Руткіт — шкідлива програма, яка приховує себе та іншу шкідливу активність глибоко в операційній системі, часто з максимальними привілеями, щоб атакувальник непомітно зберігав контроль.
Як працює руткіт
Назва походить з Unix: root — обліковий запис адміністратора, kit — набір інструментів. Руткіт перехоплює системні функції, і файли, процеси, ключі реєстру та мережеві з’єднання атакувальника стають невидимими для користувача й засобів захисту.
За місцем роботи руткіти бувають:
- користувацького режиму — змінюють застосунки й системні бібліотеки;
- режиму ядра — завантажуються як драйвери й змінюють ядро ОС;
- буткіти — заражають процес завантаження й стартують раніше за операційну систему;
- у прошивці — сидять в UEFI чи прошивці пристроїв і переживають перевстановлення ОС і навіть заміну диска.
Чому це важливо для безпеки
Руткіти забезпечують приховане довготривале закріплення, їх полюбляють APT-угруповання. Для встановлення зазвичай потрібні права адміністратора, які отримують через підвищення привілеїв.
Відомі випадки:
- захист від копіювання, який Sony BMG ставила на музичні CD 2005 року, поводився як руткіт;
- LoJax, знайдений ESET 2018 року, став першим UEFI-руткітом, виявленим у реальних атаках;
- буткіт BlackLotus, що продавався 2023 року, обходив Secure Boot на повністю оновленій Windows 11.
Атакувальники також використовують підписані, але вразливі драйвери (BYOVD), щоб отримати доступ до ядра й вимкнути EDR.
Як захиститися
- Увімкніть Secure Boot, вимірюване завантаження через TPM і цілісність пам’яті (HVCI) у Windows.
- Оновлюйте прошивки й блокуйте відомі вразливі драйвери.
- Якщо підозрюєте руткіт, перевіряйте систему ззовні, із завантажувального носія.
- Після підтвердженого зараження перевстановіть систему з чистого носія, за потреби перепрошийте прошивку.