Die 6 größten Rootkit-Bedrohungen und wie Sie sich schützen

In der sich ständig weiterentwickelnden Welt der Malware gehören Rootkits zu den gefährlichsten Bedrohungen überhaupt. Rootkits sind eine Verschmelzung der Wörter „root“ und „kit“ und im Wesentlichen Software-Werkzeugkästen. Obwohl diese Werkzeugkästen ursprünglich nicht für bösartige Zwecke entwickelt wurden, sind sie in den Händen technisch versierter Cyberkrimineller zu äußerst wirkungsvollen Malware-Komponenten geworden. Zu den häufigsten Rootkit-Arten gehören […]

Verfasst von
Zephin Livingston
Zephin Livingston
Dec 1, 2022
8 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

In der sich ständig weiterentwickelnden Welt der Malware gehören Rootkits zu den gefährlichsten Bedrohungen überhaupt. Rootkits sind eine Verschmelzung der Wörter „root“ und „kit“ und im Wesentlichen Software-Werkzeugkästen. Obwohl diese Werkzeugkästen ursprünglich nicht für bösartige Zwecke entwickelt wurden, sind sie in den Händen technisch versierter Cyberkrimineller zu äußerst wirkungsvollen Malware-Komponenten geworden.

Zu den häufigsten Rootkit-Arten gehören Bootkits, Firmware-Rootkits und Speicher-Rootkits. Nach der Installation stellt ein Rootkit einem Hacker eine unglaubliche Anzahl an Waffen zur Verfügung, mit denen er in einem System und Netzwerk verheerenden Schaden anrichten kann – oft ohne entdeckt zu werden, bis es zu spät ist, sie aufzuhalten. Je nach Rootkit und Hacker können Opfer feststellen, dass ihre Nachrichten abgefangen, ihre Daten gestohlen oder sogar ihre Hardware unbrauchbar gemacht wurde.

Wenn Sie sich und Ihr Unternehmen vor Rootkits schützen möchten, ist es wichtig, nicht nur die verschiedenen Rootkit-Arten zu verstehen, sondern auch die Maßnahmen zu kennen, mit denen Sie sie möglichst von Ihren Geräten fernhalten können, und zu wissen, was zu tun ist, wenn Ihr Gerät infiziert wurde. Im Folgenden finden Sie daher die häufigsten Rootkit-Bedrohungen sowie einige grundlegende Schutzmaßnahmen gegen Rootkits.

Mehr über Malware erfahren? Lesen Sie Was ist Malware? Definition, Zweck und gängige Schutzmaßnahmen.

Bootkit

Ein Bootkit ist eine Kernel-Mode-Rootkit-Art, die beim Start des Computers den Master Boot Record, den Volume Boot Record oder den Bootbereich infiziert. Bootloader werden normalerweise von einer Disc, einem USB-Laufwerk oder einer Festplatte gestartet, die dem Computer mitteilt, wo sich das Bootloader-Programm befindet. Ein Bootkit ersetzt anschließend den legitimen Bootloader durch eine infizierte Version. Der Malware-Loader bleibt beim Übergang in den geschützten Modus bestehen, sobald der Kernel geladen wurde, und kann dadurch den Kernel unterlaufen.

Bootkits können schwer zu erkennen und zu entfernen sein, da sie normalerweise nicht im Dateisystem des Benutzers zu finden sind. Außerdem kann die Entfernung den Computer weiter beschädigen, wenn das Bootkit bereits die Bootdatensätze des Computers verändert hat.

Advertisement

Beispiele sind Olmasco, Rovnix und Stoned Bootkit.

Kernel-Mode-Rootkit

Ein Kernel-Mode-Rootkit verändert Komponenten im Kern des Betriebssystems eines Computers, dem sogenannten Kernel. Einige dieser Rootkits ähneln Gerätetreibern oder ladbaren Modulen und erhalten dadurch uneingeschränkten Zugriff auf den Zielcomputer. Das ermöglicht ihnen außerdem, sich geschickt der Erkennung zu entziehen , indem sie auf derselben Sicherheitsstufe wie das Betriebssystem selbst arbeiten.

Da Kernel-Mode-Rootkits so tief im System eines Computers verankert sind, können sie zu den schädlichsten Malware-Arten überhaupt gehören. Für ihren Einsatz sind im Allgemeinen umfangreiche technische Kenntnisse erforderlich. Fehler oder Störungen in der Programmierung hinterlassen auffällige Spuren, die Antivirensoftware verfolgen kann.

Zu den bekannten Beispielen für Kernel-Mode-Rootkits gehören Knark, Zero Access, Adore, FudModule, Da IOS und das köstlich benannte Spicy Hot Pot.

