211service.com
요즘 루트킷 탐지는 어떻게 작동합니까?
대부분의 경우 위협으로 간주되는 컴퓨터 바이러스, 애드웨어, 스파이웨어 및 기타 악성 프로그램에 익숙 할 것입니다. 그러나 다른 형태 또는 종류의 맬웨어 (루트킷)가 가장 위험 할 수 있습니다. '위험'이란 악성 프로그램이 유발할 수있는 피해 수준과 사용자가 찾아서 제거하는 데 어려움을 겪는 것을 의미합니다.
루트킷이란 무엇입니까?
루트킷은 권한이없는 사용자에게 컴퓨터 (또는 컴퓨터의 특정 응용 프로그램)에 대한 액세스 권한을 부여하도록 설계된 맬웨어 유형입니다. 루트킷은 권한있는 액세스를 유지하는 동안 숨겨져 (보이지 않는) 상태로 유지되도록 프로그래밍되어 있습니다. 루트킷이 컴퓨터에 들어간 후에는 쉽게 그 존재를 가려 사용자가이를 알아 차리지 못할 것입니다.
루트킷이 PC에 어떤 해를 끼치나요?
기본적으로 루트킷을 통해 사이버 범죄자는 컴퓨터를 제어 할 수 있습니다. 이러한 강력한 악성 프로그램을 사용하면 PC가 무엇이든하도록 강제 할 수 있습니다. 암호 및 기타 민감한 정보를 훔치고 컴퓨터에서 실행되는 모든 활동 또는 작업을 추적하고 보안 프로그램을 비활성화 할 수도 있습니다.
루트킷은 보안 응용 프로그램을 가로 채거나 내려 놓을 수있는 인상적인 기능을 감안할 때 일반적인 악성 프로그램보다 탐지하거나 대처하기가 매우 어렵습니다. 루트킷은 탐지를 회피하고 심각한 손상을 입히면 서 오랜 기간 동안 컴퓨터에 존재하거나 작동 할 수 있습니다.
때로는 고급 루트킷이 사용 중일 때 사용자는 선택의 여지없이 컴퓨터에있는 모든 항목을 삭제하고 악성 프로그램을 제거하려는 경우 다시 시작해야합니다.
모든 맬웨어가 루트킷입니까?
아니요. 멀웨어의 극히 일부만이 루트킷입니다. 다른 악성 프로그램과 비교할 때 루트킷은 설계 및 프로그래밍 측면에서 상당히 발전했습니다. 루트킷은 일반적인 맬웨어보다 훨씬 더 많은 일을 할 수 있습니다.
엄격한 기술적 정의를 따르려면 루트킷이 정확히 악성 프로그램의 형태 나 유형이 아닙니다. 루트킷은 단순히 대상 (일반적으로 특정 컴퓨터, 개인 또는 조직)에 맬웨어를 배포하는 데 사용되는 프로세스에 해당합니다. 당연히 루트킷은 사이버 공격이나 해킹에 대한 뉴스에서 자주 등장하기 때문에이 용어는 부정적인 의미를 담고 있습니다.
공정하게 말하면 루트킷은 맬웨어와 매우 유사하게 실행됩니다. 그들은 피해자의 컴퓨터에 제한없이 작동하는 것을 좋아합니다. 그들은 보호 시설이 그들을 인식하거나 찾는 것을 원하지 않습니다. 그들은 보통 대상 컴퓨터에서 물건을 훔치려 고합니다. 궁극적으로 루트킷은 위협입니다. 따라서 차단 (처음에 들어오는 것을 막기 위해)하거나 주소를 지정해야합니다 (이미 진입 한 경우).
루트킷이 사용되거나 선택되는 이유는 무엇입니까?
공격자는 여러 목적으로 루트킷을 사용하지만 대부분의 경우이를 사용하여 맬웨어의 은폐 기능을 개선하거나 확장하려고합니다. 은폐가 증가함에 따라 악성 프로그램이 네트워크에서 데이터를 유출하거나 제거하기 위해 작동하는 동안 컴퓨터에 배포 된 악성 페이로드가 더 이상 탐지되지 않은 상태로 유지 될 수 있습니다.
루트킷은 권한이없는 행위자 (해커 또는 정부 공무원)가 시스템에 대한 백도어 액세스 권한을 얻을 수있는 편리한 방법 또는 플랫폼을 제공한다는 점에서 매우 유용합니다. 루트킷은 일반적으로 로그인 메커니즘을 전복하여 컴퓨터가 다른 개인에게 비밀 로그인 액세스 권한을 부여하도록하여 여기에 설명 된 목표를 달성합니다.
