Dans le monde en constante évolution des malwares, les rootkits comptent parmi les menaces les plus dangereuses. Fusion des mots « root » et « kit », les rootkits sont essentiellement des boîtes à outils logicielles. Bien qu’elles n’aient pas été conçues à l’origine à des fins malveillantes, ces boîtes à outils sont devenues de redoutables malwares entre les mains de cybercriminels techniquement compétents.
Les types courants de rootkits comprennent les bootkits, les rootkits de firmware et les rootkits mémoire. Une fois installé, un rootkit fournit à un pirate un nombre impressionnant d’armes pour semer le chaos dans un système et un réseau, souvent sans être détecté jusqu’à ce qu’il soit trop tard pour l’arrêter. Selon le rootkit et le pirate, les victimes peuvent voir leurs messages interceptés, leurs données volées, voire leur matériel rendu inutilisable.
Pour vous protéger, vous et votre entreprise, contre les rootkits, il peut être important de comprendre non seulement la diversité des rootkits existants, mais aussi les mesures à prendre pour les tenir autant que possible à l’écart de vos appareils et la marche à suivre en cas d’infection. Voici donc les menaces les plus courantes liées aux rootkits, suivies de quelques mesures de défense élémentaires.
Vous cherchez à en savoir plus sur les malwares ? Consultez Qu’est-ce qu’un malware ? Définition, objectif et protections courantes
Bootkit
Un bootkit est un type de rootkit en mode noyau qui infecte le secteur de démarrage principal, le secteur de démarrage de volume ou la section de démarrage au lancement de l’ordinateur. Les chargeurs d’amorçage sont généralement lancés par un disque, une clé USB ou un disque dur, qui indique à l’ordinateur où se trouve son programme de démarrage. Un bootkit remplace ensuite le chargeur d’amorçage légitime par une version infectée. Le chargeur du malware persiste pendant le passage en mode protégé, une fois le noyau chargé, et peut ainsi compromettre le noyau.
Les bootkits peuvent être difficiles à détecter et à éliminer, car ils ne se trouvent généralement pas dans le système de fichiers de l’utilisateur. De plus, leur suppression peut causer davantage de dommages à l’ordinateur si le bootkit a déjà modifié ses enregistrements de démarrage.
Olmasco, Rovnix et Stoned Bootkit en sont des exemples.
Rootkit en mode noyau
Un rootkit en mode noyau modifie des composants du cœur du système d’exploitation de l’ordinateur, appelé noyau. Certains de ces rootkits ressemblent à des pilotes de périphériques ou à des modules chargeables, ce qui leur donne un accès illimité à l’ordinateur ciblé. Cela leur permet également de contourner la détection en fonctionnant au même niveau de sécurité que le système d’exploitation lui-même.
En raison de leur intégration profonde au système informatique, les rootkits en mode noyau peuvent compter parmi les malwares les plus dommageables. Leur utilisation exige généralement un haut niveau de compétences techniques. Les bugs ou dysfonctionnements de leur programmation laissent des traces visibles que les logiciels antivirus peuvent suivre.
Parmi les exemples notables de rootkits en mode noyau figurent Knark, Zero Access, Adore, FudModule, Da IOS et le bien nommé Spicy Hot Pot.
Rootkit en mode utilisateur
Également appelé « rootkit applicatif », le rootkit en mode utilisateur remplace les fichiers exécutables et les bibliothèques système, et modifie le comportement des interfaces de programmation d’applications (API). Il altère le sous-système de sécurité et affiche de fausses informations aux administrateurs de l’ordinateur ciblé. Il peut intercepter les appels système et filtrer les sorties afin de masquer les processus, les fichiers, les pilotes système, les ports réseau, les clés et chemins du registre, ainsi que les services système.
Vanquish, Aphex et Hacker Defender sont des exemples de ce type de rootkit.
Rootkit virtuel
Un rootkit virtuel, ou hyperviseur, héberge le système d’exploitation ciblé en tant que machine virtuelle, ce qui lui permet d’intercepter les appels matériels effectués par le système d’exploitation d’origine. Le rootkit n’a pas besoin de modifier le noyau pour compromettre le système d’exploitation. Ce type de rootkit a été développé comme preuve de concept en 2006, mais en 2017, le chercheur Joseph Connelly a conçu le rootkit de machine virtuelle imbriquée CloudSkulk dans le cadre de son master à la Boise State University. En 2021, Connelly et d’autres chercheurs ont présenté un nouvel article décrivant une méthode de détection des rootkits similaire à celle de CloudSkulk.
Vous avez besoin d’un avantage pour garder une longueur d’avance sur les pirates ? Découvrez Les principales plateformes de renseignement sur les menaces pour 2022
Rootkit de firmware
Un rootkit de firmware utilise le firmware d’un appareil ou d’une plateforme pour créer une image persistante du malware dans le routeur, la carte réseau, le disque dur ou le système BIOS (Basic Input/Output System). Le rootkit peut rester caché, car l’intégrité du code du firmware n’est généralement pas contrôlée. Ces rootkits peuvent être utilisés à des fins semi-légitimes, comme les technologies antivol préinstallées par le fabricant dans les images BIOS, mais ils peuvent également être exploités par des cybercriminels.
