Môže meniť alebo zachytávať mechanizmy používané na reportovanie stavu systému. Rootkity môžu operovať v používateľskom priestore, jadre operačného systému, procese spúšťania, firmvéri alebo virtualizačnej vrstve.
Útočníci bežne nasadzujú rootkit po získaní prístupu a oprávnení, potom ho používajú na skrytie ďalšieho užitočného zaťaženia alebo prístupového mechanizmu. Lokálne nástroje môžu dostávať manipulované výsledky, takže vyšetrovatelia porovnávajú nezávislé zdroje a môžu potrebovať dôveryhodnú externú, offline alebo nižšieúrovňovú inšpekciu. Umiestnenie ovplyvňuje možnosti obnovy.
Kľúčové body
ZakrývanieRootkity môžu napájať aplikačné programovacie rozhrania, nahrádzať utility alebo knižnice, modifikovať komponenty jadra alebo manipulovať so spúšťacími a firmvérovými cestami, aby vynechali alebo sfalšovali artefakty.
DetekciaHľadať nesúlad medzi pozorovaniami, nečakané privilegované moduly alebo ovládače, zmeny integrity, abnormálne spúšťacie komponenty a telemetriu zvonku podozrivej hranice.
ReakciaZachovať dôkazy, obmedziť prístup útočníka, identifikovať počiatočnú kompromitáciu a skryté užitočné zaťaženie a obnoviť dotknuté vrstvy z overených zdrojov. Preinštalovanie operačného systému nemusí odstrániť perzistenciu na nižšej vrstve.
Dôležité obmedzenieNázov nedokazuje prístup „root" v Unixe, konkrétnu vrstvu ani úplnú neviditeľnosť. Chýbajúce artefakty môžu vyplývať aj z chýb, nepodporovaných nástrojov alebo medzier v zbere.