User-Mode-Rootkit

Das auch als „Anwendungs-Rootkit“ bezeichnete User-Mode-Rootkit ersetzt ausführbare Dateien und Systembibliotheken und verändert das Verhalten von Anwendungsprogrammierschnittstellen (APIs). Es verändert das Sicherheitssubsystem und zeigt den Administratoren des Zielcomputers falsche Informationen an. Es kann Systemaufrufe abfangen und Ausgaben filtern, um Prozesse, Dateien, Systemtreiber, Netzwerkports, Registrierungsschlüssel und -pfade sowie Systemdienste zu verbergen.

Beispiele für diese Rootkit-Art sind Vanquish, Aphex und Hacker Defender.

Virtuelles Rootkit

Ein virtuelles oder Hypervisor-Rootkit hostet das Zielbetriebssystem als virtuelle Maschine und kann dadurch Hardwareaufrufe abfangen, die vom ursprünglichen Betriebssystem ausgeführt werden. Das Rootkit muss den Kernel nicht verändern, um das Betriebssystem zu unterlaufen. Diese Rootkit-Art wurde 2006 als Machbarkeitsnachweis entwickelt. 2017 entwarf der Forscher Joseph Connelly im Rahmen seiner Masterarbeit an der Boise State University ein verschachteltes Rootkit für virtuelle Maschinen namens CloudSkulk . 2021 stellten Connelly und andere Forscher ein neues Paper vor, in dem ein Ansatz zur Erkennung von Rootkits ähnlich wie CloudSkulk beschrieben wird.

Brauchen Sie einen Vorsprung, um Hackern immer einen Schritt voraus zu sein? Werfen Sie einen Blick auf Die besten Threat-Intelligence-Plattformen für 2022.

Advertisement

Firmware-Rootkit

Ein Firmware-Rootkit nutzt die Geräte- oder Plattform-Firmware, um ein dauerhaftes Malware-Abbild im Router, in der Netzwerkkarte, auf der Festplatte oder im Basic Input/Output System (BIOS) zu erzeugen. Das Rootkit kann verborgen bleiben, weil die Firmware normalerweise nicht auf Codeintegrität überprüft wird. Diese Rootkits können für teilweise legitime Zwecke eingesetzt werden, etwa für vom Hersteller in BIOS-Abbildern vorinstallierte Diebstahlschutztechnologien, aber auch von Cyberkriminellen ausgenutzt werden.

Beispiele sind Cloaker und VGA rootkit.

Speicher-Rootkit

Speicher-Rootkits tarnen sich im Arbeitsspeicher (RAM) eines Computers. Dort können sie die Leistung eines Geräts stark beeinträchtigen, indem sie mit ihrem Werkzeugkasten aus Schadprogrammen enorme Mengen an RAM-Ressourcen verbrauchen. Hinzu kommt der Schaden, den sie mit diesem Werkzeugkasten anrichten können. Zum Glück gehören Speicher-Rootkits zu den leichter zu handhabenden Rootkit-Arten, da sie beim Neustart des infizierten Computers normalerweise gelöscht werden.

Bekannte Rootkit-Vorfälle

Dank der Kontrolle, die sie über ein System ausüben können, und des potenziellen Schadens, den sie anrichten, sind Rootkits bei Hackern aus allen Bereichen beliebt. Daher gab es mehrere Vorfälle, bei denen Rootkits eingesetzt wurden, um Geräten und Netzwerken massiven Schaden zuzufügen.

Stuxnet gilt wohl als prominentestes Beispiel für den bösartigen Einsatz von Rootkits. Stuxnet wurde erstmals 2010 entdeckt und eingesetzt, um die iranischen Nuklearanlagen erheblich zu stören – offenbar mit dem Ziel, die Entwicklung einer Atombombe durch das Land zu stoppen. Insgesamt gelang es Stuxnet, 1.000 der 6.000 Zentrifugen zu zerstören, die Iran zur Urananreicherung einsetzte.

Obwohl keine der beiden Nationen dies offiziell eingeräumt hat, besteht allgemein Einigkeit darüber, dass Stuxnet im Rahmen einer als „Olympic Games“ codierten Operation eine gemeinsame Initiative der Vereinigten Staaten und Israels war, wie sowohl The New York Times als auch The Washington Post berichteten.

Advertisement

Das ZeroAccess-Botnetz, das 2011 entdeckt wurde, setzte Systemen mit betrügerischen Werbeklicks und Bitcoin-Mining-Malware stark zu und infizierte weltweit mindestens 9 Millionen Computer. Der Bot verbreitete sich über das ZeroAccess-Rootkit, ein aggressives und schwer zu erkennendes Kernel-Mode-Rootkit. Das Rootkit selbst wurde über mehrere Infektionswege verbreitet, insbesondere über Social Engineering und Exploit-Kits wie Blackhole.

