Rootkit และ Bootkit คืออะไร มัลแวร์ที่ซ่อนลึกที่สุด
มัลแวร์ที่ซ่อนลึกเกินสายตา
Rootkit คือมัลแวร์ที่แอบเข้าไปยึดสิทธิ์ระดับลึกของระบบ เพื่อซ่อนตัวของมันและโปรแกรมอันตรายอื่นๆ เอาไว้จากระบบตรวจสอบปกติ ส่วน Bootkit เป็นรูปแบบที่ฝังตัวในส่วนที่เครื่องอ่านก่อนบูตระบบปฏิบัติการ (เช่น MBR หรือ UEFI) ทำให้มันทำงานก่อนแอนตี้ไวรัสจะเริ่มต้นเสียอีก
Rootkit กับ Bootkit ต่างกันอย่างไร
| ประเภท | ตำแหน่งที่ซ่อน | ตรวจจับยากเพียงใด |
|---|---|---|
| Rootkit | ในเคอร์เนล ไดรเวอร์ หรือกระบวนการของระบบ | ยาก เพราะปลอมเป็นไฟล์ระบบ |
| Bootkit | ใน MBR / VBR / UEFI ก่อนบูต | ยากที่สุด เพราะทำงานก่อนระบบทั้งหมด |
ทำไมการสแกนปกติจับไม่ได้
Rootkit แทรกตัวเองเข้าไปในชุดคำสั่งที่ใช้แสดงรายการไฟล์และกระบวนการ (API hooking) ทำให้ข้อมูลที่ระบบตรวจสอบเห็นเป็น “ข้อมูลปลอม” ที่ซ่อนมัลแวร์ไว้ ดังนั้นการสแกนภายในระบบปฏิบัติการที่กำลังทำงานจึงเชื่อถือไม่ได้
วิธีตรวจจับและกำจัด
สแกนจากนอกระบบ (Offline Scan)
ใช้เครื่องมือที่บูตแยกต่างหากก่อน Windows เริ่มทำงาน เช่น Microsoft Defender Offline, Windows RE (WinRE) หรือดิสก์กู้ระบบ วิธีนี้ระบบปฏิบัติการยังไม่ถูก Rootkit เข้าควบคุม จึงเห็นมัลแวร์จริง
ตรวจหาโดยตรง
- ใช้ Sysinternals Autoruns เพื่อดูจุดเริ่มต้น (autorun entries) ที่ถูกซ่อนหรือไม่มีการเซ็นชื่อ
- ใช้ Process Explorer ตรวจ DLL ที่โหลดอยู่ในกระบวนการที่ควรจะเป็น
- เปรียบเทียบรายการไฟล์กับข้อมูลจริงด้วยเครื่องมือตรวจสอบไฟล์ระบบ
เมื่อพบแล้ว
การลบ Rootkit ขณะระบบทำงานส่วนใหญ่ไม่สำเร็จ แนวทางที่ได้ผลคือสแกนแบบ Offline หากไม่สามารถกู้ได้จนเชื่อใจระบบได้ ให้ติดตั้ง Windows ใหม่ทั้งหมดบนดิสก์ที่ล้างสะอาด และกู้ข้อมูลจากสำรองเท่านั้น
ข้อควรจำ
การสำรองข้อมูลแยกต่างหากคือทางรอดหลักของเหตุการณ์แบบนี้ เนื่องจากการฟอร์แมตเครื่องใหม่เป็นทางเลือกที่แน่นอนที่สุด แต่ข้อมูลจะรอดได้ก็ต่อเมื่อมี Backup ที่สะอาด
หมายเหตุ: บทความนี้ระดับยาก เหมาะสำหรับผู้ที่เข้าใจการทำงานของระบบ หากไม่มั่นใจให้จ้างผู้เชี่ยวชาญหรือทำการฟอร์แมตใหม่