루트킷을 배포하여 컴퓨터를 손상 시키거나 압도하여 공격자가 제어권을 얻고 장치를 특정 작업을 수행하는 도구로 사용할 수 있습니다. 예를 들어 해커는 루트킷이있는 장치를 표적으로 삼아 DDoS (분산 서비스 거부) 공격을위한 봇으로 사용합니다. 이러한 시나리오에서 DDoS의 소스가 탐지되고 추적되면 실제 책임이있는 컴퓨터 (공격자) 대신 손상된 컴퓨터 (피해자)로 이어집니다.
이러한 공격에 참여하는 손상된 시스템을 일반적으로 좀비 시스템이라고합니다. DDoS 공격은 공격자가 손상된 컴퓨터에서하는 유일한 나쁜 일이 아닙니다. 때때로 해커는 피해자의 컴퓨터를 사용하여 클릭 사기를 수행하거나 스팸을 배포합니다.
흥미롭게도 관리자 나 일반 개인이 좋은 목적을 위해 루트킷을 배포하는 시나리오가 있지만 그 예는 여전히 매우 드뭅니다. 공격을 감지하거나 인식하기 위해 허니팟에서 루트킷을 실행하는 일부 IT 팀에 대한보고를 보았습니다. 이런 식으로 작업에 성공하면 에뮬레이션 기술과 보안 응용 프로그램을 향상시킬 수 있습니다. 또한 지식을 습득하여 도난 방지 장치를 개선하는 데 적용 할 수 있습니다.
그럼에도 불구하고 루트킷을 다루어야한다면 루트킷이 당신 (또는 당신의 이익)에 불리하게 사용될 가능성이 있습니다. 따라서 해당 클래스에서 악성 프로그램을 탐지하는 방법과 이러한 프로그램으로부터 자신 (또는 사용자의 컴퓨터)을 방어하는 방법을 배우는 것이 중요합니다.
루트킷 유형
다양한 형태 또는 유형의 루트킷이 있습니다. 감염 모드와 컴퓨터에서 작동하는 수준에 따라 분류 할 수 있습니다. 다음은 가장 일반적인 루트킷 유형입니다.
-
커널 모드 루트킷 :
커널 모드 루트킷은 운영 체제의 커널에 맬웨어를 삽입하여 OS 기능이나 설정을 변경하도록 설계된 루트킷입니다. '커널'은 하드웨어와 응용 프로그램 간의 작업을 제어하거나 연결하는 운영 체제의 중심 부분을 의미합니다.
공격자는 커널 모드 루트킷을 배포하기가 어렵다는 것을 알게되는데, 그러한 루트킷은 사용중인 코드가 실패 할 경우 시스템이 중단되는 경향이 있기 때문입니다. 그러나 배포에 성공할 수 있다면 커널이 일반적으로 시스템 내에서 가장 높은 권한 수준을 보유하기 때문에 루트킷이 엄청난 피해를 입을 수 있습니다. 즉, 성공적인 커널 모드 루트킷을 통해 공격자는 피해자의 컴퓨터를 쉽게 이용할 수 있습니다.
-
사용자 모드 루트킷 :
이 클래스의 루트킷은 일반 또는 일반 프로그램으로 작동하여 실행되는 루트킷입니다. 그들은 응용 프로그램이 실행되는 동일한 환경에서 작동하는 경향이 있습니다. 이러한 이유로 일부 보안 전문가는이를 애플리케이션 루트킷이라고합니다.
사용자 모드 루트킷은 (커널 모드 루트킷보다) 상대적으로 배포하기 쉽지만 그보다 적은 능력이 있습니다. 커널 루트킷보다 손상이 적습니다. 이론적으로 보안 응용 프로그램은 사용자 모드 루트킷 (다른 형태 또는 클래스의 루트킷에 비해)을 처리하는 것이 더 쉽다는 것을 알게됩니다.
-
부트 킷 (부트 루트킷) :
부트 킷은 마스터 부트 레코드를 감염시켜 일반 루트킷의 기능을 확장하거나 향상시키는 루트킷입니다. 시스템 시작 중에 활성화되는 작은 프로그램이 마스터 부트 레코드 (때로는 MBR로 축약 됨)를 구성합니다. 부트 킷은 기본적으로 시스템을 공격하고 정상적인 부트 로더를 해킹 된 버전으로 대체하는 프로그램입니다. 이러한 루트킷은 컴퓨터의 운영 체제가 시작되고 안정되기 전에도 활성화됩니다.
부트 킷의 감염 모드가 주어지면 공격자는 시스템이 켜질 때 (방어 적 재설정 후에도) 실행되도록 구성되어 있기 때문에보다 지속적인 형태의 공격에이를 사용할 수 있습니다. 또한 보안 애플리케이션이나 IT 팀에서 위협을 찾기 위해 거의 스캔하지 않는 위치 인 시스템 메모리에서 활성 상태로 유지되는 경향이 있습니다.
