איך זיהוי rootkit עובד בימינו?

אתם בוודאי מכירים וירוסי מחשב, תוכנות פרסום, תוכנות ריגול ותוכנות זדוניות אחרות, הנחשבות לאיומים לרוב. עם זאת, צורה או סוג אחר של תוכנות זדוניות (rootkits) עשויים להיות המסוכנים מכולם. כ'מסוכן ', אנו מתכוונים לרמת הנזק שעלולה לגרום לתוכנית הזדונית ולקושי שמשתמשים למצוא ולסלק אותה.





מהם ערכות שורש?

ערכות שורש הן סוג של תוכנות זדוניות שנועדו להעניק למשתמשים לא מורשים גישה למחשבים (או ליישומים מסוימים במחשבים). ערכות שורש מתוכנתות להישאר מוסתרות (מחוץ לטווח הראייה) בזמן שהן שומרות על גישה מיוחסת. לאחר שערכת rootk נכנסת למחשב, היא מסווה בקלות את נוכחותה, וסביר להניח שמשתמשים לא ישימו לב אליה.

כיצד ערכת שורש פוגעת במחשב אישי?

בעיקרו של דבר, באמצעות ערכת שורש, פושעי רשת יכולים לשלוט במחשב שלך. עם תוכנית זדונית כה חזקה, הם יכולים לאלץ את המחשב שלך לעשות הכל. הם יכולים לגנוב את הסיסמאות שלך ומידע רגיש אחר, לעקוב אחר כל הפעילויות או הפעולות המבוצעות במחשב שלך, ואפילו להשבית את תוכנית האבטחה שלך.

בהתחשב ביכולות המרשימות של rootkits לחטוף או להניח יישומי אבטחה, הם די קשים לאיתור או עימות, אפילו יותר מהתוכנית הזדונית הממוצעת. ערכות שורש יכולות להתקיים או לפעול במחשבים לתקופה ארוכה תוך התחמקות מזיהוי ונגרם נזק משמעותי.



לפעמים, כאשר ערכות שורש מתקדמות מופעלות, למשתמשים לא נותרה ברירה אלא למחוק הכל במחשב שלהם ולהתחיל מחדש - אם הם רוצים להיפטר מהתוכניות הזדוניות.

האם כל תוכנה זדונית היא ערכת שורש?

לא. אם כבר, רק חלק קטן מהתוכנות הזדוניות הם ערכות root. בהשוואה לתוכניות זדוניות אחרות, rootkits מתקדמים במידה ניכרת מבחינת העיצוב והתכנות. ערכות שורש יכולות לעשות הרבה יותר מהתוכנות הזדוניות הממוצעות.

אם עלינו להגדיר טכניים קפדניות, הרי שערכת ערכות אינה בדיוק סוג או סוג של תוכנית זדונית. ערכות שורש פשוט תואמות את התהליך המשמש לפריסת תוכנות זדוניות על מטרה (בדרך כלל מחשב או אדם או ארגון ספציפיים). מובן מכיוון שמערכות שורש צצות לעתים קרובות למדי בחדשות אודות מתקפות סייבר או פריצות, המונח בא לשמש קונוטציה שלילית.



כדי להיות הוגנים, ערכות root פועלות באופן די דומה לתוכנות זדוניות. הם אוהבים לפעול ללא הגבלות על מחשבי הקורבנות; הם אינם מעוניינים שבעלי שירות מגן יכירו או ימצאו אותם; הם בדרך כלל מנסים לגנוב דברים ממחשב היעד. בסופו של דבר, ערכות שורש הן איומים. לכן, יש לחסום אותם (כדי למנוע מהם מלכתחילה להיכנס) או לפנות אליהם (אם הם כבר מצאו את דרכם).

מדוע משתמשים או בוחרים בערכות שורש?