2012 gaben Cybersicherheitsexperten von Kaspersky Labs bekannt, dass sie ein weiteres bösartiges Rootkit entdeckt hatten, das im Nahen Osten eingesetzt wurde und Flame hieß. Flame, auch als Flamer oder Skywiper bekannt, war sowohl ein Wurm als auch ein Rootkit. Es konnte sich über lokale Netzwerke vervielfältigen und verfügte über einen vielfältigen Software-Werkzeugkasten, mit dem infizierte Systeme manipuliert werden konnten.

Flames Werkzeugkasten ermöglichte unter anderem, über Systemmikrofone Audio aufzunehmen, ohne Wissen des Benutzers Screenshots anzufertigen und gestohlene Daten über einen verdeckten SSL-Kanal zu übertragen. Außerdem konnte die Malware infizierte Computer auf Antivirensoftware untersuchen und ihr Verhalten anpassen, um einer Erkennung durch diese Software besser zu entgehen.

Ähnlich wie bei Stuxnet sind sich Experten im Allgemeinen einig, dass Flame von einem Nationalstaat entwickelt oder finanziert wurde, obwohl die Identität dieses Staates nicht ermittelt werden konnte. Die am stärksten vom Rootkit betroffenen Länder waren Iran, Israel, Palästina, Sudan und Syrien.

Möchten Sie mehr über Malware-Vorfälle erfahren? Lesen Sie Die Geschichte der Computerviren und Malware.

So können Rootkits Ihr Gerät infizieren

Rootkits sind letztlich eine Form von Malware. Wie bei anderen Malware-Arten haben Hacker verschiedene Möglichkeiten, ein Rootkit in Ihr Gerät einzuschleusen. Zum Glück sind die gefährlichsten Rootkit-Arten oft auch am schwierigsten ordnungsgemäß zu installieren. Im Folgenden finden Sie einige Beispiele für häufige Infektionswege von Rootkits:

  • Boot-Installation: Bootkits werden typischerweise installiert, wenn ein infiziertes Gerät hochfährt.
  • Zusammen mit anderer Malware: Bestimmte Rootkit-Arten, etwa User-Mode-Rootkits, gelangen häufig zusammen mit anderen Malware-Komponenten auf Computer, beispielsweise durch groß angelegte Spam-Kampagnen.
  • „Evil-Maid“-Angriffe: Manchmal schickt ein Hacker oder ein Hackerteam jemanden los, um ein Rootkit auf einem unbeaufsichtigten Gerät zu installieren. Diese Form des Hackens taucht in Filmen ziemlich häufig auf.
  • Legitime Softwareprogramme: Rootkits wurden ursprünglich als relativ harmlose Software entwickelt und können daher in bestimmten legitimen Programmen enthalten sein.
  • Andere häufige Malware-Infektionswege: Von Spear-Phishing über Social Engineering bis hin zum bloßen Öffnen eines infizierten Dokuments können Rootkits ebenso wie andere Malware über einige der häufigsten Methoden des Malware-Einschleusens auf Ihr Gerät gelangen.
Advertisement

Möchten Sie mehr darüber erfahren, wie Malware Ihren Computer infizieren kann? Lesen Sie 8 Wege, auf denen Malware auf Ihr Gerät gelangt.

So schützen Sie sich vor Rootkits

Um Ihnen beim Schutz vor Rootkits zu helfen, ziehen wir Eugene E. Schultz und Edward Ray sowie ihr Kapitel im Information Security Management Handbook, Sixth Edition, Volume 2 zu Rate.

Prävention

Zur Prävention empfehlen Schultz und Ray Unternehmen, die folgenden Maßnahmen zur Vermeidung von Rootkit-Infektionen zu berücksichtigen:

  • Netzwerksicherheit
    • Einsatz von Tools zur Erkennung und Verhinderung von Eindringversuchen, etwa Rootkit-Scannern
    • Einsatz von Firewalls, die den Netzwerkverkehr auf der Anwendungsebene analysieren können
  • Patching und Aktualisierung: zeitnahes Anwenden von Patches für Sicherheitslücken
  • Bewährte Sicherheitsverfahren:
    • Konfiguration von Systemen gemäß Sicherheitsrichtlinien und Einschränkung der Dienste, die auf diesen Systemen ausgeführt werden können
    • Einhaltung des Prinzips der geringsten Privilegien (gegebenenfalls mit Unterstützung von Privileged Access Management (PAM))
    • Verwendung starker Authentifizierung
    • Regelmäßige Wartung der Sicherheit
    • Einschränkung der Verfügbarkeit von Compilerprogrammen, die Rootkits ausnutzen
  • E-Mail-Sicherheit zur Einschränkung bösartiger Anhänge
  • Browsersicherheit, Browser-Isolierung oder DNS-Sicherheit zum Blockieren bösartiger Websites oder zur Einschränkung der Reichweite bösartiger Dateien auf Websites.

