İçeriğe geç
← Kötü amaçlı yazılımlar ve gizli internet

Ders 4 / 7 · 8 dk

Rootkit’ler: sizden saklanan kötü amaçlı yazılımlar

Bir rootkit’in işi gizli kalmak ve yerinden çıkmamaktır. Rootkit’lerin nasıl çalıştığını, ne kadar derine yerleşirlerse o kadar tehlikeli olduklarını ve modern macOS’in işlerini nasıl çok zorlaştırdığını görün.

Kötü amaçlı yazılımların çoğu bir şey yapmak ister: çalmak, şifrelemek, gözetlemek. Bir rootkit ise bu olurken görülmemek ister. NIST rootkit’i, bir saldırganın bir makinede root düzeyinde erişim elde ettikten sonra etkinliklerini gizlemek ve gizli yollarla ayrıcalıklı erişimini sürdürmek için kullandığı araçlar kümesi olarak tanımlar. Ad, “root”un her şeye gücü yeten yönetici hesabı olduğu Unix’ten gelir; “kit” ise bir saldırganın bu gücü sessizce korumak için geride bıraktığı değiştirilmiş araçlar paketiydi.

İki görev: kalıcılık ve gizlenme

Bir rootkit genellikle iki yeteneği birleştirir. Kalıcılık, saldırganın erişimini kaybetmemesi için yeniden başlatmalardan ve güncellemelerden sağ çıkmaktır. Gizlenme, dosyaları, süreçleri ve ağ bağlantılarını, onları aramak için kullanacağınız araçların kendisinden saklamaktır. MITRE ATT&CK ikinci numarayı doğrudan anlatır: rootkit’ler, programların, dosyaların, ağ bağlantılarının ve hizmetlerin varlığını, bunları bildiren işletim sistemi çağrılarını yakalayıp değiştirerek gizler. Sisteme “ne çalışıyor?” diye sorduğunuz kısım kurcalanmışsa, cevaptan bazı şeyleri basitçe çıkarabilir.

Ne kadar derinde, o kadar zor bulunur

DüzeyNerede yaşarTespiti ve temizlenmesi ne kadar zor
Kullanıcı düzeyiHesabınızla çalışan sıradan programları ve kitaplıkları değiştirir veya araya girerZor, ama daha yüksek ayrıcalıklarla çalışan araçlar kurcalamayı çoğu zaman fark eder
Çekirdek düzeyiİşletim sisteminin çekirdeğine yüklenir, oradan her programa yalan söyleyebilirÇok zor: sistemin kendisi yanlış bilgi verir
Önyükleme ve ürün yazılımı düzeyiİşletim sisteminden önce, önyükleme sürecinde veya cihazın ürün yazılımında başlarEn zoru: işletim sisteminin tamamen yeniden kurulmasından bile sağ çıkabilir

Genel kural şudur: daha alt ve daha ayrıcalıklı bir düzeyde çalışan kod, üstünde çalışan kodu kandırabilir. Bu yüzden rootkit’ler olabildiğince aşağıyı hedefler ve savunanlar bir bilgisayarın en alt katmanlarını kurcalamaya dayanıklı yapmak için bu kadar çaba harcar.

macOS nasıl karşılık verir

Modern macOS, rootkit’leri eskiden saklandıkları yerlerden mahrum bırakacak şekilde tasarlanmıştır. Apple, Platform Güvenliği kılavuzunda birkaç katmanı belgeler:

  • Sistem Bütünlüğü Koruması (SIP), yönetici hesabının bile sistem klasörleri ve sistem süreçleri gibi korunan kısımları değiştirmesini engeller. Apple açık bırakılmasını önerir.
  • Sistem birimi mühürlü ve imzalıdır: macOS açılışta sistem dosyalarının Apple’ın gönderdiği hâliyle birebir aynı olduğunu denetler ve değiştirilmiş bir sistemi kullanmayı reddeder.
  • Apple silicon’daki (ve T2 çipli Mac’lerdeki) güvenli önyükleme, önyükleme sürecinin her aşamasını çalıştırmadan önce doğrular; böylece işletim sisteminden önce araya kod sızamaz.
  • Üçüncü taraf çekirdek uzantıları kısıtlıdır ve açık onay gerektirir; Apple, bunların yaptıklarının çoğunu çekirdeğin dışında çalışan sistem uzantılarına taşıdı.

Bunlar birlikte, klasik bir çekirdek rootkit’inin varsayılan ayarlarla çalışan güncel bir Mac’e kurulmasını çok daha zor hâle getirir. Saldırganların artık kullanıcı düzeyinde kalıp, sistemin mühürlerini kırmayı gerektirmeyen oturum açma öğeleri ve başlatma aracıları gibi kalıcılık numaralarına güvenmesinin nedeni de budur.

Kendiniz kontrol edebileceğiniz kalıcılık

Derin rootkit’leri kurmak zor olduğundan, bugün Mac’lerdeki kalıcılığın çoğu nereye bakacağınızı bilirseniz görünür. macOS, oturum açma öğelerini ve arka plan öğelerini Sistem Ayarları’nda, Genel altında, ardından Oturum Açma Öğeleri ve Uzantılar’da listeler ve yeni bir arka plan öğesi eklendiğinde sizi bilgilendirir. Orada tanımadığınız her şey daha yakından bakmayı hak eder. MITRE ATT&CK de tam bu nedenle başlatma aracılarını ve başlatma arka plan programlarını (launch agent ve launch daemon) macOS’te yaygın kalıcılık teknikleri olarak kataloglar.

