ルートキットの重点は隠蔽
ルートキットは通常、悪意のある活動を隠すための技術または悪意のあるソフトウェアの一種を指します。その目的は明らかなウィンドウをポップアップすることではなく、ファイル、プロセス、サービス、ネットワーク接続、またはシステムコンポーネントをユーザーやセキュリティツールに容易に見せないようにすることです。
さまざまなシステムレベルに隠れている可能性
一般的な理解としては、ユーザーレベル、カーネルレベル、ブートプロセス、ファームウェアレベルに分けることができます。システムの底層に近づくほど、セキュリティツールが見る結果に影響を与えやすくなり、一般ユーザーが自分で判断するのも難しくなります。しかし、発見が難しいからといって対処できないわけではなく、重要なのは単一の兆候だけを見ないことです。
ユーザーレベルの異常は一般のセキュリティツールによって発見される可能性がありますが、カーネルレベルやブートプロセスの異常はシステム自体の報告に影響を与える可能性があります。これが、高リスクのイベントがオフラインスキャンやクリーン環境、または専門的なフォレンジックを必要とする理由です。
繰り返し存在する異常は単一の症状よりも注意が必要
疑わしい兆候には、セキュリティツールが繰り返し機能しない、システム設定が元に戻される、異常なドライバーやサービスが継続的に現れる、再起動後も悪意のある行動が続く、ネットワーク接続が異常だがタスクマネージャーでその出所が見えないなどがあります。これらの兆候は必ずしもルートキットであるわけではなく、一般的な悪意のあるソフトウェアや損傷したドライバー、システムの問題である可能性もあります。
感染が疑われる場合はまず情報を保存
デバイスが仕事やアカウント乗っ取りまたは可能性のある法的事件に関与している場合、まずは時間、エラーメッセージ、セキュリティツールのログ、疑わしいファイル名、ネットワークの異常を保存し、その後不要な接続を切断します。怪しいクリーニングツールをダウンロードしないでください。また、感染が疑われるデバイスで重要なアカウントにログインしたり、パスワードを変更したりしないでください。
再インストールは時にクリーンアップより信頼できる
一般的な個人用デバイスの場合、重要なデータの信頼できるバックアップがあり、公式なセキュリティツールでのクリーニングができず、システムの完全性が確認できない場合、クリーンな再インストールは長期間信頼できない環境を使用し続けるよりも安全な場合があります。企業や証拠要件に関与している場合は、ディスクイメージを保持する必要があるかどうかを専門家に判断してもらうべきです。
一般ユーザーは基層分析を学ぶ必要はありませんが、次のことを知っておく必要があります:単一の異常から直接結論を下すことはできません。繰り返し存在し、説明が困難で、セキュリティツールに影響を与える異常が重要な処理を要します。