תוקפים מעסיקים ערכות שורש למטרות רבות, אך לרוב הם מנסים להשתמש בהם כדי לשפר או להרחיב יכולות התגנבות בתוכנות זדוניות. עם התגנבות מוגברת, מטעני המטען הזדוניים שנפרסו במחשב יכולים להישאר בלתי מזוהים זמן רב יותר בזמן שהתוכניות הרעות פועלות כדי לסנן או להסיר נתונים מרשת.

ערכות שורש שימושיות למדי בכך שהן מספקות דרך או פלטפורמה נוחים שדרכם שחקנים לא מורשים (האקרים או אפילו פקידי ממשל) מקבלים גישה בדלת האחורית למערכות. ערכות שורש בדרך כלל משיגות את המטרה המתוארת כאן על ידי חתרנות של מנגנוני הכניסה כדי לאלץ מחשבים לתת להם גישה לכניסה סודית לאדם אחר.



ניתן גם לפרוס ערכות שורש בכדי להתפשר או להכריע מחשב בכדי לאפשר לתוקף להשיג שליטה ולהשתמש במכשיר ככלי לביצוע משימות מסוימות. לדוגמא, האקרים מכוונים למכשירים עם ערכות root ומשתמשים בהם כבוטים להתקפות DDoS (Distributed Denial of Service). בתרחיש כזה, אם אי פעם יתגלה ויעקב אחר מקור ה- DDoS, הוא יוביל למחשב שנפגע (הקורבן) במקום למחשב האמיתי האחראי (התוקף).

המחשבים שנפגעו המשתתפים בהתקפות כאלה מכונים בדרך כלל מחשבי זומבים. התקפות DDoS הן כמעט לא הדברים הרעים היחידים שתוקפים עושים עם מחשבים שנפגעו. לפעמים, האקרים משתמשים במחשבים של הקורבנות שלהם כדי לבצע הונאת קליקים או להפצת דואר זבל.

מעניין כי ישנם תרחישים שבהם ערכות שורש נפרסות על ידי מנהלים או אנשים רגילים למטרות טובות, אך דוגמאות לכך עדיין אינן נדירות למדי. ראינו דיווחים על כמה צוותי IT המריצים ערכות שורש בסיר דבש לאיתור או זיהוי התקפות. ובכן, בדרך זו, אם הם יצליחו במשימות, הם יוכלו לשפר את טכניקות ההדמיה ויישומי האבטחה שלהם. הם עשויים גם לצבור קצת ידע, ואז הם יוכלו ליישם אותם לשיפור התקני הגנה מפני גניבה.



עם זאת, אם אי פעם תצטרך להתמודד עם ערכת שורש, רוב הסיכויים שערכת הערכות משמשת נגדך (או האינטרסים שלך). לכן חשוב שתלמד כיצד לזהות תוכניות זדוניות באותה מעמד וכיצד להגן על עצמך (או על המחשב שלך) נגדן.

סוגי ערכות שורש

ישנן צורות או סוגים שונים של ערכות שורש. אנו יכולים לסווג אותם על סמך אופן ההדבקה שלהם ורמת פעולתם במחשבים. ובכן, אלה הם סוגי השורשים הנפוצים ביותר:

  1. ערכת שורש במצב ליבה:

ערכות שורש במצב ליבה הן ערכות שורש שנועדו להכניס תוכנות זדוניות לליבת מערכות ההפעלה כדי לשנות את הפונקציונליות או ההתקנה של מערכת ההפעלה. כ'ליבה 'אנו מתכוונים לחלק המרכזי של מערכת ההפעלה השולט או מקשר בין פעולות בין חומרה ליישומים.

תוקפים מתקשים לפרוס ערכות שורש במצב ליבת מכיוון שערכת ערכות שורש כזו נוטה לגרום למערכות לקרוס אם הקוד בשימוש נכשל. עם זאת, אם אי פעם הם יצליחו להצליח עם הפריסה, הרי שערכת ה- root יוכלו לגרום נזק מדהים מכיוון שגרעינים בדרך כלל הם בעלי רמות ההרשאה הגבוהות ביותר במערכת. במילים אחרות, עם ערכות שורש מצליחות במצב הליבה, התוקפים זוכים לרכיבה קלה עם מחשבי הקורבנות שלהם.

