Was ist RootkitRevealer: Funktionsweise, Verwendung und Anzeichen von Rootkits

Letzte Aktualisierung: 22 September 2025
  • RootkitRevealer erkennt Diskrepanzen zwischen Windows-APIs und Rohdaten, um versteckte Probleme aufzudecken.
  • Interpretiert Ergebnisse: NTFS-Metadaten, Registrierungs- und Dateisystem-Diskrepanztypen.
  • Verwenden Sie die Optionen -a -c -m -r und Remote-Ausführung mit PsExec. Dies erfordert nur minimale Fehlalarme, wenn das System im Leerlauf ist.
  • Prävention und Reaktion: Secure Boot/TPM, Offline-Scans, Anti-Rootkit-Tools und kontrollierte Wiederherstellung.

Rootkit-Detektor in Windows

RootkitRevealer ist eines jener legendären Dienstprogramme, die jeder Windows-Profi kennen sollte; es wurde vom Sysinternals-Team unter der Leitung von Mark Russinovich entwickelt und ist, obwohl es bereits vor Jahren auf den Markt kam, nach wie vor eine Referenz, um zu verstehen, wie man die durch Rootkits verursachten Diskrepanzen zwischen dem, was das System anzeigt, und dem, was sich tatsächlich auf der Festplatte befindet, erkennt.

Anders als andere Scanner sucht er nicht nach Signaturen oder Mustern, sondern vergleicht eine Übersicht der Windows-API mit einem direkten, detaillierten Auslesen von Festplatte und Registry. Dieses scheinbar einfache Prinzip deckt auf, wenn Schadsoftware versucht, Dateien, Schlüssel oder Werte durch Manipulation von Systemaufrufen zu verbergen.

Was ist RootkitRevealer und auf welchen Systemen funktioniert es?

Dies ist ein fortschrittliches Tool zum Erkennen von Rootkit-Anzeichen im Benutzer- und Kernelmodus . Es wurde ursprünglich für Windows XP und Windows Server 2003 (32-Bit) entwickelt und wird üblicherweise als kostenlos, in englischer Sprache und mit einer Größe von ca. 231 KiB angeboten; viele Einträge wiesen damals auch auf die Kompatibilität mit Windows NT/2000/XP/Vista hin.

Im Laufe der Zeit wurde die reine Kommandozeilenversion eliminiert, da einige Malware-Autoren begannen, den Namen der ausführbaren Datei zu überwachen; um dies zu vermeiden, wird das Programm als Dienst von einer zufällig benannten Kopie von sich selbst gestartet, was die Erkennung anhand des Namens erschwert und die Bereitstellung einer 100%igen Konsolenschnittstelle kompliziert.

Was ist ein Rootkit? Schlüsselkonzepte

Der Begriff Rootkit bezeichnet Techniken und Mechanismen, die es Schadsoftware (Viren, Trojanern, Spyware usw.) ermöglichen , sich vor dem Benutzer und Sicherheitstools zu verbergen . Man unterscheidet verschiedene Arten: persistente Rootkits (die Neustarts überstehen), speicherresidente Rootkits (die beim Neustart verschwinden), Rootkits im Benutzermodus und Rootkits im Kernelmodus sowie weitere moderne Varianten.

Ein Rootkit im Benutzermodus kann Funktionen wie FindFirstFile/FindNextFile oder die systemeigenen Enumeratoren abfangen, um Einträge zu filtern, die seine veränderten Dateien, Prozesse oder Registrierungsschlüssel offenlegen würden . Dadurch wird verhindert, dass der Explorer, die Eingabeaufforderung oder Registrierungseditoren die tatsächlich vorhandenen Daten einsehen können.

Kernel-Modus-Rootkits gehen noch weiter: Zusätzlich zum Abfangen der nativen API können sie direkt Kernelstrukturen manipulieren, beispielsweise indem sie ihren Prozess aus der Liste der aktiven Prozesse entfernen, sodass er nicht im Task-Manager oder Prozess-Explorer angezeigt wird, obwohl er ausgeführt wird.

