Aller au contenu

Rootkit

En clair

Un logiciel malveillant qui se cache du système d'exploitation lui-même. Il ne figure pas dans la liste des programmes, parce que c'est lui qui décide de ce que cette liste affiche.

Ce que cherche l'attaquant : prendre le contrôle d'un appareil.

Définition

Un rootkit est un ensemble de composants malveillants qui s'installe à un niveau de privilège élevé afin de dissimuler sa présence et celle d'autres programmes au système d'exploitation lui-même. Sa fonction propre n'est pas de nuire directement, mais de rendre invisible ce qui nuit.

Comment ça fonctionne

Un logiciel ordinaire demande au système la liste des fichiers et des processus, et affiche ce qu'on lui répond. Le rootkit s'installe en amont de cette réponse : il modifie ce que le système rapporte, de sorte que ses propres fichiers et processus soient omis de la liste avant même qu'un antivirus ne la consulte. Cela explique une situation autrement déroutante — une machine qui se comporte anormalement pendant que tous les outils lancés depuis elle la déclarent saine. La conséquence méthodologique est directe et vaut au-delà de cette fiche : un système ne peut pas s'examiner lui-même de façon fiable. La vérification qui a du sens vient de l'extérieur, en démarrant l'appareil sur un support indépendant, ou en observant depuis le réseau ce que la machine émet.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Comportement anormal persistant alors que tous les examens depuis la machine ne rapportent rien
  • Antivirus qui se désactive seul, ou qui ne parvient plus à se mettre à jour
  • Écarts entre ce que la machine affiche et ce que l'on observe depuis un autre point : trafic réseau, taille des fichiers, espace disque
  • Problème qui réapparaît à l'identique après une désinfection déclarée réussie
  • Démarrage sensiblement plus long, ou message lié au démarrage sécurisé

Comment vérifier

Ne concluez pas depuis la machine soupçonnée. Comparez ce qu'elle affirme avec une observation extérieure — le trafic vu depuis le routeur, un démarrage sur un support externe. C'est laborieux, et c'est aussi la raison pour laquelle la réponse pratique passe souvent directement par la réinstallation.

Que faire

Gardez le démarrage sécurisé activé et le système à jour : c'est ce qui rend l'installation à ce niveau difficile. Évitez d'utiliser un compte administrateur au quotidien, un rootkit ayant besoin de privilèges élevés pour se placer.

Si c'est déjà arrivé

Considérez la machine comme non digne de confiance tant qu'elle n'a pas été réinstallée, et changez vos mots de passe depuis un autre appareil, non depuis celle-ci. La réinstallation complète du système, formatage compris, est ici la réponse normale plutôt qu'une mesure extrême. Sauvegardez vos documents personnels, pas les programmes ni les fichiers système. Sur un appareil professionnel, ne réinstallez pas de votre propre initiative : prévenez le service informatique, qui peut avoir besoin de la machine en l'état. Faites-vous accompagner si l'opération n'est pas dans vos habitudes — cybermalveillance.gouv.fr oriente vers des prestataires.

Questions fréquentes

Pourquoi mon antivirus ne voit-il rien ?
Parce qu'il interroge le système, et que le système lui répond ce que le rootkit veut lui faire répondre. Ce n'est pas un défaut de l'antivirus : c'est la limite de tout examen mené depuis l'intérieur de la machine que l'on soupçonne.
Réinstaller le système suffit-il ?
Dans la grande majorité des situations rencontrées par un particulier, oui — à condition de formater le disque et de ne pas restaurer une image système antérieure. Ne réinstallez pas les mêmes programmes depuis les mêmes sources si l'un d'eux est à l'origine du problème.

Sources officielles

Aussi appelée : rootkit, outil de dissimulation, bootkit.

Cette fiche fait partie de la famille Logiciels malveillants. Mise à jour : 2026-09-03.