RISTIKKO

Ratko viikottain vaihtuva ristisanatehtävä, sudoku tai krypto  suoraan nettiselaimessa.

LUMO VIRUSTARKASTAJA

Lumo Virustarkastajalla tarkistat näppärästi, onko koneesi lääkekuurin tarpeessa.

12.03.2008 18:01

Rootkit-haittaohjelmat ja niiden poistaminen

Virus- ja vakoiluohjelmien saadessa yhä tehokkaampia torjuntamenetelmiä saavat kutsumattomat vieraat myös yhä kekseliäämpiä ja vaikeammin havaittavia leviämis- ja toimintamuotoja.

Yksi uusimmista ja ajan myötä ehkä merkittävimmistäkin Windows-ympäristöön tiensä löytäneistä toimintamenetelmistä ovat niin kutsutut rootkitit, joihin perehdymme tässä artikkelissa.

Rootkit, mikä se on?

Rootkit on vanha, UNIX-käyttöjärjestelmän valtakaudelta peräisin oleva termi. Rootkittejä käytetään UNIX-järjestelmissä normaalisti nostamaan järjestelmän käyttäjiä sen ylläpitäjän eli niin sanotusti rootin statukseen.

Windows-käyttöjärjestelmän rootkitit, niin sanotut ”kernel-hackit” toimivat hieman eri tavalla. Ne pystyvät piilottamaan tiedostoja, hakemistoja tai tietokoneessa taustalla ajettavia prosesseja. Vaikka rootkitit itsessään eivät ole haitallisia, niitä voidaan käyttää haitallisten ohjelmien piilottamiseen esimerkiksi viruksia tai vakoiluohjelmistoja etsiviltä ohjelmilta.

Rootkitin avulla asennettu haittaohjelma pysyy näin ollen piilossa ja tekemään kiusojaan, vaikka kone olisi muuten suojattu asianmukaisilla tietoturvaohjelmistoilla. Yhdistettynä nykyajan kehittyneisiin viruksiin rootkiteistä voikin muodostua merkittävä tietoturvaongelma. Rootkitit saattavat olla myös osa suurempaa haittaohjelmaa, jonka avulla saastunutta tietokonetta voidaan etäohjata.

Rootkit-ongelman laajuus

Rootkitit liittyvät tätä nykyä lähinnä koneesta erilaisia tietoja kerääviin ja eteenpäin lähettävien vakoilu- eli spyware-ohjelmien toimintaan, mutta ongelma ei suinkaan jää tähän. Esimerkiksi suositun Half Life 2 -tietokonepelin julkaisun taannoinen viivästyminen johtui pitkälti sen lähdekoodin varastamisesta. Tässä teossa käytettiin apuvälineenä nimenomaan tekijöiden tietokoneille ujutettua rootkit-ohjelmaa.

Myös esimerkiksi nettipokeri-sivuilta on havaittu rootkit-ohjelmia, jotka ovat tallentaneet pelaajien tietoja laittomasti rikollisiin tarkoituksiin. Käyttäjille on tarjottu ladattavaksi pokerityökaluja, jotka ovatkin sisältäneet rootkit-takaportin, jonka avulla on voitu luoda laittomasti luoda etäyhteys käyttäjän tietokoneeseen. Rootkit-ohjelmaa käytettiin peittämään luvattomien tietostojen siirto uhrin tietokoneeseen, jonka jälkeen työkalun kirjoittaja pääsi käsiksi käyttäjän tietokoneella oleviin online-pokerisivustojen sisäänkirjautumistietoihin. Hakkerin tarkoituksena oli kirjautua tietojen avulla pokerisivustoille pelaamaan itseään vastaan, hävitä pelit tahallaan ja kerätä voitot.

Rootkit-ongelma sai myös poikkeuksellista näkyvyyttä vuonna 2005, kun SonyBMG-levy-yhtiön levyjen osoitettiin asentavan musiikin kuuntelijoiden tietokoneelle tietoturvan vaarantavan kopiosuojauksen. Kopiosuojaus oli toteutettu rootkit-tekniikalla ja se luokiteltiin nopeasti erittäin vaaralliseksi haittaohjelmaksi.

Vaikka Spyware-ohjelmistot eivät aiheutakaan yleensä suoranaista uhkaa koneen toiminnalle, ovat ne silti kutsumattomia vieraita ja lopulta poikivat esimerkiksi reilun määrän roskapostia.

Paljon suuremman uhkan rootkiteistä tekee se, että niitä voidaan käyttää esimerkiksi tietokonevirusten levittämiseen.

Koska perinteiset tietoturvaohjelmistot eivät välttämättä tunnista rootkit-ohjelmia täysin luotettavasti, on rootkit-ongelmaan etsittävä uusia ratkaisuja.

Miten rootkiteiltä suojaudutaan?

Koska rootkitit vaativat pesiytyäkseen ensin pääsyn tartutettavalle koneelle, näiden epäilyttävien vieraiden kertymistä ehkäisevät samat viisaat toimintaohjeet, joilla haitallisia ohjelmistoja ja muita tietoturvariskejä pystytään välttämään.

Sen sijaan Windows-ympäristössä itse rootkittien torjuntaan ei vielä ole kovinkaan paljon työkaluja, mutta Lumo/DNA Internet-asiakkaille räätälöidystä Nettiturva-palvelusta vastaava F-Secure on julkaissut rootkittien etsimiseen erikoistuneen Blacklight-ohjelmiston. Ohjelma on myös mukana F-Securen uusissa tietoturva-ohjelmistoiossa.

