Leçon 4 sur 7 · 8 min
Les rootkits : les programmes malveillants qui se cachent de vous
Le travail d’un rootkit est de rester caché et de rester en place. Voyez comment ils fonctionnent, pourquoi plus ils sont profonds plus ils sont dangereux, et comment macOS moderne leur complique la tâche.
La plupart des programmes malveillants veulent faire quelque chose : voler, chiffrer, espionner. Un rootkit, lui, veut ne pas être vu pendant que cela se passe. Le NIST définit un rootkit comme un ensemble d’outils utilisé par un attaquant après avoir obtenu un accès de niveau root sur une machine, pour dissimuler ses activités et conserver un accès privilégié par des moyens cachés. Le nom vient d’Unix, où « root » est le compte administrateur tout-puissant, et le « kit » était le lot d’outils modifiés qu’un intrus laissait derrière lui pour garder ce pouvoir discrètement.
Deux missions : persister et se dissimuler
Un rootkit combine en général deux capacités. La persistance, c’est survivre aux redémarrages et aux mises à jour, pour que l’attaquant ne perde pas son accès. La dissimulation, c’est cacher des fichiers, des processus et des connexions réseau aux outils mêmes que vous utiliseriez pour les chercher. MITRE ATT&CK décrit directement ce second tour de passe-passe : les rootkits cachent la présence de programmes, de fichiers, de connexions réseau et de services en interceptant et en modifiant les appels du système d’exploitation qui les rapportent. Si la partie du système à laquelle vous demandez « qu’est-ce qui tourne ? » a été trafiquée, elle peut tout simplement omettre la réponse.
Plus c’est profond, plus c’est dur à trouver
| Niveau | Où il se loge | Difficulté de détection et de suppression |
|---|---|---|
| Niveau utilisateur | Remplace ou détourne des programmes et bibliothèques ordinaires qui tournent avec votre compte | Difficile, mais des outils aux privilèges plus élevés repèrent souvent la manipulation |
| Niveau noyau | Se charge au cœur du système d’exploitation, d’où il peut mentir à tous les programmes | Très difficile : le système lui-même rapporte de fausses informations |
| Niveau démarrage et micrologiciel | Démarre avant le système d’exploitation, dans le processus de démarrage ou le micrologiciel d’un composant | Le plus difficile : peut survivre à une réinstallation complète du système |
La règle générale : le code qui tourne à un niveau plus bas et plus privilégié peut tromper le code qui tourne au-dessus. C’est pourquoi les rootkits visent le plus bas possible, et pourquoi les défenseurs mettent tant d’efforts à rendre les couches les plus basses d’un ordinateur résistantes à la manipulation.
Comment macOS se défend
macOS moderne est conçu pour priver les rootkits des cachettes qu’ils utilisaient. Apple documente plusieurs couches dans son guide de sécurité des plateformes :
- La protection de l’intégrité du système (SIP) empêche même le compte administrateur de modifier les parties protégées du système, comme les dossiers et les processus système. Apple recommande de la laisser activée.
- Le volume système est scellé et signé : au démarrage, macOS vérifie que les fichiers système sont exactement ceux livrés par Apple, et refuse d’utiliser un système modifié.
- Le démarrage sécurisé sur Apple silicon (et sur les Mac équipés de la puce T2) vérifie chaque étape du démarrage avant de l’exécuter, pour que du code ne puisse pas se glisser avant le système d’exploitation.
- Les extensions de noyau tierces sont restreintes et exigent une approbation explicite ; Apple a déplacé l’essentiel de ce qu’elles faisaient vers des extensions système, qui tournent hors du noyau.
Ensemble, ces protections rendent le rootkit noyau classique bien plus difficile à installer sur un Mac récent avec les réglages par défaut. C’est aussi la raison pour laquelle les attaquants restent désormais plutôt au niveau utilisateur et misent sur des astuces de persistance comme les éléments d’ouverture et les agents de lancement, qui n’ont pas besoin de briser les sceaux du système.
La persistance que vous pouvez vérifier vous-même
Comme les rootkits profonds sont difficiles à installer, l’essentiel de la persistance sur Mac aujourd’hui est visible si l’on sait où regarder. macOS liste les éléments d’ouverture et les éléments en arrière-plan dans Réglages Système, sous Général, puis Ouverture et extensions, et vous prévient quand un nouvel élément en arrière-plan est ajouté. Tout ce que vous n’y reconnaissez pas mérite un examen. MITRE ATT&CK recense les agents et démons de lancement parmi les techniques de persistance courantes sur macOS précisément pour cette raison.
Pourquoi le réseau dit encore la vérité
Un rootkit peut mentir aux programmes de la même machine, mais il a en général encore besoin de parler à son opérateur. Ce trafic doit traverser le réseau. Un pare-feu par appli qui se trouve dans la couche de filtrage du système voit les connexions au moment où le système les traite, et un routeur ou un autre appareil du réseau les voit de l’extérieur, là où le rootkit n’a aucun contrôle. Le filtre réseau de FireAI est une extension système Apple ; il montre quelle appli est derrière chaque connexion et demande avant que de nouvelles applis se connectent. Ce n’est pas un détecteur de rootkits et il ne peut pas voir à travers un noyau compromis, mais un trafic inexpliqué venant d’un processus dont vous ne pouvez pas rendre compte est l’un des signes classiques que quelque chose se cache.
