit.
  • Das 2023 verkaufte Bootkit BlackLotus konnte Secure Boot auf vollständig aktualisierten Windows-11-Systemen umgehen.

Angreifer missbrauchen außerdem signierte, aber verwundbare Treiber (BYOVD), um Kernelzugriff zu erhalten und EDR abzuschalten.

Schutzmaßnahmen

  • Aktivieren Sie Secure Boot, TPM-gestützten Measured Boot und die Speicherintegrität (HVCI) unter Windows.
  • Aktualisieren Sie Firmware und blockieren Sie bekannte verwundbare Treiber.
  • Scannen Sie bei Verdacht von außerhalb des infizierten Systems (Boot-Medium).
  • Setzen Sie ein nachweislich infiziertes System von sauberen Medien neu auf und flashen Sie gegebenenfalls die Firmware neu.