Kako danes deluje zaznavanje rootkitov?

Verjetno poznate računalniške viruse, oglaševalsko programsko opremo, vohunsko programsko opremo in druge zlonamerne programe, ki večinoma veljajo za grožnje. Vendar pa je lahko druga oblika ali razred zlonamerne programske opreme (rootkits) najbolj nevarna med njimi. Z izrazom 'nevaren' mislimo na stopnjo škode, ki jo zlonamerni program lahko povzroči, in na težave uporabnikov pri iskanju in odstranjevanju.





Kaj so rootkiti?

Rootkiti so vrsta zlonamerne programske opreme, namenjene nepooblaščenim uporabnikom, da dostopajo do računalnikov (ali nekaterih aplikacij v računalnikih). Rootkiti so programirani tako, da ostanejo skriti (zunaj vidnega polja), medtem ko ohranjajo privilegiran dostop. Ko rootkit vstopi v računalnik, zlahka prikrije svojo prisotnost in uporabniki tega verjetno ne bodo opazili.

Kako rootkit škoduje osebnemu računalniku?

V bistvu lahko s pomočjo rootkita kiber kriminalci nadzorujejo vaš računalnik. S tako zmogljivim zlonamernim programom lahko prisilijo vaš računalnik, da stori kar koli. Lahko vam ukradejo gesla in druge občutljive podatke, spremljajo vse dejavnosti ali operacije, ki se izvajajo v računalniku, in celo onemogočijo vaš varnostni program.

Glede na impresivne zmožnosti rootkitov, da ugrabijo ali odložijo varnostne programe, jih je težko zaznati ali se z njimi soočiti, še bolj kot povprečni zlonamerni program. Rootkiti lahko dolgo obstajajo ali delujejo na računalnikih, hkrati pa se izognejo zaznavanju in naredijo veliko škodo.



Včasih, ko igrajo napredni rootkiti, uporabnikom ne preostane drugega, kot da izbrišejo vse v svojem računalniku in začnejo znova - če se želijo znebiti zlonamernih programov.

Ali je vsaka zlonamerna programska oprema rootkit?

Ne. Če kaj drugega, je le majhen delež zlonamerne programske opreme rootkits. V primerjavi z drugimi zlonamernimi programi so rootkiti pri oblikovanju in programiranju precej napredni. Rootkits lahko naredi veliko več kot povprečna zlonamerna programska oprema.

Če gremo po strogih tehničnih definicijah, potem rootkit ni ravno oblika ali vrsta zlonamernega programa. Rootkiti preprosto ustrezajo postopku, ki se uporablja za uvajanje zlonamerne programske opreme na cilj (običajno določen računalnik ali posameznik ali organizacija). Razumljivo je, da ker se rootkiti pogosto pojavljajo v novicah o kibernetskih napadih ali vdorih, ta izraz nosi negativno konotacijo.



Po pravici povedano, rootkiti delujejo podobno kot zlonamerna programska oprema. Radi delujejo brez omejitev na računalnikih žrtev; nočejo, da jih zaščitne službe prepoznajo ali najdejo; ponavadi poskušajo ukrasti stvari iz ciljnega računalnika. Končno so rootkiti grožnje. Zato jih je treba blokirati (da jim sploh preprečijo vstop) ali nasloviti (če so se že znašli).

Zakaj se uporabljajo ali izberejo rootkiti?

Napadalci uporabljajo rootkite za več namenov, vendar jih največkrat poskušajo uporabiti za izboljšanje ali razširitev prikritih zmožnosti zlonamerne programske opreme. Z večjo prikritostjo lahko zlonamerni tovori, razporejeni v računalniku, ostanejo dlje časa neopaženi, medtem ko si slabi programi prizadevajo za izločanje ali odstranjevanje podatkov iz omrežja.

Rootkiti so zelo koristni, saj zagotavljajo priročen način ali platformo, s pomočjo katere nepooblaščeni akterji (hekerji ali celo državni uradniki) dobijo zakulisni dostop do sistemov. Rootkiti običajno dosežejo tukaj opisani cilj z rušenjem prijavnih mehanizmov, s katerimi računalnike prisilijo, da jim omogočijo skrivni dostop do prijave za drugega posameznika.



