Zum Inhalt springen
← Schadsoftware und das verborgene Internet

Lektion 4 von 7 · 8 Min.

Rootkits: schädliche Software, die sich vor Ihnen versteckt

Die Aufgabe eines Rootkits ist es, verborgen und an Ort und Stelle zu bleiben. Sehen Sie, wie Rootkits funktionieren, warum sie umso gefährlicher sind, je tiefer sie sitzen, und wie modernes macOS ihnen die Arbeit schwer macht.

Die meisten schädlichen Programme wollen etwas tun: stehlen, verschlüsseln, spionieren. Ein Rootkit will dabei nicht gesehen werden. Das NIST definiert ein Rootkit als eine Sammlung von Werkzeugen, die ein Angreifer nach Erlangen von Root-Rechten auf einem Rechner nutzt, um seine Aktivitäten zu verbergen und privilegierten Zugriff heimlich aufrechtzuerhalten. Der Name stammt aus Unix, wo „root“ das allmächtige Administratorkonto ist, und das „Kit“ war das Bündel manipulierter Werkzeuge, das ein Eindringling zurückließ, um diese Macht still zu behalten.

Zwei Aufgaben: Persistenz und Tarnung

Ein Rootkit vereint meist zwei Fähigkeiten. Persistenz heißt, Neustarts und Updates zu überleben, damit der Angreifer den Zugang nicht verliert. Tarnung heißt, Dateien, Prozesse und Netzwerkverbindungen genau vor den Werkzeugen zu verstecken, mit denen Sie danach suchen würden. MITRE ATT&CK beschreibt diesen zweiten Trick direkt: Rootkits verbergen Programme, Dateien, Netzwerkverbindungen und Dienste, indem sie die Betriebssystemaufrufe abfangen und verändern, die darüber berichten. Wenn der Teil des Systems, den Sie fragen „Was läuft gerade?“, manipuliert wurde, kann er die Antwort einfach weglassen.

Je tiefer, desto schwerer zu finden

EbeneWo es sitztWie schwer Entdeckung und Entfernung sind
BenutzerebeneErsetzt oder hakt sich in normale Programme und Bibliotheken ein, die mit Ihrem Konto laufenSchwer, aber Werkzeuge mit höheren Rechten erkennen die Manipulation oft
Kernel-EbeneLädt sich in den Kern des Betriebssystems, von wo es jedes Programm belügen kannSehr schwer: Das System selbst liefert falsche Informationen
Boot- und Firmware-EbeneStartet vor dem Betriebssystem, im Startvorgang oder in der Firmware eines BauteilsAm schwersten: kann eine komplette Neuinstallation des Betriebssystems überleben

Die Grundregel: Code, der auf einer tieferen, privilegierteren Ebene läuft, kann Code darüber täuschen. Deshalb zielen Rootkits so tief wie möglich, und deshalb stecken Verteidiger so viel Aufwand darin, die untersten Ebenen eines Computers manipulationssicher zu machen.

Wie macOS sich wehrt

Modernes macOS ist darauf ausgelegt, Rootkits ihre früheren Verstecke zu nehmen. Apple dokumentiert mehrere Schichten in seinem Leitfaden zur Plattformsicherheit:

  • Der Systemintegritätsschutz (SIP) verhindert, dass selbst das Administratorkonto geschützte Teile des Systems verändert, etwa Systemordner und Systemprozesse. Apple empfiehlt, ihn eingeschaltet zu lassen.
  • Das Systemvolume ist versiegelt und signiert: Beim Start prüft macOS, dass die Systemdateien genau denen entsprechen, die Apple ausgeliefert hat, und verweigert ein verändertes System.
  • Der sichere Start auf Apple silicon (und Macs mit T2-Chip) prüft jede Stufe des Startvorgangs, bevor sie ausgeführt wird, sodass sich kein Code vor das Betriebssystem schieben kann.
  • Kernel-Erweiterungen von Drittanbietern sind eingeschränkt und brauchen eine ausdrückliche Freigabe; das meiste, was sie taten, hat Apple in Systemerweiterungen verlagert, die außerhalb des Kernels laufen.

Zusammen machen diese Schichten das klassische Kernel-Rootkit auf einem aktuellen Mac mit Standardeinstellungen viel schwerer installierbar. Das ist auch der Grund, warum Angreifer heute eher auf der Benutzerebene bleiben und auf Persistenz-Tricks wie Anmeldeobjekte und Launch Agents setzen, die die Siegel des Systems nicht brechen müssen.

Persistenz, die Sie selbst prüfen können

Weil tiefe Rootkits schwer zu installieren sind, ist die meiste Persistenz auf Macs heute sichtbar, wenn man weiß, wo man suchen muss. macOS listet Anmelde- und Hintergrundobjekte in den Systemeinstellungen unter Allgemein und dann Anmeldeobjekte & Erweiterungen auf und meldet sich, wenn ein neues Hintergrundobjekt hinzukommt. Alles dort, was Sie nicht kennen, verdient einen zweiten Blick. MITRE ATT&CK führt Launch Agents und Launch Daemons aus genau diesem Grund als verbreitete Persistenz-Techniken unter macOS.

