Rootkit
Definizione rapida
Un rootkit è un insieme di strumenti installato da un intruso su un computer al quale ha già ottenuto accesso senza autorizzazione.
Spiegazione
Dopo la compromissione iniziale, il rootkit aiuta gli attaccanti a tornare nel sistema senza farsi individuare, con uno scopo simile a quello di un trojan. Può includere versioni alterate delle utilità di monitoraggio, un network sniffer e script che ripuliscono i file di log. L'accesso successivo può essere mantenuto installando un demone remoto modificato, per esempio una variante di telnetd o sshd dotata di backdoor, in ascolto su una porta diversa da quella del servizio originale.
Esempio pratico
Un intruso può sostituire un servizio remoto con una versione provvista di backdoor e cancellare dai log le tracce utili a scoprirlo.
Spiegazione tecnica
I componenti del rootkit cooperano per nascondere la compromissione e conservare un canale di rientro: strumenti di sistema alterati, cattura del traffico, pulizia dei log e servizi remoti modificati.
Da non confondere con
Non rappresenta necessariamente il primo mezzo con cui avviene l'intrusione: secondo la fonte viene installato dopo che l'accesso non autorizzato è già stato ottenuto.