Ders 4 / 7 · 8 dk
Rootkit’ler: sizden saklanan kötü amaçlı yazılımlar
Bir rootkit’in işi gizli kalmak ve yerinden çıkmamaktır. Rootkit’lerin nasıl çalıştığını, ne kadar derine yerleşirlerse o kadar tehlikeli olduklarını ve modern macOS’in işlerini nasıl çok zorlaştırdığını görün.
Kötü amaçlı yazılımların çoğu bir şey yapmak ister: çalmak, şifrelemek, gözetlemek. Bir rootkit ise bu olurken görülmemek ister. NIST rootkit’i, bir saldırganın bir makinede root düzeyinde erişim elde ettikten sonra etkinliklerini gizlemek ve gizli yollarla ayrıcalıklı erişimini sürdürmek için kullandığı araçlar kümesi olarak tanımlar. Ad, “root”un her şeye gücü yeten yönetici hesabı olduğu Unix’ten gelir; “kit” ise bir saldırganın bu gücü sessizce korumak için geride bıraktığı değiştirilmiş araçlar paketiydi.
İki görev: kalıcılık ve gizlenme
Bir rootkit genellikle iki yeteneği birleştirir. Kalıcılık, saldırganın erişimini kaybetmemesi için yeniden başlatmalardan ve güncellemelerden sağ çıkmaktır. Gizlenme, dosyaları, süreçleri ve ağ bağlantılarını, onları aramak için kullanacağınız araçların kendisinden saklamaktır. MITRE ATT&CK ikinci numarayı doğrudan anlatır: rootkit’ler, programların, dosyaların, ağ bağlantılarının ve hizmetlerin varlığını, bunları bildiren işletim sistemi çağrılarını yakalayıp değiştirerek gizler. Sisteme “ne çalışıyor?” diye sorduğunuz kısım kurcalanmışsa, cevaptan bazı şeyleri basitçe çıkarabilir.
Ne kadar derinde, o kadar zor bulunur
| Düzey | Nerede yaşar | Tespiti ve temizlenmesi ne kadar zor |
|---|---|---|
| Kullanıcı düzeyi | Hesabınızla çalışan sıradan programları ve kitaplıkları değiştirir veya araya girer | Zor, ama daha yüksek ayrıcalıklarla çalışan araçlar kurcalamayı çoğu zaman fark eder |
| Çekirdek düzeyi | İşletim sisteminin çekirdeğine yüklenir, oradan her programa yalan söyleyebilir | Çok zor: sistemin kendisi yanlış bilgi verir |
| Önyükleme ve ürün yazılımı düzeyi | İşletim sisteminden önce, önyükleme sürecinde veya cihazın ürün yazılımında başlar | En zoru: işletim sisteminin tamamen yeniden kurulmasından bile sağ çıkabilir |
Genel kural şudur: daha alt ve daha ayrıcalıklı bir düzeyde çalışan kod, üstünde çalışan kodu kandırabilir. Bu yüzden rootkit’ler olabildiğince aşağıyı hedefler ve savunanlar bir bilgisayarın en alt katmanlarını kurcalamaya dayanıklı yapmak için bu kadar çaba harcar.
macOS nasıl karşılık verir
Modern macOS, rootkit’leri eskiden saklandıkları yerlerden mahrum bırakacak şekilde tasarlanmıştır. Apple, Platform Güvenliği kılavuzunda birkaç katmanı belgeler:
- Sistem Bütünlüğü Koruması (SIP), yönetici hesabının bile sistem klasörleri ve sistem süreçleri gibi korunan kısımları değiştirmesini engeller. Apple açık bırakılmasını önerir.
- Sistem birimi mühürlü ve imzalıdır: macOS açılışta sistem dosyalarının Apple’ın gönderdiği hâliyle birebir aynı olduğunu denetler ve değiştirilmiş bir sistemi kullanmayı reddeder.
- Apple silicon’daki (ve T2 çipli Mac’lerdeki) güvenli önyükleme, önyükleme sürecinin her aşamasını çalıştırmadan önce doğrular; böylece işletim sisteminden önce araya kod sızamaz.
