Pular para o conteúdo
← O malware e a internet oculta

Aula 4 de 7 · 8 min

Rootkits: software malicioso que se esconde de você

O trabalho de um rootkit é ficar escondido e ficar no lugar. Veja como os rootkits funcionam, por que quanto mais fundo eles ficam mais perigosos são e como o macOS moderno dificulta muito o trabalho deles.

A maior parte do software malicioso quer fazer alguma coisa: roubar, criptografar, espionar. Um rootkit quer não ser visto enquanto isso acontece. O NIST define um rootkit como um conjunto de ferramentas usado por um atacante depois de obter acesso de nível root a uma máquina, para esconder as atividades do atacante e manter o acesso privilegiado por meios ocultos. O nome vem do Unix, em que “root” é a conta de administrador todo-poderosa, e um “kit” era o pacote de ferramentas modificadas que um invasor deixava para manter esse poder em silêncio.

Dois trabalhos: persistência e ocultação

Um rootkit geralmente combina duas capacidades. Persistência significa sobreviver a reinicializações e atualizações, para que o atacante não perca o acesso. Ocultação significa esconder arquivos, processos e conexões de rede das próprias ferramentas que você usaria para procurá-los. O MITRE ATT&CK descreve o segundo truque diretamente: os rootkits escondem a presença de programas, arquivos, conexões de rede e serviços interceptando e modificando as chamadas do sistema operacional que informam sobre eles. Se a parte do sistema a quem você pergunta “o que está rodando?” foi adulterada, ela pode simplesmente deixar a resposta de fora.

Quanto mais fundo, mais difícil de achar

NívelOnde viveDificuldade de detectar e remover
Nível de usuárioSubstitui ou intercepta programas e bibliotecas comuns que rodam com a sua contaDifícil, mas ferramentas com privilégios maiores muitas vezes conseguem perceber a adulteração
Nível de kernelCarrega no núcleo do sistema operacional, onde pode mentir para todos os programasMuito difícil: o próprio sistema informa dados falsos
Nível de inicialização e firmwareComeça antes do sistema operacional, no processo de inicialização ou no firmware de um dispositivoO mais difícil: pode sobreviver a uma reinstalação completa do sistema operacional

A regra geral é que o código que roda em um nível mais baixo e mais privilegiado consegue enganar o código que roda acima dele. É por isso que os rootkits miram o mais baixo possível, e por isso os defensores se esforçam tanto para tornar os níveis mais baixos de um computador resistentes a adulterações.

Como o macOS reage

O macOS moderno foi construído para negar aos rootkits os lugares onde eles costumavam se esconder. A Apple documenta várias camadas no seu guia de Segurança da Plataforma:

  • A Proteção da Integridade do Sistema (SIP) impede até a conta de administrador de modificar partes protegidas do sistema, como pastas e processos do sistema. A Apple recomenda deixá-la ativada.
  • O volume do sistema é selado e assinado: na inicialização, o macOS verifica se os arquivos do sistema são exatamente os que a Apple entregou e se recusa a usar um sistema modificado.
  • A inicialização segura nos Macs com Apple silicon (e nos Macs com o chip T2) verifica cada etapa do processo de inicialização antes de executá-la, para que nenhum código consiga se infiltrar antes do sistema operacional.
  • As extensões de kernel de terceiros são restritas e exigem aprovação explícita; a Apple levou a maior parte do que elas faziam para extensões de sistema, que rodam fora do kernel.

Juntas, essas camadas tornam o rootkit de kernel clássico muito mais difícil de instalar em um Mac atual com os ajustes padrão. É também por isso que os atacantes hoje tendem a ficar no nível do usuário e a apostar em truques de persistência como itens de início e agentes de inicialização, que não precisam quebrar os selos do sistema.

Persistência que você mesmo pode conferir

Como os rootkits profundos são difíceis de instalar, a maior parte da persistência nos Macs de hoje é visível se você souber onde procurar. O macOS lista os itens de início e os itens em segundo plano nos Ajustes do Sistema, em Geral e depois Itens de Início e Extensões, e avisa quando um novo item em segundo plano é adicionado. Qualquer coisa ali que você não reconheça merece um olhar mais atento. O MITRE ATT&CK cataloga launch agents e launch daemons como técnicas de persistência comuns no macOS justamente por isso.