Rootkits je mogoče uporabiti tudi za ogrožanje ali preobremenitev računalnika, da napadalec dobi nadzor in uporabi napravo kot orodje za izvajanje določenih nalog. Na primer hekerji ciljajo na naprave z rootkiti in jih uporabljajo kot bote za napade DDoS (porazdeljena zavrnitev storitve). V takem primeru bo izvor DDoS-a kdaj odkrit in izsleden, privedel do ogroženega računalnika (žrtev) namesto do pravega odgovornega računalnika (napadalca).

Ogroženi računalniki, ki sodelujejo v takšnih napadih, so splošno znani kot zombi računalniki. DDoS-napadi niso edina slaba stvar, ki jo napadalci storijo z ogroženimi računalniki. Včasih hekerji uporabljajo računalnike svojih žrtev za prevare s kliki ali za distribucijo neželene pošte.

Zanimivo je, da obstajajo scenariji, ko skrbnike ali običajni posamezniki za dobre namene uvedejo rootkite, vendar so primeri takšnih še vedno precej redki. Videli smo poročila o tem, kako nekatere IT-ekipe izvajajo rootkite v medu, da bi zaznale ali prepoznale napade. No, na ta način, če jim uspejo naloge, izboljšajo svoje tehnike posnemanja in varnostne aplikacije. Lahko tudi pridobijo nekaj znanja, ki bi ga nato lahko uporabili za izboljšanje zaščitnih naprav proti kraji.



Kljub temu, če boste kdaj imeli opravka z rootkitom, obstaja verjetnost, da se rootkit uporablja proti vam (ali vašim interesom). Zato je pomembno, da se naučite, kako zaznati zlonamerne programe v tem razredu in kako se pred njimi zaščititi (ali svoj računalnik).

Vrste rootkitov

Obstajajo različne oblike ali vrste rootkitov. Razvrstimo jih lahko glede na njihov način okužbe in stopnjo, na kateri delujejo v računalnikih. No, to so najpogostejše vrste rootkitov:

  1. Korenski komplet v načinu jedra:

Korenski kompleti v načinu jedra so korenski kompleti, namenjeni vstavljanju zlonamerne programske opreme v jedro operacijskih sistemov za spreminjanje funkcionalnosti ali nastavitve operacijskega sistema. Z »jedrom« mislimo na osrednji del operacijskega sistema, ki nadzoruje ali povezuje operacije med strojno opremo in aplikacijami.

Napadalci težko uvedejo korenske komplete v načinu jedra, ker takšni rootkiti ponavadi povzročijo zrušitev sistemov, če uporabljena koda ne uspe. Če pa jim bo kdaj uspelo z uvajanjem, bodo rootkiti lahko naredili neverjetno škodo, ker imajo jedra običajno najvišje ravni privilegij v sistemu. Z drugimi besedami, z uspešnimi korenskimi programi v načinu jedra se napadalci enostavno vozijo z računalniki svojih žrtev.

  1. Rootkit v uporabniškem načinu:

V tem razredu se izvajajo rootkiti, ki se izvajajo kot običajni ali običajni programi. Običajno delujejo v istem okolju, kjer se izvajajo aplikacije. Zaradi tega jih nekateri strokovnjaki za varnost imenujejo rootkits aplikacije.

Rootkits v uporabniškem načinu je razmeroma lažje uvesti (kot rootkit v načinu jedra), vendar jih je mogoče manj. Naredijo manj škode kot korenski kompleti jedra. Teoretično tudi varnostne aplikacije lažje obravnavajo rootkite v uporabniškem načinu (v primerjavi z drugimi oblikami ali razredi rootkitov).

  1. Bootkit (zagonski rootkit):

Bootkiti so rootkiti, ki razširjajo ali izboljšujejo sposobnosti običajnih rootkitov z okužbo glavnega zagonskega zapisa. Majhni programi, ki se aktivirajo med zagonom sistema, tvorijo glavni zagonski zapis (ki je včasih okrajšan kot MBR). Zagonski komplet je v bistvu program, ki napada sistem in si prizadeva nadomestiti običajni zagonski nalagalnik z vdrto različico. Takšen rootkit se aktivira, še preden se računalniški operacijski sistem zažene in ustali.

Glede na način okužbe zagonskih paketov jih napadalci lahko uporabijo v bolj obstojnih oblikah napadov, ker so konfigurirani za zagon, ko se sistem vklopi (tudi po obrambni ponastavitvi). Poleg tega so ponavadi še vedno aktivni v sistemskem pomnilniku, ki ga varnostne aplikacije ali IT-ekipe redko pregledujejo zaradi groženj.

