# Qu'est-ce qu'un rootkit ?

> Un rootkit est un ensemble de code ou d'outils qui dissimule des programmes, des fichiers, des processus, des connexions ou d'autres activités et aide à maintenir une présence privilégiée sur un système compromis.

- URL canonique: https://yellowcube.eu/fr/glossary/rootkit/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il peut altérer ou intercepter les mécanismes qui rapportent l'état du système. Les rootkits peuvent opérer dans l'espace utilisateur, dans le noyau du système d'exploitation, dans le processus de démarrage, dans le firmware ou dans une couche de virtualisation.

Les attaquants déploient généralement un rootkit après avoir obtenu un accès et des privilèges, puis l'utilisent pour cacher une autre charge utile ou un autre mécanisme d'accès. Les outils locaux peuvent recevoir des résultats manipulés ; les investigateurs comparent donc des sources indépendantes et peuvent devoir recourir à une inspection externe, hors ligne ou de plus bas niveau, de confiance. L'emplacement influence les options de récupération.

### Points clés

- **Dissimulation:** Les rootkits peuvent s'accrocher aux interfaces de programmation (API), remplacer des utilitaires ou des bibliothèques, modifier des composants du noyau ou altérer les chemins de démarrage et de firmware pour omettre ou falsifier des artefacts.
- **Détection:** Rechercher les incohérences entre les observations, les modules ou pilotes privilégiés inattendus, les changements d'intégrité, les composants de démarrage anormaux et la télémétrie provenant de l'extérieur de la frontière suspectée.
- **Réponse:** Préserver les preuves, restreindre l'accès de l'attaquant, identifier la compromission initiale et la charge utile cachée, et restaurer les couches affectées depuis des sources vérifiées. Réinstaller le système d'exploitation peut ne pas éliminer une persistance de plus bas niveau.
- **Limite importante:** Le nom ne prouve ni un accès « root » Unix, ni une couche particulière, ni une invisibilité complète. Des artefacts manquants peuvent aussi résulter de pannes, d'outils inadaptés ou de lacunes de collecte.

### Termes associés

[Logiciel malveillant](<https://yellowcube.eu/fr/glossary/malware/>) · [Détection et réponse sur les terminaux (EDR)](<https://yellowcube.eu/fr/glossary/endpoint-detection-and-response/>) · [Analyse de malware](<https://yellowcube.eu/fr/glossary/malware-analysis/>) · [Secure boot](<https://yellowcube.eu/fr/glossary/secure-boot/>) · [Sécurité du firmware](<https://yellowcube.eu/fr/glossary/firmware-security/>) · [Porte dérobée (backdoor)](<https://yellowcube.eu/fr/glossary/backdoor/>) · [Persistance](<https://yellowcube.eu/fr/glossary/persistence/>)

### Sources

[Glossaire NIST : Rootkit](https://csrc.nist.gov/glossary/term/rootkit) · [MITRE ATT&CK T1014 : Rootkit](https://attack.mitre.org/techniques/T1014/) · [MITRE ATT&CK T1542 : Pre-OS Boot](https://attack.mitre.org/techniques/T1542/) · [NIST SP 800-83 Rev. 1, Guide to Malware Incident Prevention and Handling](https://csrc.nist.gov/pubs/sp/800/83/r1/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