Piilotettuja tiedostoja, hakemistoja ja prosesseja etsivä Blacklight on muiden F-Secure-ohjelmien tapaan helppokäyttöinen. Ohjelma toimii suurin piirtein samalla tavalla kuin yleisimmät Spywarea koneelta etsivät ohjelmat: koneen läpiluotaavaan skannaukseen vaaditaan ohjelman lataamisen jälkeen tasan kolme hiiren klikkausta.

Loppu hyvin, kaikki hyvin?

Pelkkä rootkittien etsintään erikoistunut ohjelmakaan ei tuo autuutta, sillä rootkittien parissa toimivien epärehellisempien tietokoneharrastajien ja virustentorjunta-asiantuntijoiden välinen kilpajuoksu on jo alkanut.

Esimerkiksi ns. Hacker Defender-ohjelmat pyrkivät estämään rootkittejä etsivien ohjelmien toimintaa, ja tällaisia ohjelmia tarjotaan Internetissä vieläpä täysin avoimesti. Tästä johtuen tietoturva-asioista valveutuneen koneenkäyttäjän tulisikin pitää myös rootkit-torjuntaohjelmistonsa ajan tasalla, ainakin niin kauan kunnes niistä tulee olennainen osa isompia tietoturvaratkaisuja.

Tero Lehtiniemi ja Jukka O. Kauppinen

Tietoturva-artikkelit

SOPA – lakialoite, joka uhkasi kaataa internetin

Mac ei ole niin turvallinen kuin luulit

Tietoturvan vuosi 2011

Microsoft Security Essentials - ilmainen vaihtoehto tietoturvaan

Anonymous – Internetin kettutytöt?

Stuxnet: kun kybersodankäynti tuli julkiseksi

Moni uhka vaanii verkkopankkien käyttäjää

Näin pankki suojelee verkkoasiakkaitaan

Google+ haastaa Facebookin, mutta entä tietoturva?

Huijari pyrkii Facebook-seinällesi

Botnet on joukkovoimaa ilman lupaa

Myös kännykkä tarvitsee tietoturvaa – ratkaisut

Myös kännykkä tarvitsee tietoturvaa – käyttöjärjestelmät

Myös kännykkä tarvitsee tietoturvaa – uhkakuvat

Varo huijaavaa virustorjuntaa

Kuinka pelifirmoista tuli hakkereiden ykköskohde

Valitse turvallinen nettiselain

Terveisiä Nigeriasta – sähköpostihuijauksen anatomia

Netissä kohkaaminen voi kostautua

Varo sähköpostimatoja

Salasanaa ei pidä eikä tarvitse kierrättää

Näin salaat tärkeät tiedostot helposti

Omppukoneiden tietoturva

Vinkkejä Windows 7:aan siirtymiseen

Facebook-ryhmissä viritellään ansalankoja

Facebook-kaveriksi kelpaa jo kumiankkakin

Top 5 -vinkit Windowsin tietoturvaan

Mitä kannattaa paljastaa yhteisöpalvelussa?

Langattoman verkon tietoturva kuntoon

Lumileopardi tuo Macin OS X:än nopeutta ja vakautta

Tietokalastelijat onkivat tietojasi

Järjestäytynyt rikollisuus rehottaa internetissä

Apple Safari 4.0 – palanen omenaa työpöydälläsi

Onko ohjelmisto turvallinen?

Riesana roskaposti - miten säästäät aikaa ja vaivaa?

Firefox-selaimen parhaat laajennukset

Nettiselainrintaman uudet vaihtoehdot: Firefox 3.0 ja Google Chrome

Virukset ovat muuttuneet bisnekseksi

Suomenkielistä tietoturvaa internetissä

Suomenkielistä tietoturvaa internetissä

Tiedot talteen varmuuskopioimalla

Tiedot talteen varmuuskopioimalla

Säädä Nettiturvan palomuurin asetukset kuntoon

Sosiaalinen hakkerointi kohdistuu käyttäjään

Tietoturvaa Sampo Pankin asiakkaille

Roskaposti - ongelma ja miten siitä selvitään

Rootkit-haittaohjelmat ja niiden poistaminen

Vakoilijat koneellasi: miten torjut spyware-haittaohjelmat

Palomuurit - miksi niitä tarvitaan?

Nettiselaimet ja niiden turvallisuus

Muistutus salasanojen tarpeellisuudesta

Madot ja makrot – sähköpostin uhkat ja niiltä suojautuminen

Kotikone kesäkuntoon

Norton 360 – täysi tietoturvapaketti

Evästeet ja tietoturva

Poista nettiselailun jäljet

Älä myy henkilötietojasi koneen mukana

Työkaluja huijaussivujen tunnistamiseen

Tietoturvapäivä kasvoi tietoturvaviikoksi

Ohjelmistojen kuukauden bugit

Osta turvallisesti verkosta

Windowsin käyttäjätasot kuntoon

Internetin uhkia - rootkit-haittaohjelmat ja niiden poisto

Mobiilimadot - todellinen uhkako?

Turvallisuusuhkia piratismin vastaisesta taistelusta?

Tietokoneviruksia jo 20 vuotta

Tietoturvasta huolehtiminen on kaikkien asia

Viruksilla tehdään rahaa

Sosiaalinen hakkerointi kohdistuu käyttäjään

Kannettavan tietokoneen tiedostot turvaan

Salausohjelmistoja yksityiselle ja yrittäjälle

 

CERT-FI varoitukset

javax.servlet.jsp.JspException: Problem accessing the absolute URL "http://www.cert.fi/rss/varoitukset.xml". java.net.ConnectException: Connection refused
 

CERT-FI uutiset

javax.servlet.jsp.JspException: Problem accessing the absolute URL "http://www.cert.fi/rss/tietoturvanyt.xml". java.net.ConnectException: Connection refused