Rootkit to najgroźniejsza kategoria złośliwego oprogramowania — ukrywa się głęboko w systemie, modyfikuje jądro Windows lub bootloader i jest niewidoczny dla zwykłych programów antywirusowych działających z poziomu zainfekowanego systemu. Serwis Wiatraczna w Warszawie specjalizuje się w wykrywaniu i usuwaniu rootkitów oraz pełnym przywracaniu bezpieczeństwa systemu.
Czym jest rootkit i jak działa?
Rootkit to złośliwe oprogramowanie, które ukrywa swoją obecność w systemie poprzez modyfikację wywołań systemowych, sterowników lub samego bootloadera. Zainfekowany system „kłamie" — zapytany o listę procesów czy pliki, nie pokazuje elementów związanych z rootkitem. Wyróżniamy kilka typów:
- Rootkit trybu użytkownika — modyfikuje biblioteki DLL i interfejsy API użytkownika; relatywnie łatwiejszy do wykrycia i usunięcia
- Rootkit trybu jądra (kernel-mode) — wstrzykuje się w jądro Windows; bardzo trudny do wykrycia i usunięcia ze środka systemu
- Bootkit — infekuje MBR, VBR lub bootloader UEFI; uruchamia się przed systemem Windows, jeszcze przed załadowaniem jakiejkolwiek ochrony
- Firmware rootkit — zapisuje się w pamięci flash urządzeń (BIOS, UEFI, HDD firmware); ekstremalnie trwały, przeżywa reinstalację systemu
Objawy infekcji rootkitem
- Antywirus wykrywa infekcję, ale nie może jej usunąć lub problem wraca po usunięciu
- System działa wolno bez wyraźnej przyczyny widocznej w Menedżerze zadań
- Narzędzia systemowe (regedit, cmd, taskmgr) nie uruchamiają się lub są modyfikowane
- Skanery antywirusowe uruchamiane z systemu „nic nie widzą", ale skanery offline znajdą zagrożenie
- Ruch sieciowy do nieznanych adresów IP widoczny w routerze mimo „czystego" systemu
Wykrywanie i usuwanie
Skanery offline — jedyna skuteczna metoda
Rootkity trybu jądra są niewidoczne dla skanerów działających w zainfekowanym systemie. Jedynym pewnym sposobem jest skanowanie z zewnętrznego nośnika:
- Kaspersky Rescue Disk — bootowalny dysk ratunkowy z kompletnym skanerem; pobierz i nagraj na USB z niezainfekowanego komputera
- ESET SysRescue Live — alternatywne narzędzie ratunkowe z aktualną bazą sygnatur
- Windows Defender Offline Scan — Zabezpieczenia systemu Windows → Ochrona przed wirusami → Skanuj teraz → Skanowanie w trybie offline; wymaga restartu
Naprawa sektora rozruchowego
Bootkity infekują MBR lub bootloader. Po usunięciu złośliwego kodu naprawiamy rozruch z WinRE: bootrec /fixmbr, bootrec /fixboot, bootrec /rebuildbcd.
Aktualizacja UEFI i włączenie Secure Boot
Secure Boot (bezpieczny rozruch UEFI) uniemożliwia ładowanie niepodpisanego kodu podczas startu systemu — kluczowe zabezpieczenie przed bootkit. Upewnij się, że UEFI/BIOS ma zainstalowane najnowsze aktualizacje firmware, a Secure Boot jest włączony.
Gdy usunięcie rootkita jest niemożliwe
Niektóre rootkity firmware przeżywają nawet wymianę dysku i reinstalację systemu. W takim przypadku może być konieczne przeprogramowanie chipa BIOS/UEFI lub wymiana płyty głównej. To skrajny przypadek — większość infekcji rootkitem usuwa się skutecznie narzędziami offline.
Serwis Wiatraczna — kompleksowe usuwanie rootkitów
Usuwanie rootkitów to jeden z najtrudniejszych przypadków w naprawie systemu Windows. Serwis Wiatraczna przy Alei Stanów Zjednoczonych 72 w Warszawie dysponuje narzędziami i wiedzą do skutecznego wykrywania i eliminacji nawet zaawansowanych rootkitów, z pełną weryfikacją integralności systemu po naprawie. Bezpłatna diagnoza.