El enfoque de los Rootkits es la ocultación
Un Rootkit generalmente se refiere a un tipo de tecnología o software malicioso utilizado para ocultar actividades maliciosas. Su objetivo no es generar ventanas emergentes obvias, sino hacer que archivos, procesos, servicios, conexiones de red o componentes del sistema sean difíciles de percibir para el usuario o herramientas de seguridad.
Pueden estar ocultos en diferentes niveles del sistema
Entendimientos comunes pueden dividirse en capas de usuario, capa del núcleo, proceso de inicio y capa de firmware. Cuanto más cerca esté de la base del sistema, más probable es que afecte los resultados que las herramientas de seguridad pueden ver, y también más difícil será para el usuario promedio juzgar por sí mismo. Pero lo difícil de detectar no significa que no se pueda manejar. La clave es no centrarse solo en una única señal.
Anormalidades a nivel de usuario pueden ser detectadas por herramientas de seguridad comunes; mientras que anormalidades a nivel de núcleo o en el proceso de inicio pueden afectar los reportes del sistema en sí. Esta es también la razón por la que los eventos de alto riesgo requieren escaneo fuera de línea, un entorno limpio o peritajes profesionales.
Anomalías recurrentes son más significativas que síntomas aislados
Señales sospechosas incluyen fallos repetidos de herramientas de seguridad, configuraciones del sistema que se revertían, controladores o servicios desconocidos que aparecen continuamente, comportamientos maliciosos persistiendo después de reiniciar, conexiones de red anormales pero sin fuente aparente en el administrador de tareas. Estas señales no son necesariamente Rootkits; pueden ser programas maliciosos comunes, controladores dañados o problemas de sistema.
Si sospechas una infección, primero guarda la información
Si el dispositivo está involucrado en trabajo, toma de cuentas o posibles eventos legales, primero guarda la hora, mensajes de error, registros de herramientas de seguridad, nombres de archivos sospechosos y anormalidades de red, y luego desconecta conexiones innecesarias. No descargues herramientas de limpieza desconocidas, y no inicies sesión en cuentas importantes ni cambies contraseñas en dispositivos sospechosos de estar infectados.
Reinstalar a veces es más confiable que continuar limpiando
Si se trata solo de un dispositivo personal y los datos importantes están respaldados de manera confiable, y las herramientas de seguridad oficiales no pueden limpiar y la integridad del sistema no puede ser confirmada, una reinstalación limpia puede ser más segura que usar constantemente un entorno no confiable. Si se trata de una empresa o se requiere evidencia, un profesional debería evaluar si se debe conservar una imagen del disco.
Los usuarios promedio no necesitan aprender análisis a bajo nivel, pero deben entender: una anormalidad aislada no significa conclusión directa; las anormalidades recurrentes, difíciles de explicar y que afectan a las herramientas de seguridad merecen ser tratadas con más profundidad.