RootKit چیست؟ (2)

ساختار کار تروجن ها به این صورت است که فایلی را در داخل هسته سیستم مثل پوشه System32 اضافه می کند و این فایل تمامی پسوردهای قربانی را Log کرده و برای هکر می فرستد و یا با باز کردن پورتی اجازه ورود هکر را از طریق پورت باز شده می دهد ولی RootKit های سنتی به جای اینکه فایلی در هسته سیستم قربانی اضافه کنند، سرویسها و فایل های اصلی و مهم سیستم عامل قربانی را با یک نسخه تغییر یافته آن که عملیاتی مخرب انجام می دهد جایگزین می کنند. برای مثال
شنبه، 11 ارديبهشت 1389
تخمین زمان مطالعه:
موارد بیشتر برای شما
RootKit چیست؟ (2)
RootKit چیست؟ (2)
RootKit چیست؟ (2)






ساختار کار تروجن ها به این صورت است که فایلی را در داخل هسته سیستم مثل پوشه System32 اضافه می کند و این فایل تمامی پسوردهای قربانی را Log کرده و برای هکر می فرستد و یا با باز کردن پورتی اجازه ورود هکر را از طریق پورت باز شده می دهد ولی RootKit های سنتی به جای اینکه فایلی در هسته سیستم قربانی اضافه کنند، سرویسها و فایل های اصلی و مهم سیستم عامل قربانی را با یک نسخه تغییر یافته آن که عملیاتی مخرب انجام می دهد جایگزین می کنند. برای مثال RootKit های معروف در سیستم های یونیکس برنامه /bin/loginرا که یکی از اساسی ترین ابزارهای امنیتی در Unix است را با یک نسخه تغییر یافته که شامل یک کلمه عبور درب پشتی برای دسترسی سطح ریشه می باشد عوض می کنند. سیستم های یونیکس از برنامه /bin/login برای جمع آوری و تست UserID های کلمات عبور استفاده می کند. /bin/login شناسه کاربری و پسورد تایپ شده توسط کاربر را با فایل پسوردها مقایسه می کند تا تعیین کند که پسورد داده شده توسط کاربر صحیح است یا خیر. اگر پسورد داده شده درست باشد روتین /bin/loginبه آن User اجازه ورود به سیستم را می دهد. خب با این توضیحی که دادیم فرض کنید که یک RootKit این برنامه را با برنامه نوشته شده خود عوض کند. اگر هکر از پسورد ریشه درب پشتی استفاده کند، برنامه /bin/login تغییر یافته و اجازه دسترسی به سیستم را می دهد. حتی اگر مدیر سیستم پسورد ریشه اصلی را عوض کند، هکر هنوز می تواند با استفاده از کلمه عبور ریشه درب پشتی به سیستم وارد شود. بنابراین یک روتین RootKit ، /bin/login یک درب پشتی است زیرا می تواند برای دور زدن کنترل های امنیتی نرمال سیستم مورد استفاده قرار گیرد. علاوه بر آن یک اسب تروا هم هست زیرا فقط چهره آن یک برنامه نرمال و زیبای Login است ولی در اصل یک Backdoor است. اکثر RootKit ها سرویس ها و برنامه هایی مثل DU - Find - Ifconfig - Login - ls - Netstat - ps را با RootKit خود جابه جا می کنند. هر یک از این برنامه های سیستمی با یک اسب تروای منحصر به فرد جایگزین می شود که عملکرد آنها شبیه به برنامه عادی است. همه این برنامه های Unix مانند چشم و گوش های مدیران سیستم می باشد که تعیین می کنند چه فایل ها و سرویس هایی در حال اجرا هستند. هکرها با پوشاندن چشم و گوشهای مدیران سیستم که توسط RootKit انجام می شود می توانند به صورت موثری حضورشان را در یک سیستم مخفی نگه دارند. linux RootKit 5 ( lrk5 ) و Tornkit دو نمونه از RootKit های سنتی هستند که برای سیستم های Linux و Solaris نوشته شده اند و در سایت آشیانه می توانید این RootKit ها را پیدا کنید. این RootKit ها به محض نصب شدن در سیستم قربانی خود را با سرویس های حیاتی و مهم سیستم عامل که در بالا ذکر شد جایگزین می کنند.
2- RootKit سطح هسته : این نوع از RootKit ها نسبت به نوع سنتی بسیار حرفه ای تر هستند و از نظر سطح پنهان سازی بسیار پا را فراتر از نوع سنتی گذاشته اند زیرا این RootKit ها در سطح ریشه پیاده سازی می شوند و این کار شناسایی و کنترل کردن آنها را بسیار مشکل تر کرده است. RootKit های سطح هسته به ما کنترل کاملی از سیستم اصلی و یک امکان قدرتمند برای جایگیری می دهد. یک هکر با ایجاد تغییرات اساسی در خود هسته، می تواند سیستم را در سطحی بسیار اساسی کنترل کرده و قدرت زیادی برای دسترسی به درب پشتی و پنهان شدن در ماشین را به دست آورد. خود هسته در حالی که یک کرنل زیبا و کارآمد به نظر می رسد تبدیل به یک اسب تروا می شود و در حقیقت Kernel فاسد می شود ولی صاحب سیستم از این موضوع بی خبر می ماند. درحالی که یک RootKit سنتی جایگزین برنامه های سیستمی حیاتی مثل برنامه های ifconfig - ls ... می شود ، یک RootKit سطح هسته در حقیقت جایگزین هسته می شود و یا آن را تغییر می دهد. تمامی فایل ها - دستورها - پردازشها و فعالیت های شبکه ای در سیستم آلوده به RootKit هسته پنهان می شوند و تمامی اعمال به سود هکر ضبط می شود. اغلب RootKit های سطح ریشه توسطLKM ها پیاده سازی می شوند. نصب RootKit های سطح هسته ای که توسطLKM ها پیاده سازی شده باشد، بسیار راحت است. برای مثال برای نصبKnrak Rootkit که برای هسته لینوکس نوشته شده است، یک هکر که با Account سطح ریشه یا همان Root به آن سیستم وصل است تنها کافی است insmod knark.o, را تایپ کند و ماژول نصب می شود و منتظر دستورات هکر می ماند و حتی نیازی به بوت کردن دوباره سیستم هم ندارد. RootKit های سطح هسته برای ویندوز NT هم وجود دارند که یک Patch را بر روی خود هسته اجرایی ویندوز NT بدون استفاده ازLKM ها اعمال می کند. چند تا از معروف ترین RootKit های سطح هسته Knrak و Adore برای سیستم های لینوکس ، Plasmoid برای سیستم های Solaris و RootKit سطح هسته ویندوز NT برای سیستم های سرور ویندوز نام دارند که همگی در لینک RootKit در سایت آشیانه برای اعضای سایت قرار داده شده اند.
منبع: www.andishenovin.ir


