Rootkits, spionprogrammer og keyloggere
Oppdag hvordan rootkits skjuler skadevare for operativsystemet, hvordan spionprogrammer henter ut data i det skjulte, og hvordan keyloggere fanger opp påloggingsopplysninger i sanntid.
Rootkits, spionprogrammer og keyloggere er en gratis leksjon i Security+ Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Security+ Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Skjult skadevare: skjult i det åpne
Mens mange typer skadevare gjør seg merkbare gjennom synlige skader, er en klasse av ondsinnet programvare spesifikt utformet for å forbli skjult for brukere, administratorer og sikkerhetsverktøy, samtidig som den i stillhet gjennomfører angriperens mål. Rootkits, spyware og keyloggere representerer den skjulte delen av skadevarespekteret. Hvor effektive de er, avhenger av at de kan opprettholde tilstedeværelsen uten å bli oppdaget — de kan forbli aktive i måneder eller år og stille hente ut påloggingsopplysninger og data. Det er avgjørende å forstå hvordan de skjuler seg, både for rettsmedisinsk undersøkelse og for valg av deteksjonsverktøy som kan finne det standardiserte skanninger overser.
Rootkits: undergraver selve operativsystemet
Et rootkit endrer operativsystemet eller programvare på lavt nivå for å skjule angriperens tilstedeværelse. Begrepet kommer fra Unix «root» (høyeste privilegienivå) + «kit» (sett med verktøy). Rootkits fanger opp funksjoner i operativsystemet for å skjule filer, registernøkler, prosesser og nettverkstilkoblinger fra standardverktøy for systeminspeksjon. En prosess som kjører et rootkit, vises kanskje ikke i Oppgavebehandling, nettverkstilkoblingene vises ikke i netstat, og filene vises ikke i katalogoppføringer — fordi alle disse verktøyene spør operativsystemet via de samme API-ene som rootkitet har kompromittert. Rootkits er svært vanskelige å oppdage fra det infiserte operativsystemet.
# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings
# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden processRootkit-typer etter plassering
Rootkits klassifiseres etter hvor i systemet de opererer. Rootkits i brukermodus (programnivå) kjører i brukerområdet og kobler seg på API-kall; de er enklest å oppdage og fjerne. Rootkits i kjernemodus opererer med privilegier på operativsystemnivå og endrer datastrukturer i kjernen — de er svært skjulte og krever en driver eller en kjerneutnyttelse for å installeres. Bootkit (MBR-rootkit) infiserer Master Boot Record eller Volume Boot Record og lastes inn før operativsystemet — det er usynlig for operativsystemet under kjøringen. Hypervisor-rootkits (VM-baserte) ligger under operativsystemet og kjører det opprinnelige operativsystemet som en virtuell maskin — de er i teorien umulige å oppdage fra gjestesystemet.
# Rootkit detection approaches by type:
# User-mode: Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
# with on-disk data (GMER, RootkitRevealer)
# Bootkit: Boot-time scan from trusted environment
# Secure Boot with UEFI TPM attestation
# Hypervisor: Hardware-based integrity measurement
# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the systemOppdage rootkits
Fordi rootkits kompromitterer operativsystemets egne rapporteringsmekanismer, krever oppdagelse at man undersøker fra utsiden av det infiserte operativsystemet. Teknikker omfatter: analyse på tvers av visninger (sammenligning av kjernedatastrukturer direkte i minnet med det API-ene rapporterer — avvik avslører skjulte elementer), integritetskontroll (sammenligning av hasher for kritiske systemfiler med kjente, pålitelige referanseverdier fra en klarert kilde), frakoblet skanning (oppstart fra en ren USB-enhet og skanning av stasjonen) og Secure Boot med TPM-attestering (kryptografisk kontroll av at oppstartskjeden ikke er endret). Verktøy omfatter GMER, Malwarebytes Anti-Rootkit og chkrootkit/rkhunter for Linux.
# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit
# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)
# Verify critical file hashes:
aids --check # Advanced Intrusion Detection Environment
trip # Tripwire IDSSpyware: stille uthenting av data
Spyware overvåker brukeraktivitet i hemmelighet og overfører informasjon til angriperen uten brukerens viten eller samtykke. Det kan samle inn nettleserhistorikk, søk, skjermbilder, bruk av programmer og posisjonsdata. Noe spyware markedsføres kommersielt som «overvåkingsprogramvare» for foreldrekontroll eller ansattovervåking (lovligheten varierer imidlertid mellom jurisdiksjoner). Ondsinnet spyware brukes av kriminelle og nasjonalstater til å hente ut sensitive forretningsdata, personopplysninger og immateriell eiendom i det skjulte. Spyware følger ofte med gratis programvare (PUP-er — Potentially Unwanted Programs), noe som gjør det vanskelig å identifisere kilden.
# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring
# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensionsStalkerware og kommersiell spyware
Stalkerware er spyware som er utformet for å overvåke nære partnere i det skjulte, og markedsføres til overgripere som verktøy for partnerovervåking. Det samler inn posisjon, samtaler, tekstmeldinger og aktivitet på sosiale medier. Kommersiell spyware (som NSO Groups Pegasus, Candiru og FinFisher) selges til myndigheter og politimyndigheter — ofte for å overvåke journalister, aktivister og dissidenter. Pegasus utnyttet zero-click-sårbarheter i iPhone for å installeres uten brukerinteraksjon. Coalition Against Stalkerware og sikkerhetsforskere har arbeidet for å legge til deteksjon av stalkerware i vanlige AV-produkter. Oppdagelse krever ofte en rettsmedisinsk analyse av enheten med verktøy som Amnesty Internationals Mobile Verification Toolkit (MVT).
