Bạn đang xem bản rút gọn của tài liệu. Xem và tải ngay bản đầy đủ của tài liệu tại đây (67.74 KB, 2 trang )
Rootkit là gì?
by LeVuHoang on Tue Aug 21, 2007 6:26 am
Rootkit /ru:tkit/ là bộ công cụ phần mềm che giấu sự tồn tại file nhưng thực ra nó
vẫn hoạt động. Rootkit thường được bên thứ ba (thường là kẻ xâm nhập) dùng sau
khi chiếm được quyền truy cập vào hệ thống máy tính. Các công cụ này thường
nhằm để che dấu dữ liệu hệ thống, tập tin hoặc tiến trình đang chạy, từ đó giúp cho
kẻ xâm nhập duy trì quyền truy cập vào hệ thống mà người dùng không biết.
Rootkit có ở nhiều loại hệ điều hành như Linux, Solaris và các phiên bản Microsoft
Windows. Một máy tính bị cài rootkit được gọi là bị "chiếm quyền root" ("rooted"
trong tiếng Anh).
Từ "rootkit" trở nên phổ biến khi có cuộc tranh luận về chống sao chép CD Sony
2005, trong đó các đĩa CD nhạc của Sony BMG cài một toolkit vào các PC chạy
Microsoft Windows.
Đặc điểm của rootkit
Đặc điểm của rootkit là có khả năng ẩn các tiến trình, file, và cả dữ liệu trong
registry (với Windows), nếu dùng những công cụ của hệ điều hành như: "Registry
Editor", "Task Manager", "Find Files" thì không thể phát hiện . có khả năng ghi lại
các thông số về kết nối mạng, Rootkit được coi là Trojan vì có hành vi :nghe trộm,
che giấu các chương trình độc hại.
* Rootkit trong hoạt động ứng dụng : Word hay Excel . Rootkit sử dụng một số kỹ
thuật như hook, code inject, tạo file giả... để can thiệp vào các ứng dụng khác .*
Rootkit hoạt động trong hệ điều hành (Kernel): điều khiển thiết bị (driver) :card đồ
hoạ, card âm thanh vì vậy rootkit có quyền rất lớn với hệ thống
Phát hiện được Rootkit khi nó hoạt động trong bộ nhớ là một điều vô cùng khó
Nguồn gốc của rootkit
Thuật ngữ "rootkit" (còn được viết là "root kit") lúc đầu được dùng để chỉ một bộ
công cụ Unix được biên dịch lại như "ps", "netstat", "w" and "passwd" có thể che
dấu kĩ lưỡng vết tích của kẻ xâm nhập mà bình thường sẽ bị hiển thị bởi các lệnh
trên, vì vậy nó cho phép kẻ xâm nhập duy trì quyền "root" ("siêu người dùng") trên
hệ thống mà ngay cả người quản trị hệ thống cũng không thể thấy họ.
Ngày nay thuật ngữ này không chỉ giới hạn ở các hệ điều hành dựa trên Unix mà