-
메모리 루트킷 :
메모리 루트킷은 컴퓨터의 RAM (임시 메모리와 동일한 Random Access Memory의 약어) 내부에 숨길 수 있도록 설계된 루트킷 유형입니다. 이러한 루트킷 (한 번 메모리 내부에 있음)은 백그라운드에서 유해한 작업을 실행합니다 (사용자가 알지 못함).
다행히도 메모리 루트킷은 수명이 짧은 경향이 있습니다. 세션 동안 컴퓨터의 RAM에만 살 수 있습니다. PC를 재부팅하면 사라질 것입니다. 적어도 이론적으로는 그래야합니다. 그럼에도 불구하고 일부 시나리오에서는 다시 시작 프로세스로 충분하지 않습니다. 사용자는 메모리 루트킷을 제거하기 위해 몇 가지 작업을해야 할 수도 있습니다.
-
하드웨어 또는 펌웨어 루트킷 :
하드웨어 또는 펌웨어 루트킷은 컴퓨터에 설치된 위치에서 이름을 얻습니다.
이러한 루트킷은 시스템의 펌웨어에 포함 된 소프트웨어를 활용하는 것으로 알려져 있습니다. 펌웨어는 특정 하드웨어 (또는 장치)에 대해 낮은 수준에서 제어 또는 지침을 제공하는 특수 프로그램 클래스를 나타냅니다. 예를 들어 랩톱에는 제조업체에서로드 한 펌웨어 (일반적으로 BIOS)가 있습니다. 라우터에도 펌웨어가 있습니다.
펌웨어 루트킷은 라우터 및 드라이브와 같은 장치에 존재할 수 있기 때문에 매우 오랫동안 숨겨져있을 수 있습니다. 이러한 하드웨어 장치는 코드 무결성을 거의 검사하거나 검사하지 않기 때문입니다 (아무것도 검사하더라도). 해커가 루트킷으로 라우터 또는 드라이브를 감염 시키면 장치를 통해 흐르는 데이터를 가로 챌 수 있습니다.
루트킷으로부터 안전하게 보호하는 방법 (사용자를위한 팁)
최고의 보안 프로그램조차도 여전히 루트킷에 맞서 싸우기 때문에 처음부터 루트킷이 컴퓨터에 들어가는 것을 막기 위해 필요한 모든 것을하는 것이 좋습니다. 안전을 유지하는 것은 그리 어렵지 않습니다.
최상의 보안 관행을 유지하면 컴퓨터가 루트킷에 감염 될 가능성이 크게 줄어 듭니다. 그중 일부는 다음과 같습니다.
-
모든 업데이트를 다운로드하고 설치합니다.
업데이트를 무시할 여유가 없습니다. 예, 우리는 응용 프로그램 업데이트가 성 가시고 운영 체제 빌드 업데이트가 방해가 될 수 있음을 이해합니다. 그러나 응용 프로그램 없이는 할 수 없습니다. 프로그램과 OS를 업데이트하면 공격자가 컴퓨터에 루트킷을 주입하기 위해 이용하는 보안 허점 또는 취약성에 대한 패치를 얻을 수 있습니다. 구멍과 취약점이 닫히면 PC가 더 나아질 것입니다.
-
피싱 이메일에주의하십시오.
피싱 이메일은 일반적으로 사용자를 속여 개인 정보 또는 민감한 정보 (예 : 로그인 정보 또는 비밀번호)를 제공하도록 속이려는 사기꾼에 의해 전송됩니다. 그럼에도 불구하고 일부 피싱 이메일은 사용자가 일부 소프트웨어 (일반적으로 악의적이거나 유해한 소프트웨어)를 다운로드하여 설치하도록 권장합니다.
이러한 이메일은 합법적 인 발신자 나 신뢰할 수있는 개인이 보낸 것처럼 보일 수 있으므로주의해야합니다. 그들에게 응답하지 마십시오. 그 안에있는 아무 것도 클릭하지 마십시오 (링크, 첨부 파일 등).
-
드라이브 바이 다운로드 및 의도하지 않은 설치에주의하십시오.
여기에서 컴퓨터에 다운로드되는 항목에주의를 기울이시 기 바랍니다. 악성 프로그램을 설치하는 악성 파일이나 악성 응용 프로그램을 얻고 싶지는 않습니다. 또한 일부 합법적 인 응용 프로그램은 다른 프로그램 (악성 일 수 있음)과 함께 번들로 제공되므로 설치하는 응용 프로그램을 염두에 두어야합니다.