  1. Pomnilniški rootkit:

Pomnilniški rootkit je vrsta rootkita, namenjenega skrivanju znotraj RAM-a računalnika (kratica za Random Access Memory, kar je isto kot začasni pomnilnik). Ti korenski kompleti (ko so enkrat v pomnilniku) nato izvajajo škodljive operacije v ozadju (ne da bi uporabniki vedeli zanje).

Na srečo imajo spominski rootkiti običajno kratko življenjsko dobo. V RAM-u vašega računalnika lahko živijo samo za sejo. Če računalnik znova zaženete, bodo izginili - vsaj teoretično bi morali. Kljub temu postopek ponovnega zagona v nekaterih primerih ni dovolj; uporabnikom bo na koncu treba nekaj opraviti, da se znebijo pomnilniških rootkitov.

  1. Rootkit strojne ali strojne programske opreme:

Rootkits strojne ali strojne programske opreme dobijo ime po mestu, kjer so nameščeni v računalnikih.

Znano je, da ti rootkiti izkoriščajo programsko opremo, vdelano v vdelano programsko opremo v sistemih. Vdelana programska oprema se nanaša na poseben razred programa, ki zagotavlja nadzor ali navodila na nizki ravni za določeno strojno opremo (ali napravo). Vaš prenosnik ima na primer vdelano programsko opremo (običajno BIOS), ki jo je vanj naložil proizvajalec. Tudi vaš usmerjevalnik ima vdelano programsko opremo.

Ker lahko rootkiti vdelane programske opreme obstajajo v napravah, kot so usmerjevalniki in pogoni, lahko ostanejo zelo dolgo skriti - ker te naprave strojne opreme redko preverjajo ali preverjajo glede njihove celovitosti (če so sploh preverjene). Če hekerji okužijo vaš usmerjevalnik ali pogon z rootkitom, bodo lahko prestregli podatke, ki tečejo po napravi.

Kako se zaščititi pred rootkiti (nasveti za uporabnike)

Tudi najboljši varnostni programi se še vedno borijo proti rootkitom, zato raje naredite vse, kar je potrebno, da rootkiti sploh ne vstopijo v vaš računalnik. Ni tako težko ostati varen.

Če se držite najboljših varnostnih praks, se možnosti za okužbo računalnika s pomočjo rootkita znatno zmanjšajo. Nekaj ​​jih je:

  1. Prenesite in namestite vse posodobitve:

Preprosto si ne morete privoščiti prezrtja posodobitev za kar koli. Da, razumemo, da so lahko posodobitve aplikacij moteče in posodobitve zgradbe vašega operacijskega sistema moteče, vendar brez njih ne gre. Posodabljanje programov in OS zagotavlja, da dobite popravke v varnostnih luknjah ali ranljivostih, ki jih napadalci izkoristijo za vbrizgavanje rootkitov v vaš računalnik. Če se luknje in ranljivosti zaprejo, bo vaš računalnik boljši za to.

  1. Pazite na lažna e-poštna sporočila:

E-poštna sporočila z lažnim predstavljanjem običajno pošljejo prevaranti, ki vas želijo zvabiti, da jim posredujete svoje osebne podatke ali občutljive podatke (na primer podatke za prijavo ali gesla). Kljub temu nekatera e-poštna sporočila z lažnim predstavljanjem spodbujajo uporabnike, da prenesejo in namestijo nekaj programske opreme (ki je običajno zlonamerna ali škodljiva).

Takšna e-poštna sporočila so lahko videti, kot da jih je prejel zakoniti pošiljatelj ali zaupanja vreden posameznik, zato morate biti nanje pozorni. Ne odzivajte se nanje. V njih ne kliknite ničesar (povezave, priloge itd.).

  1. Pazite na prenose in nenamerne namestitve:

Tu želimo, da ste pozorni na stvari, ki se prenesejo v vaš računalnik. Ne želite dobiti zlonamernih datotek ali slabih programov, ki namestijo zlonamerne programe. Upoštevati morate tudi aplikacije, ki jih namestite, ker so nekatere zakonite aplikacije povezane z drugimi programi (ki so lahko zlonamerni).

V idealnem primeru bi morali dobiti uradne različice programov z uradnih strani ali centrov za prenose, med namestitvijo se pravilno odločiti in biti pozorni na postopke namestitve za vse aplikacije.

  1. Namestite zaščitni pripomoček:

Če naj rootkit vstopi v vaš računalnik, je verjetno, da je njegov vnos povezan s prisotnostjo ali obstojem drugega zlonamernega programa v vašem računalniku. Verjetno je, da bo dober protivirusni program ali program za zaščito pred škodljivimi programi zaznal prvotno grožnjo, preden bo rootkit uveden ali aktiviran.

Lahko dobite Anti-Malware. Dobro boste zaupali priporočeni aplikaciji, saj so dobri varnostni programi še vedno vaša najboljša obramba pred vsemi oblikami groženj.

Kako odkriti rootkite (in nekaj nasvetov za organizacije in skrbnike IT)

Malo je pripomočkov, ki so sposobni zaznati in odstraniti rootkite. Tudi pristojne varnostne aplikacije (za katere je znano, da se ukvarjajo s takšnimi zlonamernimi programi) se včasih mučijo ali ne opravijo pravilno. Napake pri odstranjevanju rootkitov so pogostejše, če zlonamerna programska oprema obstaja in deluje na ravni jedra (rootkits v načinu jedra).

Včasih je edina stvar, ki jo lahko storite, da se znebite rootkita, ponovna namestitev operacijskega sistema na računalnik. Če imate opravka s korenskimi programi vdelane programske opreme, boste morda morali zamenjati nekatere dele strojne opreme v prizadeti napravi ali dobiti specializirano opremo.

Eden najboljših procesov zaznavanja rootkit-a zahteva, da uporabniki izvedejo najvišjo raven skeniranja rootkitov. Pod »pregledom na najvišji ravni« mislimo na pregled, ki ga upravlja ločen čisti sistem, medtem ko se okuženi računalnik izklopi. V teoriji bi moralo takšno skeniranje dovolj za preverjanje podpisov, ki so jih pustili napadalci, in bi moralo biti sposobno prepoznati ali prepoznati neko napačno igro v omrežju.

Za zaznavanje rootkitov lahko uporabite tudi analizo izpisa pomnilnika, še posebej, če sumite, da gre za zagonski komplet, ki se zapre v sistemski pomnilnik, da deluje. Če je v navadnem računalniškem omrežju rootkit, verjetno ne bo skrit, če izvaja ukaze, ki vključujejo uporabo pomnilnika - in upravljani ponudnik storitev (MSP) si bo lahko ogledal navodila, ki jih zlonamerni program pošilja .

Analiza vedenja je še en zanesljiv postopek ali metoda, ki se včasih uporablja za odkrivanje ali sledenje korenskim kompletom. Tu namesto da neposredno preverjate rootkit s preverjanjem sistemskega pomnilnika ali opazovanjem podpisov napadov, morate v računalniku poiskati simptome rootkita. Stvari, kot so počasne delovne hitrosti (precej počasnejše od običajnih), nenavaden omrežni promet (ki ga ne bi smelo biti) in drugi običajni odklonski vzorci vedenja bi morali odpraviti rootkite.

Ponudniki storitev Manager lahko dejansko uvedejo načelo najmanjših privilegijev (PoLP) kot posebno strategijo v sisteme svojih strank za obravnavo ali ublažitev učinkov okužbe rootkit-a. Ko se uporablja PoLP, so sistemi konfigurirani tako, da omejijo vsak modul v omrežju, kar pomeni, da posamezni moduli dobijo dostop samo do informacij in virov, ki jih potrebujejo za svoje delo (posebni namen).

No, predlagana nastavitev zagotavlja strožjo varnost med kraji omrežja. Dovolj naredi tudi, da nepooblaščeni uporabniki blokirajo namestitev zlonamerne programske opreme v omrežna jedra, kar pomeni, da preprečuje vdore rootkitov in povzroča težave.

Na srečo rootkiti v povprečju upadajo (v primerjavi z obsegom drugih zlonamernih programov, ki se v zadnjih letih množijo), ker razvijalci nenehno izboljšujejo varnost operacijskih sistemov. Zaščita končne točke postaja vse močnejša in večje število procesorjev (ali procesorjev) je zasnovanih za uporabo vgrajenih načinov zaščite jedra. Kljub temu trenutno rootkiti še vedno obstajajo in jih je treba identificirati, zaključiti in odstraniti, kjer koli jih najdemo.