Ir al contenido
Menú principal
Menú principal
mover a la barra lateral
ocultar
Navegación
Página principal
Cambios recientes
Página aleatoria
Ayuda sobre MediaWiki
Buscar
Buscar
español
Apariencia
Crear una cuenta
Acceder
Herramientas personales
No has accedido
Discusión
Contribuciones
Crear una cuenta
Acceder
Edición de «
Rootkit
»
Página
Discusión
español
Leer
Editar
Editar código
Ver historial
Herramientas
Herramientas
mover a la barra lateral
ocultar
Acciones
Leer
Editar
Editar código
Ver historial
General
Lo que enlaza aquí
Cambios relacionados
Información de la página
Apariencia
mover a la barra lateral
ocultar
Advertencia:
no has iniciado sesión. Tu dirección IP se hará pública si haces cualquier edición. Si
inicias sesión
o
creas una cuenta
, tus ediciones se atribuirán a tu nombre de usuario, además de otros beneficios.
Comprobación antispam. ¡
No
rellenes esto!
{{referencias|t=20111108|informática}} [[Archivo:Ubuntu 10.04 rootkit2.png|miniaturadeimagen|Ejemplo de uso de rootkit en el sistema operativo [[Ubuntu]].]] Un '''''rootkit''''' o '''encubridor'''<ref>{{Cita web|url=https://www.avast.com/es-es/c-rootkit?hsSkipCache=true&hs_ungate__cos_renderer_combine_all_css_disable=true|título=¿Qué es un rootkit (encubridor) y cómo eliminarlo?|fechaacceso=8 de abril de 2019|sitioweb=www.avast.com}}</ref><ref>{{Cita web|url=https://moodle2017-18.ua.es/moodle/pluginfile.php/80624/mod_resource/content/5/seguridad/pagina_14.htm|título=Rootkits|fechaacceso=8 de abril de 2019|sitioweb=moodle2017-18.ua.es}}</ref><ref>{{Cita web|url=https://www.icann.org/news/blog/que-es-un-ataque-de-intermediarios|título=¿Qué es un ataque de intermediarios?|fechaacceso=8 de abril de 2019|sitioweb=www.icann.org|idioma=es}}</ref> es un conjunto de ''[[software]]'' que permite al usuario un acceso de "privilegio" a un ordenador, pero mantiene su presencia inicialmente oculta al control de los administradores al descomponer el funcionamiento normal del [[sistema operativo]]. Este término proviene de una [[concatenación]] de la palabra inglesa ''[[root]]'', que significa 'raíz' (nombre tradicional de la cuenta privilegiada en los sistemas operativos [[Unix]]) y de la palabra inglesa ''kit'', que significa 'conjunto de herramientas' (en referencia a los componentes de software que implementan este programa). El término ''rootkit'' tiene connotaciones peyorativas ya que se lo asocia a [[malware|programas maliciosos]] al esconderse a sí mismo y a otros [[programa computacional|programas]], [[Proceso (informática)|procesos]], [[Archivo (informática)|archivos]], [[directorio]]s, claves de [[registro de windows|registro]] y puertos. Esto permite al intruso mantener el acceso a una amplia variedad de sistemas operativos como pueden ser [[GNU/Linux]], [[Solaris (sistema operativo)|Solaris]] o [[Microsoft Windows]] para remotamente enviar acciones o extraer [[información]] sensible. Usualmente, un [[Hackear|atacante]] instala un encubridor en una [[computadora]] después de primero haber obtenido derechos de escritura en cualquier parte de la jerarquía del [[Sistema de archivos|sistema de ficheros]], pudiendo ser por haberse aprovechado de una [[Vulnerabilidad (informática)|vulnerabilidad]] conocida o por haber obtenido una [[contraseña]] (ya sea por [[Password cracking|descifrado de contraseñas]] o por [[Ingeniería social (seguridad informática)|ingeniería social]]). Una vez que el ''rootkit'' ha sido instalado, permite que el atacante disfrace la siguiente intrusión y mantenga el acceso privilegiado a la computadora por medio de rodeos a los mecanismos normales de [[autenticación]] y [[autorización]]. Pese a que los ''rootkits'' pueden servir con muchos fines, han ganado notoriedad fundamentalmente como ''malware'', escondiendo programas que se apropian de los recursos de las computadoras o que roban contraseñas sin el conocimiento de los administradores y de los usuarios de los sistemas afectados. Los encubridores pueden estar dirigidos al ''[[firmware]]'', al [[hipervisor]], al [[Núcleo (informática)|núcleo]], o, más comúnmente, a los programas del usuario. La detección del encubridor es complicada pues es capaz de corromper al programa que debería detectarlo. Los métodos de detección incluyen utilizar un sistema operativo alternativo confiable; métodos de base [[comportamiento|conductual]]; controles de firma, controles de diferencias y análisis de [[volcado de memoria]]. La eliminación del encubridor puede ser muy difícil o prácticamente imposible, especialmente en los casos en que el ''rootkit'' reside en el núcleo; siendo a veces la reinstalación del sistema operativo el único método posible que hay para solucionar el problema. == Uso de los rootkits == Un ''rootkit'' se usa habitualmente para esconder algunas aplicaciones que