Es gibt Hybrid-Bootloader (teils benutzer-, teils kernelbasiert), Firmware-Bootloader (BIOS/UEFI und andere Komponenten), Boot-Bootloader bzw. Bootkits (MBR/UEFI), virtuelle Bootloader (die das eigentliche Betriebssystem in einer virtuellen Maschine ausführen) und speicherbasierte (nicht-persistente) Bootloader. Letztere können besonders schwer zu finden sein, während Firmware-Bootloader auch nach einer Neuinstallation des Betriebssystems erhalten bleiben.

So funktioniert RootkitRevealer

RKR vergleicht zwei Momentaufnahmen: die übergeordnete Ansicht der Windows-API und das detaillierte Auslesen der Volume- und Registry-Unterstrukturen (Hives). Wenn ein Rootkit die übergeordneten API-Aufrufe manipuliert, um Informationen zu verbergen, wird diese Änderung aufgedeckt, da die Daten auf der Festplatte und in der Registry nicht mit den API-Angaben übereinstimmen. Dies führt zu diagnostizierbaren Diskrepanzen.

Theoretisch könnte ein Rootkit versuchen, sich vor RootkitRevealer zu verbergen, indem es dessen Rohdaten abfängt und diese in Echtzeit überschreibt. Dazu wären detaillierte Kenntnisse der NTFS-, FAT- und Registry-Formate erforderlich, und es müsste Strukturen modifizieren können, ohne Inkonsistenzen oder offensichtliche Nebenwirkungen zu verursachen – eine äußerst komplexe technische Leistung , die selten beobachtet wurde. Dennoch gibt es keinen unfehlbaren „universellen Detektor“: Selbst das Booten aus einer externen Umgebung (beispielsweise mit den besten Linux-Distributionen ) kann durch besonders raffinierte und hartnäckige Artefakte sabotiert werden . In der Praxis ist der robusteste Ansatz die Kombination von Online-Analyse und Offline-Verifizierung in vertrauenswürdigen Umgebungen.

  Datenträgerverwaltung in Windows: Partitionen, Volumes und Tools

Anforderungen, bewährte Verfahren und Ausführung

Für diesen Scan benötigt das Konto die Berechtigungen „Dateien und Verzeichnisse sichern“, „Treiber laden“ und „Volume-Wartung“ (diese sind Administratoren in Windows XP und späteren Versionen standardmäßig zugewiesen). Um Fehlalarme zu minimieren, wird empfohlen, den Scan bei ruhendem System und ohne geöffnete Anwendungen durchzuführen.

Bei manueller Ausführung drücken Sie einfach die Schaltfläche „Scannen“. Während des Vorgangs zeigt das Programm den Fortschritt an und listet etwaige Abweichungen auf. Es gibt zwei relevante Optionen: „NTFS-Metadatendateien ausblenden“ (standardmäßig aktiviert, um die Anzeige von durch NTFS ausgeblendeten Standardmetadaten zu vermeiden) und „Scanprotokoll“ (standardmäßig aktiviert; durch Deaktivieren dieser Option wird der Scan der Windows-Registrierung übersprungen ).

Zur Automatisierung unterstützt es Parameter, die Ihnen das Starten, Anmelden und Beenden ohne Eingriff ermöglichen: rootkitrevealer outputfile]. Die Option -a startet und endet automatisch; -c das Ergebnis in CSV ausgeben; -m zeigt NTFS-Metadaten an; und -r deaktiviert das Scannen der Registrierung. Die Ausgabedatei muss in einem zugängliches lokales Volume.

Remote-Ausführung ist mit PsExec möglich. Beispiel: psexec \\remote -c rootkitrevealer.exe -a c:\windows\system32\rootkit.log. Mit -c, der Fortschritt wird nicht angezeigt und Abweichungen werden in CSV gedruckt, was den Import erleichtert in Datenbanken oder Skripten.

