Mastodon Mastodon Mastodon Mastodon

Руткит

Обновлено: · CyberSecureFox Editorial Team

Руткит — вредоносная программа, которая прячет себя и другую вредоносную активность глубоко в операционной системе, часто с максимальными привилегиями, чтобы атакующий сохранял контроль незаметно.

Как работает руткит

Название пришло из Unix: root — учётная запись администратора, kit — набор инструментов. Руткит перехватывает системные функции, и файлы, процессы, ключи реестра и сетевые соединения атакующего становятся невидимыми для пользователя и средств защиты.

По месту работы руткиты бывают:

  • пользовательского режима — изменяют приложения и системные библиотеки;
  • режима ядра — загружаются как драйверы и меняют ядро ОС;
  • буткиты — заражают процесс загрузки и стартуют раньше операционной системы;
  • в прошивке — сидят в UEFI или прошивке устройств и переживают переустановку ОС и даже замену диска.

Почему это важно для безопасности

Руткиты обеспечивают скрытое долговременное закрепление, их любят APT-группировки. Для установки обычно нужны права администратора, которые получают через повышение привилегий.

Известные случаи:

  • защита от копирования, которую Sony BMG ставила на музыкальные CD в 2005 году, вела себя как руткит;
  • LoJax, найденный ESET в 2018 году, стал первым UEFI-руткитом, обнаруженным в реальных атаках;
  • буткит BlackLotus, продававшийся в 2023 году, обходил Secure Boot на полностью обновлённой Windows 11.

Атакующие также используют подписанные, но уязвимые драйверы (BYOVD), чтобы получить доступ к ядру и отключить EDR.

Как защититься

  • Включите Secure Boot, измеряемую загрузку через TPM и целостность памяти (HVCI) в Windows.
  • Обновляйте прошивки и блокируйте известные уязвимые драйверы.
  • При подозрении на руткит проверяйте систему извне, с загрузочного носителя.
  • После подтверждённого заражения переустановите систему с чистого носителя, при необходимости перепрошейте прошивку.
Синонимы:
rootkit