加载中...

Rootkit是一类以隐藏踪迹为核心目标的恶意程序,名称源于Unix中获取root权限后用于隐匿的工具集。它通过篡改系统机制,使进程、文件、网络连接或注册表项对常规检测工具不可见。
按运行层级可分为:用户态Rootkit(挂钩API函数)、内核态Rootkit(修改系统调用表或内核数据结构,权限更高)、以及更底层的Bootkit(感染引导记录)和固件级Rootkit(驻留于UEFI/BIOS,极难清除)。
因其隐藏能力,常规杀软难以发现内核级Rootkit。检测手段包括交叉视图比对、内存取证、完整性校验以及从可信介质离线扫描。Secure Boot、内核签名校验和虚拟化保护是重要的防御机制。

登录 后参与讨论
暂无讨论,来发表第一条评论吧