Mastodon Mastodon Mastodon Mastodon

Руткіт

Оновлено: · CyberSecureFox Editorial Team

Руткіт — шкідлива програма, яка приховує себе та іншу шкідливу активність глибоко в операційній системі, часто з максимальними привілеями, щоб атакувальник непомітно зберігав контроль.

Як працює руткіт

Назва походить з Unix: root — обліковий запис адміністратора, kit — набір інструментів. Руткіт перехоплює системні функції, і файли, процеси, ключі реєстру та мережеві з’єднання атакувальника стають невидимими для користувача й засобів захисту.

За місцем роботи руткіти бувають:

  • користувацького режиму — змінюють застосунки й системні бібліотеки;
  • режиму ядра — завантажуються як драйвери й змінюють ядро ОС;
  • буткіти — заражають процес завантаження й стартують раніше за операційну систему;
  • у прошивці — сидять в UEFI чи прошивці пристроїв і переживають перевстановлення ОС і навіть заміну диска.

Чому це важливо для безпеки

Руткіти забезпечують приховане довготривале закріплення, їх полюбляють APT-угруповання. Для встановлення зазвичай потрібні права адміністратора, які отримують через підвищення привілеїв.

Відомі випадки:

  • захист від копіювання, який Sony BMG ставила на музичні CD 2005 року, поводився як руткіт;
  • LoJax, знайдений ESET 2018 року, став першим UEFI-руткітом, виявленим у реальних атаках;
  • буткіт BlackLotus, що продавався 2023 року, обходив Secure Boot на повністю оновленій Windows 11.

Атакувальники також використовують підписані, але вразливі драйвери (BYOVD), щоб отримати доступ до ядра й вимкнути EDR.

Як захиститися

  • Увімкніть Secure Boot, вимірюване завантаження через TPM і цілісність пам’яті (HVCI) у Windows.
  • Оновлюйте прошивки й блокуйте відомі вразливі драйвери.
  • Якщо підозрюєте руткіт, перевіряйте систему ззовні, із завантажувального носія.
  • Після підтвердженого зараження перевстановіть систему з чистого носія, за потреби перепрошийте прошивку.
Синоніми:
rootkit