Rootkits: Hacker-Tools für Spionage und Datenklau

Wer ein Rootkit auf seinem Server vermutet, kann sich auf lange Nächte einstellen. Einmal installiert, sind die unsichtbaren Hacker-Werkzeuge nur schwer wieder los zu werden. Sie benutzen jeden Trick, um sich zu tarnen, zu verstecken und im System einzugraben.

Wenn Hacker einen Server übernehmen, haben sie meistens noch gar kein bestimmtes Ziel im Auge. Es gibt genügend Tools, die Schwachstellen von Betriebssystem, Web- oder Datenbankserver automatisiert ausnutzen und eine Hintertür installieren. Schwierig ist das wahrlich nicht. Ein ungepatchtes Windows XP mit Service Pack 1 wird nach Studien von Sicherheitsanbietern nach einer Verbindung mit dem Internet innerhalb von Minuten infiziert.

RootkitsDoch nicht immer hat der Hacker Zeit, sofort jeden geknackten Computer auf interessante Informationen zu durchsuchen. Er muss also dafür sorgen, dass er den Zugang offen hält, ohne dass der Besitzer etwas davon merkt. Das Mittel der Wahl ist ein so genanntes "Rootkit". Nach allgemeiner Definition handelt es sich dabei um eine Technik, die hilft, ein anderes Programm oder einen Dienst zu verbergen.

Entstanden sind Rootkits Anfang der 90er im Unix-Bereich. Die ersten Tools waren noch reichlich primitiv und bestanden meist aus modifizierten Systemprogrammen. Die Hacker tauschten die Programme wie die Prozessanzeige ps oder das Directory-Tool ls gegen eigene Versionen aus, die so umgebaut waren, dass sie bestimmte Prozesse oder Dateien einfach versteckten. Die zunehmende Zahl von unterschiedlichen Unix-Varianten setzte diesem Ansatz aber bald ein Ende - es wurde einfach zu aufwändig, für alle Derivate ein passendes Tool zu schreiben und zu kompilieren. Zudem begann sich der Erfolg von Windows auch im Internet zu zeigen. Und mehr und mehr Server liefen unter dem Betriebssystem. Änderungen an Tools wie dem Task-Manager waren viel zu komplex, um sie einfach und schnell durchzuführen.

So verlegte sich die Hackergemeinde auf die Arbeit mit dem Application Programming Interface (API). Diese Schnittstellen sind unter anderem Bestandteil des Betriebssystems und stellen definierte und dokumentierte Funktionen zur Verfügung. So muss ein Programmierer keinen eigenen "Datei öffnen" Dialog entwickeln, sondern er nutzt dazu die Windows API. Das ist praktisch, sorgt für ein einheitliches Erscheinungsbild der Programme und spart Zeit. Leider auch den Hackern, sich nun darauf verlegten, API-Aufrufe abzufangen und deren Ausgabe zu modifizieren.

Fanden Sie diesen Artikel nützlich?
6 von 7 Lesern fanden diesen Artikel nützlich.

Aktuelle Job-Angebote

ZDNet.de Live

India ...

India regulator to review mobile phone rates. t.co/...

8.02.12, 05:12 von zdnetasia
We're ...

We're experiencing a backend glitch that has rendered our site inaccessible. Pls bear with us while our tech gurus scurry to fix the issue.

8.02.12, 04:29 von zdnetasia
Malwa ...

Malware is the next nuclear bomb: Kaspersky t.co/...

8.02.12, 04:25 von zdnetaustralia
Govt ...

Govt mulls closing Optus TV Now loophole: t.co/...

8.02.12, 04:14 von zdnetaustralia
Renea ...

Reneasas, Fujitsu, Panasonic may merge systems chip ops. t.co/...

8.02.12, 03:55 von zdnetasia
Yahoo ...

Yahoo chairman steps down, reviews continue. t.co/...

8.02.12, 03:43 von zdnetasia
Is ...

Is the telco code enough, or does the regulator need to step in? t.co/...

8.02.12, 03:18 von zdnetaustralia
AVADi ...

AVADirect, Maingear start shipping gaming laptops with Sandy Bridge-E desktop processors t.co/...

8.02.12, 03:00 von ZDNet
Path ...

Path discovered phoning home with your address book t.co/...

8.02.12, 02:45 von ZDNet
Cochl ...

Cochlear implant recall costs over $100 million t.co/...

8.02.12, 02:39 von zdnetaustralia
NBN ...

NBN Co inks $620m satellite deal: t.co/...

8.02.12, 01:58 von zdnetaustralia
Path ...

Path uploads iPhone users' contacts: t.co/...

8.02.12, 01:43 von zdnetaustralia
Yahoo ...

Yahoo loses board chairman in reshuffle t.co/...

8.02.12, 01:31 von zdnetaustralia
New ...

New Nikon D800 and D800E are highest resolution full-frame dSLRs t.co/...

8.02.12, 01:25 von ZDNet
A tip ...

A tip to return a familiar Quick Look viewing feature to Lion's Finder t.co/...

8.02.12, 01:25 von ZDNet
Spamv ...

Spamvertised 'Tax information needed urgently' emails lead to malware t.co/...

8.02.12, 00:50 von ZDNet
Forme ...

Former Google exec: Facebook, Twitter are killing search t.co/...

8.02.12, 00:50 von ZDNet
Googl ...

Google starts laying high-speed fiber in Kansas City t.co/...

8.02.12, 00:45 von ZDNet
Micro ...

Microsoft delivers another app on Android t.co/...

8.02.12, 00:15 von ZDNet
FTC ...

FTC issues warning to marketers about certain mobile apps t.co/...

8.02.12, 00:05 von ZDNet