甚麼是 Rootkit?理解隱藏機制、偵測限制與可信重裝的判斷

甚麼是 Rootkit?理解隱藏機制、偵測限制與可信重裝的判斷

Marcus Reid
2026年10月5日· 7 分鐘讀完

Rootkit 是干預作業系統回報資訊、用以隱藏惡意活動的軟件或功能。它可隱藏檔案、程序、連接及其他組件。關鍵在可見性與信任,不是某一類被竊資料。Microsoft 說明,rootkit 能改變一般系統報告,受影響裝置對自己的描述因此可能不可靠。[1]

這不代表每次不明崩潰都由 rootkit 引起。Rootkit 偵測須有超出「電腦慢」的證據;rootkit 移除可能需要一般運行系統以外的可信環境。機構裝置或載有重要證據的電腦,要先交事故應變人員評估,再嘗試清理工具或重裝。

關鍵要點

  • Rootkit 隱藏活動,所處層級影響一般工具能觀察甚麼。
  • 用戶空間、核心、啟動及韌體失陷,各有復原邊界。
  • 陰性掃描屬有限結果,不能證明每一層都可信。
  • 持續感染或可信深層風險,需要合資格協助及合適重建方案。

Rootkit 與其他惡意軟件有何分別?

可把 rootkit 視為隱藏機制。惡意程式可能竊取資料、提供未授權存取或執行其他載荷;rootkit 協助把行為藏於通常視圖之外。MITRE 描述了攔截或修改作業系統介面,以影響程式、檔案、服務、驅動程式及連接資訊的回傳。[2]

程序清單只是某個來源的觀察,不是獨立盤點每個組件。如果來源被操縱,重複問同一問題不會帶來獨立確認。因此,空白清單可與其他無法解釋的保安證據並存。

木馬描述偽裝投遞,間諜軟件描述收集,廣告軟件描述不需要廣告,電腦蠕蟲描述自行複製。Rootkit 可支援其他惡意功能,但不能把這些名稱互換作診斷。

名稱中的「root」亦不代表正常管理員帳戶就是感染。正規軟件也會使用高權限。要有實際發現支持,判斷是否存在未授權組件隱藏活動或改變可信報告,而非只看字眼。

Rootkit 影響哪個層級?

MITRE 記錄用戶層、核心層,以及作業系統之下包括韌體的 rootkit 功能;bootkit 則針對啟動過程。[2]分層有助理解復原範圍,不是按表面症狀強弱推算的等級。

層級隱藏位置對復原的意義
用戶空間應用或用戶空間介面檢查組件與持續存在方式,單一程序視圖可能誤導
核心系統核心執行或驅動程式正常運行系統視圖可能失真,獨立評估很重要
啟動過程參與啟動的組件只清理檔案可能錯過受影響啟動層
韌體一般系統以下的裝置程式碼只重裝作業系統未必處理該組件

表格解釋調查人員為何須確認層級,並非供用戶自行診斷的測試。一個掃描器沒有發現,不代表韌體感染;若證據明確指向更低層,也不能假定普通重裝足夠。

更新後出現新問題,可能是相容性故障。重複具名威脅、保安工具的完整性警告或調查結論,比單純「裝置奇怪」更相關。保留準確字句及組件名稱,讓協助符合證據。

為何 rootkit 偵測不容易?

結果取決於工具和執行環境。一般系統內的掃描,只能研究該環境提供的資料;獨立可信環境可以改變可見性,但亦有支援平台、前提及檢查範圍。一般掃描不能被說成普遍的無威脅證明。

結果有用判斷單獨不能證明甚麼
可信工具識別 rootkit有具體發現要調查所有層及帳戶已復原
一般掃描陰性該次沒有偵測威脅隱藏組件不可能存在
離線掃描完成且沒有發現工具在支援環境未找到威脅全部韌體與歷史活動已核實
處理後偵測重現清理或再次感染需要調查無進一步證據便確認持續存在層級
系統表現改善可見問題有變被複製資料與遠端帳戶存取已撤銷

Microsoft Defender Offline 是在正常 Windows 核心以外掃描的平台專屬例子。[3]現行指引列有平台限制,包括不支援的 ARM Windows 及 Windows Server 設定。須核對實際裝置,不應假設每部標示 Windows 的機器都能按同一流程處理。

準備與掃描按鈕同樣重要。要求包括合適 Defender 設定、管理員存取與 Windows 復原環境。進入離線環境時,BitLocker 可能涉及復原密鑰;更改保護設定前,按官方指引或詢問管理員。[3]重新啟動本身不證明預期掃描已執行,應閱讀實際結果。

何時應求助或重建系統?

