0Pricing
Cloud & IT Cert Prep · Lekcja

Rootkity, spyware i keyloggery

Dowiedzą się Państwo, jak rootkity ukrywają złośliwe oprogramowanie przed systemem operacyjnym, jak spyware potajemnie wyprowadza dane oraz jak keyloggery przechwytują dane uwierzytelniające w czasie rzeczywistym.

Rootkity, spyware i keyloggery to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Złośliwe oprogramowanie działające skrycie: ukrywanie się na widoku

Podczas gdy wiele rodzajów złośliwego oprogramowania sygnalizuje swoją obecność widocznymi szkodami, pewna klasa złośliwego oprogramowania została zaprojektowana tak, aby pozostawać ukryta przed użytkownikami, administratorami i narzędziami bezpieczeństwa, jednocześnie po cichu realizując cele atakującego. Rootkity, spyware i keyloggery reprezentują skrajnie skrytą kategorię złośliwego oprogramowania. Ich skuteczność zależy od utrzymania się bez wykrycia — mogą pozostawać aktywne przez miesiące lub lata, po cichu wykradając dane uwierzytelniające i dane. Zrozumienie stosowanych przez nie technik ukrywania się ma kluczowe znaczenie podczas analizy kryminalistycznej oraz przy wyborze narzędzi wykrywających, które potrafią znaleźć to, co pomijają standardowe skanowania.

Rootkity: podważanie działania samego systemu operacyjnego

Rootkit modyfikuje system operacyjny lub oprogramowanie niskopoziomowe, aby ukryć obecność atakującego. Termin ten pochodzi od uniksowego słowa „root” (najwyższy poziom uprawnień) oraz „kit” (zestaw narzędzi). Rootkity przechwytują funkcje systemu operacyjnego, aby ukrywać pliki, klucze rejestru, procesy i połączenia sieciowe przed standardowymi narzędziami inspekcji systemu. Proces działający z rootkitem może nie pojawić się w Menedżerze zadań, jego połączenia sieciowe nie będą widoczne w narzędziu netstat, a jego pliki nie pojawią się na listach katalogów — ponieważ wszystkie te narzędzia odpytują system operacyjny za pośrednictwem tych samych interfejsów API, które rootkit przejął. Rootkity są niezwykle trudne do wykrycia z poziomu zainfekowanego systemu operacyjnego.

# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings

# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden process

Rodzaje rootkitów według miejsca działania

Rootkity klasyfikuje się na podstawie miejsca ich działania w systemie. Rootkity trybu użytkownika (na poziomie aplikacji) działają w przestrzeni użytkownika i przechwytują wywołania API; najłatwiej je wykryć i usunąć. Rootkity trybu jądra działają z uprawnieniami na poziomie systemu operacyjnego i modyfikują struktury danych jądra — są bardzo trudne do wykrycia i do zainstalowania wymagają sterownika lub wykorzystania luki w jądrze. Bootkit (rootkit MBR) infekuje główny rekord rozruchowy lub rekord rozruchowy woluminu i ładuje się przed systemem operacyjnym — podczas działania pozostaje niewidoczny dla systemu operacyjnego. Rootkity hypervisora (oparte na maszynie wirtualnej) działają poniżej systemu operacyjnego, uruchamiając oryginalny system jako maszynę wirtualną — teoretycznie są niewykrywalne z poziomu systemu gościa.

# Rootkit detection approaches by type:
# User-mode:   Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
#              with on-disk data (GMER, RootkitRevealer)
# Bootkit:     Boot-time scan from trusted environment
#              Secure Boot with UEFI TPM attestation
# Hypervisor:  Hardware-based integrity measurement

# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the system

Wykrywanie rootkitów

Ponieważ rootkity przejmują własne mechanizmy raportowania systemu operacyjnego, ich wykrywanie wymaga analizy prowadzonej spoza zainfekowanego systemu operacyjnego. Stosowane techniki obejmują: analizę porównawczą widoków (bezpośrednie porównywanie struktur danych jądra w pamięci z informacjami raportowanymi przez API — rozbieżności ujawniają ukryte elementy), weryfikację integralności (porównywanie skrótów krytycznych plików systemowych ze znanymi poprawnymi wartościami bazowymi pochodzącymi z zaufanego źródła), skanowanie offline (uruchomienie systemu z czystego nośnika USB i przeskanowanie dysku) oraz Secure Boot z atestacją TPM (kryptograficzną weryfikację, że łańcuch rozruchowy nie został zmodyfikowany). Do narzędzi należą GMER, Malwarebytes Anti-Rootkit oraz chkrootkit/rkhunter dla systemu Linux.

# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit

# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)

# Verify critical file hashes:
aids --check  # Advanced Intrusion Detection Environment
trip          # Tripwire IDS

Spyware: ciche wykradanie danych

Spyware potajemnie monitoruje aktywność użytkownika i przesyła informacje atakującemu bez wiedzy lub zgody użytkownika. Może przechwytywać historię przeglądania, zapytania wyszukiwania, zrzuty ekranu, informacje o używanych aplikacjach oraz dane lokalizacyjne. Część spyware jest komercyjnie oferowana jako „oprogramowanie monitorujące” do kontroli rodzicielskiej lub monitorowania pracowników (choć legalność takich działań zależy od jurysdykcji). Złośliwe spyware jest wykorzystywane przez przestępców i państwa do cichego wykradania poufnych danych biznesowych, informacji osobowych i własności intelektualnej. Spyware często jest dołączane do bezpłatnego oprogramowania (PUP — potencjalnie niepożądanych programów), co utrudnia ustalenie jego źródła.

# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring

# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensions

Stalkerware i komercyjne spyware

Stalkerware to spyware zaprojektowane do potajemnego monitorowania osób pozostających w bliskich relacjach, sprzedawane sprawcom przemocy jako narzędzie nadzoru nad partnerem. Przechwytuje lokalizację, połączenia, wiadomości tekstowe i aktywność w mediach społecznościowych. Komercyjne spyware (takie jak Pegasus firmy NSO Group, Candiru i FinFisher) jest sprzedawane rządom i organom ścigania — często w celu atakowania dziennikarzy, aktywistów i dysydentów. Pegasus wykorzystywał luki w iPhone'ach umożliwiające instalację bez żadnej interakcji użytkownika. Coalition Against Stalkerware oraz badacze bezpieczeństwa pracowali nad dodaniem wykrywania stalkerware do popularnych produktów antywirusowych. Wykrywanie często wymaga analizy kryminalistycznej urządzenia przy użyciu narzędzi takich jak Mobile Verification Toolkit (MVT) firmy Amnesty International.

Keyloggery: przechwytywanie każdego naciśnięcia klawisza

Keylogger rejestruje każde naciśnięcie klawisza, przechwytując hasła, wiadomości, numery kart kredytowych i wszelkie inne wprowadzane dane. Keyloggery programowe działają na różnych poziomach: wykorzystują mechanizmy przechwytywania w trybie użytkownika (API SetWindowsHookEx), sterowniki w trybie jądra (zapewniające większą skrytość) lub mechanizmy przechwytywania formularzy, które przechwytują dane przesyłane przez formularze przeglądarki przed ich zaszyfrowaniem. Sprzętowe keyloggery to fizyczne urządzenia podłączane między klawiaturą a komputerem — całkowicie niewidoczne dla detekcji opartej na oprogramowaniu. Przechowują naciśnięcia klawiszy w pamięci wewnętrznej do późniejszego odczytu. Organizacje chroniące obszary o wysokim poziomie bezpieczeństwa powinny regularnie sprawdzać porty sprzętowe pod kątem nieautoryzowanych urządzeń.

# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL

# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic

# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)

Przechwytywanie formularzy i kradzież danych uwierzytelniających w przeglądarce

Mechanizmy przechwytywania formularzy przechwytują dane przesyłane w formularzach przeglądarki, zanim zostaną zaszyfrowane i wysłane przez sieć — przechwytując nazwy użytkowników, hasła i numery kart kredytowych w momencie ich wprowadzania. Zeus (Zbot), osławiony trojan bankowy, wykorzystywał mechanizmy przechwytywania wstrzykiwane do procesów przeglądarki. W przeciwieństwie do snifferów działających na poziomie sieci, które blokuje HTTPS, mechanizmy przechwytywania formularzy działają na poziomie aplikacji, przez co szyfrowanie nie ma znaczenia. Zwykle przechwytują funkcje przeglądarki, takie jak InternetReadFile, lub wstrzykują kod do pamięci procesu przeglądarki. Współczesne narzędzia EDR wykrywają wzorce wstrzykiwania procesów i przechwytywania API przeglądarki wskazujące na aktywność tego typu mechanizmów.

# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs

# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuse

Adware i PUP

Adware wyświetla niechciane reklamy i może przekierowywać ruch przeglądarki, aby generować przychody dla operatorów. Choć adware jest mniej destrukcyjne niż inne rodzaje złośliwego oprogramowania, obniża wydajność systemu, narusza prywatność i stwarza zagrożenia bezpieczeństwa, przekierowując użytkownika do złośliwych witryn lub dołączając się do bardziej niebezpiecznego oprogramowania. PUP (Potentially Unwanted Programs) to programy, których użytkownicy mogli nie instalować celowo; często są dołączane do bezpłatnego oprogramowania za pomocą wprowadzających w błąd okien instalatora. PUP zajmują obszar pośredni — nie muszą być jednoznacznie złośliwe, ale zużywają zasoby, naruszają prywatność i tworzą drogę dla poważniejszych infekcji.

# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next

# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additions

Dumpowanie poświadczeń i LSASS

Po zainstalowaniu złośliwego oprogramowania z wystarczającymi uprawnieniami dumpowanie poświadczeń pozwala wyodrębnić poświadczenia przechowywane w pamięci lub na dysku w celu przeprowadzenia ruchu lateralnego. Proces Windows LSASS przechowuje poświadczenia w pamięci na potrzeby jednokrotnego logowania. Narzędzia takie jak Mimikatz zrzucają hasła w postaci jawnego tekstu lub skróty NTLM z pamięci LSASS. Obrońcy przeciwdziałają temu za pomocą Credential Guard (Windows 10 i nowsze, wykorzystuje zabezpieczenia oparte na wirtualizacji do odizolowania LSASS w bezpiecznym kontenerze), członkostwa w grupie Protected Users (zapobiega buforowaniu poświadczeń) oraz reguł EDR, które generują alerty przy dostępie do pamięci LSASS z procesów niesystemowych.

# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts

# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext

# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = Enabled

Usuwanie rootkitów i zagrożeń utrzymujących się w systemie

Próba usunięcia rootkita z działającego systemu jest ryzykowna — rootkit aktywnie się ukrywa i może wykryć próby usunięcia. Najlepszą praktyką przy usuwaniu rootkita jest odtworzenie obrazu systemu na podstawie zaufanej konfiguracji bazowej po zabezpieczeniu dowodów kryminalistycznych. Jeśli pełne odtworzenie obrazu nie jest od razu możliwe, należy uruchomić komputer z zaufanego nośnika zewnętrznego (pamięci USB z skanerem offline), uruchomić narzędzia do wykrywania rootkitów przed załadowaniem systemu operacyjnego, udokumentować wszystkie artefakty oraz zaplanować odtworzenie obrazu przy najbliższej okazji. W przypadku bootkitów należy używać funkcji Secure Boot z UEFI, aby uniemożliwić uruchamianie niepodpisanych programów rozruchowych, a przed ponowną instalacją systemu operacyjnego rozważyć wyzerowanie MBR.

# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd

# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1  # wipe MBR
grub-install /dev/sda                        # reinstall GRUB

# Best practice: full reimage after forensic image captured

Szybkie sprawdzenie

Sprawdź swoją znajomość zagadnień z egzaminu CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji nauczyli się Państwo, że rootkity przechwytują interfejsy API systemu operacyjnego, aby ukrywać procesy, pliki i połączenia sieciowe, przez co wykrywanie zagrożenia z poziomu zainfekowanego systemu operacyjnego jest niewiarygodne i wymaga skanowania offline lub analizy porównawczej, spyware i keyloggery po cichu wykradają poświadczenia i dane, a ich wskaźniki behawioralne można wykrywać za pomocą monitorowania sieci i inspekcji procesów EDR, natomiast narzędzia do dumpowania poświadczeń, takie jak Mimikatz, atakujące LSASS są ograniczane przez Windows Credential Guard i zasady grupy Protected Users. W następnej części omówimy bezplikowe złośliwe oprogramowanie oraz ataki typu living-off-the-land.

Często zadawane pytania

Czy lekcja „Rootkity, spyware i keyloggery” jest bezpłatna?

Tak — pełny tekst „Rootkity, spyware i keyloggery” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Rootkity, spyware i keyloggery”?

Dowiedzą się Państwo, jak rootkity ukrywają złośliwe oprogramowanie przed systemem operacyjnym, jak spyware potajemnie wyprowadza dane oraz jak keyloggery przechwytują dane uwierzytelniające w czasie… Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Rootkity, spyware i keyloggery”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Wirusy, robaki i trojany
  2. Ransomware i programy szyfrujące
  3. Rootkity, spyware i keyloggery
  4. Bezkiełkowe złośliwe oprogramowanie i ataki Living-off-the-Land
← Powrót do Cloud & IT Cert Prep