  1. מערכת rootkit במצב משתמש:

ערכות הבסיס בכיתה זו הן אלה שמבוצעות על ידי פעולה כתוכניות רגילות או רגילות. הם נוטים לפעול באותה סביבה בה פועלים יישומים. מסיבה זו, כמה מומחי אבטחה מתייחסים אליהם כאל ערכות שורש ליישומים.

ערכות שורש במצב משתמש קלות יחסית לפריסה (מאשר ערכות שורש במצב ליבה), אך הן מסוגלות פחות. הם גורמים פחות נזק מערכות שורש ליבה. בתיאוריה, בתיאוריה, קל יותר להתמודד עם ערכות שורש במצב משתמש (בהשוואה לצורות אחרות או לסוגים אחרים של ערכות שורש).

  1. Bootkit (rootkit אתחול):

Bootkits הם ערכות root המרחיבות או משפרות את היכולות של ערכות root רגילות על ידי הדבקת רשומת ה- Boot Boot. תוכניות קטנות המופעלות במהלך אתחול המערכת מהוות את רשומת ה- Boot Boot (שלעתים מקוצרת כ- MBR). Bootkit הוא בעצם תוכנית שתוקפת את המערכת ועובדת להחליף את bootloader הרגיל בגרסה פרוצה. ערכת שורש כזו מופעלת עוד לפני שמערכת ההפעלה של המחשב מתחילה ומתמקמת.

בהינתן אופן ההדבקה של ערכות האתחול, התוקפים יכולים להעסיק אותם בצורות התקפה מתמשכות יותר מכיוון שהם מוגדרים לפעול כאשר מערכת מופעלת (גם לאחר איפוס הגנתי). יתר על כן, הם נוטים להישאר פעילים בזיכרון המערכת, שהוא מקום שרק לעתים רחוקות נסרק על ידי יישומי אבטחה או צוותי IT לצורך איומים.

  1. ערכת שורש זיכרון:

ערכת שורש זיכרון היא סוג של ערכת שורש שנועדה להסתתר בתוך זיכרון ה- RAM של המחשב (ראשי תיבות של זיכרון גישה אקראית, שזה אותו דבר כמו זיכרון זמני). ערכות שורש אלה (שנמצאות פעם אחת בזיכרון) פועלות לביצוע פעולות מזיקות ברקע (מבלי שמשתמשים ידעו עליהן).

למרבה המזל, ערכות שורש הזיכרון נוטות להיות בעלות אורך חיים קצר. הם יכולים לחיות ב- RAM של המחשב שלך רק להפעלה. אם אתה מפעיל מחדש את המחשב האישי שלך, הם ייעלמו - לפחות, בתיאוריה, הם צריכים לעשות זאת. עם זאת, בתרחישים מסוימים, תהליך ההפעלה מחדש אינו מספיק; משתמשים עשויים בסופו של דבר לעשות קצת עבודה כדי להיפטר מערכי השורש של הזיכרון.

  1. ערכת rootkit לחומרה או קושחה:

ערכות שורש חומרה או קושחה מקבלות את שמם מהמקום בו הם מותקנים במחשבים.

ידוע כי ערכות root אלה מנצלות את התוכנה המוטמעת בקושחה במערכות. קושחה מתייחסת למחלקת התוכניות המיוחדות המספקת שליטה או הוראות ברמה נמוכה עבור חומרה (או מכשיר) ספציפיים. לדוגמא, למחשב הנייד שלך יש קושחה (בדרך כלל ה- BIOS) שהועמס על ידי היצרן שלה. גם לנתב שלך יש קושחה.

מכיוון שרכיבי שורש קושחה יכולים להתקיים במכשירים כמו נתבים וכוננים, הם יכולים להישאר מוסתרים לאורך זמן רב - מכיוון שלעתים רחוקות בודקים או בודקים התקני חומרה לגבי תקינות הקוד (אם הם בכלל נבדקים). אם האקרים מדביקים את הנתב שלך או נוהגים בעזרת ערכת root, הם יוכלו ליירט נתונים שזורמים דרך המכשיר.

