Lektion 4 av 7 · 8 min
Rootkits: skadlig programvara som gömmer sig för dig
Ett rootkits uppgift är att förbli dolt och stanna kvar. Se hur rootkits fungerar, varför de är farligare ju djupare de sitter och hur moderna macOS gör deras jobb mycket svårare.
Den mesta skadliga programvaran vill göra något: stjäla, kryptera, spionera. Ett rootkit vill inte synas medan det sker. NIST definierar ett rootkit som en uppsättning verktyg som en angripare använder efter att ha fått root-åtkomst till en dator, för att dölja angriparens aktiviteter och behålla privilegierad åtkomst i det tysta. Namnet kommer från Unix, där ”root” är det allsmäktiga administratörskontot, och ett ”kit” var paketet med modifierade verktyg som en inkräktare lämnade kvar för att behålla den makten i smyg.
Två uppgifter: beständighet och döljande
Ett rootkit kombinerar oftast två förmågor. Beständighet betyder att överleva omstarter och uppdateringar, så att angriparen inte förlorar åtkomsten. Döljande betyder att gömma filer, processer och nätverksanslutningar för just de verktyg du skulle använda för att leta efter dem. MITRE ATT&CK beskriver det andra tricket rakt ut: rootkits döljer program, filer, nätverksanslutningar och tjänster genom att fånga upp och ändra de anrop till operativsystemet som rapporterar om dem. Om den del av systemet som du frågar ”vad körs?” har manipulerats kan den helt enkelt utelämna svaret.
Ju djupare, desto svårare att hitta
| Nivå | Var det finns | Hur svårt det är att upptäcka och ta bort |
|---|---|---|
| Användarnivå | Ersätter eller kapar vanliga program och bibliotek som körs med ditt konto | Svårt, men verktyg med högre behörighet kan ofta upptäcka manipulationen |
| Kärnnivå | Laddas in i operativsystemets kärna, där det kan ljuga för alla program | Mycket svårt: systemet självt rapporterar falsk information |
| Start- och firmwarenivå | Startar före operativsystemet, i startprocessen eller i en enhets firmware | Svårast: kan överleva en fullständig ominstallation av operativsystemet |
Tumregeln är att kod som körs på en lägre, mer privilegierad nivå kan lura kod som körs ovanför den. Därför siktar rootkits så lågt de kan, och därför lägger försvarare så mycket kraft på att göra en dators lägsta nivåer motståndskraftiga mot manipulation.
Hur macOS slår tillbaka
Moderna macOS är byggt för att neka rootkits de platser där de brukade gömma sig. Apple dokumenterar flera lager i sin guide om plattformssäkerhet:
- Systemintegritetsskydd (SIP) hindrar till och med administratörskontot från att ändra skyddade delar av systemet, som systemmappar och systemprocesser. Apple rekommenderar att det är påslaget.
- Systemvolymen är förseglad och signerad: vid start kontrollerar macOS att systemfilerna är exakt det som Apple levererade och vägrar använda ett ändrat system.
- Säker start på Mac med Apple silicon (och Mac med T2-chipet) verifierar varje steg i startprocessen innan det körs, så att ingen kod kan smyga in före operativsystemet.
- Kärntillägg från tredje part är begränsade och kräver uttryckligt godkännande; Apple har flyttat det mesta av det de gjorde till systemtillägg, som körs utanför kärnan.
Tillsammans gör detta det klassiska kärn-rootkitet mycket svårare att installera på en modern Mac med standardinställningar. Det är också därför angripare i dag hellre stannar på användarnivå och förlitar sig på beständighetstrick som inloggningsobjekt och startagenter, som inte behöver bryta systemets förseglingar.
Beständighet som du kan kontrollera själv
Eftersom djupa rootkits är svåra att installera syns den mesta beständigheten på Mac i dag om du vet var du ska titta. macOS listar inloggningsobjekt och bakgrundsobjekt i Systeminställningar, under Allmänt och sedan Inloggningsobjekt och tillägg, och meddelar dig när ett nytt bakgrundsobjekt läggs till. Allt där som du inte känner igen förtjänar en närmare titt. MITRE ATT&CK katalogiserar launch agents och launch daemons som vanliga beständighetstekniker på macOS just därför.
Varför nätverket fortfarande talar sanning
Ett rootkit kan ljuga för program på samma dator, men det behöver oftast fortfarande prata med sin operatör. Den trafiken måste passera nätverket. En brandvägg per app som sitter i operativsystemets eget filtreringslager ser anslutningarna när systemet hanterar dem, och en router eller en annan enhet på nätverket ser dem utifrån, där rootkitet inte har någon kontroll. FireAI:s nätverksfilter är ett systemtillägg från Apple; det visar vilken app som ligger bakom varje anslutning och frågar innan nya appar ansluter. Det är ingen rootkit-detektor och kan inte se igenom en komprometterad kärna, men oförklarlig trafik från en process du inte kan redogöra för är ett av de klassiska tecknen på att något gömmer sig.
