Rootkit
generalDéfinition
Un rootkit est un ensemble d'outils logiciels conçus pour dissimuler la présence d'un attaquant, d'un malware ou d'une activité malveillante sur un système compromis, en interceptant et modifiant à un niveau profond les mécanismes normaux d'observation du système d'exploitation : appels système, listes de processus, entrées de fichiers, clés de registre ou connexions réseau. Le terme dérive de la combinaison de « root », l'accès administrateur sous Unix, et « kit », l'ensemble d'outils déployés une fois cet accès privilégié obtenu, condition généralement préalable à l'installation efficace d'un rootkit. Les rootkits se classent selon leur niveau d'intervention : les rootkits en espace utilisateur (userland), qui interceptent les appels de bibliothèques applicatives, plus faciles à détecter mais aussi à déployer, les rootkits en espace noyau (kernel-mode), qui modifient directement les structures internes du noyau ou interceptent la table d'appels système, offrant une dissimulation beaucoup plus profonde et difficile à détecter par les outils de sécurité classiques, et les bootkits, qui s'installent au niveau du chargeur de démarrage pour prendre le contrôle avant même le chargement complet du système d'exploitation. La détection repose sur l'analyse forensique hors ligne d'un support de stockage monté depuis un système sain, l'analyse mémoire avec des outils comme Volatility, ou des mécanismes de vérification d'intégrité matérielle comme Secure Boot et l'attestation TPM.
Niveaux d'opération
Rootkits user-mode (injection DLL, hooking API), rootkits kernel-mode (SSDT hooking, DKOM), rootkits hyperviseur (hyperviseur malveillant sous l'OS), rootkits firmware/UEFI (persistent dans le firmware de la carte mère, survit aux réinstallations).
Détection
La détection est difficile car les rootkits manipulent les mécanismes de détection. Les techniques incluent l'analyse mémoire (Volatility), la comparaison en ligne/hors-ligne, l'analyse des écarts entre appels système bas et haut niveau, et les EDR opérant au niveau kernel.
Prévention
Secure Boot, Measured Boot, Device Guard (Windows), vérification d'intégrité du kernel et mécanismes de protection kernel comme PatchGuard. La restriction des droits d'installation et le hardening du système réduisent les risques d'installation de rootkits.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h