メインコンテンツへスキップ

ルートキットとは

この記事は約 2 分で読めます

ルートキット (Rootkit) とは、システムの深部に潜伏し、自身の存在を OS やセキュリティソフトから隠蔽するマルウェアです。名前は Unix/Linux の最高権限「 root 」に由来し、攻撃者がシステムへの永続的なアクセスを維持するために使用します。検出が極めて困難なため、感染に気づかないまま長期間にわたって情報が窃取されるケースがあります。 2024 年には UEFI ルートキットの新たな亜種が複数発見されており、ファームウェアレベルのセキュリティ対策の重要性が高まっています。

一覧に出てこないことが証拠にならない理由

プロセス一覧やネットワーク接続一覧は、 OS に問い合わせて返ってきた答えを表示しているだけです。カーネルに組み込まれたルートキットは、その問い合わせへの応答そのものを書き換えられる位置にいるため、自分に関する行が返らないように細工できます。この場合、一覧に不審な項目が出てこないことは、不審なものが存在しないことの証拠になりません。観測の道具が観測対象に支配されている状態であり、正常に見えるという結果は、実際に正常であることと区別できません。したがってルートキットの疑いがある場面では、 OS を通さない観測へ切り替える必要があります。メモリの内容を直接取得して解析する、別の媒体から起動した環境でディスクを調べる、ネットワーク側で通信を記録するといった方法は、いずれも侵害された OS に答えを尋ねない点が共通しています。検出できたかどうかを判断する前に、その情報をどこから得たのかを確かめる手順が必要になります。

ルートキットの潜伏構造

UEFI/ファームウェア層 (ブートキット) - OS 再インストールでも除去不可
カーネル層 (カーネルモード) - 最も検出困難
ユーザー層 (ユーザーモード) - プロセス・ファイルを隠蔽
アプリケーション層 - 通常のセキュリティソフトが動作する層

ルートキットの種類

カーネルモードルートキットは OS のカーネルに組み込まれ、最も検出が困難です。ユーザーモードルートキットはアプリケーション層で動作し、プロセスやファイルを隠蔽します。ブートキットは OS の起動プロセスに感染し、 OS が読み込まれる前に活動を開始します。 UEFI ルートキットはファームウェアに感染するため、 OS の再インストールでも除去できない最も厄介なタイプです。

発覚が遅れる理由

ルートキットが厄介なのは、被害の大きさよりも発覚までの経路にあります。監視の仕組みは多くの場合、調べたい端末自身が返す情報に依存します。プロセス一覧や通信状況を書き換えられていれば、監視画面には「異常なし」が並び続け、時間が経つほど侵入の痕跡は上書きされて追いにくくなります。そのため発覚は、通信先の相手や取引先からの指摘、外部で見つかった流出データといった、系の外側から届く情報が引き金になりがちです。バックドア のように再侵入の口が残っている場合は、除去したつもりでも同じ経路で戻られます。インシデント対応 では、端末が返す情報そのものを信用できない前提で、ネットワーク側の記録など別系統の証跡と突き合わせる進め方が必要になります。

検出と除去

通常のウイルススキャンでは検出できないため、専用のルートキット検出ツールや、 OS 外部からのスキャン (ブータブルメディアからの起動) が必要です。カーネルモードルートキットが確認された場合、 OS のクリーンインストールが最も確実な対処法です。予防策として、 OS やソフトウェアを最新に保ち、強力なランダムパスワードで管理者アカウントを保護し、多要素認証を有効にすることで、初期侵入のリスクを低減できます。

関連用語

この記事は役に立ちましたか?