LELexEdge词汇锋面
网络安全专业术语

Rootkit

Rootkit · 藏在系统最深处的隐形恶意软件

恶意软件逆向工程
ROOT
定义
Rootkit网络安全领域的专业术语Rootkit 通过修改操作系统内核或固件来隐藏自身存在,使常规安全工具无法检测到恶意进程、文件和网络连接。

最后更新:2026-03-18

什么是Rootkit?

Rootkit 通过修改操作系统内核或固件来隐藏自身存在,使常规安全工具无法检测到恶意进程、文件和网络连接。是最难检测和清除的恶意软件类型。

  • 隐藏在内核或固件层
  • 常规安全工具无法检测
  • 最难清除的恶意软件类型

Rootkit详解

Rootkit 按层级分为:用户态 Rootkit(Hook API 调用)、内核态 Rootkit(修改内核数据结构)、Bootkit(感染引导扇区)、固件 Rootkit(感染 UEFI/BIOS)。层级越低越难检测和清除。现代防御依赖 Secure Boot、内核完整性保护和 EDR 的内核级监控。固件 Rootkit 可能需要更换硬件才能彻底清除。

Rootkit的应用场景

正式定义

隐藏在操作系统底层以隐匿恶意活动的高级恶意软件

应用场景

  • 高级持久化威胁的检测
  • 系统完整性的验证
  • 固件安全的审计

常见误区

  • Rootkit 不是病毒,是隐藏技术
  • 内核态 Rootkit 需要管理员权限才能安装
  • Secure Boot 能防御大部分 Bootkit

实际案例

📌 UEFI Rootkit

2022 年发现的 CosmicStrand 是首个已知的 UEFI 固件 Rootkit,能在重装系统后仍然存活,只有刷新固件才能清除。

Rootkit的参考来源

关于Rootkit的常见问题

Rootkit 为什么难检测
Rootkit 运行在内核层或更底层,能劫持系统调用隐藏自身的进程、文件和网络连接,常规杀毒软件看不到它。
怎么检测 Rootkit
离线扫描(从干净系统启动)、内存取证、完整性校验、行为分析,内核级 Rootkit 可能需要重装系统。

与Rootkit相关的术语

EDRreverse-engineeringbackdoor