Sunucu GüvenliğiDestek

Rootkit Nedir?

Ayrıca: rootkit, kök kiti, gizlenme aracı, kernel rootkit

Rootkit, bir saldırganın sistem üzerindeki varlığını, çalışan süreçlerini ve dosyalarını işletim sisteminden ve güvenlik araçlarından gizlemek için tasarlanmış bir zararlı yazılım türüdür. Adı, Unix sistemlerdeki en yetkili hesap olan "root" ile gizlenme anlamına gelen "kit" kelimelerinden gelir ve amacı en yüksek yetkiyle görünmez kalmaktır.

Nasıl çalışır?

Rootkit'ler işletim sisteminin farklı katmanlarına yerleşir. Kullanıcı seviyesindekiler ps, ls, netstat gibi sistem komutlarını değiştirerek zararlı süreç ve dosyaları listelerden gizler; çekirdek (kernel) seviyesindekiler ise doğrudan işletim sistemi çekirdeğine müdahale ederek çok daha derin ve tespit edilmesi zor bir gizlilik sağlar. Genellikle bir arka kapı ya da kripto madenci ile birlikte gelir; asıl işi zararlı yükü görünmez kılmaktır.

Ne zarar verir?

Rootkit doğrudan yıkım yapmaz ama diğer saldırıların uzun süre fark edilmeden sürmesini sağlar. Sistem yöneticisi her şey normal görünürken sunucu aslında veri sızdırıyor, madencilik yapıyor ya da bir botnet parçası olarak çalışıyor olabilir.

Nasıl tespit edilir?

Bulaşmış sistemin kendi araçlarına güvenilemeyeceği için tespit genellikle dışarıdan (temiz bir ortamdan disk incelemesi, dosya bütünlüğü doğrulaması, ağ trafiği analizi) yapılır. Çekirdek seviyesi bir rootkit doğrulandığında en güvenli çözüm çoğu zaman sistemin temiz kurulumla yeniden inşasıdır.

Sunucunuzda açıklayamadığınız kaynak tüketimi veya gizli süreç şüphesi varsa ücretsiz teşhis alın.

Siteniz mi hacklendi? Şimdi yazın.

Teşhis ücretsiz. Belirtileri iletin, saldırı tipini ve net fiyatı aynı gün öğrenin.

7/24 kayıt alınır · aynı gün müdahale · temizlenemezse ücret iade