podrían actuar en el sistema atacado. Suelen incluir [[Puerta trasera|puertas traseras]] para ayudar al intruso a acceder fácilmente al sistema una vez que se ha conseguido entrar por primera vez. Por ejemplo, el rootkit puede esconder una aplicación que lance una [[línea de comandos|consola]] cada vez que el atacante se conecte al sistema a través de un determinado [[Puerto (computación)|puerto]]. Los ''rootkits'' del [[Núcleo (informática)|núcleo]] pueden contener funcionalidades similares. Una puerta trasera puede permitir también que los procesos lanzados por un usuario sin privilegios de administrador ejecuten algunas funcionalidades reservadas únicamente al [[superusuario]]. Todo tipo de herramientas útiles para obtener información de forma ilícita pueden ser ocultadas mediante ''rootkits''. Los encubridores se utilizan también para usar el sistema atacado como «base de operaciones», es decir, usarlo a su vez para lanzar ataques contra otros equipos. De este modo puede parecer que es el sistema infiltrado el que lanza los ataques y no el intruso externo. Este tipo de ataques podrían ser de denegación de servicio ([[Ataque de denegación de servicio|DoS]]), ataques mediante [[IRC]] o mediante [[correo electrónico]] en forma de [[correo basura]]. == Funcionamiento de los ''rootkits'' == El funcionamiento de los encubridores se puede generalizar de la siguiente manera: # Infección del sistema: en primer lugar, el ''rootkit'' se instala en el dispositivo e infecta el sistema. # El modo encubierto: una vez que el ''rootkit'' se haya instalado, pasa al modo encubierto. En otras palabras, el rootkit se oculta en el sistema y empieza a manipular los procesos de intercambio de datos que utilizan los programas y las funciones para mandar falsa información a los programas de seguridad como, por ejemplo, los programas [[antivirus]]. # Crear una [[puerta trasera]]: el último paso consiste en crear una puerta trasera para permitir el [[acceso remoto]] al dispositivo. La tarea del encubridor consiste en ocultar los inicios de [[Sesión (informática)|sesión]] remotos y cualquier actividad que se pueda clasificar como sospechosa para poder manipular el dispositivo sin dejar ningún rastro.<ref>{{Cita web|url=https://www.ionos.mx/digitalguide/servidores/seguridad/rootkit/|título=Lo que hay que saber sobre el rootkit|fechaacceso=2022-04-20|sitioweb=IONOS Digitalguide|idioma=es}}</ref> == Tipos de rootkits == === Tipos básicos === Los ''rootkits'' se pueden clasificar en dos grupos: los que van integrados en el [[Núcleo (informática)|núcleo]] y los que funcionan a nivel de [[Aplicación (informática)|aplicación]]. Los que actúan desde el núcleo añaden o modifican una parte del código de dicho núcleo para ocultar el ''backdoor''. Normalmente este procedimiento se complementa añadiendo nuevo código al núcleo, ya sea mediante un [[Controlador de dispositivo|controlador]] o un módulo, como los [[Módulo de núcleo|módulos]] del [[núcleo de Linux]] o los dispositivos del sistema de [[Microsoft Windows|Windows]]. Estos rootkits suelen parchear las [[llamada al sistema|llamadas al sistema]] con versiones que esconden información sobre el intruso. Son los más peligrosos, ya que su detección puede ser muy complicada. Los encubridores que actúan como aplicaciones pueden reemplazar los archivos ejecutables originales con versiones descifradas que contengan algún [[Troyano (informática)|troyano]], o también pueden modificar el comportamiento de las aplicaciones existentes usando [[Hackear|hacks]], parches, [[Inyección de código|código inyectado]], etc. === Ejemplos === Algunos troyanos han utilizado estos ''rootkits'' no persistentes que cargan en la memoria una vez que ellos se encuentran instalados: * SuckIT * Adore * T0rn * Ambient's Rootkit (ARK) * [[Hacker Defender]] * [[First 4 Internet]] XCP (Extended Copy Protection) [[Gestión digital de derechos|DRM]] * RkU Test Rootkit & Unreal<ref>[http://infomars.fr/forum/index.php?showtopic=280&view=findpost&p=1776 RkU Test Rootkit & Unreal] (en francés) rootkits para someter a un test sus softwares de protección.</ref> * Rootkit de núcleo: UACd (agrega un controlador de muy bajo nivel llamado UACd.sys) * Rootkits de Macintosh == Detección de ''rootkits'' == Hay limitaciones inherentes a cualquier programa que intente detectar ''rootkits'' mientras se estén ejecutando en el sistema sospechoso. Los ''rootkits'' son aplicaciones que modifican muchas de las herramientas y librerías de las cuales depende el sistema. Algunos ''rootkits'' modifican el propio núcleo (a través de módulos y otros métodos como se indica más arriba).{{cr}} El principal problema de la detección de ''rootkits'' consiste en que el [[sistema operativo]] en ejecución no es fiable globalmente.