Por que a rede continua dizendo a verdade

Um rootkit pode mentir para os programas da mesma máquina, mas geralmente ainda precisa falar com seu operador. Esse tráfego tem de atravessar a rede. Um firewall por app que fica na própria camada de filtragem do sistema operacional vê as conexões conforme o sistema as trata, e um roteador ou outro dispositivo na rede as vê de fora, onde o rootkit não tem controle. O filtro de rede do FireAI é uma extensão de sistema da Apple; ele mostra qual app está por trás de cada conexão e pergunta antes de novos apps se conectarem. Não é um detector de rootkits e não consegue enxergar através de um kernel comprometido, mas tráfego inexplicável de um processo que você não consegue justificar é um dos sinais clássicos de que algo está se escondendo.

Não só computadores: roteadores e outros dispositivos

Implantes no estilo rootkit não se limitam a notebooks. Roteadores domésticos, centrais de armazenamento em rede e outros dispositivos sempre ligados rodam seus próprios pequenos sistemas operacionais, muitas vezes atualizados raramente ou nunca. Os atacantes os visaram repetidamente porque eles estão em cada conexão e pouca gente os verifica. Manter o firmware do roteador atualizado, trocar a senha de administrador padrão e desativar a administração remota que você não usa fecha as portas mais comuns. Isso também explica por que olhar o tráfego de mais de um lugar é valioso: um problema que vive no roteador não aparece em nenhuma verificação do Mac.

Se você suspeitar de um rootkit

  • Parta do princípio de que as ferramentas do próprio sistema podem não dizer a verdade; examine-o de fora sempre que possível.
  • Confira se a Proteção da Integridade do Sistema está ativada (a Apple documenta como) e mantenha o macOS atualizado.
  • Revise Itens de Início e Extensões em busca de entradas desconhecidas.
  • Diante de uma suspeita séria, a solução confiável é fazer backup dos seus documentos (não dos apps nem dos arquivos do sistema), apagar o Mac, reinstalar o macOS a partir da Apple e restaurar só os seus dados.
  • Se a ameaça for direcionada, por exemplo contra um jornalista ou ativista, busque ajuda especializada e considere o Modo de Isolamento.

Para lembrar

  • O objetivo de um rootkit é esconder a presença de um atacante e manter o acesso privilegiado.
  • Quanto mais baixo o rootkit (usuário, kernel, inicialização, firmware), mais difícil é detectá-lo e removê-lo.
  • A Proteção da Integridade do Sistema, o volume do sistema assinado e a inicialização segura tornam os rootkits de kernel clássicos muito mais difíceis nos Macs modernos.
  • Um rootkit pode mentir para o computador, mas o tráfego de rede dele ainda pode ser visto de fora.

Teste seus conhecimentos

  1. 1. Quais são os dois principais trabalhos de um rootkit?

    • Criptografar arquivos e exigir pagamento
    • Manter o acesso privilegiado (persistência) e esconder a atividade do atacante (ocultação) — Certo.
    • Enviar spam e minerar criptomoedas
    • Mostrar anúncios e mudar a página inicial

    O NIST define rootkits como ferramentas que escondem a atividade de um atacante e mantêm o acesso privilegiado de forma oculta.

  2. 2. Por que os rootkits de kernel são tão difíceis de detectar?

    • São arquivos muito pequenos
    • Rodam no núcleo do sistema operacional e podem fazer o sistema informar dados falsos a todos os programas — Certo.
    • Só rodam à noite
    • Se apagam a cada reinicialização

    O código em um nível mais privilegiado pode enganar os programas acima dele, inclusive as ferramentas que você usaria para procurá-lo.

  3. 3. Qual recurso do macOS impede até um administrador de modificar arquivos protegidos do sistema?

    • FileVault
    • Proteção da Integridade do Sistema — Certo.
    • AirDrop
    • Time Machine

    A SIP protege pastas e processos do sistema contra modificações, mesmo pela conta de administrador, o que bloqueia uma técnica clássica de rootkit.

Praticar com o FireAI

Coloque esta lição em prática no seu próprio Mac.

Fontes

Coloque em prática no seu Mac

Teste todos os recursos grátis por 17 dias, sem cartão.

Baixar para Mac Docs