rootkits

rootkits

Rootkits是一类用于隐藏入侵痕迹及恶意程序的工具集,起源于UNIX系统,通过获取系统高级权限(如root或Administrator)实现隐蔽控制,后扩展至Windows等平台 。其通过替换系统工具、修改内核等方式隐藏进程、文件及注册表信息,常被用于保护病毒或后门程序 。按技术层级可分为用户态与内核态两类:用户态通过LD_PRELOAD劫持动态链接库或替换系统命令(如ps/ls)实现隐藏 ;内核态利用可加载模块(LKM)挂钩系统调用(如SSDT/NtCreateFile)或篡改内核数据结构(task_struct) 。现代分类新增固件级、引导加载级和虚拟化级等类型,典型案例如Stuxnet和Diamorphine 。检测需借助chkrootkit、RKHunter等工具进行哈希比对与内存分析 ,防御需结合系统更新、安全启动与权限最小化原则 。

想要了解更多“rootkits”的信息,请点击:rootkits百科