Inte bara datorer: routrar och andra enheter
Rootkit-liknande implantat är inte begränsade till bärbara datorer. Hemmaroutrar, nätverkslagring och andra enheter som alltid är påslagna kör egna små operativsystem, som ofta uppdateras sällan eller aldrig. Angripare har gång på gång riktat in sig på dem eftersom de sitter på varje anslutning och få någonsin kontrollerar dem. Att hålla routerns firmware uppdaterad, byta standardlösenordet för administratören och stänga av fjärradministration som du inte använder stänger de vanligaste dörrarna. Det förklarar också varför det är värdefullt att titta på trafiken från mer än ett ställe: ett problem som finns i routern syns inte i någon skanning av din Mac.
Om du misstänker ett rootkit
- Utgå från att systemets egna verktyg kanske inte talar sanning; granska det utifrån där det går.
- Kontrollera att Systemintegritetsskydd är påslaget (Apple beskriver hur) och håll macOS uppdaterat.
- Gå igenom Inloggningsobjekt och tillägg efter okända poster.
- Vid en allvarlig misstanke är den pålitliga lösningen att säkerhetskopiera dina dokument (inte appar eller systemfiler), radera din Mac, installera om macOS från Apple och bara återställa din data.
- Om hotet är riktat, till exempel mot en journalist eller aktivist, skaffa experthjälp och överväg Låst läge.
Viktigt att minnas
- Ett rootkits syfte är att dölja en angripares närvaro och behålla privilegierad åtkomst.
- Ju lägre ett rootkit sitter (användare, kärna, start, firmware), desto svårare är det att upptäcka och ta bort.
- Systemintegritetsskydd, den signerade systemvolymen och säker start gör klassiska kärn-rootkits mycket svårare på moderna Mac-datorer.
- Ett rootkit kan ljuga för datorn, men dess nätverkstrafik kan fortfarande ses utifrån.
Testa dig själv
1. Vilka är ett rootkits två huvuduppgifter?
- Kryptera filer och kräva betalning
- Behålla privilegierad åtkomst (beständighet) och dölja angriparens aktivitet (döljande) — Rätt.
- Skicka skräppost och bryta kryptovaluta
- Visa annonser och ändra startsidan
NIST definierar rootkits som verktyg som döljer en angripares aktivitet och behåller privilegierad åtkomst i det tysta.
2. Varför är rootkits på kärnnivå så svåra att upptäcka?
- De är mycket små filer
- De körs i operativsystemets kärna och kan få systemet att rapportera falsk information till alla program — Rätt.
- De körs bara på natten
- De raderar sig själva efter varje omstart
Kod på en mer privilegierad nivå kan lura programmen ovanför, inklusive de verktyg du skulle använda för att leta efter den.
3. Vilken macOS-funktion hindrar även en administratör från att ändra skyddade systemfiler?
- FileVault
- Systemintegritetsskydd — Rätt.
- AirDrop
- Time Machine
SIP skyddar systemmappar och systemprocesser mot ändringar, även från administratörskontot, vilket blockerar en klassisk rootkit-teknik.
Testa det med FireAI
Omsätt den här lektionen i praktiken på din egen Mac.
- Regler: app, webbplats, domän, IP eller ett intervall, för alltid eller tills du startar om — Skriv en regel lika precis som en adress eller lika bred som en hel domän.
- Världskartan — Se var din data faktiskt går, inte bara ett värdnamn du skulle behöva slå upp själv.
- Hotlistor (valfritt) — Kontrollera din trafik mot offentlig hotdata utan att skicka den någonstans.
- Undersök en anslutning — Bestäm dig med fakta framför dig, inte en vag varning.
- Säkerhetslägen: Hem, Café, Paranoia, Under attack — Matcha FireAIs stränghet till var din Mac faktiskt är, med ett tryck.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Källor
- NIST Computer Security Resource Center Glossary: rootkit
- MITRE ATT&CK T1014: Rootkit
- MITRE ATT&CK T1543.001: Create or Modify System Process: Launch Agent
- Apple Support: About System Integrity Protection on your Mac
- Apple Platform Security: System security overview
- Apple Support: About Lockdown Mode
Omsätt det på din Mac
Prova alla funktioner gratis i 17 dagar, inget kort behövs.