Руткиты, шпионские программы и клавиатурные шпионы
Узнайте, как руткиты скрывают вредоносное ПО от OS, как шпионские программы незаметно выводят данные и как клавиатурные шпионы перехватывают учётные данные в реальном времени.
«Руткиты, шпионские программы и клавиатурные шпионы» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Скрытые вредоносные программы: незаметное присутствие
Многие виды вредоносных программ заявляют о своём присутствии заметным ущербом, однако существует класс вредоносного ПО, специально созданный для того, чтобы оставаться скрытым от пользователей, администраторов и средств защиты и при этом незаметно выполнять задачи злоумышленников. Rootkit, Spyware и кейлоггеры представляют скрытую часть спектра вредоносных программ. Их эффективность зависит от сохранения присутствия без обнаружения: они могут оставаться активными месяцами или годами, незаметно похищая учётные данные и информацию. Понимание методов сокрытия необходимо для криминалистического расследования и выбора средств обнаружения, способных найти то, что пропускают стандартные проверки.
Rootkit: подмена самой OS
Rootkit изменяет операционную систему или низкоуровневое ПО, чтобы скрыть присутствие злоумышленника. Термин происходит от Unix «root» (наивысший уровень привилегий) и «kit» (набор инструментов). Rootkit перехватывает функции OS, чтобы скрывать файлы, ключи реестра, процессы и сетевые соединения от стандартных средств проверки системы. Процесс, в котором работает Rootkit, может не отображаться в Task Manager, его сетевые соединения не будут показаны командой netstat, а его файлы не появятся в списках каталогов — потому что все эти средства обращаются к OS через те же API, которые скомпрометировал Rootkit. Обнаружить Rootkit изнутри заражённой OS чрезвычайно трудно.
# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings
# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden processТипы Rootkit по месту размещения
Rootkit классифицируют по месту работы в системе. Rootkit пользовательского режима (на уровне приложений) работает в пользовательском пространстве и перехватывает вызовы API; его проще всего обнаружить и удалить. Rootkit режима ядра работает с привилегиями уровня OS, изменяя структуры данных ядра; он очень скрытен, а для установки ему требуется драйвер или эксплуатация уязвимости ядра. Bootkit (Rootkit MBR) заражает главную загрузочную запись или загрузочную запись тома и загружается до OS, оставаясь невидимым для OS во время работы. Rootkit гипервизора (на основе VM) располагается ниже OS и запускает исходную OS как виртуальную машину, поэтому теоретически его невозможно обнаружить из гостевой системы.
# Rootkit detection approaches by type:
# User-mode: Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
# with on-disk data (GMER, RootkitRevealer)
# Bootkit: Boot-time scan from trusted environment
# Secure Boot with UEFI TPM attestation
# Hypervisor: Hardware-based integrity measurement
# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the systemОбнаружение Rootkit
Поскольку Rootkit нарушает работу собственных механизмов отчётности OS, для обнаружения необходимо выполнять проверку извне заражённой OS. Методы включают: анализ перекрёстных представлений (непосредственное сравнение структур данных ядра в памяти с данными, возвращаемыми API; несоответствия указывают на скрытые объекты), проверку целостности (сравнение хешей важных системных файлов с эталонными значениями, полученными из доверенного источника), автономное сканирование (загрузка с чистого USB и проверка диска) и Secure Boot с аттестацией TPM (криптографическая проверка того, что цепочка загрузки не была изменена). Среди инструментов — GMER, Malwarebytes Anti-Rootkit и chkrootkit/rkhunter для Linux.
# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit
# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)
# Verify critical file hashes:
aids --check # Advanced Intrusion Detection Environment
trip # Tripwire IDSSpyware: незаметное похищение данных
Spyware тайно отслеживает действия пользователя и передаёт информацию злоумышленнику без ведома или согласия пользователя. Оно может собирать историю посещений, поисковые запросы, снимки экрана, сведения об использовании приложений и данные о местоположении. Некоторые программы Spyware коммерчески продаются как «программы мониторинга» для родительского контроля или наблюдения за сотрудниками (хотя законность зависит от юрисдикции). Злоумышленники и государственные структуры используют вредоносное Spyware для скрытого похищения конфиденциальных деловых данных, личной информации и интеллектуальной собственности. Spyware часто поставляется вместе с бесплатными программами (PUP), из-за чего бывает трудно определить источник заражения.
# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring
# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensionsStalkerware и коммерческое Spyware
Stalkerware — это Spyware, предназначенное для тайного наблюдения за интимными партнёрами и рекламируемое злоумышленникам как средство слежки за партнёром. Оно собирает данные о местоположении, звонках, сообщениях и социальных сетях. Коммерческое Spyware (например, Pegasus от NSO Group, Candiru и FinFisher) продаётся правительствам и правоохранительным органам и часто используется против журналистов, активистов и диссидентов. Pegasus использовало уязвимости iPhone, не требующие нажатия пользователя, чтобы установить ПО без каких-либо действий с его стороны. Coalition Against Stalkerware и исследователи безопасности работали над добавлением обнаружения Stalkerware в основные продукты AV. Для обнаружения часто требуется криминалистический анализ устройства с помощью таких инструментов, как Mobile Verification Toolkit (MVT) Amnesty International.