כיצד להישאר בטוח מפני ערכות root (טיפים למשתמשים)

אפילו תוכניות האבטחה הטובות ביותר עדיין נאבקות כנגד ערכות root, לכן עדיף שתעשה כל מה שנדרש כדי למנוע מ- rootkits להיכנס למחשב שלך מלכתחילה. לא כל כך קשה להישאר בטוחים.

אם אתה שומר על שיטות האבטחה הטובות ביותר, הסיכוי שהמחשב שלך יידבק בערכת שורש יפחת משמעותית. הנה כמה מהם:

  1. הורד והתקן את כל העדכונים:

אתה פשוט לא יכול להרשות לעצמך להתעלם מעדכונים לכל דבר. כן, אנו מבינים שעדכונים ליישומים יכולים להיות מעצבנים ועדכונים לבניית מערכת ההפעלה שלך יכולים להפריע, אך אינך יכול להסתדר בלעדיהם. שמירה על עדכון התוכניות ומערכת ההפעלה מבטיחה שתקבלו תיקונים לחורי אבטחה או פגיעות שתוקפים מנצלים כדי להזרים ערכות שורש למחשב. אם החורים והפגיעות ייסגרו, המחשב האישי שלך יהיה טוב יותר בשבילו.

  1. היזהר מדוא'ל התחזות:

הודעות דוא'ל בנושא התחזות נשלחות בדרך כלל על ידי הרמאים המעוניינים להונות אותך לספק להם את המידע האישי שלך או את הפרטים הרגישים שלך (פרטי כניסה או סיסמאות, למשל). עם זאת, כמה הודעות דוא'ל של דיוג מעודדות משתמשים להוריד ולהתקין תוכנה כלשהי (שהיא בדרך כלל זדונית או מזיקה).

הודעות דוא'ל כאלה עשויות להיראות כאילו הגיעו משולח לגיטימי או מאמין מהימן, לכן עליכם להיזהר מהן. אל תגיב להם. אל תלחץ על שום דבר בהם (קישורים, קבצים מצורפים וכן הלאה).

  1. היזהר מההורדות של Drive-by והתקנות לא מכוונות:

כאן, אנו רוצים שתשים לב לדברים שמורידים למחשב שלך. אינך מעוניין להשיג קבצים זדוניים או יישומים גרועים המתקינים תוכניות זדוניות. עליכם גם לזכור את האפליקציות שמתקינים מכיוון שכמה יישומים לגיטימיים מקובצים עם תוכניות אחרות (שעלולות להיות זדוניות).

באופן אידיאלי, עליכם להשיג רק את הגרסאות הרשמיות של התוכניות מדפים רשמיים או ממרכזי הורדות, לעשות את הבחירות הנכונות במהלך ההתקנות, ולשים לב לתהליכי ההתקנה של כל האפליקציות.

  1. התקן כלי מגן:

אם ערכת root אמורה להיכנס למחשב שלך, סביר להניח שהכניסה שלה תהיה מחוברת לנוכחות או קיומה של תוכנית זדונית אחרת במחשב שלך. רוב הסיכויים שאפליקציית אנטי-וירוס או תוכנה נגד תוכנות זדוניות טובות תגלה את האיום המקורי לפני שערכת הערכה תוצג או תופעל.

אתה יכול להשיג נגד תוכנות זדוניות. טוב יעשה אם תשים אמון ביישום המומלץ מכיוון שתוכניות אבטחה טובות עדיין מהוות את ההגנה הטובה ביותר שלך מפני כל סוגי האיומים.

