# Čo je rootkit?

> Rootkit je súbor kódu alebo nástrojov, ktorý zakrýva programy, súbory, procesy, spojenia alebo inú aktivitu a pomáha udržiavať privilegovanú prítomnosť na kompromitovanom systéme.

- Kanonická URL: https://yellowcube.eu/sk/glossary/rootkit/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Môže meniť alebo zachytávať mechanizmy používané na reportovanie stavu systému. Rootkity môžu operovať v používateľskom priestore, jadre operačného systému, procese spúšťania, firmvéri alebo virtualizačnej vrstve.

Útočníci bežne nasadzujú rootkit po získaní prístupu a oprávnení, potom ho používajú na skrytie ďalšieho užitočného zaťaženia alebo prístupového mechanizmu. Lokálne nástroje môžu dostávať manipulované výsledky, takže vyšetrovatelia porovnávajú nezávislé zdroje a môžu potrebovať dôveryhodnú externú, offline alebo nižšieúrovňovú inšpekciu. Umiestnenie ovplyvňuje možnosti obnovy.

### Kľúčové body

- **Zakrývanie:** Rootkity môžu napájať aplikačné programovacie rozhrania, nahrádzať utility alebo knižnice, modifikovať komponenty jadra alebo manipulovať so spúšťacími a firmvérovými cestami, aby vynechali alebo sfalšovali artefakty.
- **Detekcia:** Hľadať nesúlad medzi pozorovaniami, nečakané privilegované moduly alebo ovládače, zmeny integrity, abnormálne spúšťacie komponenty a telemetriu zvonku podozrivej hranice.
- **Reakcia:** Zachovať dôkazy, obmedziť prístup útočníka, identifikovať počiatočnú kompromitáciu a skryté užitočné zaťaženie a obnoviť dotknuté vrstvy z overených zdrojov. Preinštalovanie operačného systému nemusí odstrániť perzistenciu na nižšej vrstve.
- **Dôležité obmedzenie:** Názov nedokazuje prístup „root" v Unixe, konkrétnu vrstvu ani úplnú neviditeľnosť. Chýbajúce artefakty môžu vyplývať aj z chýb, nepodporovaných nástrojov alebo medzier v zbere.

### Súvisiace pojmy

[Malware](<https://yellowcube.eu/sk/glossary/malware/>) · [Detekcia a reakcia na koncových zariadeniach (endpoint detection and response, EDR)](<https://yellowcube.eu/sk/glossary/endpoint-detection-and-response/>) · [Analýza malware](<https://yellowcube.eu/sk/glossary/malware-analysis/>) · [Secure Boot](<https://yellowcube.eu/sk/glossary/secure-boot/>) · [Bezpečnosť firmvéru](<https://yellowcube.eu/sk/glossary/firmware-security/>) · [Zadné vrátka (backdoor)](<https://yellowcube.eu/sk/glossary/backdoor/>) · [Perzistencia](<https://yellowcube.eu/sk/glossary/persistence/>)

### Zdroje

[NIST glossary: Rootkit](https://csrc.nist.gov/glossary/term/rootkit) · [MITRE ATT&CK T1014: Rootkit](https://attack.mitre.org/techniques/T1014/) · [MITRE ATT&CK T1542: Pre-OS Boot](https://attack.mitre.org/techniques/T1542/) · [NIST SP 800-83 Rev. 1: Guide to Malware Incident Prevention and Handling](https://csrc.nist.gov/pubs/sp/800/83/r1/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