Кейлоггеры: запись каждого нажатия клавиши
Кейлоггер записывает каждое нажатие клавиши, выполняемое пользователем, перехватывая пароли, сообщения, номера кредитных карт и любые другие вводимые данные. Программные кейлоггеры работают на разных уровнях: перехватчики пользовательского режима (API SetWindowsHookEx), драйверы режима ядра (более скрытые) или перехватчики форм, которые перехватывают отправку данных браузерных форм до шифрования. Аппаратные кейлоггеры — это физические устройства, подключаемые между клавиатурой и компьютером; они полностью невидимы для программных средств обнаружения. Они хранят нажатия клавиш во внутренней памяти для последующего извлечения. Организациям, защищающим зоны с высоким уровнем безопасности, следует регулярно проверять аппаратные порты на наличие несанкционированных устройств.
# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL
# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic
# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)Перехватчики форм и кража учётных данных браузера
Перехватчики форм перехватывают данные, отправляемые в браузерных формах, до их шифрования и передачи по сети, собирая имена пользователей, пароли и номера кредитных карт в момент ввода. Известный банковский троянец Zeus (Zbot) использовал перехватчики форм, внедрённые в процессы браузера. В отличие от сетевых анализаторов трафика, блокируемых HTTPS, перехватчики форм работают на уровне приложений, поэтому шифрование для них не имеет значения. Обычно они перехватывают функции браузера, такие как InternetReadFile, или внедряются в память процесса браузера. Современные средства EDR обнаруживают внедрение в процессы и схемы перехвата API браузера, характерные для активности перехватчиков форм.
# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs
# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuseAdware и PUP
Adware показывает нежелательную рекламу и может перенаправлять браузерный трафик, чтобы приносить доход своим операторам. Хотя Adware менее разрушительно, чем другие вредоносные программы, оно снижает производительность системы, нарушает конфиденциальность и создаёт риски безопасности, перенаправляя пользователя на вредоносные сайты или устанавливаясь вместе с более опасным ПО. PUP (потенциально нежелательные программы) — это программы, которые пользователь мог не устанавливать намеренно; часто они поставляются вместе с бесплатным ПО через вводящие в заблуждение диалоги установки. PUP занимают промежуточное положение: они могут не быть строго вредоносными, но потребляют ресурсы, нарушают конфиденциальность и создают путь для более опасных заражений.
# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next
# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additionsИзвлечение учетных данных и LSASS
После установки вредоносного ПО с достаточными привилегиями извлечение учетных данных получает сохраненные учетные данные из памяти или с диска для перемещения по сети. Процесс Windows LSASS хранит учетные данные в памяти для единого входа. Такие инструменты, как Mimikatz, извлекают из памяти LSASS пароли в открытом виде или хеши NTLM. Защитники противодействуют этому с помощью Credential Guard (Windows 10 и более поздних версий; использует безопасность на основе виртуализации для изоляции LSASS в защищенном контейнере), включения учетных записей в группу защищенных пользователей (предотвращает кэширование учетных данных) и правил EDR, которые выдают оповещения при обращении к памяти LSASS из процессов, не относящихся к системным.
# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts
# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext
# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = EnabledУдаление руткитов и постоянных угроз
Попытка удалить руткит из работающей системы опасна: руткит активно скрывает себя и может обнаружить попытки удаления. Рекомендуемый подход к устранению руткита — переподготовить систему из доверенного эталонного образа после сохранения судебных доказательств. Если немедленная полная переподготовка невозможна, загрузитесь с доверенного внешнего носителя (USB-накопителя с автономным сканером), запустите средства обнаружения руткитов до загрузки ОС, задокументируйте все артефакты и запланируйте переподготовку при первой возможности. Для буткитов используйте Secure Boot с UEFI, чтобы предотвратить загрузку неподписанных загрузчиков, и рассмотрите возможность записи нулей в MBR перед повторной установкой ОС.
# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd
# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1 # wipe MBR
grub-install /dev/sda # reinstall GRUB
# Best practice: full reimage after forensic image capturedБыстрая проверка
Проверьте свое понимание концепций CompTIA Security+ (SY0-701) из этого урока.
Итоги урока
В этом уроке Вы узнали, что рутки́ты подменяют API ОС, чтобы скрывать процессы, файлы и сетевые подключения, из-за чего обнаружение из зараженной ОС становится ненадежным и требуются автономное сканирование или анализ перекрестных представлений; шпионское ПО и кейлоггеры незаметно похищают учетные данные и данные, а поведенческие признаки этого можно обнаружить с помощью мониторинга сети и проверки процессов средствами EDR; инструменты для извлечения учетных данных, такие как Mimikatz, нацеленные на LSASS, нейтрализуются с помощью Windows Credential Guard и групповых политик защищенных пользователей. Далее мы рассмотрим безфайловое вредоносное ПО и атаки с использованием штатных средств системы.
Часто задаваемые вопросы
Урок «Руткиты, шпионские программы и клавиатурные шпионы» бесплатный?
Да — полный текст урока «Руткиты, шпионские программы и клавиатурные шпионы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Руткиты, шпионские программы и клавиатурные шпионы»?
Узнайте, как руткиты скрывают вредоносное ПО от OS, как шпионские программы незаметно выводят данные и как клавиатурные шпионы перехватывают учётные данные в реальном времени. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Руткиты, шпионские программы и клавиатурные шпионы»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Вирусы, черви и трояны
- Программы-вымогатели и криптоблокировщики
- Руткиты, шпионские программы и клавиатурные шпионы
- Безфайловое вредоносное ПО и атаки с использованием штатных средств