이상적으로는 공식 페이지 또는 다운로드 센터에서 공식 버전의 프로그램 만 가져 와서 설치 중에 올바른 선택을하고 모든 앱의 설치 프로세스에주의를 기울여야합니다.
-
보호 유틸리티 설치 :
루트킷이 컴퓨터 내부로 들어가는 경우 해당 항목은 컴퓨터에있는 다른 악성 프로그램의 존재 또는 존재에 연결될 수 있습니다. 좋은 바이러스 백신 또는 맬웨어 방지 응용 프로그램은 루트킷이 도입되거나 활성화되기 전에 원래 위협을 탐지 할 가능성이 있습니다.
Anti-Malware를 얻을 수 있습니다. 좋은 보안 프로그램은 여전히 모든 형태의 위협에 대한 최선의 방어를 구성하기 때문에 권장 응용 프로그램에 약간의 믿음을 두는 것이 좋습니다.
루트킷을 감지하는 방법 (및 조직 및 IT 관리자를위한 몇 가지 팁)
루트킷을 감지하고 제거 할 수있는 유틸리티는 거의 없습니다. 유능한 보안 응용 프로그램 (이러한 악성 프로그램을 처리하는 것으로 알려져 있음)조차도 때때로 제대로 작업을 수행하지 못하거나 어려움을 겪습니다. 루트킷 제거 실패는 맬웨어가 존재하고 커널 수준 (커널 모드 루트킷)에서 작동 할 때 더 일반적입니다.
때로는 시스템에 OS를 재설치하는 것이 루트킷을 제거하기 위해 수행 할 수있는 유일한 방법입니다. 펌웨어 루트킷을 다루는 경우 영향을받는 장치 내부의 일부 하드웨어 부품을 교체하거나 특수 장비를 구해야 할 수 있습니다.
최고의 루트킷 탐지 프로세스 중 하나는 사용자가 루트킷에 대한 최상위 스캔을 실행하도록 요구합니다. '최상위 검사'란 감염된 시스템의 전원이 꺼진 상태에서 별도의 감염된 시스템에서 작동하는 검사를 의미합니다. 이론적으로 이러한 스캔은 공격자가 남긴 시그니처를 확인하는 데 충분해야하며 네트워크에서 일부 부정 행위를 식별하거나 인식 할 수 있어야합니다.
또한 메모리 덤프 분석을 사용하여 루트킷을 감지 할 수 있습니다. 특히 작동을 위해 시스템 메모리에 고정되는 부트 킷이 관련되어 있다고 의심되는 경우 특히 그렇습니다. 일반 컴퓨터의 네트워크에 루트킷이있는 경우 메모리 사용과 관련된 명령을 실행하면 숨겨지지 않을 것입니다. MSP (Managed Service Provider)는 악성 프로그램이 보내는 명령을 볼 수 있습니다. .
행동 분석은 때때로 루트킷을 탐지하거나 추적하는 데 사용되는 또 다른 신뢰할 수있는 절차 또는 방법입니다. 여기서는 시스템 메모리를 확인하거나 공격 시그니처를 관찰하여 직접 루트킷을 확인하는 대신 컴퓨터에서 루트킷 증상을 찾아야합니다. 느린 작동 속도 (정상보다 상당히 느림), 이상한 네트워크 트래픽 (존재해서는 안 됨) 및 기타 일반적인 비정상적인 동작 패턴과 같은 것들이 루트킷을 제거해야합니다.
관리자 서비스 제공 업체는 루트킷 감염의 영향을 처리하거나 완화하기 위해 고객의 시스템에서 특수 전략으로 PoLP (최소 권한 원칙)를 실제로 배포 할 수 있습니다. PoLP를 사용할 때 시스템은 네트워크의 모든 모듈을 제한하도록 구성됩니다. 즉, 개별 모듈은 작업 (특정 목적)에 필요한 정보와 리소스에만 액세스 할 수 있습니다.
글쎄요, 제안 된 설정은 네트워크의 암 사이에 더 엄격한 보안을 보장합니다. 또한 권한이없는 사용자가 네트워크 커널에 악성 소프트웨어를 설치하는 것을 차단하기에 충분하므로 루트킷이 침입하여 문제를 일으키는 것을 방지합니다.
다행히도 평균적으로 루트킷은 개발자가 운영 체제의 보안을 지속적으로 개선하고 있기 때문에 (지난 수년간 확산 된 다른 악성 프로그램의 양에 비해) 감소하고 있습니다. 엔드 포인트 방어가 강화되고 있으며 내장 커널 보호 모드를 사용하도록 더 많은 수의 CPU (또는 프로세서)가 설계되고 있습니다. 그럼에도 불구하고 현재 루트킷은 여전히 존재하며 발견 될 때마다 식별, 종료 및 제거되어야합니다.