Rootkit

Rootkit ehk käomuna on selline tarkvara, mis toimetab arvutis juurkasutaja (ehk administraatori) õigustes, tavaliselt operatsioonisüsteemi tuuma tasandil, hiilides niiviisi mööda operatsioonisüsteemi turvamehhanismidest. Tavaliselt jääb käomuna protsessitabelis kajastamata ning sageli ka arvuti seaduslikul kasutajal märkamata.  Rootkit võib esineda mõne programmiohjuri või tuuma moodulina, luua endale võltsitud alglaadimissektori või kasutada mõnd muud kavalat tehnikat. Tuntuim käomuna oli Sony multimeediafailide kopeerimiskaitsemehhanism, mis peitis end sügavale operatsioonisüsteemi ning mida oli tõsiselt tülikas eemaldada. Samasuguseid peitemehhanisme kasutab aga ka mitmesugune pahavara, kindlustades selle, et tema olemasolu jääb nii kasutajal kui viirustõrjel märkamata.

12 thoughts on “Rootkit”

  1. Kes selle “käomuna” vaste nüüd välja mõtles? Ega Vallaste poolt pakutav “juurkomplekt” ka muidugi suurt parem pole. Kas poleks mitte arusaadavam ja mõistlikum jääda algse versiooni juurde?

  2. Mina mõtlesin.
    Just nimelt sellepärast, et ei rootkit ega juurkomplekt anna kuigi head pilti sellest, kuidas too asjandus toimib.
    Ja ei hakka siin heietama omakeelse arvutiterminoloogia mittevajalikkusest!

  3. No tule eila meile. Sel juhul sooviks ma, et passwordi nimetataks edaspidi – pääsusõnaks. Salasõna ta ju ometi ei ole?! Ma ei salasta ju oma meilikontole sissepääsu ära vaid pääsen selle sõna abil sinna sisse.
    Ei ole mõtet hakata tõesti eesti keelt risustama…

  4. Oh jummel küll, kui ikka tahetakse viriseda, siis on see võimalus alati olemas…Tee ise midagi, ära vingu!

  5. Meil on täieline demokraatia.
    Kui Sinu soovitatud pääsusõna ka asjaomastes ringkondades sooja vastuvõtu ja laialdase kasutuse leiab, olen minagi nõus seda igapäevaselt tarvitama 🙂

  6. ISO 2382 – infotehnoloogia sõnastik

    Password = parool e. pääsufraas

    Eestikeelse oskussõnavara olemasolu ja arendamise vajalikkus on juba usuküsimus 🙂

  7. Tere,

    kuna ei leidnud teie lehelt foorumit ja ka küsimuste esitamise süsteemist ei saa hästi aru (st kuidas ja kellele neid esitada), panen oma küsimuse siia.

    AVG Anti-Rootkit leidis arvutist sellise asja:

    C:\WINDOWS\System32\Drivers\a6xi0jsk.sys

    Kui seda eemaldama hakata, ilmub karm hoiatus, kuidas mu arvuti võib lakata töötamast jms. Mis fail see selline võiks olla? Kas tõeline pahalane või mitte? Kas võib selle rahulikult kustutada? Kui see aga on pahalane, siis mida ta võib korda saata?

    ette tänades

    A.

  8. f-secure blacklight ei leidnud seda faili ega ka midagi muud kahtlast.

    Samas arvuti on viimasel ajal aeglasem, kui varem. Ka käivitumine võtab varasemast rohkem aega. Avast ja AVG anti-spyware pole aga midagi leidnud. Uuendan neid kogu aeg. Ka tulemüür on arvutil olemas (sygate).

    Näib, nagu midagi võõrast oleks arvutis. Aga kindel ei ole. Kahtlus on esialgu sellel failil, mida anti-rootkit leidis. Kuna pole it-maailmas päris kodus, siis ei julge sellise hoiatuse peale päris hästi kustutada.

  9. selgus, et igal arvuti käivitamisel faili nimi muutub. Asukoht (system32\drivers) jääb samaks. Kas selline asi võib pahalastele omane olla? Või võivad ka arvuti enda failid oma nime muuta?

    Kui otsida seda faili search-iga, siis ei leita midagi.

    Kuidas nüüd teada saada, mis see on? Või kustutada lihtsalt ära, riskides sellega, et pärast mõni asi ei tööta?


    Muide, kas olete mõelnud arvutikaitse.ee-s millegi foorumilaadse loomise peale, kus saaks just arvutikaitsega seotud probleeme arutada?

    lugupidamisega
    A.

  10. Käitumise järgi otsustades võib pahalasega tegemist olla küll. Enne kustutamist laske siiski igaks juhuks oma arvuti mõnel asjatundjal üle vaadata.
    Foorumi peale oleme mõelnud, kuid hetkel ei ole meil veel kindlat seisukohta, kuidas seda kõige efektiivsemalt rämpspostitustest puhtana hoida.

  11. teen nüüd väikse kokkuvõtte võitlusest oletatava pahalasega.

    Kustutasin nimetatud kahtlase faili ära. Aga … see ei kadunud kuhugi! AVG Anti-rootkit ei suuda seda kustutada, kuigi raporteerib, et töö on tehtud. Arvuti uuesti käivitamisel ja uuesti kontrollides on see alles, uue nimega siis ( .sys lõpuga).
    Proovisin seda leida siin lehel soovitatud SuperAntiSpyware-ga, kuid see programm ei leia midagi, nagu ka F-secure Blacklight.
    Samas, nagu eespool mainisin, Search-funktsioon seda faili arvutist ei leia ja ei leidu seda ka windows\system32\drivers\ kausta failide nimestikus (kus Anti-rootkit seda väidab olevat).

    Seoses sellega tekkis päris mitmeid küsimusi.

    – Kas tavalistel, programmi koosseisu kuuluvatel failidel on kombeks end niimoodi peita?
    – Kas pahalaste otsimise programmid võivad kuidagi üle reageerida, st näidata pahalasena mõnd faili, mis seda tegelikult ei ole?
    – Lugesin ülaltoodud artikli läbi, kuid ei saa ikkagi hästi aru, mida see administraatoriõigustes tegutsemine tavakasutaja jaoks tähendab? Mida ta administreerib? Kas ta jälgib ka suhtlust, salasõnu, võtab mõne teise arvutiga ühendust, kasutab minu arvutit hüppelauana? Veel midagi?
    – Mida teha, kui ei õnnestu leitud pahalast kõrvaldada? Kas tasub antud juhul proovida veel mõnd programmi või pole sel mõtet?

    Kui keegi oskaks neile küsimustele vastata, oleksin väga tänulik.

Lisa kommentaar

Sinu e-postiaadressi ei avaldata. Nõutavad väljad on tähistatud *-ga