Cloaker et VGA rootkit en sont des exemples.
Rootkit mémoire
Les rootkits mémoire se camouflent dans la mémoire vive (RAM) d’un ordinateur. Ils peuvent alors fortement dégrader les performances de l’appareil en consommant d’importantes quantités de ressources RAM avec leur boîte à outils de programmes malveillants. Cela s’ajoute aux dommages que cette boîte à outils peut causer. Heureusement, les rootkits mémoire comptent parmi les plus faciles à gérer, car ils sont généralement supprimés lors du redémarrage de l’ordinateur infecté.
Incidents notables liés aux rootkits
Grâce au contrôle qu’ils peuvent exercer sur un système et aux dommages potentiels qu’ils peuvent causer, les rootkits sont très prisés des pirates de tous horizons. Plusieurs incidents ont ainsi vu des rootkits utilisés pour infliger des dommages considérables à des appareils et des réseaux.
Stuxnet est sans doute l’exemple le plus marquant de l’utilisation de rootkits à des fins malveillantes. Découvert pour la première fois en 2010, Stuxnet a été utilisé pour perturber gravement les installations nucléaires iraniennes, apparemment dans le but d’empêcher le pays de développer une bombe atomique. Au total, Stuxnet a réussi à détruire 1 000 des 6 000 centrifugeuses utilisées par l’Iran pour enrichir son uranium.
Bien qu’aucun des deux pays ne l’ait jamais reconnu officiellement, Stuxnet est généralement considéré comme le fruit d’un effort conjoint des États-Unis et d’Israël dans le cadre d’une opération baptisée « Olympic Games », comme l’ont rapporté The New York Times et The Washington Post.
Le botnet ZeroAccess, découvert en 2011, a durement frappé les systèmes avec des clics publicitaires frauduleux et un malware de minage de bitcoins, infectant au moins 9 millions d’ordinateurs dans le monde. Le bot s’est propagé via le rootkit ZeroAccess, un rootkit agressif en mode noyau et difficile à détecter. Le rootkit lui-même s’est propagé par plusieurs vecteurs d’infection, notamment l’ingénierie sociale et des kits d’exploitation comme Blackhole.
En 2012, des experts en cybersécurité de Kaspersky Labs ont annoncé avoir découvert un autre rootkit malveillant utilisé au Moyen-Orient, appelé Flame. Également connu sous les noms de Flamer ou Skywiper, Flame était à la fois un ver et un rootkit, capable de se répliquer sur les réseaux locaux et doté d’une boîte à outils logicielle variée pour manipuler les systèmes infectés.
La boîte à outils de Flame lui permettait notamment d’enregistrer des sons via les microphones du système, de prendre des captures d’écran à l’insu de l’utilisateur et de transmettre les données volées par un canal SSL clandestin. Il pouvait également rechercher des logiciels antivirus sur les ordinateurs infectés et modifier son comportement afin de mieux éviter leur détection.
Comme pour Stuxnet, les experts s’accordent généralement à dire que Flame a été développé par un État ou avec son financement, même si l’identité de cet État n’a pas été établie. Les pays les plus touchés par le rootkit étaient l’Iran, Israël, la Palestine, le Soudan et la Syrie.
Vous souhaitez en savoir plus sur les incidents liés aux malwares ? Découvrez L’histoire des virus informatiques et des malwares
Comment les rootkits peuvent infecter votre appareil
Les rootkits sont en définitive une forme de malware et, comme pour les autres types de malwares, les pirates disposent de plusieurs moyens pour en introduire un dans votre appareil. Heureusement, les types de rootkits les plus dangereux sont aussi souvent les plus difficiles à installer correctement. Voici quelques exemples de vecteurs d’infection courants des rootkits :
- Installation au démarrage : Les bootkits ont tendance à être installés au démarrage d’un appareil infecté.
- Avec d’autres malwares : Certains types de rootkits, comme les rootkits en mode utilisateur, se retrouvent souvent sur les ordinateurs en même temps que d’autres malwares, par exemple lors de campagnes massives de spam.
- Attaques de « la femme de ménage malveillante » : Il arrive qu’un pirate ou une équipe de pirates envoie quelqu’un installer un rootkit sur un appareil sans surveillance. Cette méthode de piratage apparaît assez souvent dans les films.
- Programmes logiciels légitimes : Les rootkits ayant été conçus à l’origine comme des logiciels relativement inoffensifs, ils peuvent être inclus dans certains programmes légitimes.
- Autres vecteurs d’infection courants des malwares : Du spear phishing à l’ingénierie sociale en passant par la simple ouverture d’un document infecté, les rootkits peuvent être introduits sur votre appareil par certaines des méthodes d’infiltration de malware les plus courantes.
