0Pricing
Cloud & IT Cert Prep · Урок

Руткиты, шпионские программы и клавиатурные шпионы

Узнайте, как руткиты скрывают вредоносное ПО от OS, как шпионские программы незаметно выводят данные и как клавиатурные шпионы перехватывают учётные данные в реальном времени.

«Руткиты, шпионские программы и клавиатурные шпионы» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Скрытые вредоносные программы: незаметное присутствие

Многие виды вредоносных программ заявляют о своём присутствии заметным ущербом, однако существует класс вредоносного ПО, специально созданный для того, чтобы оставаться скрытым от пользователей, администраторов и средств защиты и при этом незаметно выполнять задачи злоумышленников. Rootkit, Spyware и кейлоггеры представляют скрытую часть спектра вредоносных программ. Их эффективность зависит от сохранения присутствия без обнаружения: они могут оставаться активными месяцами или годами, незаметно похищая учётные данные и информацию. Понимание методов сокрытия необходимо для криминалистического расследования и выбора средств обнаружения, способных найти то, что пропускают стандартные проверки.

Rootkit: подмена самой OS

Rootkit изменяет операционную систему или низкоуровневое ПО, чтобы скрыть присутствие злоумышленника. Термин происходит от Unix «root» (наивысший уровень привилегий) и «kit» (набор инструментов). Rootkit перехватывает функции OS, чтобы скрывать файлы, ключи реестра, процессы и сетевые соединения от стандартных средств проверки системы. Процесс, в котором работает Rootkit, может не отображаться в Task Manager, его сетевые соединения не будут показаны командой netstat, а его файлы не появятся в списках каталогов — потому что все эти средства обращаются к OS через те же API, которые скомпрометировал Rootkit. Обнаружить Rootkit изнутри заражённой OS чрезвычайно трудно.

# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings

# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden process

Типы Rootkit по месту размещения

Rootkit классифицируют по месту работы в системе. Rootkit пользовательского режима (на уровне приложений) работает в пользовательском пространстве и перехватывает вызовы API; его проще всего обнаружить и удалить. Rootkit режима ядра работает с привилегиями уровня OS, изменяя структуры данных ядра; он очень скрытен, а для установки ему требуется драйвер или эксплуатация уязвимости ядра. Bootkit (Rootkit MBR) заражает главную загрузочную запись или загрузочную запись тома и загружается до OS, оставаясь невидимым для OS во время работы. Rootkit гипервизора (на основе VM) располагается ниже OS и запускает исходную OS как виртуальную машину, поэтому теоретически его невозможно обнаружить из гостевой системы.

# Rootkit detection approaches by type:
# User-mode:   Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
#              with on-disk data (GMER, RootkitRevealer)
# Bootkit:     Boot-time scan from trusted environment
#              Secure Boot with UEFI TPM attestation
# Hypervisor:  Hardware-based integrity measurement

# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the system

Обнаружение Rootkit

Поскольку Rootkit нарушает работу собственных механизмов отчётности OS, для обнаружения необходимо выполнять проверку извне заражённой OS. Методы включают: анализ перекрёстных представлений (непосредственное сравнение структур данных ядра в памяти с данными, возвращаемыми API; несоответствия указывают на скрытые объекты), проверку целостности (сравнение хешей важных системных файлов с эталонными значениями, полученными из доверенного источника), автономное сканирование (загрузка с чистого USB и проверка диска) и Secure Boot с аттестацией TPM (криптографическая проверка того, что цепочка загрузки не была изменена). Среди инструментов — GMER, Malwarebytes Anti-Rootkit и chkrootkit/rkhunter для Linux.

# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit

# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)

# Verify critical file hashes:
aids --check  # Advanced Intrusion Detection Environment
trip          # Tripwire IDS

Spyware: незаметное похищение данных

Spyware тайно отслеживает действия пользователя и передаёт информацию злоумышленнику без ведома или согласия пользователя. Оно может собирать историю посещений, поисковые запросы, снимки экрана, сведения об использовании приложений и данные о местоположении. Некоторые программы Spyware коммерчески продаются как «программы мониторинга» для родительского контроля или наблюдения за сотрудниками (хотя законность зависит от юрисдикции). Злоумышленники и государственные структуры используют вредоносное Spyware для скрытого похищения конфиденциальных деловых данных, личной информации и интеллектуальной собственности. Spyware часто поставляется вместе с бесплатными программами (PUP), из-за чего бывает трудно определить источник заражения.

# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring

# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensions

Stalkerware и коммерческое Spyware

Stalkerware — это Spyware, предназначенное для тайного наблюдения за интимными партнёрами и рекламируемое злоумышленникам как средство слежки за партнёром. Оно собирает данные о местоположении, звонках, сообщениях и социальных сетях. Коммерческое Spyware (например, Pegasus от NSO Group, Candiru и FinFisher) продаётся правительствам и правоохранительным органам и часто используется против журналистов, активистов и диссидентов. Pegasus использовало уязвимости iPhone, не требующие нажатия пользователя, чтобы установить ПО без каких-либо действий с его стороны. Coalition Against Stalkerware и исследователи безопасности работали над добавлением обнаружения Stalkerware в основные продукты AV. Для обнаружения часто требуется криминалистический анализ устройства с помощью таких инструментов, как Mobile Verification Toolkit (MVT) Amnesty International.

