Rootkit é um conjunto de ferramentas que se esconde nas camadas mais profundas do sistema operacional para ocultar a presença de outro malware e manter o acesso do atacante. É difícil de detectar com um antivírus convencional.
Como o rootkit se camufla, encontrá-lo exige observar o comportamento do equipamento e da rede, além dos arquivos. Nas empresas, isso se faz com ferramentas EDR (detecção e resposta em endpoints, que registram o que acontece em cada equipamento) e com uma equipe que analisa os alertas; diante de uma suspeita, o caminho mais seguro é reinstalar o sistema a partir de uma imagem limpa.
Como resolvemos na TecnetOne: TecnetSOC
malware oculto, kit de root, malware de kernel