- Üçüncü taraf çekirdek uzantıları kısıtlıdır ve açık onay gerektirir; Apple, bunların yaptıklarının çoğunu çekirdeğin dışında çalışan sistem uzantılarına taşıdı.
Bunlar birlikte, klasik bir çekirdek rootkit’inin varsayılan ayarlarla çalışan güncel bir Mac’e kurulmasını çok daha zor hâle getirir. Saldırganların artık kullanıcı düzeyinde kalıp, sistemin mühürlerini kırmayı gerektirmeyen oturum açma öğeleri ve başlatma aracıları gibi kalıcılık numaralarına güvenmesinin nedeni de budur.
Kendiniz kontrol edebileceğiniz kalıcılık
Derin rootkit’leri kurmak zor olduğundan, bugün Mac’lerdeki kalıcılığın çoğu nereye bakacağınızı bilirseniz görünür. macOS, oturum açma öğelerini ve arka plan öğelerini Sistem Ayarları’nda, Genel altında, ardından Oturum Açma Öğeleri ve Uzantılar’da listeler ve yeni bir arka plan öğesi eklendiğinde sizi bilgilendirir. Orada tanımadığınız her şey daha yakından bakmayı hak eder. MITRE ATT&CK de tam bu nedenle başlatma aracılarını ve başlatma arka plan programlarını (launch agent ve launch daemon) macOS’te yaygın kalıcılık teknikleri olarak kataloglar.
Ağ neden hâlâ doğruyu söyler
Bir rootkit aynı makinedeki programlara yalan söyleyebilir, ama yine de genellikle operatörüyle konuşması gerekir. Bu trafiğin ağdan geçmesi gerekir. İşletim sisteminin kendi filtreleme katmanında duran uygulama bazlı bir güvenlik duvarı bağlantıları sistemin işlediği gibi görür; ağdaki bir yönlendirici veya başka bir cihaz ise onları dışarıdan, rootkit’in hiçbir denetiminin olmadığı yerden görür. FireAI’ın ağ filtresi bir Apple sistem uzantısıdır; her bağlantının arkasındaki uygulamayı gösterir ve yeni uygulamalar bağlanmadan önce sorar. Bir rootkit dedektörü değildir ve ele geçirilmiş bir çekirdeğin ötesini göremez; ama kaynağını açıklayamadığınız bir süreçten gelen açıklanamayan trafik, bir şeyin saklandığının klasik işaretlerinden biridir.
Yalnızca bilgisayarlar değil: yönlendiriciler ve diğer cihazlar
Rootkit tarzı yerleşimler dizüstü bilgisayarlarla sınırlı değildir. Ev yönlendiricileri, ağ depolama kutuları ve sürekli açık diğer cihazlar, çoğu zaman nadiren ya da hiç güncellenmeyen kendi küçük işletim sistemleriyle çalışır. Saldırganlar onları tekrar tekrar hedef aldı, çünkü her bağlantının üzerinde dururlar ve pek az kişi onları kontrol eder. Yönlendiricinin ürün yazılımını güncel tutmak, varsayılan yönetici şifresini değiştirmek ve kullanmadığınız uzaktan yönetimi kapatmak en yaygın kapıları kapatır. Bu, trafiğe birden fazla yerden bakmanın neden değerli olduğunu da açıklar: yönlendiricide yaşayan bir sorun, Mac’in hiçbir taramasında ortaya çıkmaz.
Bir rootkit’ten şüpheleniyorsanız
- Sistemin kendi araçlarının doğruyu söylemeyebileceğini varsayın; mümkünse onu dışarıdan inceleyin.
- Sistem Bütünlüğü Koruması’nın açık olduğunu kontrol edin (Apple nasıl yapılacağını belgeler) ve macOS’i güncel tutun.
- Oturum Açma Öğeleri ve Uzantılar’da tanımadığınız kayıtlar olup olmadığına bakın.