Ağ neden hâlâ doğruyu söyler

Bir rootkit aynı makinedeki programlara yalan söyleyebilir, ama yine de genellikle operatörüyle konuşması gerekir. Bu trafiğin ağdan geçmesi gerekir. İşletim sisteminin kendi filtreleme katmanında duran uygulama bazlı bir güvenlik duvarı bağlantıları sistemin işlediği gibi görür; ağdaki bir yönlendirici veya başka bir cihaz ise onları dışarıdan, rootkit’in hiçbir denetiminin olmadığı yerden görür. FireAI’ın ağ filtresi bir Apple sistem uzantısıdır; her bağlantının arkasındaki uygulamayı gösterir ve yeni uygulamalar bağlanmadan önce sorar. Bir rootkit dedektörü değildir ve ele geçirilmiş bir çekirdeğin ötesini göremez; ama kaynağını açıklayamadığınız bir süreçten gelen açıklanamayan trafik, bir şeyin saklandığının klasik işaretlerinden biridir.

Yalnızca bilgisayarlar değil: yönlendiriciler ve diğer cihazlar

Rootkit tarzı yerleşimler dizüstü bilgisayarlarla sınırlı değildir. Ev yönlendiricileri, ağ depolama kutuları ve sürekli açık diğer cihazlar, çoğu zaman nadiren ya da hiç güncellenmeyen kendi küçük işletim sistemleriyle çalışır. Saldırganlar onları tekrar tekrar hedef aldı, çünkü her bağlantının üzerinde dururlar ve pek az kişi onları kontrol eder. Yönlendiricinin ürün yazılımını güncel tutmak, varsayılan yönetici şifresini değiştirmek ve kullanmadığınız uzaktan yönetimi kapatmak en yaygın kapıları kapatır. Bu, trafiğe birden fazla yerden bakmanın neden değerli olduğunu da açıklar: yönlendiricide yaşayan bir sorun, Mac’in hiçbir taramasında ortaya çıkmaz.

Bir rootkit’ten şüpheleniyorsanız

  • Sistemin kendi araçlarının doğruyu söylemeyebileceğini varsayın; mümkünse onu dışarıdan inceleyin.
  • Sistem Bütünlüğü Koruması’nın açık olduğunu kontrol edin (Apple nasıl yapılacağını belgeler) ve macOS’i güncel tutun.
  • Oturum Açma Öğeleri ve Uzantılar’da tanımadığınız kayıtlar olup olmadığına bakın.
  • Ciddi bir şüphede güvenilir çözüm, belgelerinizi (uygulamaları veya sistem dosyalarını değil) yedeklemek, Mac’i silmek, macOS’i Apple’dan yeniden kurmak ve yalnızca verilerinizi geri yüklemektir.
  • Tehdit hedefliyse, örneğin bir gazeteciye veya aktiviste yönelikse, uzman yardımı alın ve Kilitleme Modu’nu (Lockdown Mode) düşünün.

Akılda kalsın

  • Bir rootkit’in amacı saldırganın varlığını gizlemek ve ayrıcalıklı erişimi korumaktır.
  • Bir rootkit ne kadar alt düzeydeyse (kullanıcı, çekirdek, önyükleme, ürün yazılımı), tespiti ve temizlenmesi o kadar zordur.
  • Sistem Bütünlüğü Koruması, imzalı sistem birimi ve güvenli önyükleme, modern Mac’lerde klasik çekirdek rootkit’lerini çok zorlaştırır.
  • Bir rootkit bilgisayara yalan söyleyebilir, ama ağ trafiği dışarıdan yine görülebilir.

Kendinizi sınayın

  1. 1. Bir rootkit’in iki ana görevi nedir?

    • Dosyaları şifrelemek ve ödeme istemek
    • Ayrıcalıklı erişimi korumak (kalıcılık) ve saldırganın etkinliğini gizlemek (gizlenme) — Doğru.
    • Spam göndermek ve kripto para madenciliği yapmak
    • Reklam göstermek ve ana sayfayı değiştirmek

    NIST rootkit’leri, bir saldırganın etkinliğini gizleyen ve ayrıcalıklı erişimi gizlice sürdüren araçlar olarak tanımlar.

  2. 2. Çekirdek düzeyindeki rootkit’leri tespit etmek neden bu kadar zordur?

    • Çok küçük dosyalardır
    • İşletim sisteminin çekirdeğinde çalışırlar ve sistemin her programa yanlış bilgi vermesini sağlayabilirler — Doğru.
    • Yalnızca geceleri çalışırlar
    • Her yeniden başlatmadan sonra kendilerini silerler

    Daha ayrıcalıklı bir düzeydeki kod, onu aramak için kullanacağınız araçlar dahil, üstündeki programları kandırabilir.

  3. 3. Hangi macOS özelliği bir yöneticinin bile korunan sistem dosyalarını değiştirmesini engeller?

    • FileVault
    • Sistem Bütünlüğü Koruması — Doğru.
    • AirDrop
    • Time Machine

    SIP, sistem klasörlerini ve süreçlerini yönetici hesabının bile değiştirmesine karşı korur; bu da klasik bir rootkit tekniğini engeller.

FireAI ile uygulayın

Bu dersi kendi Mac’inizde uygulamaya koyun.

Kaynaklar

Mac’inizde uygulayın

Tüm özellikleri 17 gün ücretsiz deneyin, kart gerekmez.

Mac için indir Belgeler