Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Rootkit

general

Définition

Un rootkit est un ensemble d'outils logiciels conçus pour dissimuler la présence d'un attaquant, d'un malware ou d'une activité malveillante sur un système compromis, en interceptant et modifiant à un niveau profond les mécanismes normaux d'observation du système d'exploitation : appels système, listes de processus, entrées de fichiers, clés de registre ou connexions réseau. Le terme dérive de la combinaison de « root », l'accès administrateur sous Unix, et « kit », l'ensemble d'outils déployés une fois cet accès privilégié obtenu, condition généralement préalable à l'installation efficace d'un rootkit. Les rootkits se classent selon leur niveau d'intervention : les rootkits en espace utilisateur (userland), qui interceptent les appels de bibliothèques applicatives, plus faciles à détecter mais aussi à déployer, les rootkits en espace noyau (kernel-mode), qui modifient directement les structures internes du noyau ou interceptent la table d'appels système, offrant une dissimulation beaucoup plus profonde et difficile à détecter par les outils de sécurité classiques, et les bootkits, qui s'installent au niveau du chargeur de démarrage pour prendre le contrôle avant même le chargement complet du système d'exploitation. La détection repose sur l'analyse forensique hors ligne d'un support de stockage monté depuis un système sain, l'analyse mémoire avec des outils comme Volatility, ou des mécanismes de vérification d'intégrité matérielle comme Secure Boot et l'attestation TPM.

Niveaux d'opération

Rootkits user-mode (injection DLL, hooking API), rootkits kernel-mode (SSDT hooking, DKOM), rootkits hyperviseur (hyperviseur malveillant sous l'OS), rootkits firmware/UEFI (persistent dans le firmware de la carte mère, survit aux réinstallations).

Détection

La détection est difficile car les rootkits manipulent les mécanismes de détection. Les techniques incluent l'analyse mémoire (Volatility), la comparaison en ligne/hors-ligne, l'analyse des écarts entre appels système bas et haut niveau, et les EDR opérant au niveau kernel.

Prévention

Secure Boot, Measured Boot, Device Guard (Windows), vérification d'intégrité du kernel et mécanismes de protection kernel comme PatchGuard. La restriction des droits d'installation et le hardening du système réduisent les risques d'installation de rootkits.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis