Những công cụ Anti-Rootkit cần và nên có trong hệ thống
Có rất nhiều loại phần mềm độc hại, trong đó, những phần mềm sử dụng
công nghệ rootkit là khó chịu nhất vì chúng rất khó để phát hiện và loại bỏ.
Rootkit có nhiều khả năng phá hoại tiềm tàng, ngụy trang, che đậy tinh vi.
Công nghệ rootkit có thể ẩn sự hiện diện của nó trong những công cụ cơ bản
nhất được tích hợp trên Windows như Task Manager, đến tường lửa đáng tin
cậy nhất hay thậm chí cả trong phần mềm diệt virus, và bạn thậm chí không
tìm ra chúng nó ở xó xỉnh nào trên máy. Điều này xảy ra khi cài đặt và tải
driver với chế độ hạt nhân (kernel-mode) có thể cho phép phần mềm độc hại
chạy với quyền ưu tiên cao hơn.
Hầu hết rootkit dành toàn bộ thời gian để trú ẩn và tìm cách đạt được quyền
điều khiển hệ thống mà không bị phát hiện. Điển hình, nếu bạn sử dụng công
cụ Task Manager của Windows, Anvir, Process Explorer hoặc bất cứ chương
trình nào tương tự, đều không thể phát hiện được hành vi của rootkit, nó cũng
có khả năng làm ẩn toàn bộ file và thư mục trong Windows Explorer cho dù
bạn có thiết lập chế độ hiển thị file ẩn và hệ thống.
Gần đây, đã xuất hiện nhiều công cụ điều khiển trojan từ xa có thêm lựa chọn
tạo server file cùng với rootkit nhưng rất may mắn rằng, chúng hiếm khi
được sử dụng vì những tính năng trên vô cùng nhạy cảm, thêm vào đó nếu
người lập trình hoặc điều khiển không “chắc tay” thì chúng sẽ gây ra hiện
tượng mất ổn định trên máy tính nạn nhân hoặc không thể chiếm được quyền
điều khiển cũng như các tài nguyên khác như mong muốn.
Dù hệ điều hành Windows 64-bit về cơ bản là an toàn với sự lây nhiễm của
rootkit vì mặc định hệ điều hành này chỉ chấp nhận những diver có chữ ký số,
nhưng đã có trường hợp những chứng chỉ số hợp lệ bị hacker đánh cắp và sử
dụng chúng cho các driver lậu nhằm qua mặt phần mềm bảo mật và
Windows. Phần mềm diệt virus không có tác dụng nhiều với rootkit vì sâu
Stuxnet đã bị lây nhiễm trên các máy tinh trong nhiều năm trước khi nó bị
phát hiện bởi VirusBlokAda, nhà phát triển phần mềm diệt virus VBA32.