Кейлоггеры: запись каждого нажатия клавиши

Кейлоггер записывает каждое нажатие клавиши, выполняемое пользователем, перехватывая пароли, сообщения, номера кредитных карт и любые другие вводимые данные. Программные кейлоггеры работают на разных уровнях: перехватчики пользовательского режима (API SetWindowsHookEx), драйверы режима ядра (более скрытые) или перехватчики форм, которые перехватывают отправку данных браузерных форм до шифрования. Аппаратные кейлоггеры — это физические устройства, подключаемые между клавиатурой и компьютером; они полностью невидимы для программных средств обнаружения. Они хранят нажатия клавиш во внутренней памяти для последующего извлечения. Организациям, защищающим зоны с высоким уровнем безопасности, следует регулярно проверять аппаратные порты на наличие несанкционированных устройств.

# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL

# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic

# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)

Перехватчики форм и кража учётных данных браузера

Перехватчики форм перехватывают данные, отправляемые в браузерных формах, до их шифрования и передачи по сети, собирая имена пользователей, пароли и номера кредитных карт в момент ввода. Известный банковский троянец Zeus (Zbot) использовал перехватчики форм, внедрённые в процессы браузера. В отличие от сетевых анализаторов трафика, блокируемых HTTPS, перехватчики форм работают на уровне приложений, поэтому шифрование для них не имеет значения. Обычно они перехватывают функции браузера, такие как InternetReadFile, или внедряются в память процесса браузера. Современные средства EDR обнаруживают внедрение в процессы и схемы перехвата API браузера, характерные для активности перехватчиков форм.

# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs

# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuse

Adware и PUP

Adware показывает нежелательную рекламу и может перенаправлять браузерный трафик, чтобы приносить доход своим операторам. Хотя Adware менее разрушительно, чем другие вредоносные программы, оно снижает производительность системы, нарушает конфиденциальность и создаёт риски безопасности, перенаправляя пользователя на вредоносные сайты или устанавливаясь вместе с более опасным ПО. PUP (потенциально нежелательные программы) — это программы, которые пользователь мог не устанавливать намеренно; часто они поставляются вместе с бесплатным ПО через вводящие в заблуждение диалоги установки. PUP занимают промежуточное положение: они могут не быть строго вредоносными, но потребляют ресурсы, нарушают конфиденциальность и создают путь для более опасных заражений.

# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next

# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additions

Извлечение учетных данных и LSASS

После установки вредоносного ПО с достаточными привилегиями извлечение учетных данных получает сохраненные учетные данные из памяти или с диска для перемещения по сети. Процесс Windows LSASS хранит учетные данные в памяти для единого входа. Такие инструменты, как Mimikatz, извлекают из памяти LSASS пароли в открытом виде или хеши NTLM. Защитники противодействуют этому с помощью Credential Guard (Windows 10 и более поздних версий; использует безопасность на основе виртуализации для изоляции LSASS в защищенном контейнере), включения учетных записей в группу защищенных пользователей (предотвращает кэширование учетных данных) и правил EDR, которые выдают оповещения при обращении к памяти LSASS из процессов, не относящихся к системным.

# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts

# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext

# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = Enabled

Удаление руткитов и постоянных угроз

Попытка удалить руткит из работающей системы опасна: руткит активно скрывает себя и может обнаружить попытки удаления. Рекомендуемый подход к устранению руткита — переподготовить систему из доверенного эталонного образа после сохранения судебных доказательств. Если немедленная полная переподготовка невозможна, загрузитесь с доверенного внешнего носителя (USB-накопителя с автономным сканером), запустите средства обнаружения руткитов до загрузки ОС, задокументируйте все артефакты и запланируйте переподготовку при первой возможности. Для буткитов используйте Secure Boot с UEFI, чтобы предотвратить загрузку неподписанных загрузчиков, и рассмотрите возможность записи нулей в MBR перед повторной установкой ОС.

# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd

# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1  # wipe MBR
grub-install /dev/sda                        # reinstall GRUB

# Best practice: full reimage after forensic image captured

Быстрая проверка

Проверьте свое понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

В этом уроке Вы узнали, что рутки́ты подменяют API ОС, чтобы скрывать процессы, файлы и сетевые подключения, из-за чего обнаружение из зараженной ОС становится ненадежным и требуются автономное сканирование или анализ перекрестных представлений; шпионское ПО и кейлоггеры незаметно похищают учетные данные и данные, а поведенческие признаки этого можно обнаружить с помощью мониторинга сети и проверки процессов средствами EDR; инструменты для извлечения учетных данных, такие как Mimikatz, нацеленные на LSASS, нейтрализуются с помощью Windows Credential Guard и групповых политик защищенных пользователей. Далее мы рассмотрим безфайловое вредоносное ПО и атаки с использованием штатных средств системы.

Часто задаваемые вопросы

Урок «Руткиты, шпионские программы и клавиатурные шпионы» бесплатный?

Да — полный текст урока «Руткиты, шпионские программы и клавиатурные шпионы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Руткиты, шпионские программы и клавиатурные шпионы»?

Узнайте, как руткиты скрывают вредоносное ПО от OS, как шпионские программы незаметно выводят данные и как клавиатурные шпионы перехватывают учётные данные в реальном времени. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Руткиты, шпионские программы и клавиатурные шпионы»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Вирусы, черви и трояны
  2. Программы-вымогатели и криптоблокировщики
  3. Руткиты, шпионские программы и клавиатурные шпионы
  4. Безфайловое вредоносное ПО и атаки с использованием штатных средств
← Назад к Cloud & IT Cert Prep