Aula 4 de 7 · 8 min
Rootkits: software malicioso que se esconde de você
O trabalho de um rootkit é ficar escondido e ficar no lugar. Veja como os rootkits funcionam, por que quanto mais fundo eles ficam mais perigosos são e como o macOS moderno dificulta muito o trabalho deles.
A maior parte do software malicioso quer fazer alguma coisa: roubar, criptografar, espionar. Um rootkit quer não ser visto enquanto isso acontece. O NIST define um rootkit como um conjunto de ferramentas usado por um atacante depois de obter acesso de nível root a uma máquina, para esconder as atividades do atacante e manter o acesso privilegiado por meios ocultos. O nome vem do Unix, em que “root” é a conta de administrador todo-poderosa, e um “kit” era o pacote de ferramentas modificadas que um invasor deixava para manter esse poder em silêncio.
Dois trabalhos: persistência e ocultação
Um rootkit geralmente combina duas capacidades. Persistência significa sobreviver a reinicializações e atualizações, para que o atacante não perca o acesso. Ocultação significa esconder arquivos, processos e conexões de rede das próprias ferramentas que você usaria para procurá-los. O MITRE ATT&CK descreve o segundo truque diretamente: os rootkits escondem a presença de programas, arquivos, conexões de rede e serviços interceptando e modificando as chamadas do sistema operacional que informam sobre eles. Se a parte do sistema a quem você pergunta “o que está rodando?” foi adulterada, ela pode simplesmente deixar a resposta de fora.
Quanto mais fundo, mais difícil de achar
| Nível | Onde vive | Dificuldade de detectar e remover |
|---|---|---|
| Nível de usuário | Substitui ou intercepta programas e bibliotecas comuns que rodam com a sua conta | Difícil, mas ferramentas com privilégios maiores muitas vezes conseguem perceber a adulteração |
| Nível de kernel | Carrega no núcleo do sistema operacional, onde pode mentir para todos os programas | Muito difícil: o próprio sistema informa dados falsos |
| Nível de inicialização e firmware | Começa antes do sistema operacional, no processo de inicialização ou no firmware de um dispositivo | O mais difícil: pode sobreviver a uma reinstalação completa do sistema operacional |
A regra geral é que o código que roda em um nível mais baixo e mais privilegiado consegue enganar o código que roda acima dele. É por isso que os rootkits miram o mais baixo possível, e por isso os defensores se esforçam tanto para tornar os níveis mais baixos de um computador resistentes a adulterações.
Como o macOS reage
O macOS moderno foi construído para negar aos rootkits os lugares onde eles costumavam se esconder. A Apple documenta várias camadas no seu guia de Segurança da Plataforma:
- A Proteção da Integridade do Sistema (SIP) impede até a conta de administrador de modificar partes protegidas do sistema, como pastas e processos do sistema. A Apple recomenda deixá-la ativada.
- O volume do sistema é selado e assinado: na inicialização, o macOS verifica se os arquivos do sistema são exatamente os que a Apple entregou e se recusa a usar um sistema modificado.
- A inicialização segura nos Macs com Apple silicon (e nos Macs com o chip T2) verifica cada etapa do processo de inicialização antes de executá-la, para que nenhum código consiga se infiltrar antes do sistema operacional.
- As extensões de kernel de terceiros são restritas e exigem aprovação explícita; a Apple levou a maior parte do que elas faziam para extensões de sistema, que rodam fora do kernel.
Juntas, essas camadas tornam o rootkit de kernel clássico muito mais difícil de instalar em um Mac atual com os ajustes padrão. É também por isso que os atacantes hoje tendem a ficar no nível do usuário e a apostar em truques de persistência como itens de início e agentes de inicialização, que não precisam quebrar os selos do sistema.
Persistência que você mesmo pode conferir
Como os rootkits profundos são difíceis de instalar, a maior parte da persistência nos Macs de hoje é visível se você souber onde procurar. O macOS lista os itens de início e os itens em segundo plano nos Ajustes do Sistema, em Geral e depois Itens de Início e Extensões, e avisa quando um novo item em segundo plano é adicionado. Qualquer coisa ali que você não reconheça merece um olhar mais atento. O MITRE ATT&CK cataloga launch agents e launch daemons como técnicas de persistência comuns no macOS justamente por isso.