{{cr}} En otras palabras, algunas acciones como pedir la lista de los procesos en ejecución o listar los ficheros de un [[directorio]] no son fiables al no comportarse como deberían. El mejor método para detectar un ''rootkit'' es apagar el sistema que se considere infectado y revisar o salvar los datos arrancando desde un medio alternativo, como un [[disco de rescate]] (como un CD-ROM) o una [[memoria USB]]. Un ''rootkit'' inactivo no puede ocultar su presencia. Los programas antivirus mejor preparados suelen identificar a los ''rootkits'' que funcionan mediante llamadas al sistema y peticiones de bajo nivel, las cuales deben quedar intactas. Si hay alguna diferencia entre ellas, se puede afirmar la presencia de un ''rootkit''. Los ''rootkits'' intentan protegerse a sí mismos monitorizando los procesos activos y suspendiendo su actividad hasta que el escaneo ha finalizado, de modo que el ''rootkit'' no pueda ser identificado por un detector. Los fabricantes de aplicaciones de seguridad han ido integrando los detectores de ''rootkits'' en los productos tradicionales de detección de [[antivirus]]. Si un ''rootkit'' consigue esconderse durante el proceso de detección, será identificado por el detector de ''rootkits'', que busca movimientos sospechosos. Si el encubridor «decide» detenerse momentáneamente, será identificado como un [[Virus informático|virus]]. Esta técnica combinada de detección puede obligar a los atacantes a implementar mecanismos de contraataque{{cr}} (también llamados retrorrutinas) en el código del ''rootkit'', con el objetivo de eliminar los procesos creados por el software de seguridad, eliminando así al programa antivirus de la memoria. Al igual que con los virus convencionales, la detección y eliminación de los rootkits será una batalla permanente entre los creadores del rootkit y de los programas de seguridad. Hay varios programas disponibles para detectar ''rootkits''. En los sistemas basados en Unix, dos de las aplicaciones más populares son [[chkrootkit]] y [[rkhunter]]. Para Windows está disponible un detector llamado [[Blacklight]] (gratuito para uso personal) en la web de F-Secure.{{cr}} Blacklight presenta problemas de incompatibilidad en Windows 7.{{cr}} Otra aplicación de detección para Windows es [[Rootkit Revealer]] de Sysinternals. Detecta todos los ''rootkits'' actuales comparando las funcionalidades del sistema operativo original con las que se han detectado. Sin embargo, algunos ''rootkits'' han empezado a añadir este programa a la lista de los cuales no deben esconderse. En esencia, eliminan las diferencias entre los dos listados, de modo que el detector no los encuentra. Pero algo tan simple como renombrar el fichero 'rootkitrevealer.exe' hace que el ''rootkit'' ya no sepa que se está enfrentando a un detector. Como se decía antes, será una continua batalla entre los ''rootkits'' y los [[antivirus]]. == Véase también == * [[Cracker]] * [[Hacker]] * [[Malware]] * [[Seguridad informática]] * [[Seguridad de la información]] * [[Virus informático]] == Referencias == {{listaref}} == Enlaces externos == * [http://la-samhna.de/library/rootkits/index.html Rootkits en el núcleo Linux] * [https://web.archive.org/web/20070428163143/http://www.sans.org/resources/malwarefaq/t0rn_rootkit.php Análisis del rootkit T0rn] * [https://web.archive.org/web/20051125030608/http://www.egocrew.de/download.html Rootkits para Windows y Linux y software de detección(En alemán)] * [http://www.anti-trojan.org Anti-trojan.org: Información sobre troyanos en rootkits y software de detección] * [https://web.archive.org/web/20081015071450/http://research.microsoft.com/Rootkit/ Strider GhostBuster Rootkit Detection] * [http://packetstormsecurity.org/UNIX/penetration/rootkits/ Unix Rootkits en packet storm security] * {{en}} [http://www.informationweek.com/software/showArticle.jhtml?articleID=196901062 Six Rootkit Detectors Protect Your System] (Serdar Yegulalp - InformationWeek) * [https://web.archive.org/web/20070930023520/http://www.europe.f-secure.com/exclude/blacklight/index.shtml web de F-Secure] * [https://web.archive.org/web/20051128053735/http://www.sysinternals.com/utilities/rootkitrevealer.html Sysinternals] {{Control de autoridades}} [[Categoría:Seguridad informática]] [[Categoría:Hacking]] [[Categoría:Malware]] [[Categoría:Palabras y frases en inglés]] [[Categoría:Rootkits| ]] [[Categoría:Tipos de malware]]
Resumen:
Al guardar los cambios aceptas los
términos de uso
y liberas de forma irrevocable tu contribución conforme a los términos de las licencias
licencia CC BY-SA 4.0
y
GFDL
. Aceptas igualmente que un hipervínculo o URL es atribución suficiente conforme a la licencia Creative Commons.
Cancelar
Ayuda de edición
(se abre en una ventana nueva)
Buscar
Buscar
Edición de «
Rootkit
»
Añadir idiomas
Añadir tema