Logiciel, ou technique permettant а un individu malveillant ayant accиs а un ordinateur d'en devenir administrateur et de s'y maintenir en dissimulant son activitй aux yeux du systиme. La prйsence d'un rootkit est difficile a dйtecter. Le terme rootkit peut secondairement кtre utilisй pour dйsigner un programme non malicieux а partir du moment oщ ce dernier est capable de dissimuler son existence et son activitй aux utilisateurs ainsi qu'aux moyens de dйtection classiques (antivirus, antispywares), sans pour autant permettre la prise de contrфle de l'ordinateur.
+ d'infos :
Un rootkit s'utilise aprиs une intrusion et l'installation d'une porte dйrobйe afin de camoufler tous les changements effectuйs lors de l'intrusion. Ainsi l'on peut prйserver l'accиs а la machine un maximum de temps, en effet les rootkits sont difficilement dйtectables et seule une analyse forensique approfondie peut en rйvйler la prйsence.
La fonction principale du « rootkit » est de camoufler la mise en place d’une ou plusieurs « portes dйrobйes ». Ces portes dйrobйes (utilisables en local ou а distance) permettent au pirate de s’introduire а nouveau au cњur de la machine sans pour autant exploiter une nouvelle fois la faille avec laquelle il a pu obtenir l’accиs frauduleux initial, qui serait tфt ou tard comblйe.
Les « rootkit » opиrent une suite de modifications, notamment au niveau des commandes systиme, voire du noyau (kernel).
A la diffйrence d'un virus informatique ou un ver de nouvelle gйnйration, un « rootkit » ne se rйplique pas.
L’installation d’un « rootkit » nйcessite des droits administrateur sur la machine, notamment а cause des modification profondes du systиme qu’il engendre. Cela signifie que le pirate doit initialement disposer d’un accиs frauduleux, avec les droits du « root » sous linux par exemple, afin de mettre en place son « rootkit ».
Un « rootkit » ne permet pas en tant que tel de s’introduire de maniиre frauduleuse sur une machine saine. En revanche, certains « rootkit » permettent la collecte des mots de passe qui transitent par la machine « corrompue ». Ainsi, un « rootkit » peut indirectement donner l’accиs а d’autres machines.
Certains « rootkit » sont йgalement livrйs avec des collections d’« exploits », ces petits bouts de code dйdiйs а l’exploitation d’une faille bien dйterminйe. Le but est d’aider les pirates dans leur conquкte de machines encore vierges.
Un «rootkit» a pour but principal la furtivitй, il permet par exemple de cacher certains processus, certains fichiers et clef de registre... Il opиre au niveau du noyau (la plupart du temps chargй en tant que driver) et peut donc tromper а sa guise les programmes qui sont exйcutйs en mode utilisateur (antivirus, firewalls). Le rootkit est souvent couplй а d'autres programmes tel qu'un sniffeur de frappe, de paquets...
Le « rootkit » n’a de raison d’кtre que si une faille est prйsente, si les conditions sont rйunies pour que son exploitation soit rйussie et si elle permet un accиs avec les droits administrateur. Donc pas de faille, pas de rootkit.
Le meilleur moyen de se protйger des rootkit est de se prйmunir contre les failles.