כיצד לזהות ערכות שורש (וכמה טיפים לארגונים ומנהלי IT)

יש מעט כלי עזר המסוגלים לזהות ולהסיר ערכות שורש. אפילו יישומי האבטחה המוסמכים (הידועים כמתמודדים עם תוכניות זדוניות כאלה) לפעמים מתקשים או לא מצליחים לבצע את העבודה כמו שצריך. כשלים בהסרת Rootkit שכיחים יותר כאשר התוכנה הזדונית קיימת ופועלת ברמת הגרעין (ערכות שורש במצב הליבה).

לפעמים, ההתקנה מחדש של מערכת ההפעלה במכונה היא הדבר היחיד שניתן לעשות כדי להיפטר מערכת root. אם אתה מתמודד עם ערכות שורש קושחה, ייתכן שתצטרך להחליף חלקי חומרה בתוך המכשיר המושפע או לקבל ציוד מיוחד.

אחד מתהליכי זיהוי ה- rootkit הטובים ביותר מחייב את המשתמשים לבצע סריקות ברמה העליונה עבור ערכות root. על ידי 'סריקה ברמה העליונה', אנו מתכוונים לסריקה המופעלת על ידי מערכת נקייה נפרדת בזמן שהמכונה הנגועה מופעלת. בתיאוריה, סריקה כזו אמורה לעשות מספיק בכדי לבדוק אם יש חתימות שהותירו תוקפים ואמורה להיות מסוגלת לזהות או לזהות משחק טועה ברשת.

אתה יכול גם להשתמש בניתוח זיכרון לזיהוי כדי לזהות ערכות שורש, במיוחד אם אתה חושד שקיימת ערכת אתחול - הנצמדת לזיכרון המערכת להפעלה -. אם יש ערכת root ברשת של מחשב רגיל, סביר להניח שהוא לא יוסתר אם הוא מבצע פקודות הכוללות שימוש בזיכרון - וספק השירות המנוהל (MSP) יוכל להציג את ההוראות שהתוכנית הזדונית שולחת. .

ניתוח התנהגות הוא הליך או שיטה מהימנים אחרים המשמשים לעיתים לאיתור או מעקב אחר ערכות שורש. כאן, במקום שתבדוק אם יש rootkit ישירות על ידי בדיקת זיכרון המערכת או התבוננות בחתימות התקפה, עליך לחפש תסמיני rootkit במחשב. דברים כמו מהירויות הפעלה איטיות (איטית מהרגיל במידה ניכרת), תעבורת רשת מוזרה (שלא אמורה להיות שם) ודפוסי התנהגות סטייתיים נפוצים אחרים צריכים לתת ערכות שורש.

ספקי שירות מנהלים יכולים למעשה לפרוס את עיקרון הפחות הרשאות (PoLP) כאסטרטגיה מיוחדת במערכות לקוחותיהם להתמודד עם או להפחית את ההשפעות של זיהום rootkit. כאשר משתמשים ב- PoLP, מערכות מוגדרות להגביל כל מודול ברשת, מה שאומר שמודולים בודדים מקבלים גישה רק למידע ולמשאבים הדרושים להם לצורך עבודתם (מטרות ספציפיות).

ובכן, ההתקנה המוצעת מבטיחה אבטחה הדוקה יותר בין זרועות הרשת. זה גם מספיק כדי לחסום התקנה של תוכנות זדוניות בגרעיני רשת על ידי משתמשים לא מורשים, מה שאומר שזה מונע ערכות שורש לפרוץ ולגרום לצרות.

למרבה המזל, בממוצע, ערכות השורש נמצאות בירידה (בהשוואה להיקף התוכניות הזדוניות האחרות שהתרחבו בשנים האחרונות) מכיוון שמפתחים משפרים ללא הרף את האבטחה במערכות ההפעלה. הגנות נקודות הקצה מתחזקות, ומספר גדול יותר של מעבדים (או מעבדים) מתוכננים לשימוש במצבי הגנה מובנים על ליבות. עם זאת, נכון לעכשיו, ערכות שורש עדיין קיימות ויש לזהותן, להפסיקן ולהסיר אותן בכל מקום שנמצא.