Rootkit
generalDéfinition
Ensemble d'outils logiciels dissimulant la présence d'un attaquant ou d'un malware en interceptant et modifiant les appels système, les processus et les fichiers à un niveau profond du système.
Niveaux d'opération
Rootkits user-mode (injection DLL, hooking API), rootkits kernel-mode (SSDT hooking, DKOM), rootkits hyperviseur (hyperviseur malveillant sous l'OS), rootkits firmware/UEFI (persistent dans le firmware de la carte mère, survit aux réinstallations).
Détection
La détection est difficile car les rootkits manipulent les mécanismes de détection. Les techniques incluent l'analyse mémoire (Volatility), la comparaison en ligne/hors-ligne, l'analyse des écarts entre appels système bas et haut niveau, et les EDR opérant au niveau kernel.
Prévention
Secure Boot, Measured Boot, Device Guard (Windows), vérification d'intégrité du kernel et mécanismes de protection kernel comme PatchGuard. La restriction des droits d'installation et le hardening du système réduisent les risques d'installation de rootkits.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis