Rootkit, spyware e keylogger
Scopra come i rootkit nascondano il malware al sistema operativo, come gli spyware esfiltrino dati in modo silenzioso e come i keylogger catturino le credenziali in tempo reale.
Rootkit, spyware e keylogger è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.
Malware furtivo: nascondersi in bella vista
Mentre molti tipi di malware segnalano la propria presenza causando danni visibili, una classe di software malevolo è progettata specificamente per rimanere nascosta agli utenti, agli amministratori e agli strumenti di sicurezza, mentre raggiunge silenziosamente gli obiettivi dell'attaccante. Rootkit, spyware e keylogger rappresentano l'estremo più furtivo dello spettro del malware. La loro efficacia dipende dalla capacità di mantenere la persistenza senza essere rilevati: possono rimanere attivi per mesi o anni, esfiltrando silenziosamente credenziali e dati. Comprendere le loro tecniche di occultamento è essenziale per le indagini forensi e per scegliere strumenti di rilevamento in grado di individuare ciò che le scansioni standard non rilevano.
Rootkit: sovvertire il sistema operativo
Un rootkit modifica il sistema operativo o il software a basso livello per nascondere la presenza dell'attaccante. Il termine deriva da Unix 'root' (il livello di privilegio più elevato) + 'kit' (insieme di strumenti). I rootkit intercettano le funzioni del sistema operativo per nascondere file, chiavi del Registro di sistema, processi e connessioni di rete agli strumenti standard di ispezione del sistema. Un processo che esegue un rootkit potrebbe non comparire in Task Manager, le sue connessioni di rete non verrebbero visualizzate da netstat e i suoi file non comparirebbero negli elenchi delle directory, perché tutti questi strumenti interrogano il sistema operativo tramite le stesse API che il rootkit ha compromesso. I rootkit sono estremamente difficili da rilevare dall'interno del sistema operativo infetto.
# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings
# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden processTipi di rootkit in base alla posizione
I rootkit vengono classificati in base al punto del sistema in cui operano. I rootkit in modalità utente (a livello applicazione) vengono eseguiti nello spazio utente e agganciano le chiamate API; sono i più facili da rilevare e rimuovere. I rootkit in modalità kernel operano con privilegi a livello di sistema operativo, modificando le strutture dati del kernel: sono altamente furtivi e per installarsi richiedono un driver o un exploit del kernel. Il bootkit (rootkit MBR) infetta il Master Boot Record o il Volume Boot Record e viene caricato prima del sistema operativo, risultando invisibile al sistema operativo durante il funzionamento. I rootkit hypervisor (basati su VM) si collocano al di sotto del sistema operativo ed eseguono il sistema operativo originale come macchina virtuale: in teoria sono non rilevabili dall'interno del guest.
# Rootkit detection approaches by type:
# User-mode: Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
# with on-disk data (GMER, RootkitRevealer)
# Bootkit: Boot-time scan from trusted environment
# Secure Boot with UEFI TPM attestation
# Hypervisor: Hardware-based integrity measurement
# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the systemRilevare i rootkit
Poiché i rootkit compromettono i meccanismi di reporting del sistema operativo stesso, per rilevarli è necessario osservare il sistema dall'esterno del sistema operativo infetto. Le tecniche includono: analisi cross-view (confronto diretto delle strutture dati del kernel in memoria con quanto riportato dalle API: le discrepanze rivelano gli elementi nascosti), verifica dell'integrità (confronto degli hash dei file di sistema critici con baseline affidabili provenienti da una fonte attendibile), scansione offline (avvio da una chiavetta USB pulita e scansione dell'unità) e Secure Boot con attestazione TPM (verifica crittografica che la catena di avvio non sia stata modificata). Tra gli strumenti figurano GMER, Malwarebytes Anti-Rootkit e chkrootkit/rkhunter per Linux.
# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit
# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)
# Verify critical file hashes:
aids --check # Advanced Intrusion Detection Environment
trip # Tripwire IDSSpyware: esfiltrazione silenziosa dei dati
Lo spyware monitora segretamente l'attività dell'utente e trasmette informazioni all'attaccante senza che l'utente ne sia a conoscenza o abbia dato il proprio consenso. Può acquisire la cronologia di navigazione, le query di ricerca, screenshot, l'utilizzo delle applicazioni e i dati sulla posizione. Alcuni spyware vengono commercializzati come 'software di monitoraggio' per il controllo parentale o il monitoraggio dei dipendenti (anche se la loro legalità varia a seconda della giurisdizione). Gli spyware malevoli vengono utilizzati da criminali e Stati per esfiltrare silenziosamente dati aziendali sensibili, informazioni personali e proprietà intellettuale. Spesso lo spyware viene distribuito insieme a software gratuiti (PUP — Potentially Unwanted Programs), rendendo difficile identificarne l'origine.
# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring
# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensionsStalkerware e spyware commerciali
Lo stalkerware è uno spyware progettato per monitorare di nascosto il partner, commercializzato agli autori di abusi come strumento di sorveglianza del partner. Acquisisce posizione, chiamate, messaggi di testo e attività sui social media. Lo spyware commerciale (come Pegasus di NSO Group, Candiru e FinFisher) viene venduto a governi e forze dell'ordine e spesso prende di mira giornalisti, attivisti e dissidenti. Pegasus sfruttava vulnerabilità zero-click degli iPhone per installarsi senza alcuna interazione dell'utente. La Coalition Against Stalkerware e i ricercatori di sicurezza hanno collaborato per aggiungere il rilevamento dello stalkerware ai principali prodotti AV. Il rilevamento richiede spesso un'analisi forense del dispositivo con strumenti come Mobile Verification Toolkit (MVT) di Amnesty International.
