Es kann die Mechanismen verändern oder abfangen, über die der Systemzustand gemeldet wird. Rootkits können im User Space, im Kernel des Betriebssystems, im Bootvorgang, in der Firmware oder auf einer Virtualisierungsebene wirken.
Angreifer installieren ein Rootkit üblicherweise, nachdem sie Zugriff und Privilegien erlangt haben, und nutzen es, um eine weitere Payload oder einen Zugriffsmechanismus zu verbergen. Lokale Werkzeuge erhalten dabei möglicherweise manipulierte Ergebnisse; Untersucher vergleichen daher unabhängige Quellen und benötigen eventuell eine vertrauenswürdige externe, Offline- oder tieferliegende Inspektion. Die Platzierung beeinflusst die Wiederherstellungsoptionen.
Wichtigste Punkte
VerschleierungRootkits können APIs einhaken, Dienstprogramme oder Bibliotheken ersetzen, Kernel-Komponenten verändern oder Boot- und Firmware-Pfade manipulieren, um Artefakte auszulassen oder zu fälschen.
ErkennungAuf Diskrepanzen zwischen Beobachtungen achten, unerwartete privilegierte Module oder Treiber, Integritätsänderungen, abnormale Boot-Komponenten sowie Telemetrie von außerhalb der verdächtigen Grenze.
ReaktionBeweise sichern, Angreiferzugriff einschränken, die initiale Kompromittierung und die verborgene Payload identifizieren sowie betroffene Ebenen aus verifizierten Quellen wiederherstellen. Eine Neuinstallation des Betriebssystems entfernt möglicherweise keine tieferliegende Persistenz.
Wichtige EinschränkungDer Name beweist weder Unix-„root"-Zugriff noch eine bestimmte Ebene oder vollständige Unsichtbarkeit. Fehlende Artefakte können auch aus Fehlern, nicht unterstützten Werkzeugen oder Erfassungslücken resultieren.