网络安全专业术语
Rootkit
Rootkit · 藏在系统最深处的隐形恶意软件
恶意软件逆向工程
ROOT
- 定义
- Rootkit是网络安全领域的专业术语。Rootkit 通过修改操作系统内核或固件来隐藏自身存在,使常规安全工具无法检测到恶意进程、文件和网络连接。
最后更新:2026-03-18
什么是Rootkit?
Rootkit 通过修改操作系统内核或固件来隐藏自身存在,使常规安全工具无法检测到恶意进程、文件和网络连接。是最难检测和清除的恶意软件类型。
- 隐藏在内核或固件层
- 常规安全工具无法检测
- 最难清除的恶意软件类型
Rootkit详解
Rootkit 按层级分为:用户态 Rootkit(Hook API 调用)、内核态 Rootkit(修改内核数据结构)、Bootkit(感染引导扇区)、固件 Rootkit(感染 UEFI/BIOS)。层级越低越难检测和清除。现代防御依赖 Secure Boot、内核完整性保护和 EDR 的内核级监控。固件 Rootkit 可能需要更换硬件才能彻底清除。
Rootkit的应用场景
正式定义
隐藏在操作系统底层以隐匿恶意活动的高级恶意软件
应用场景
- 高级持久化威胁的检测
- 系统完整性的验证
- 固件安全的审计
常见误区
- Rootkit 不是病毒,是隐藏技术
- 内核态 Rootkit 需要管理员权限才能安装
- Secure Boot 能防御大部分 Bootkit
实际案例
📌 UEFI Rootkit
2022 年发现的 CosmicStrand 是首个已知的 UEFI 固件 Rootkit,能在重装系统后仍然存活,只有刷新固件才能清除。
Rootkit的参考来源
关于Rootkit的常见问题
- Rootkit 为什么难检测
- Rootkit 运行在内核层或更底层,能劫持系统调用隐藏自身的进程、文件和网络连接,常规杀毒软件看不到它。
- 怎么检测 Rootkit
- 离线扫描(从干净系统启动)、内存取证、完整性校验、行为分析,内核级 Rootkit 可能需要重装系统。