Keyloggere: registrerer hvert tastetrykk
En keylogger registrerer hvert tastetrykk brukeren skriver, inkludert passord, meldinger, kredittkortnumre og alle andre innskrevne data. Programvarebaserte keyloggere opererer på ulike nivåer: koblinger i brukermodus (SetWindowsHookEx API), drivere i kjernemodus (mer skjulte) eller form-grabbing-koblinger som fanger opp innsendinger av nettleserskjemaer før kryptering. Maskinvarebaserte keyloggere er fysiske enheter som kobles mellom tastaturet og datamaskinen — helt usynlige for programvarebasert deteksjon. De lagrer tastetrykk i internt minne for senere uthenting. Organisasjoner som beskytter områder med høye sikkerhetskrav, bør regelmessig kontrollere maskinvareporter for uautoriserte enheter.
# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL
# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic
# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)Skjemafangere og tyveri av nettleserlegitimasjon
Skjemafangere fanger opp data som sendes inn i nettleserskjemaer før de krypteres og sendes over nettverket — og samler dermed inn brukernavn, passord og kredittkortnumre idet de skrives inn. Zeus (Zbot), en beryktet banktrojaner, brukte skjemafangingskoblinger som ble injisert i nettleserprosesser. I motsetning til sniffere på nettverksnivå, som blokkeres av HTTPS, opererer skjemafangere på programnivå, slik at kryptering blir irrelevant. De kobler seg vanligvis på nettleserfunksjoner som InternetReadFile eller injiserer kode i nettleserprosessens minne. Moderne EDR-verktøy oppdager prosessinjeksjon og mønstre for kobling på nettleser-API-er som tyder på aktivitet fra skjemafangere.
# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs
# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuseAdware og PUP-er
Adware viser uønskede annonser og kan omdirigere nettlesertrafikk for å generere inntekter til operatørene. Selv om adware er mindre ødeleggende enn annen skadevare, svekker det systemytelsen, krenker personvernet og skaper sikkerhetsrisiko ved å omdirigere til ondsinnede nettsteder eller følge med på annen, farligere programvare. PUP-er (Potentially Unwanted Programs) er programvare som brukere kanskje ikke har installert med hensikt, og som ofte følger med gratis programvare gjennom villedende installasjonsdialoger. PUP-er befinner seg i en gråsone — de er kanskje ikke direkte ondsinnede, men bruker ressurser, krenker personvernet og skaper en inngangsvei for farligere infeksjoner.
# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next
# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additionsCredential Dumping og LSASS
Når skadevare er installert med tilstrekkelige privilegier, henter credential dumping lagrede legitimasjonsopplysninger fra minnet eller disken for lateral forflytning. Windows-prosessen LSASS lagrer legitimasjonsopplysninger i minnet for single sign-on. Verktøy som Mimikatz henter passord i klartekst eller NTLM-hasher fra LSASS-minnet. Forsvarere motvirker dette med Credential Guard (Windows 10+, bruker virtualiseringsbasert sikkerhet til å isolere LSASS i en sikker container), medlemskap i gruppen Protected Users (forhindrer bufring av legitimasjonsopplysninger) og EDR-regler som varsler ved tilgang til LSASS-minnet fra prosesser som ikke er systemprosesser.
# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts
# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext
# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = EnabledFjerne rootkits og vedvarende trusler
Det er risikabelt å forsøke å fjerne et rootkit fra et system som kjører – rootkitet skjuler seg aktivt og kan oppdage forsøk på fjerning. Beste praksis ved håndtering av rootkits er å installere systemet på nytt fra et pålitelig grunnlag etter at rettsmedisinske bevis er sikret. Hvis det ikke er mulig å installere systemet på nytt umiddelbart: start fra et pålitelig eksternt medium (USB-medie med frakoblet skanner), kjør verktøy for rootkit-deteksjon før operativsystemet lastes inn, dokumenter alle artefakter og planlegg ny installasjon så snart som mulig. For bootkits bør De bruke Secure Boot med UEFI for å hindre usignerte oppstartslastere, og vurdere å skrive nuller til MBR før operativsystemet installeres på nytt.
# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd
# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1 # wipe MBR
grub-install /dev/sda # reinstall GRUB
# Best practice: full reimage after forensic image capturedHurtigsjekk
Test forståelsen Deres av CompTIA Security+-konsepter (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at rootkits omgår API-er i operativsystemet for å skjule prosesser, filer og nettverkstilkoblinger, noe som gjør det upålitelig å oppdage dem fra det infiserte operativsystemet – det krever frakoblet skanning eller sammenligning av ulike visninger; spyware og keyloggere eksfiltrerer legitimasjonsopplysninger og data i det skjulte, med atferdsindikatorer som kan oppdages gjennom nettverksovervåking og inspeksjon av prosesser i EDR; og verktøy for credential dumping, som Mimikatz, som angriper LSASS, motvirkes av Windows Credential Guard og gruppepolicyer for Protected Users. Neste tema er filløs skadevare og living-off-the-land-angrep.
Lær deg Security+ Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Rootkits, spionprogrammer og keyloggere» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Security+ Academy, inkludert «Rootkits, spionprogrammer og keyloggere», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Rootkits, spionprogrammer og keyloggere»?
Oppdag hvordan rootkits skjuler skadevare for operativsystemet, hvordan spionprogrammer henter ut data i det skjulte, og hvordan keyloggere fanger opp påloggingsopplysninger i sanntid. Du øver på Security+ Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Security+ Academy?
Ingen tidligere erfaring er nødvendig. Security+ Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Rootkits, spionprogrammer og keyloggere»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Security+ Academy-leksjonen?
Ja. Alle Security+ Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Virus, ormer og trojanere
- Løsepengevirus og kryptolåsere
- Rootkits, spionprogrammer og keyloggere
- Filøs skadevare og Living-off-the-Land-angrep