Retour au glossaireCyber

Rootkit

Ensemble de logiciels malveillants conçus pour s'implanter au niveau le plus profond d'un système, masquer leur présence aux outils de détection et maintenir un accès persistant à l'insu de l'utilisateur et du système d'exploitation.

Définition

Le terme rootkit est formé de root, le compte administrateur suprême des systèmes Unix, et de kit, désignant un ensemble d'outils. Il apparaît dans la littérature de sécurité au début des années 1990 pour désigner des collections de programmes permettant à un attaquant ayant déjà obtenu les droits root de dissimuler sa présence en modifiant les commandes système. La sophistication des rootkits a progressé par strates successives : les rootkits en espace utilisateur, qui détournent les bibliothèques système, ont cédé la place aux rootkits noyau, qui opèrent à un niveau de confiance équivalent au coeur du système d'exploitation et sont donc invisibles pour tout outil tournant dessus. Plus dangereux encore, les bootkits s'inscrivent dans le firmware UEFI ou dans le secteur de démarrage du disque, chargeant leur code avant que le système d'exploitation ne prenne la main, ce qui les rend persistants même après une réinstallation complète. Les hypervisor rootkits, ou bluepill, proposent d'intercaler un hyperviseur malveillant sous le système d'exploitation cible, le faisant tourner en machine virtuelle sans qu'il le sache. Pour les assureurs cyber, les rootkits posent un problème de restauration particulièrement sévère : la question de savoir si un système compromis par un rootkit de niveau firmware peut jamais être considéré comme sain est techniquement ouverte, ce qui peut conduire à des demandes de remplacement matériel complet et à des disputes de couverture sur la définition de système restauré. Ils sont souvent associés aux groupes APT étatiques, ce qui soulève des questions d'exclusion de guerre.

Exemple

En 2010, le rootkit Stuxnet, attribué aux services américains et israéliens, a utilisé un driver signé volé pour s'installer au niveau du noyau Windows, puis a ciblé les automates Siemens S7 des centrifugeuses iraniennes. Sa découverte a redéfini la frontière entre cyberattaque et acte de guerre, et a directement alimenté les débats sur les exclusions de guerre dans les polices cyber lors de la décennie suivante.

Termes associés
Également connu sous

rootkit, kit de dissimulation, kit racine, bootkitroot, bootkit, malware furtif