Ein Rootkit ist eine Sammlung von Werkzeugen, die einem Angreifer unerlaubten Zugriff auf ein Computersystem verschafft und die eigene Präsenz – sowie die anderer Schadsoftware – gezielt verbirgt. Der Name setzt sich aus „root“, dem Superuser-Konto von Unix-Systemen, und „kit“ für Werkzeugsammlung zusammen. Das erste bekannte Rootkit entstand Anfang der 1990er-Jahre für SunOS. Seitdem sind Rootkits zu einer der gefährlichsten Kategorien der Malware geworden.

Wie ein Rootkit funktioniert

Ein Rootkit verändert Bestandteile des Betriebssystems so, dass Prozesse, Dateien, Treiber und Netzwerkverbindungen vor Administratoren und Sicherheitssoftware verborgen werden. Dabei kommt es auf die jeweilige Ebene an:

  • User-Mode-Rootkits laufen im Benutzermodus und manipulieren API-Aufrufe von Programmen.
  • Kernel-Mode-Rootkits greifen in den Systemkern ein und hooken Systemaufrufe. Unter Linux geschieht das oft über ladbare Kernel-Module, unter Windows über manipulierte Treiber.
  • Hypervisor-basierte Rootkits bringen sich unterhalb des Betriebssystems als Hypervisor ein und täuschen dem System eine virtuelle Maschine vor.
  • Firmware-Rootkits verankern sich in BIOS oder UEFI und überleben dadurch selbst eine Neuinstallation des Betriebssystems – der Übergang zum Bootkit ist fließend.

Berühmter Fall: Sony BMG

2005 sorgte der Musikkonzern Sony BMG für einen Skandal, als Kopierschutz-CDs eine Software namens Extended Copy Protection auslieferten. Diese installierte heimlich einen Kernel-Treiber auf Windows-Rechnern, der sich wie ein Rootkit verhielt und sogar von Schadsoftware missbraucht werden konnte. Millionen CDs waren betroffen, das Unternehmen musste die CDs zurückrufen und wurde verklagt. Der Fall zeigt, dass Rootkit-Techniken nicht nur von Kriminellen eingesetzt werden.

Erkennung und Schutz

Rootkits sind schwer zu erkennen, weil sie genau jene Werkzeuge täuschen, mit denen Administratoren das System untersuchen. Sinnvolle Maßnahmen sind:

  • Signatur- und Verhaltensscans durch Sicherheitssoftware mit Rootkit-Erkennung.
  • Integritätsprüfungen von Systemdateien und Betriebssystem-Kern.
  • Analysen von einer vertrauenswürdigen Umgebung aus, etwa einem Live-System, statt vom verdächtigen Betriebssystem selbst.
  • Konsequente Updates, Least-Privilege-Prinzip und die Absicherung der Boot-Kette per UEFI Secure Boot.

Ist der Kernel oder die Firmware erst einmal kompromittiert, gilt eine Neuinstallation des Systems beziehungsweise ein Zurücksetzen der Firmware oft als einzig zuverlässige Lösung. Moderne Rootkit-Familien verschlüsseln außerdem ihre Kommunikation mit dem Angreifer über TLS-Verbindungen mit gängigen Cipher Suites, um bei der Netzwerküberwachung unauffällig zu bleiben.

Verwandte Grundlagen: Computervirus, Botnet, Zero-Day.