نظرات کاربران
ارسال نظر
با تشکر، نظر شما پس از بررسی و تایید در سایت قرار خواهد گرفت.
متاسفانه در برقراری ارتباط خطایی رخ داده. لطفاً دوباره تلاش کنید.
مقالات مرتبط
موارد بیشتر برای شما
سقوط پهپاد بمب‌گذاری‌شده رژیم صهیونی در جنوب لبنان
play_arrow
سقوط پهپاد بمب‌گذاری‌شده رژیم صهیونی در جنوب لبنان
افشای سند جنگی دشمن به روایت سیمیاری
play_arrow
افشای سند جنگی دشمن به روایت سیمیاری
جابه‌جایی قلعه ۳۶۰ تنی با نیروی ۱۸۰۰ نفر در ژاپن
play_arrow
جابه‌جایی قلعه ۳۶۰ تنی با نیروی ۱۸۰۰ نفر در ژاپن
سند محرمانه‌ای که از اتاق جنگ دشمن لو رفت
play_arrow
سند محرمانه‌ای که از اتاق جنگ دشمن لو رفت
پزشک قلابی که با سرم بیهوشی وارد خانه‌ها می‌شد!
play_arrow
پزشک قلابی که با سرم بیهوشی وارد خانه‌ها می‌شد!
اژه‌ای: نگوییم نمی‌شود بگوییم می‌شود می‌توانیم و انجام می‌دهیم
play_arrow
اژه‌ای: نگوییم نمی‌شود بگوییم می‌شود می‌توانیم و انجام می‌دهیم
وزیرخارجه سابق آمریکا: نتانیاهو به تصویر اسرائیل در آمریکا و جهان ضربه زد
play_arrow
وزیرخارجه سابق آمریکا: نتانیاهو به تصویر اسرائیل در آمریکا و جهان ضربه زد
پوکر لژیونر ایرانی در لیگ مالزی
play_arrow
پوکر لژیونر ایرانی در لیگ مالزی
آزمایش سیستم چتر نجات رزمی و نظامی هند
play_arrow
آزمایش سیستم چتر نجات رزمی و نظامی هند
سعید اسماعیلی بدون دادن حتی یک امتیاز قهرمان شد
play_arrow
سعید اسماعیلی بدون دادن حتی یک امتیاز قهرمان شد
‏ادعای ترامپ: اگر من نبودم ایران اسرائیل را نابود می کرد
play_arrow
‏ادعای ترامپ: اگر من نبودم ایران اسرائیل را نابود می کرد
بی‌ارزش‌ترین ویدیوهایی که در یوتیوب بازدیدهای میلیونی داشته‌اند!
play_arrow
بی‌ارزش‌ترین ویدیوهایی که در یوتیوب بازدیدهای میلیونی داشته‌اند!
وزیر جنگ آمریکا: ایالات متحده به هیچ‌وجه گزینه حملات نظامی در تنگه هرمز را منتفی نمی‌داند
play_arrow
وزیر جنگ آمریکا: ایالات متحده به هیچ‌وجه گزینه حملات نظامی در تنگه هرمز را منتفی نمی‌داند
فوران آتشفشان کیلاویا در هاوایی
play_arrow
فوران آتشفشان کیلاویا در هاوایی
گفتگوی سخنگوی دولت با بازمانده حمله به مدرسه میناب
play_arrow
گفتگوی سخنگوی دولت با بازمانده حمله به مدرسه میناب