Warum das Netzwerk trotzdem die Wahrheit sagt

Ein Rootkit kann Programme auf demselben Rechner belügen, muss aber meist trotzdem mit seinem Betreiber sprechen. Dieser Verkehr muss durchs Netzwerk. Eine App-Firewall in der eigenen Filterschicht des Betriebssystems sieht Verbindungen, während das System sie verarbeitet, und ein Router oder ein anderes Gerät im Netzwerk sieht sie von außen, wo das Rootkit keine Kontrolle hat. Der Netzwerkfilter von FireAI ist eine Apple-Systemerweiterung; er zeigt, welche App hinter jeder Verbindung steckt, und fragt, bevor neue Apps sich verbinden. Er ist kein Rootkit-Detektor und kann nicht durch einen kompromittierten Kernel hindurchsehen, aber unerklärlicher Verkehr eines Prozesses, den Sie nicht zuordnen können, ist eines der klassischen Zeichen, dass sich etwas versteckt.

Nicht nur Computer: Router und andere Geräte

Rootkit-artige Implantate beschränken sich nicht auf Laptops. Heimrouter, Netzwerkspeicher und andere ständig eingeschaltete Geräte laufen mit eigenen kleinen Betriebssystemen, die oft selten oder nie aktualisiert werden. Angreifer haben sie immer wieder ins Visier genommen, weil sie an jeder Verbindung sitzen und kaum jemand sie prüft. Die Firmware des Routers aktuell halten, sein Standard-Administratorpasswort ändern und ungenutzte Fernverwaltung abschalten schließt die häufigsten Türen. Es erklärt auch, warum der Blick auf den Verkehr von mehr als einer Stelle wertvoll ist: Ein Problem, das im Router sitzt, taucht in keinem Scan des Macs auf.

Wenn Sie ein Rootkit vermuten

  • Gehen Sie davon aus, dass die Werkzeuge des Systems vielleicht nicht die Wahrheit sagen; untersuchen Sie es wenn möglich von außen.
  • Prüfen Sie, dass der Systemintegritätsschutz eingeschaltet ist (Apple erklärt, wie), und halten Sie macOS aktuell.
  • Gehen Sie Anmeldeobjekte & Erweiterungen auf unbekannte Einträge durch.
  • Bei ernstem Verdacht ist die zuverlässige Lösung: Dokumente sichern (keine Apps oder Systemdateien), den Mac löschen, macOS von Apple neu installieren und nur Ihre Daten zurückspielen.
  • Ist die Bedrohung gezielt, etwa gegen Journalisten oder Aktivistinnen, holen Sie Fachleute und erwägen Sie den Blockierungsmodus.

Das Wichtigste

  • Ein Rootkit soll die Anwesenheit eines Angreifers verbergen und privilegierten Zugriff erhalten.
  • Je tiefer ein Rootkit sitzt (Benutzer, Kernel, Boot, Firmware), desto schwerer ist es zu entdecken und zu entfernen.
  • Systemintegritätsschutz, signiertes Systemvolume und sicherer Start machen klassische Kernel-Rootkits auf modernen Macs viel schwieriger.
  • Ein Rootkit kann den Computer belügen, sein Netzwerkverkehr bleibt aber von außen sichtbar.

Testen Sie sich

  1. 1. Was sind die zwei Hauptaufgaben eines Rootkits?

    • Dateien verschlüsseln und Geld verlangen
    • Privilegierten Zugriff erhalten (Persistenz) und die Aktivität des Angreifers verbergen (Tarnung) — Richtig.
    • Spam versenden und Kryptowährung schürfen
    • Werbung anzeigen und die Startseite ändern

    Das NIST definiert Rootkits als Werkzeuge, die die Aktivität eines Angreifers verbergen und privilegierten Zugriff heimlich aufrechterhalten.

  2. 2. Warum sind Rootkits auf Kernel-Ebene so schwer zu entdecken?

    • Sie sind sehr kleine Dateien
    • Sie laufen im Kern des Betriebssystems und können das System jedem Programm falsche Informationen melden lassen — Richtig.
    • Sie laufen nur nachts
    • Sie löschen sich nach jedem Neustart

    Code auf einer privilegierteren Ebene kann die Programme darüber täuschen, einschließlich der Werkzeuge, mit denen Sie nach ihm suchen würden.

  3. 3. Welche macOS-Funktion verhindert, dass selbst ein Administrator geschützte Systemdateien verändert?

    • FileVault
    • Systemintegritätsschutz — Richtig.
    • AirDrop
    • Time Machine

    SIP schützt Systemordner und -prozesse vor Veränderung, selbst durch das Administratorkonto, und blockiert damit eine klassische Rootkit-Technik.

Mit FireAI ausprobieren

Wenden Sie diese Lektion auf Ihrem eigenen Mac an.

Quellen

Setzen Sie es auf Ihrem Mac um

Teste alle Funktionen 17 Tage kostenlos, ohne Karte.

Download für Mac Doku