知识卡片

rootkit的本质与检测的多策略特性

专业/工作 · 1221.c

内容

rootkit是一类(通常是恶意的)软件集合,用于访问本不该被访问的计算机/软件区域,其核心特征是刻意隐藏自己和其他软件的存在——形态跨度很大,从大批量部署的PHP网页后门,到被重新编译、隐秘替换的系统二进制文件,都算在内。正因为它以”不被发现”为设计目标,单一检测手段很难奏效,实践中需要多种策略叠加:用户/进程行为分析、日志分析、文件系统和进程审计、文件散列值比对(拿当前文件的哈希和已知正确版本比对,发现被篡改的二进制文件)等,rkhunter这类工具正是把这些策略打包成一个可自动化运行的组合拳。发散:这提示对付”以隐藏为目标”的对手时,防御思路本身也该是多层叠加而非单点依赖——任何一种检测手段都可能被针对性绕过,但同时绕过所有手段的难度会指数级上升。

参考来源

《监控运维实践 原则与策略-2021》第10章《安全监控》