루트킷의 핵심은 은폐
루트킷은 일반적으로 악의적인 활동을 숨기기 위해 사용되는 기술 또는 악성 소프트웨어를 의미합니다. 그 목적은 분명한 창을 띄우는 것이 아니라, 파일, 프로그램, 서비스, 네트워크 연결 또는 시스템 구성 요소가 사용자나 보안 도구에 의해 쉽게 감지되지 않도록 만드는 것입니다.
다양한 시스템 계층에 숨어 있을 수 있다
일반적인 이해는 사용자 계층, 커널 계층, 부트 과정 및 펌웨어 계층으로 나눌 수 있습니다. 시스템의 하위 계층에 가까워질수록 보안 도구가 보는 결과에 영향을 미칠 가능성이 높아지며, 일반 사용자가 스스로 판단하기 더 어려워집니다. 그러나 발견하기 어렵다는 것은 처리할 수 없다는 뜻이 아닙니다. 중요한 것은 단일 징후만을 바라보지 않는 것입니다.
사용자 계층의 이상은 일반 보안 도구로 발견될 수 있지만, 커널 계층이나 부트 과정의 이상은 시스템 보고에 영향을 미칠 수 있습니다. 이는 고위험 사건이 오프라인 스캔, 깨끗한 환경 또는 전문가 조사를 필요로 하는 이유이기도 합니다.
반복적으로 나타나는 이상은 단일 증상보다 더 주목할 가치가 있다
의심스러운 징후로는 보안 도구의 반복적인 실패, 시스템 설정이 정상으로 되돌아가고, 낯선 드라이버나 서비스가 지속적으로 나타나고, 재부팅 후 악의적인 행동이 여전히 존재하며, 네트워크 연결의 이상이 있지만 작업 관리자가 출처를 알 수 없는 경우가 포함됩니다. 이러한 징후가 반드시 루트킷을 의미하는 것은 아니며, 일반 악성 프로그램 또는 손상된 드라이버 또는 시스템 문제일 수도 있습니다.
감염 의심 시 먼저 정보 저장
장치가 작업, 계정 탈취 또는 법적 사건과 관련된다면, 먼저 시간, 오류 메시지, 보안 도구 기록, 의심스러운 파일 이름 및 네트워크 이상을 저장한 후 불필요한 연결을 끊습니다. 낯선 삭제 도구를 다운로드하지 말고, 의심되는 장치에서 중요한 계정에 로그인하거나 비밀번호를 변경하지 마십시오.
재설치는 때때로 청소를 계속하는 것보다 더 신뢰할 수 있다
일반 개인 장치일 경우, 중요한 데이터가 신뢰할 수 있는 백업을 가지고 있다면, 공식 보안 도구로 청소할 수 없거나 시스템 무결성을 확인할 수 없는 경우, 깨끗한 재설치가 장기적으로 신뢰할 수 없는 환경을 사용하는 것보다 더 안전할 수 있습니다. 기업이나 증거 요구 사항이 관련된 경우, 전문 인력이 디스크 이미지를 보존할지 판단해야 합니다.
일반 사용자는 하층 분석을 배울 필요는 없지만, 알아야 할 점은 단일 이상으로 직접 결론을 내릴 수 없다는 것입니다. 반복적으로 존재하고 설명하기 어려우며 보안 도구에 영향을 미치는 이상이 있을 때만 업그레이드 처리가 필요합니다.