Erkennung

Sobald ein Gerät infiziert ist, wird die Situation komplizierter. Die Forscher weisen darauf hin, dass die Erkennung und Entfernung eines Rootkits schwierig ist. Ein Rootkit kann jedoch von geschulten Ermittlern und mit Analysetools wie Rootkit-Scannern erkannt werden, die Hinweise auf dessen Vorhandensein aufdecken. Große Sicherheitsunternehmen wie Symantec, Kaspersky Lab und Intel Security (McAfee) bieten Unternehmenskunden Rootkit-Scanner an.

Zu den verräterischen Anzeichen für ein vorhandenes Rootkit gehören unerklärliche Veränderungen an Zielsystemen, ungewöhnliche Dateien im Home-Verzeichnis von root oder ungewöhnliche Netzwerkaktivitäten.

Der Kryptograf und Computerprogrammierer Thomas Pornin merkte an, dass das Rootkit einen Zugangspfad für den Angreifer aufrechterhalten muss, wodurch eine Möglichkeit zur Erkennung entsteht. In einem Beitrag auf Information Security Stack Exchange empfiehlt Pornin IT-Administratoren, den Computer von einer Live-CD oder einem USB-Stick neu zu starten und anschließend die Festplatte zu untersuchen. „Wenn dieselben Dateien bei einer Prüfung von außen (mit dem von einer Live-CD gestarteten Betriebssystem) und von innen nicht identisch aussehen, ist dies ein ziemlich eindeutiges Zeichen für böswillige Aktivitäten“, schrieb er.

Advertisement

Ein weiterer Mitwirkender von Information Security Stack Exchange, der unter dem Pseudonym user2213 auftritt, erklärte, dass eine weitere Möglichkeit zur Erkennung eines Rootkits darin besteht, auf Geräten, die normalerweise nicht auf diese Codes reagieren, falsche Gerätecodes zu verwenden. „Wenn Sie auf Ihrem System etwas anderes als den entsprechenden Fehlercode ‚Nicht implementiert‘ erhalten, geht etwas Merkwürdiges vor.“

User2213 schlug außerdem vor, das Systemlaufwerk an einem anderen PC einzubinden, um zu prüfen, ob eine falsche Dateisystemgröße oder unerwartete Dateien angezeigt werden. Dies könnte auf ein Rootkit hindeuten. „Leider gibt es keine allgemeinen Warnsignale für Rootkits im Allgemeinen – der Kampf ist eher ein Katz-und-Maus-Spiel“, merkte der Autor an.

Entfernung

Der Zugriff von Rootkits auf vollständige Systemprivilegien macht sie außerordentlich schwer zu entfernen. Schultz und Ray empfehlen, ein Image-Backup zu erstellen und das kompromittierte System anschließend mithilfe der ursprünglichen Installationsmedien neu aufzusetzen. Andernfalls könnten der Schadcode oder unbefugte Änderungen auch nach dem „Löschen“ des Rootkits weiterhin bestehen. Anschließend müssen Sicherheitspatches installiert und ein Scan auf Sicherheitslücken durchgeführt werden.



Fazit

Zusammenfassend besteht die beste Strategie im Umgang mit Rootkit-Bedrohungen darin, zu verhindern, dass das Rootkit Computer in Ihrem Netzwerk infiziert – durch bewährte Sicherheitsverfahren wie Patch-Management und regelmäßige Wartung sowie spezielle Tools wie Rootkit-Scanner und Firewalls. Sollten Ihre Computer dennoch infiziert werden, müssen Sie den kompromittierten Computer vollständig neu aufsetzen, um sicherzustellen, dass das Rootkit restlos beseitigt wird.

Möchten Sie weitere Möglichkeiten kennenlernen, Ihr Netzwerk sicher zu halten? Lesen Sie Die besten Tools und Lösungen für die Netzwerksicherheit in Unternehmen für 2022

HINWEIS: Dieser Artikel wurde ursprünglich 2016 von Fred Donovan verfasst. 2022 wurde er von Zephin Livingston aktualisiert.

Zephin Livingston

Zephin Livingston is a former writer for eSecurity Planet with years of experience in cybersecurity. Zephin's work has also been published in eWeek and FinTech Futures, and most recently they served as a cybersecurity products reviewer and writer for Forbes Advisor.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.