- Ciddi bir şüphede güvenilir çözüm, belgelerinizi (uygulamaları veya sistem dosyalarını değil) yedeklemek, Mac’i silmek, macOS’i Apple’dan yeniden kurmak ve yalnızca verilerinizi geri yüklemektir.
- Tehdit hedefliyse, örneğin bir gazeteciye veya aktiviste yönelikse, uzman yardımı alın ve Kilitleme Modu’nu (Lockdown Mode) düşünün.
Akılda kalsın
- Bir rootkit’in amacı saldırganın varlığını gizlemek ve ayrıcalıklı erişimi korumaktır.
- Bir rootkit ne kadar alt düzeydeyse (kullanıcı, çekirdek, önyükleme, ürün yazılımı), tespiti ve temizlenmesi o kadar zordur.
- Sistem Bütünlüğü Koruması, imzalı sistem birimi ve güvenli önyükleme, modern Mac’lerde klasik çekirdek rootkit’lerini çok zorlaştırır.
- Bir rootkit bilgisayara yalan söyleyebilir, ama ağ trafiği dışarıdan yine görülebilir.
Kendinizi sınayın
1. Bir rootkit’in iki ana görevi nedir?
- Dosyaları şifrelemek ve ödeme istemek
- Ayrıcalıklı erişimi korumak (kalıcılık) ve saldırganın etkinliğini gizlemek (gizlenme) — Doğru.
- Spam göndermek ve kripto para madenciliği yapmak
- Reklam göstermek ve ana sayfayı değiştirmek
NIST rootkit’leri, bir saldırganın etkinliğini gizleyen ve ayrıcalıklı erişimi gizlice sürdüren araçlar olarak tanımlar.
2. Çekirdek düzeyindeki rootkit’leri tespit etmek neden bu kadar zordur?
- Çok küçük dosyalardır
- İşletim sisteminin çekirdeğinde çalışırlar ve sistemin her programa yanlış bilgi vermesini sağlayabilirler — Doğru.
- Yalnızca geceleri çalışırlar
- Her yeniden başlatmadan sonra kendilerini silerler
Daha ayrıcalıklı bir düzeydeki kod, onu aramak için kullanacağınız araçlar dahil, üstündeki programları kandırabilir.
3. Hangi macOS özelliği bir yöneticinin bile korunan sistem dosyalarını değiştirmesini engeller?
- FileVault
- Sistem Bütünlüğü Koruması — Doğru.
- AirDrop
- Time Machine
SIP, sistem klasörlerini ve süreçlerini yönetici hesabının bile değiştirmesine karşı korur; bu da klasik bir rootkit tekniğini engeller.
FireAI ile uygulayın
Bu dersi kendi Mac’inizde uygulamaya koyun.
- Kurallar: uygulama, web sitesi, alan adı, IP veya bir aralık; sonsuza dek ya da yeniden başlatana kadar — Tek bir adres kadar kesin, ya da koca bir alan adı kadar geniş bir kural yazın.
- Dünya haritası — Kendinizin arayacağı bir ana bilgisayar adı değil, verilerinizin gerçekten nereye gittiğini görün.
- Tehdit listeleri (isteğe bağlı) — Trafiğinizi hiçbir yere göndermeden genel tehdit verilerine karşı kontrol edin.
- Bir bağlantıyı inceleyin — Belirsiz bir uyarı yerine, önünüzdeki gerçeklerle karar verin.
- Güvenlik modları: Ev, Kafe, Çok temkinli, Saldırı altında — FireAI’ın sıkılığını, Mac’inizin gerçekte bulunduğu yere tek dokunuşla uydurun.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Kaynaklar
- NIST Computer Security Resource Center Glossary: rootkit
- MITRE ATT&CK T1014: Rootkit
- MITRE ATT&CK T1543.001: Create or Modify System Process: Launch Agent
- Apple Support: About System Integrity Protection on your Mac
- Apple Platform Security: System security overview
- Apple Support: About Lockdown Mode
Mac’inizde uygulayın
Tüm özellikleri 17 gün ücretsiz deneyin, kart gerekmez.