Bootkit

Auch bekannt als:Boot-Malware

Bootkit: Schadsoftware, die den Startprozess manipuliert und sich vor dem Betriebssystem aktiviert. Für die Abwehr sind belastbare PräventionPreventionMaßnahmen, die Sicherheitsvorfälle oder Angriffe verhindern sollen, bevor sie eintreten., aussagekräftige ProtokollierungLoggingAufzeichnung sicherheitsrelevanter Ereignisse für Überwachung, Untersuchung und Nachweisführung., zeitnahe ErkennungDetectionFähigkeit, verdächtige Aktivitäten, Angriffe oder Richtlinienverstöße rechtzeitig zu erkennen. und klar definierte ReaktionsmaßnahmenResponse ActionVordefinierte oder situationsabhängige Maßnahme zur Behandlung einer erkannten Bedrohung oder eines Vorfalls. erforderlich.

Funktionsweise und Einordnung

Bootkit wird über sein Verhalten und seinen Zweck eingeordnet: Ausführung, Persistenz, Ausbreitung, Steuerung und Schadwirkung sind dabei getrennte Phasen. Nicht jede Variante nutzt alle Phasen, und dieselbe Schadkomponente kann unterschiedliche Übertragungswege oder Nutzlasten verwenden. Für die Analyse zählt deshalb nicht allein eine Dateisignatur, sondern auch das Verhalten von Prozessen, Identitäten und Netzwerkverbindungen.

Bedeutung in der Praxis

Operativ sollte die Behandlung die gesamte Angriffskette berücksichtigen. Neben dem Isolieren betroffener Systeme müssen Einstiegspunkt, Persistenzmechanismen, gestohlene Zugangsdaten und mögliche Seitwärtsbewegungen untersucht werden. Wiederherstellung ist erst belastbar, wenn Schadkomponenten entfernt, Ursachen geschlossen, relevante Geheimnisse erneuert und die Überwachung für erneute Aktivität angepasst wurden.

Verwandte Begriffe

  • RootkitRootkitWerkzeugsatz zur verdeckten Aufrechterhaltung privilegierten Zugriffs.: Werkzeugsatz zur verdeckten Aufrechterhaltung privilegierten Zugriffs.
  • Sicherer SystemstartSecure BootStartet nur kryptografisch vertrauenswürdige Boot-Komponenten und Firmware.: Startet nur kryptografisch vertrauenswürdige Boot-Komponenten und Firmware.
  • Firmware-SicherheitFirmware SecuritySchützt gerätenahe Software, Bootprozesse und Hardwarefunktionen vor Manipulation.: Schützt gerätenahe Software, Bootprozesse und Hardwarefunktionen vor Manipulation.
  • Schadsoftware-SchutzAnti-MalwareTechnologien zur Erkennung, Blockierung und Entfernung schädlicher Software.: Technologien zur Erkennung, Blockierung und Entfernung schädlicher Software.