Módosíthatja vagy elfoghatja a rendszerállapot jelentésére szolgáló mechanizmusokat. A rootkit a felhasználói térben, az operációs rendszer kernelében, a rendszerindítási folyamatban, a firmware-ben vagy egy virtualizációs rétegben is működhet.
A támadók jellemzően hozzáférés és jogosultság megszerzése után telepítik a rootkitot, majd azzal egy másik payloadot vagy hozzáférési mechanizmust rejtenek. A helyi eszközök manipulált eredményeket kaphatnak, ezért a vizsgálatok független forrásokat vetnek össze, és megbízható külső, offline vagy alacsonyabb szintű ellenőrzésre lehet szükség. Az elhelyezés befolyásolja a helyreállítási lehetőségeket.
Legfontosabb pontok
ElrejtésA rootkit hookolhatja az alkalmazásprogramozási interfészeket, kicserélhet segédprogramokat vagy könyvtárakat, módosíthatja a kernelkomponenseket, vagy manipulálhatja a rendszerindítási és firmware-útvonalakat, hogy kihagyjon vagy meghamisítson artefaktokat.
ÉszlelésA megfigyelések közötti eltérésekre, a váratlan kiemelt modulokra vagy illesztőprogramokra, az integritási változásokra, a rendellenes rendszerindítási komponensekre és a gyanított határon kívüli telemetriára kell figyelni.
ReagálásMeg kell őrizni a bizonyítékokat, korlátozni kell a támadó hozzáférését, azonosítani kell a kezdeti kompromittálódást és a rejtett payloadot, és ellenőrzött forrásokból kell helyreállítani az érintett rétegeket. Az operációs rendszer újratelepítése nem feltétlenül távolítja el az alacsonyabb szintű perzisztenciát.
Fontos korlátA név nem bizonyít Unix „root" hozzáférést, konkrét réteget vagy teljes láthatatlanságot. A hiányzó artefaktok meghibásodásból, nem támogatott eszközökből vagy gyűjtési résekből is fakadhatnak.