常见的rootkit定义是一种恶意软件程序,它使网络犯罪分子能够在不被检测到的情况下访问和渗透计算机中的数据。
它涵盖了旨在感染计算机,为攻击者提供远程控制并长时间保持隐藏的软件工具箱。因此,Rootkit是最难发现和删除的恶意软件之一,并且经常用于窃听用户和对计算机发起攻击。
Rootkit恶意软件可以包含多个恶意工具,其中通常包括用于启动分布式拒绝服务(DDoS)攻击的机器人;可以禁用安全软件,窃取银行和信用卡详细信息以及窃取密码的软件;和击键记录器。Rootkit 通常为攻击者提供进入计算机的后门,使他们能够访问受感染的计算机,并使他们能够在选择时更改或删除软件和组件。
Rootkit 可以通过多种方法进行安装,但它们通常针对计算机上的操作系统 (OS) 或应用程序中的漏洞。攻击者将针对已知漏洞,并使用漏洞利用代码攻击计算机,然后安装 rootkit 和其他允许他们远程访问的组件。
另一种常见的rootkit安装方法是通过受感染的通用串行总线(USB)驱动器,攻击者将其留在公共场所,希望不知情的受害者会拿起它们并将其插入计算机。然后,隐藏在USB驱动器上的恶意软件将作为看似合法的应用程序或文件的一部分进行安装。
但是,Rootkit 不仅用于恶意目的。它们还被组织和执法部门用于监控员工,使他们能够调查机器并应对可能的网络威胁。
有几种rootkit病毒类型为攻击者提供了进入计算机的不同途径,并使他们能够从用户那里窃取数据。
固件 rootkit,也称为硬件 Rootkit,通常旨在感染计算机的硬盘驱动器和基本输入/输出系统 (BIOS),即安装在主板中小型内存芯片上的软件。某些固件 Rootkit 可用于感染用户的路由器,以及拦截写入硬盘上的数据。
引导加载程序是任何计算机的重要元素,也是计算机启动的核心。特殊的操作系统软件在计算机启动后加载到计算机的内存中,通常由光盘(CD)或数字多功能光盘(DVD),硬盘驱动器或USB记忆棒启动,这告诉BIOS引导加载程序的位置。引导加载程序工具包通过将计算机的引导加载程序替换为被黑客入侵的版本来攻击此系统。
引导加载程序 rootkit 会感染主引导记录或卷引导记录,这意味着它不会显示在用户的标准文件系统中。这使得反 Rootkit 和防病毒软件极难检测到 rootkit。它还可能修改引导记录,删除时可能会损坏计算机。
内存 Rootkit 隐藏在计算机的随机存取内存 (RAM) 中,该内存是使数据能够接收并存储在计算机上的硬件。这些 Rootkit 的使用寿命很短,但它们可以在机器后台执行极其有害的活动。
内存 Rootkit 位于计算机的 RAM 中,通常在系统重新启动时消失,但它们有时可能需要额外的工作才能删除。它们通过恶意进程消耗资源来降低计算机 RAM 的性能。
应用程序 Rootkit 将计算机上的文件替换为恶意 Rootkit 文件,这会更改标准应用程序(如记事本、画图或 Word)的性能。每次用户运行这些应用程序时,它们都会让黑客访问他们的计算机。受感染的程序照常运行,这可能使检测是否存在 rootkit 变得困难,但应使用良好的反 Rootkit 或防病毒程序来发现它们。
内核模式 Rootkit 是针对计算机操作系统的高级复杂恶意软件。它们使攻击者能够轻松访问计算机,使他们能够窃取数据并通过添加,删除或替换其代码来修改操作系统的工作方式。
创建内核模式 Rootkit 需要大量的技术知识,这意味着如果它有 bug 或故障,那么它可能会对受感染计算机的性能产生巨大影响。但是,满载错误的内核 rootkit 更容易检测,因为它会为反 rootkit 或防病毒软件留下痕迹。
这些 Rootkit 类型已被用于创建毁灭性攻击,包括:
最大的活跃僵尸网络之一背后的rootkit,负责传播巨大的勒索软件攻击,如Locky垃圾邮件和Dridex金融恶意软件。Necurs保护其他恶意软件链,将机器奴役到僵尸网络并确保无法删除感染。

Rootkit 扫描是用户和组织检测 Rootkit 感染的最有效方法。机器的操作系统通常很难检测到Rootkit,因为它们被设计为在用户系统中伪装自己。因此,通常需要可以执行 Rootkit 扫描的防病毒解决方案来发现恶意软件。
Rootkit 扫描搜索已知的攻击特征。他们发现恶意软件的一种方法是通过内存转储分析,该分析发现rootkit在计算机内存中执行的指令。Rootkit扫描使用的另一种方法是行为分析,它搜索类似rootkit的行为,而不是rootkit本身。此方法能够在用户意识到自己受到攻击之前提醒用户存在 rootkit。
Rootkit是最难从受感染的计算机中删除的恶意软件程序之一。因此,没有保证的方法来恢复由 Rootkit 渗透的计算机,但用户可以和组织采取一些步骤来保护其计算机并删除恶意软件。
检测到 Rootkit 后,应遵循以下过程将其删除:
某些 Rootkit 类型特别难以删除。例如,标准 Rootkit 扫描不太可能删除固件或硬件 Rootkit,用户可能需要从计算机备份和擦除其数据并重新安装操作系统。但是,对于针对 BIOS 的 Rootkit,即使擦除和重新安装也不足以删除恶意软件。这可能需要擦除和更换 BIOS 驱动器,同时硬重置计算机。
Rootkit可能非常难以删除,但可以像其他形式的恶意软件一样防止它们感染计算机。避免 Rootkit 感染的基本步骤包括:
当恶意软件渗透到计算机中,使攻击者能够访问和控制计算机并从中窃取数据时,就会发生 Rootkit 攻击。Rootkit 旨在逃避检测,并且可以在计算机上长时间隐藏。Rootkit通常包含多个工具,例如机器人,击键记录器以及窃取银行详细信息和密码的软件。
Rootkit 可以通过 Rootkit 扫描进行检测,这通常是防病毒解决方案的一部分。它们搜索已知的攻击特征和 Rootkit 行为。
不,Rootkit 不是病毒。计算机病毒是通过损坏文件、破坏数据或浪费资源来损坏计算机的程序或代码片段。Rootkit 是一种恶意软件,可感染计算机并使攻击者能够执行操作或窃取数据。