Rootkit 的重點是隱蔽
Rootkit 通常指一類用來隱藏惡意活動的技術或惡意軟體。它的目的不是彈出明顯視窗,而是讓檔案、程序、服務、網路連線或系統元件不容易被使用者或安全工具看到。
它可能藏在不同系統層級
常見理解可以分成使用者層、核心層、啟動流程和韌體層。越接近系統底層,越可能影響安全工具看到的結果,也越難由一般使用者自行判斷。但難發現不等於無法處理,關鍵是不要只看單一徵兆。
使用者層異常可能還能由一般安全工具發現;核心層或啟動流程異常則可能影響系統回報本身。這也是高風險事件需要離線掃描、乾淨環境或專業鑑識的原因。
反覆存在的異常比單一症狀更值得重視
可疑徵兆包括安全工具反覆失效、系統設定被改回、陌生驅動或服務持續出現、重開機後惡意行為仍存在、網路連線異常但工作管理員看不到來源。這些徵兆不一定都是 Rootkit,也可能是一般惡意程式、損壞驅動或系統問題。
懷疑中招時先保存資訊
若裝置涉及工作、帳號接管或可能的法律事件,先保存時間、錯誤訊息、安全工具紀錄、可疑檔案名稱和網路異常,再斷開不必要連線。不要下載陌生清除工具,也不要在疑似受感染裝置上登入重要帳號或更改密碼。
重灌有時比繼續清更可靠
如果只是一般個人裝置,且重要資料已有可靠備份,官方安全工具無法清除、系統完整性無法確認,乾淨重裝可能比長期使用不可信環境更安全。若涉及企業或證據需求,則應先由專業人員判斷是否要保留磁碟映像。
一般使用者不需要學會底層分析,但需要知道:單一異常不能直接下結論;反覆存在、難以解釋、影響安全工具的異常,才值得升級處理。