Il peut altérer ou intercepter les mécanismes qui rapportent l'état du système. Les rootkits peuvent opérer dans l'espace utilisateur, dans le noyau du système d'exploitation, dans le processus de démarrage, dans le firmware ou dans une couche de virtualisation.
Les attaquants déploient généralement un rootkit après avoir obtenu un accès et des privilèges, puis l'utilisent pour cacher une autre charge utile ou un autre mécanisme d'accès. Les outils locaux peuvent recevoir des résultats manipulés ; les investigateurs comparent donc des sources indépendantes et peuvent devoir recourir à une inspection externe, hors ligne ou de plus bas niveau, de confiance. L'emplacement influence les options de récupération.
Points clés
DissimulationLes rootkits peuvent s'accrocher aux interfaces de programmation (API), remplacer des utilitaires ou des bibliothèques, modifier des composants du noyau ou altérer les chemins de démarrage et de firmware pour omettre ou falsifier des artefacts.
DétectionRechercher les incohérences entre les observations, les modules ou pilotes privilégiés inattendus, les changements d'intégrité, les composants de démarrage anormaux et la télémétrie provenant de l'extérieur de la frontière suspectée.
RéponsePréserver les preuves, restreindre l'accès de l'attaquant, identifier la compromission initiale et la charge utile cachée, et restaurer les couches affectées depuis des sources vérifiées. Réinstaller le système d'exploitation peut ne pas éliminer une persistance de plus bas niveau.
Limite importanteLe nom ne prouve ni un accès « root » Unix, ni une couche particulière, ni une invisibilité complète. Des artefacts manquants peuvent aussi résulter de pannes, d'outils inadaptés ou de lacunes de collecte.