サーバーが「ルート化」されているかどうかを知る最良の方法は、ホストベースの侵入検知システム(HIDS)を実行することです。残念ながら、現在HIDSを実行していない場合、HIDSをインストールするのは遅すぎます。HIDSをインストールする適切なタイミングは、サーバーが最初にインストールされたときと、ネットワークに配置される前です。
簡単に言うと、ほとんどのHIDSは、すべてのシステムバイナリの暗号化ハッシュを計算し、それらのハッシュを(他の多数のファイル統計と共に)ベースラインデータベースと呼ばれるデータベースに格納することによって機能します。次に、HIDSは定期的にシステムを再スキャンし、ベースラインデータベース内のすべてのファイルを実際のシステムファイルと比較します。
もちろん、ルートキットがベースラインデータベースを変更する可能性があります。そのため、サーバーをオンラインにする前に、そのデータベースのコピーを取得してサーバーとは別に保存する必要があります。次に、自分が「ルート化」されている疑いがある場合(およびベースラインデータベースも改ざんされている疑いがある場合)、インストールメディアからシステムを起動し、バックアップから既知の正常なデータベースを復元してから、スキャンを実行します。既知の良い。ただし、ルートキットは特定のHIDSを打ち負かす必要がないと考える可能性がはるかに高いため、HIDSから、システムファイルが変更された可能性があり、システムへの侵入の可能性を示す通知を受け取ります。
HIDSを実行していないため、ルート権限を取得しているかどうか、または変更されたシステムファイルを特定するための簡単な方法はありません。システムファイルを、正常なインストールメディアから取得した正常なファイルと比較するのに多くの時間を費やす可能性がありますが、その時間は、そのメディアからシステムを再インストールすることに費やしたほうがよいでしょう。事後のルーツを調査したい場合は、システムを消去してから再インストールする前に、システムのイメージをとることが最善の方法です。