Keylogger: registrare ogni pressione di tasto
Un keylogger registra ogni tasto premuto dall'utente, acquisendo password, messaggi, numeri di carte di credito e qualsiasi altro dato digitato. I keylogger software operano a diversi livelli: hook in modalità utente (API SetWindowsHookEx), driver in modalità kernel (più furtivi) oppure hook per la cattura dei moduli, che intercettano l'invio dei moduli del browser prima della cifratura. I keylogger hardware sono dispositivi fisici collegati tra la tastiera e il computer, completamente invisibili ai sistemi di rilevamento basati sul software. Memorizzano le sequenze di tasti nella memoria interna per recuperarle in un secondo momento. Le organizzazioni che proteggono aree ad alta sicurezza dovrebbero ispezionare regolarmente le porte hardware per individuare dispositivi non autorizzati.
# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL
# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic
# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)Form grabber e furto delle credenziali del browser
I form grabber intercettano i dati inviati nei moduli del browser prima che vengano cifrati e trasmessi sulla rete, acquisendo nomi utente, password e numeri di carte di credito al momento dell'inserimento. Zeus (Zbot), un noto trojan bancario, utilizzava hook per la cattura dei moduli iniettati nei processi del browser. A differenza degli sniffer a livello di rete, bloccati da HTTPS, i form grabber operano a livello applicazione, rendendo irrilevante la cifratura. In genere agganciano funzioni del browser come InternetReadFile oppure eseguono un'iniezione nella memoria del processo del browser. I moderni strumenti EDR rilevano l'iniezione nei processi e i pattern di hooking delle API del browser indicativi dell'attività dei form grabber.
# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs
# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuseAdware e PUP
L'adware visualizza pubblicità indesiderate e può reindirizzare il traffico del browser per generare profitti per i suoi operatori. Sebbene sia meno distruttivo rispetto ad altri malware, l'adware riduce le prestazioni del sistema, compromette la privacy e crea rischi per la sicurezza reindirizzando verso siti malevoli o distribuendo software più pericolosi insieme ad esso. I PUP (Potentially Unwanted Programs) sono programmi che gli utenti potrebbero non aver installato intenzionalmente, spesso inclusi in software gratuiti tramite finestre di installazione ingannevoli. I PUP si trovano in una zona grigia: potrebbero non essere strettamente malevoli, ma consumano risorse, compromettono la privacy e creano un percorso per infezioni più pericolose.
# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next
# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additionsEstrazione delle credenziali e LSASS
Una volta installato con privilegi sufficienti, il dumping delle credenziali estrae le credenziali archiviate dalla memoria o dal disco per consentire il movimento laterale. Il processo LSASS di Windows conserva le credenziali in memoria per il single sign-on. Strumenti come Mimikatz estraggono le password in chiaro o gli hash NTLM dalla memoria di LSASS. I difensori contrastano questa tecnica con Credential Guard (Windows 10 e versioni successive, che usa la Virtualization-Based Security per isolare LSASS in un contenitore sicuro), l'appartenenza al gruppo Protected Users (che impedisce la memorizzazione nella cache delle credenziali) e regole EDR che generano avvisi quando processi non di sistema accedono alla memoria di LSASS.
# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts
# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext
# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = EnabledRimozione dei rootkit e delle minacce persistenti
Tentare di rimuovere un rootkit da un sistema in esecuzione è rischioso: il rootkit si nasconde attivamente e potrebbe rilevare i tentativi di rimozione. La procedura consigliata per rimediare a un'infezione da rootkit consiste nel ricreare l'immagine del sistema a partire da una baseline attendibile, dopo aver preservato le prove forensi. Se non è possibile ricreare immediatamente l'immagine completa: avviare il sistema da un supporto esterno attendibile (una USB con uno scanner offline), eseguire gli strumenti di rilevamento dei rootkit prima del caricamento del sistema operativo, documentare tutti gli artefatti e pianificare la ricreazione dell'immagine alla prima occasione utile. Per i bootkit, usare Secure Boot con UEFI per impedire l'esecuzione di bootloader non firmati e valutare la possibilità di scrivere zeri nell'MBR prima di reinstallare il sistema operativo.
# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd
# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1 # wipe MBR
grub-install /dev/sda # reinstall GRUB
# Best practice: full reimage after forensic image capturedVerifica rapida
Verifichi la propria comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che i rootkit sovvertono le API del sistema operativo per nascondere processi, file e connessioni di rete, rendendo inaffidabile il rilevamento dall'interno del sistema operativo infetto e richiedendo scansioni offline o analisi tra viste diverse; spyware e keylogger esfiltrano in modo invisibile credenziali e dati, con indicatori comportamentali rilevabili tramite il monitoraggio della rete e l'ispezione dei processi da parte dell'EDR; inoltre, gli strumenti di dumping delle credenziali come Mimikatz che prendono di mira LSASS vengono contrastati da Windows Credential Guard e dai criteri del gruppo Protected Users. Nella prossima lezione esamineremo il malware fileless e gli attacchi living-off-the-land.
Domande Frequenti
La lezione «Rootkit, spyware e keylogger» è gratuita?
Sì — il testo completo di «Rootkit, spyware e keylogger» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.
Cosa imparerò in «Rootkit, spyware e keylogger»?
Scopra come i rootkit nascondano il malware al sistema operativo, come gli spyware esfiltrino dati in modo silenzioso e come i keylogger catturino le credenziali in tempo reale. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Security+ Academy?
Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Rootkit, spyware e keylogger»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Security+ Academy?
Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Virus, worm e trojan
- Ransomware e cryptolocker
- Rootkit, spyware e keylogger
- Malware fileless e attacchi Living off the Land