Руткит — вредоносная программа, которая прячет себя и другую вредоносную активность глубоко в операционной системе, часто с максимальными привилегиями, чтобы атакующий сохранял контроль незаметно.
Как работает руткит
Название пришло из Unix: root — учётная запись администратора, kit — набор инструментов. Руткит перехватывает системные функции, и файлы, процессы, ключи реестра и сетевые соединения атакующего становятся невидимыми для пользователя и средств защиты.
По месту работы руткиты бывают:
- пользовательского режима — изменяют приложения и системные библиотеки;
- режима ядра — загружаются как драйверы и меняют ядро ОС;
- буткиты — заражают процесс загрузки и стартуют раньше операционной системы;
- в прошивке — сидят в UEFI или прошивке устройств и переживают переустановку ОС и даже замену диска.
Почему это важно для безопасности
Руткиты обеспечивают скрытое долговременное закрепление, их любят APT-группировки. Для установки обычно нужны права администратора, которые получают через повышение привилегий.
Известные случаи:
- защита от копирования, которую Sony BMG ставила на музыкальные CD в 2005 году, вела себя как руткит;
- LoJax, найденный ESET в 2018 году, стал первым UEFI-руткитом, обнаруженным в реальных атаках;
- буткит BlackLotus, продававшийся в 2023 году, обходил Secure Boot на полностью обновлённой Windows 11.
Атакующие также используют подписанные, но уязвимые драйверы (BYOVD), чтобы получить доступ к ядру и отключить EDR.
Как защититься
- Включите Secure Boot, измеряемую загрузку через TPM и целостность памяти (HVCI) в Windows.
- Обновляйте прошивки и блокируйте известные уязвимые драйверы.
- При подозрении на руткит проверяйте систему извне, с загрузочного носителя.
- После подтверждённого заражения переустановите систему с чистого носителя, при необходимости перепрошейте прошивку.