# Was ist ein Rootkit?

> Ein Rootkit ist eine Sammlung von Code oder Werkzeugen, die Programme, Dateien, Prozesse, Verbindungen oder andere Aktivitäten verbirgt und dabei hilft, eine privilegierte Präsenz auf einem kompromittierten System zu halten.

- Kanonische URL: https://yellowcube.eu/de/glossary/rootkit/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es kann die Mechanismen verändern oder abfangen, über die der Systemzustand gemeldet wird. Rootkits können im User Space, im Kernel des Betriebssystems, im Bootvorgang, in der Firmware oder auf einer Virtualisierungsebene wirken.

Angreifer installieren ein Rootkit üblicherweise, nachdem sie Zugriff und Privilegien erlangt haben, und nutzen es, um eine weitere Payload oder einen Zugriffsmechanismus zu verbergen. Lokale Werkzeuge erhalten dabei möglicherweise manipulierte Ergebnisse; Untersucher vergleichen daher unabhängige Quellen und benötigen eventuell eine vertrauenswürdige externe, Offline- oder tieferliegende Inspektion. Die Platzierung beeinflusst die Wiederherstellungsoptionen.

### Wichtigste Punkte

- **Verschleierung:** Rootkits können APIs einhaken, Dienstprogramme oder Bibliotheken ersetzen, Kernel-Komponenten verändern oder Boot- und Firmware-Pfade manipulieren, um Artefakte auszulassen oder zu fälschen.
- **Erkennung:** Auf Diskrepanzen zwischen Beobachtungen achten, unerwartete privilegierte Module oder Treiber, Integritätsänderungen, abnormale Boot-Komponenten sowie Telemetrie von außerhalb der verdächtigen Grenze.
- **Reaktion:** Beweise sichern, Angreiferzugriff einschränken, die initiale Kompromittierung und die verborgene Payload identifizieren sowie betroffene Ebenen aus verifizierten Quellen wiederherstellen. Eine Neuinstallation des Betriebssystems entfernt möglicherweise keine tieferliegende Persistenz.
- **Wichtige Einschränkung:** Der Name beweist weder Unix-„root"-Zugriff noch eine bestimmte Ebene oder vollständige Unsichtbarkeit. Fehlende Artefakte können auch aus Fehlern, nicht unterstützten Werkzeugen oder Erfassungslücken resultieren.

### Verwandte Begriffe

[Malware](<https://yellowcube.eu/de/glossary/malware/>) · [Erkennung und Reaktion auf Endgeräten (EDR)](<https://yellowcube.eu/de/glossary/endpoint-detection-and-response/>) · [Malware-Analyse](<https://yellowcube.eu/de/glossary/malware-analysis/>) · [Secure Boot](<https://yellowcube.eu/de/glossary/secure-boot/>) · [Firmware-Sicherheit](<https://yellowcube.eu/de/glossary/firmware-security/>) · [Backdoor](<https://yellowcube.eu/de/glossary/backdoor/>) · [Persistenz](<https://yellowcube.eu/de/glossary/persistence/>)

### Quellen

[NIST glossary: Rootkit](https://csrc.nist.gov/glossary/term/rootkit) · [MITRE ATT&CK T1014: Rootkit](https://attack.mitre.org/techniques/T1014/) · [MITRE ATT&CK T1542: Pre-OS Boot](https://attack.mitre.org/techniques/T1542/) · [NIST SP 800-83 Rev. 1: Guide to Malware Incident Prevention and Handling](https://csrc.nist.gov/pubs/sp/800/83/r1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