Pas seulement les ordinateurs : routeurs et autres appareils
Les implants de type rootkit ne se limitent pas aux portables. Les box et routeurs domestiques, les boîtiers de stockage réseau et les autres appareils toujours allumés font tourner leurs propres petits systèmes, souvent rarement mis à jour, voire jamais. Les attaquants les ciblent régulièrement parce qu’ils voient passer toutes les connexions et que peu de gens les vérifient. Mettre à jour le micrologiciel du routeur, changer son mot de passe administrateur par défaut et désactiver l’administration à distance inutilisée ferment les portes les plus courantes. Cela explique aussi pourquoi regarder le trafic depuis plusieurs endroits est précieux : un problème logé dans le routeur n’apparaîtra dans aucune analyse du Mac.
Si vous soupçonnez un rootkit
- Partez du principe que les outils du système peuvent ne pas dire la vérité ; examinez-le de l’extérieur quand c’est possible.
- Vérifiez que la protection de l’intégrité du système est activée (Apple explique comment) et gardez macOS à jour.
- Passez en revue Ouverture et extensions pour repérer les entrées inconnues.
- En cas de soupçon sérieux, la solution fiable est de sauvegarder vos documents (pas les applis ni les fichiers système), d’effacer le Mac, de réinstaller macOS depuis Apple et de ne restaurer que vos données.
- Si la menace est ciblée, par exemple contre un journaliste ou un militant, faites appel à un expert et envisagez le mode Isolement.
À retenir
- Le but d’un rootkit est de cacher la présence d’un attaquant et de conserver un accès privilégié.
- Plus un rootkit est bas (utilisateur, noyau, démarrage, micrologiciel), plus il est difficile à détecter et à supprimer.
- La protection de l’intégrité du système, le volume système signé et le démarrage sécurisé rendent les rootkits noyau classiques bien plus difficiles sur les Mac modernes.
- Un rootkit peut mentir à l’ordinateur, mais son trafic réseau reste visible depuis l’extérieur.
Vérifiez vos connaissances
1. Quelles sont les deux missions principales d’un rootkit ?
- Chiffrer des fichiers et exiger un paiement
- Conserver un accès privilégié (persistance) et cacher l’activité de l’attaquant (dissimulation) — Exact.
- Envoyer du spam et miner de la cryptomonnaie
- Afficher des publicités et changer la page d’accueil
Le NIST définit les rootkits comme des outils qui dissimulent l’activité d’un attaquant et conservent un accès privilégié de façon cachée.
2. Pourquoi les rootkits de niveau noyau sont-ils si difficiles à détecter ?
- Ce sont de tout petits fichiers
- Ils tournent au cœur du système d’exploitation et peuvent lui faire rapporter de fausses informations à tous les programmes — Exact.
- Ils ne tournent que la nuit
- Ils s’effacent après chaque redémarrage
Le code à un niveau plus privilégié peut tromper les programmes situés au-dessus, y compris les outils que vous utiliseriez pour le chercher.
3. Quelle fonction de macOS empêche même un administrateur de modifier les fichiers système protégés ?
- FileVault
- La protection de l’intégrité du système — Exact.
- AirDrop
- Time Machine
SIP protège les dossiers et processus système contre toute modification, même par le compte administrateur, ce qui bloque une technique classique des rootkits.
À vous de jouer avec FireAI
Mettez cette leçon en pratique sur votre propre Mac.
- Règles : appli, site, domaine, IP ou une plage, pour toujours ou jusqu’au redémarrage — Écrivez une règle aussi précise qu’une seule adresse ou aussi large qu’un domaine entier.
- La Carte du monde — Voyez où vont réellement vos données, pas seulement un nom d’hôte que vous devriez rechercher vous-même.
- Listes de menaces (facultatif) — Comparez votre trafic à des données de menaces publiques sans jamais les lui envoyer.
- Enquêter sur une connexion — Décidez avec les faits sous les yeux, pas avec un vague avertissement.
- Modes de sécurité : Maison, Café, Paranoïa, Sous attaque — Adaptez la rigueur de FireAI à l’endroit où se trouve réellement votre Mac, en un geste.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Sources
- NIST Computer Security Resource Center Glossary: rootkit
- MITRE ATT&CK T1014: Rootkit
- MITRE ATT&CK T1543.001: Create or Modify System Process: Launch Agent
- Apple Support: About System Integrity Protection on your Mac
- Apple Platform Security: System security overview
- Apple Support: About Lockdown Mode
Mettez-le en pratique sur votre Mac
Essayez toutes les fonctionnalités gratuitement pendant 17 jours, sans carte bancaire.