Vous souhaitez en savoir plus sur la façon dont les malwares peuvent infecter votre ordinateur ? Découvrez 8 façons dont les malwares s’infiltrent sur votre appareil
Comment vous protéger contre les rootkits
Pour vous aider à vous protéger contre les rootkits, nous nous appuierons sur les chercheurs Eugene E. Schultz et Edward Ray et sur leur chapitre du Information Security Management Handbook, Sixth Edition, Volume 2 pour bénéficier de conseils d’experts.
Prévention
Pour prévenir les infections par rootkit, Schultz et Ray recommandent aux entreprises d’envisager les mesures suivantes :
- Sécurité réseau
- Utiliser des outils de détection et de prévention des intrusions, comme des scanners de rootkits
- Déployer des pare-feu capables d’analyser le trafic réseau au niveau de la couche applicative
- Correctifs et mises à jour : appliquer rapidement les correctifs de vulnérabilités
- Bonnes pratiques de sécurité :
- Configurer les systèmes conformément aux recommandations de sécurité et limiter les services pouvant s’exécuter sur ces systèmes
- Respecter le principe du moindre privilège (éventuellement avec l’aide de la gestion des accès à privilèges (PAM))
- Utiliser une authentification forte
- Effectuer régulièrement la maintenance de sécurité
- Limiter la disponibilité des programmes de compilation exploités par les rootkits
- Sécurité de la messagerie pour limiter les pièces jointes malveillantes
- Sécurité des navigateurs, l’isolation du navigateur ou la sécurité DNS pour bloquer les sites malveillants ou limiter la portée des fichiers malveillants présents sur les sites web.
Détection
Une fois l’appareil infecté, la situation se complique. Les chercheurs précisent que détecter et supprimer un rootkit est difficile. Toutefois, un rootkit peut être détecté par des enquêteurs formés et des outils d’analyse, comme les scanners de rootkits, qui révèlent des indices de sa présence. De grandes entreprises de sécurité, comme Symantec, Kaspersky Lab et Intel Security (McAfee), proposent des scanners de rootkits à leurs clients professionnels.
Parmi les signes révélateurs de la présence d’un rootkit figurent des modifications inexpliquées des systèmes ciblés, des fichiers étranges dans le répertoire personnel de root ou une activité réseau inhabituelle.
Le cryptographe et programmeur Thomas Pornin a souligné que le rootkit devait conserver une voie d’accès pour l’attaquant, créant ainsi une possibilité de détection. Dans un article publié sur Information Security Stack Exchange, Pornin recommande aux administrateurs informatiques de redémarrer l’ordinateur à partir d’un CD autonome ou d’une clé USB, puis d’examiner le disque dur. « Si les mêmes fichiers ne semblent pas identiques lorsqu’ils sont examinés de l’extérieur (le système d’exploitation démarré depuis un CD autonome) et de l’intérieur, il s’agit alors d’un signe assez certain d’une activité malveillante », a-t-il écrit.
Un autre contributeur d’Information Security Stack Exchange, qui utilise le pseudonyme user2213, a expliqué qu’une autre façon de détecter un rootkit consistait à utiliser des codes de périphérique erronés sur des appareils qui ne répondent normalement pas à ces codes. « Si vous obtenez autre chose que le code d’erreur pertinent “Not implemented” sur votre système, c’est que quelque chose d’étrange se passe. »
User2213 a également suggéré de monter le disque système sur un autre PC afin de vérifier si une taille de système de fichiers incorrecte ou des fichiers inattendus apparaissent. Cela peut indiquer la présence d’un rootkit. « Malheureusement, il n’existe pas de signaux d’alerte génériques pour les rootkits en général : c’est davantage un jeu du chat et de la souris », a précisé l’auteur.
Suppression
L’accès des rootkits à l’ensemble des privilèges système les rend extrêmement difficiles à supprimer. Schultz et Ray recommandent de créer une sauvegarde image, puis de reconstruire le système compromis à l’aide du support d’installation d’origine ; dans le cas contraire, le code malveillant ou les modifications non autorisées pourraient persister même après la « suppression » du rootkit. Il faut ensuite installer les correctifs de sécurité et effectuer une analyse des vulnérabilités.
Conclusion
En résumé, la meilleure stratégie pour faire face aux menaces des rootkits consiste à empêcher le rootkit d’infecter les ordinateurs de votre réseau grâce à des bonnes pratiques de sécurité, telles que la gestion des correctifs et une maintenance régulière, ainsi que des outils spécialisés, comme les scanners de rootkits et les pare-feu. Si vos ordinateurs venaient malgré tout à être infectés, vous devez reconstruire l’ordinateur compromis de zéro afin de garantir l’éradication du rootkit.
Vous cherchez d’autres moyens de sécuriser votre réseau ? Découvrez Les meilleurs outils et solutions de sécurité réseau pour les entreprises en 2022
REMARQUE : Cet article a été initialement écrit par Fred Donovan en 2016. Il a été mis à jour par Zephin Livingston en 2022.