Por que a rede continua dizendo a verdade
Um rootkit pode mentir para os programas da mesma máquina, mas geralmente ainda precisa falar com seu operador. Esse tráfego tem de atravessar a rede. Um firewall por app que fica na própria camada de filtragem do sistema operacional vê as conexões conforme o sistema as trata, e um roteador ou outro dispositivo na rede as vê de fora, onde o rootkit não tem controle. O filtro de rede do FireAI é uma extensão de sistema da Apple; ele mostra qual app está por trás de cada conexão e pergunta antes de novos apps se conectarem. Não é um detector de rootkits e não consegue enxergar através de um kernel comprometido, mas tráfego inexplicável de um processo que você não consegue justificar é um dos sinais clássicos de que algo está se escondendo.
Não só computadores: roteadores e outros dispositivos
Implantes no estilo rootkit não se limitam a notebooks. Roteadores domésticos, centrais de armazenamento em rede e outros dispositivos sempre ligados rodam seus próprios pequenos sistemas operacionais, muitas vezes atualizados raramente ou nunca. Os atacantes os visaram repetidamente porque eles estão em cada conexão e pouca gente os verifica. Manter o firmware do roteador atualizado, trocar a senha de administrador padrão e desativar a administração remota que você não usa fecha as portas mais comuns. Isso também explica por que olhar o tráfego de mais de um lugar é valioso: um problema que vive no roteador não aparece em nenhuma verificação do Mac.
Se você suspeitar de um rootkit
- Parta do princípio de que as ferramentas do próprio sistema podem não dizer a verdade; examine-o de fora sempre que possível.
- Confira se a Proteção da Integridade do Sistema está ativada (a Apple documenta como) e mantenha o macOS atualizado.
- Revise Itens de Início e Extensões em busca de entradas desconhecidas.
- Diante de uma suspeita séria, a solução confiável é fazer backup dos seus documentos (não dos apps nem dos arquivos do sistema), apagar o Mac, reinstalar o macOS a partir da Apple e restaurar só os seus dados.
- Se a ameaça for direcionada, por exemplo contra um jornalista ou ativista, busque ajuda especializada e considere o Modo de Isolamento.
Para lembrar
- O objetivo de um rootkit é esconder a presença de um atacante e manter o acesso privilegiado.
- Quanto mais baixo o rootkit (usuário, kernel, inicialização, firmware), mais difícil é detectá-lo e removê-lo.
- A Proteção da Integridade do Sistema, o volume do sistema assinado e a inicialização segura tornam os rootkits de kernel clássicos muito mais difíceis nos Macs modernos.
- Um rootkit pode mentir para o computador, mas o tráfego de rede dele ainda pode ser visto de fora.
Teste seus conhecimentos
1. Quais são os dois principais trabalhos de um rootkit?
- Criptografar arquivos e exigir pagamento
- Manter o acesso privilegiado (persistência) e esconder a atividade do atacante (ocultação) — Certo.
- Enviar spam e minerar criptomoedas
- Mostrar anúncios e mudar a página inicial
O NIST define rootkits como ferramentas que escondem a atividade de um atacante e mantêm o acesso privilegiado de forma oculta.
2. Por que os rootkits de kernel são tão difíceis de detectar?
- São arquivos muito pequenos
- Rodam no núcleo do sistema operacional e podem fazer o sistema informar dados falsos a todos os programas — Certo.
- Só rodam à noite
- Se apagam a cada reinicialização
O código em um nível mais privilegiado pode enganar os programas acima dele, inclusive as ferramentas que você usaria para procurá-lo.
3. Qual recurso do macOS impede até um administrador de modificar arquivos protegidos do sistema?
- FileVault
- Proteção da Integridade do Sistema — Certo.
- AirDrop
- Time Machine
A SIP protege pastas e processos do sistema contra modificações, mesmo pela conta de administrador, o que bloqueia uma técnica clássica de rootkit.
Praticar com o FireAI
Coloque esta lição em prática no seu próprio Mac.
- Rules: app, website, domain, IP or a range, forever or until you restart — Write a rule as precise as one address or as broad as an entire domain.
- The World map — See where your data actually goes, not just a hostname you’d have to look up yourself.
- Threat lists (opt-in) — Check your traffic against public threat data without sending it anywhere.
- Investigate a connection — Decide with the facts in front of you, not a vague warning.
- Security modes: Home, Coffee shop, Paranoid, Under attack — Match FireAI’s strictness to where your Mac actually is, in one tap.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fontes
- NIST Computer Security Resource Center Glossary: rootkit
- MITRE ATT&CK T1014: Rootkit
- MITRE ATT&CK T1543.001: Create or Modify System Process: Launch Agent
- Apple Support: About System Integrity Protection on your Mac
- Apple Platform Security: System security overview
- Apple Support: About Lockdown Mode
Coloque em prática no seu Mac
Teste todos os recursos grátis por 17 dias, sem cartão.