# Mi a rootkit?

> A rootkit olyan kód- vagy eszközgyűjtemény, amely programokat, fájlokat, folyamatokat, kapcsolatokat vagy egyéb tevékenységet rejt el, és segít fenntartani a kiemelt jelenlétet egy kompromittált rendszeren.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/rootkit/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Módosíthatja vagy elfoghatja a rendszerállapot jelentésére szolgáló mechanizmusokat. A rootkit a felhasználói térben, az operációs rendszer kernelében, a rendszerindítási folyamatban, a firmware-ben vagy egy virtualizációs rétegben is működhet.

A támadók jellemzően hozzáférés és jogosultság megszerzése után telepítik a rootkitot, majd azzal egy másik payloadot vagy hozzáférési mechanizmust rejtenek. A helyi eszközök manipulált eredményeket kaphatnak, ezért a vizsgálatok független forrásokat vetnek össze, és megbízható külső, offline vagy alacsonyabb szintű ellenőrzésre lehet szükség. Az elhelyezés befolyásolja a helyreállítási lehetőségeket.

### Legfontosabb pontok

- **Elrejtés:** A rootkit hookolhatja az alkalmazásprogramozási interfészeket, kicserélhet segédprogramokat vagy könyvtárakat, módosíthatja a kernelkomponenseket, vagy manipulálhatja a rendszerindítási és firmware-útvonalakat, hogy kihagyjon vagy meghamisítson artefaktokat.
- **Észlelés:** A megfigyelések közötti eltérésekre, a váratlan kiemelt modulokra vagy illesztőprogramokra, az integritási változásokra, a rendellenes rendszerindítási komponensekre és a gyanított határon kívüli telemetriára kell figyelni.
- **Reagálás:** Meg kell őrizni a bizonyítékokat, korlátozni kell a támadó hozzáférését, azonosítani kell a kezdeti kompromittálódást és a rejtett payloadot, és ellenőrzött forrásokból kell helyreállítani az érintett rétegeket. Az operációs rendszer újratelepítése nem feltétlenül távolítja el az alacsonyabb szintű perzisztenciát.
- **Fontos korlát:** A név nem bizonyít Unix „root" hozzáférést, konkrét réteget vagy teljes láthatatlanságot. A hiányzó artefaktok meghibásodásból, nem támogatott eszközökből vagy gyűjtési résekből is fakadhatnak.

### Kapcsolódó kifejezések

[Kártevő](<https://yellowcube.eu/hu/glossary/malware/>) · [Végponti észlelés és reagálás (EDR)](<https://yellowcube.eu/hu/glossary/endpoint-detection-and-response/>) · [Kártevőelemzés](<https://yellowcube.eu/hu/glossary/malware-analysis/>) · [Biztonságos rendszerindítás](<https://yellowcube.eu/hu/glossary/secure-boot/>) · [Firmware-biztonság](<https://yellowcube.eu/hu/glossary/firmware-security/>) · [Backdoor](<https://yellowcube.eu/hu/glossary/backdoor/>) · [Perzisztencia](<https://yellowcube.eu/hu/glossary/persistence/>)

### Források

[NIST szószedet: Rootkit](https://csrc.nist.gov/glossary/term/rootkit) · [MITRE ATT&CK T1014: Rootkit](https://attack.mitre.org/techniques/T1014/) · [MITRE ATT&CK T1542: Pre-OS Boot](https://attack.mitre.org/techniques/T1542/) · [NIST SP 800-83 Rev. 1: Guide to Malware Incident Prevention and Handling](https://csrc.nist.gov/pubs/sp/800/83/r1/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