先衡量發現可信程度及受保護內容的價值。若支援工具識別可移除組件且成功處理,保留結果並注意重現。相同威脅返回、保安控制持續不可靠,或證據指向深層時,不能用反覆快速掃描代替完整應變。

Microsoft 建議,rootkit 問題持續時重裝系統及防護軟件,再從備份還原資料。[1]套用時要保留層級邊界:可信重裝處理作業系統環境,不會自動驗證獨立韌體,也不會取消已洩露資料的後果。

抹除之前,考慮必要文件、加密復原密鑰、應用存取,以及僱主或調查者需要的證據。重設會銷毀一些用來解釋事故的資訊。機構裝置應由應變負責人決定先保存分析,還是立即重建。

採用製造商或機構復原指引。在可信裝置從可信來源取得工具與安裝程式,不下載警告網頁推銷的隨機「rootkit 移除工具」。韌體疑慮應交合資格支援,提供具體型號及發現,不要盲目更新韌體以免損壞裝置。

有選擇地還原必要文件,向真正開發者重新取得應用;避免還原可疑完整系統映像或同一未授權驅動程式。備份有用,但早於最新可見症狀,不表示它自動安全。

帳戶復原仍是另一項工作。憑據可能洩露時,用可信環境更改並檢查工作階段。重建電腦不能收回已複製檔案,也不自動結束所有網上工作階段。裝置與帳戶復原應分別記錄結果。

如何降低風險而不過度診斷?

更新系統與應用,限制不必要高權限安裝,保留可還原備份。Microsoft 將更新與定期備份列為預防措施。[1]它們降低暴露並改善復原選項,不能證明個別裝置從未失陷。

使用可信下載來源,理解程式為何要高權限。不要為執行陌生修復工具而停用保安控制。了解正常裝置管理,能幫助分清預期機構工具與不明變更。

數碼私隱指南把備份、帳戶和裝置習慣整合成計劃。裝置重新可信後,VPN 對黑客的防護範圍說明獨立網絡層。加密傳輸不能使被操縱的程序清單可信,也不能移除隱藏驅動程式。

總結

Rootkit 透過系統介面或更深組件隱藏活動,造成信任問題。判斷要符合證據及掃描範圍。持續發現或可信低層疑慮,需要合資格評估、適當可信重建、選擇性還原與獨立帳戶復原。

常見問題

電腦慢就表示有 rootkit 嗎?

不是。緩慢與崩潰有許多一般原因。應查看具體保安發現和近期改動,不只按效能診斷,也不在無證據時假設最深層問題。

Bootkit 等於所有 rootkit 嗎?

不是。Bootkit 針對啟動過程;rootkit 亦可在用戶空間、核心或韌體。層級分別重要,適合一層的復原方法未必處理另一層。

macOS 或 Linux 也有 rootkit 嗎?

有。MITRE 記錄 Windows、Linux 及 macOS 的 rootkit。偵測與復原選項因平台而異,不能把 Windows 工具或指引當作通用解決辦法。

離線掃描乾淨能證明電腦安全嗎?

不能。它是工具支援環境及範圍內的有用結果,沒有驗證每個韌體組件,亦不證明憑據從未被竊。應查看過往發現及剩餘復原工作。

重裝系統能移除所有 rootkit 嗎?

未必。重裝可以處理作業系統環境,但啟動或韌體失陷證據需要相符範圍的應變。不知道受影響層時,不能保證一次重裝全部解決。

應否為求安心更新韌體?

不應盲目操作。錯誤韌體處理可能損壞裝置,亦未必解決真實問題。根據型號和發現尋求製造商或合資格指引,不把陰性掃描視為韌體感染證據。

VPN 能偵測或移除 rootkit 嗎?

不能。VPN 管理網絡傳輸,不處理系統完整性或隱藏驅動修復。先用適當保安與復原方法重建裝置信任,才考慮額外網絡保護。

免責聲明: 本文說明一般保安判斷,不能代替個別裝置的診斷。由機構管理的裝置應按所屬機構的事故應變指引處理。

來源

  1. Rootkits — https://learn.microsoft.com/en-us/defender-endpoint/malware/rootkits-malware
  2. Rootkit, Technique T1014 — https://attack.mitre.org/techniques/T1014/
  3. Microsoft Defender Offline — https://learn.microsoft.com/en-us/defender-endpoint/microsoft-defender-offline

Sources checked 2026 年 10 月 5 日

延伸閱讀

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是 Rootkit?理解隱藏機制、偵測限制與可信重裝的判斷 | AethoVPN