Interpretation der Ergebnisse und typische Abweichungen

Die häufigsten Abweichungen, die auf „Von der Windows-API ausgeblendet“ hinweisen, treten auf, wenn ein Rootkit Einträge verbirgt. Wenn Sie die Anzeige von NTFS-Metadaten nicht aktiviert haben, werden Sie Unterschiede feststellen, da NTFS seine internen Dateien, wie z. B. $MFT oder $Secure , vor der API verbirgt . Einige Antivirenprogramme speichern Daten ebenfalls in alternativen Datenströmen und verbergen diese, was zu ähnlichen Fehlern führt.

Dies sind einige der in NTFS (Windows Server 2003) definierten Standardmetadaten: $AttrDef, $BadClus, $BadClus:$Bad, $BitMap, $Boot, $LogFile, $Mft, $MftMirr, $Secure, $UpCase, $Volume, $Extend, $Extend\$Reparse, $Extend\$ObjId, $Extend\$UsnJrnl, $Extend\$UsnJrnl:$Max, $Extend\$Quota.

RKR korreliert drei Quellen im Dateisystem: die Windows-API, die Master File Table (MFT) und die Verzeichnisindizes auf der Festplatte. Kombinationen wie „In der API sichtbar, aber nicht im Index oder in der MFT“, „In der MFT sichtbar, aber nicht in der API“ usw. können auftreten, insbesondere wenn während der Analyse eine Datei erstellt oder gelöscht wird und dadurch eine vorübergehende Inkonsistenz entsteht.

Beispiel für die Erstellung beim Scannen: C:\newfile.txt, 8 Byte groß, mit der Meldung „Sichtbar in der API, aber nicht im Index oder MFT“. Diese Fälle weisen nicht unbedingt auf Rootkits hin, sondern auf gleichzeitige Änderungen während der Untersuchung.

Wenn die Meldung „Zugriff verweigert“ erscheint, ist etwas nicht in Ordnung: RootkitRevealer verwendet Mechanismen, um auf beliebige Dateien, Verzeichnisse oder Schlüssel zuzugreifen, sodass diese Meldung unter normalen Betriebsbedingungen nicht auftreten sollte.

In der Registry gibt es mehrere interessante Diskrepanzen: „Windows-API-Länge stimmt nicht mit den Rohdaten überein“ (möglicherweise ein Versuch, den tatsächlichen Inhalt zu verschleiern), „Typenkonflikt“ (z. B. wird REG_SZ angegeben, sollte aber REG_BINARY sein) und „Schlüsselname enthält eingebettete NULL-Werte“ (eine bekannte Technik, die den Unterschied zwischen NULL-terminierten Zeichenketten und Zeichenketten mit Zählwerten ausnutzt). Für diesen letzten Fall hilft das Dienstprogramm RegDelNull von Sysinternals , Schlüssel mit eingebetteten NULL-Werten zu bereinigen.

„Datenkonflikte“ können auftreten, wenn sich ein Wert während des Scans ändert (z. B. SQL Server-Betriebszeiten wie HKLM\SOFTWARE\Microsoft\Microsoft SQL Server\RECOVERYMANAGER\MSSQLServer\uptime_time_utc). Sie müssen bestätigen, dass der Wert zu legitime Komponenten die Daten in Echtzeit aktualisieren.

Ein anschauliches Beispiel war das HackerDefender-Rootkit: Seine Dienste und Treiber waren für die Windows-API unsichtbar, aber beim Rohlesen der Registry-Struktur vorhanden; das Gleiche galt für seine Dateien, die bei der direkten Analyse des Dateisystems auf der Festplatte erkannt wurden.

Häufige Fehler und Probleme mit rootkitrevealer.exe in forensischen Umgebungen

Einige forensische Kits (z. B. WinTaylor) listen typische Fehler im Zusammenhang mit rootkitrevealer.exe auf , wie etwa: „Keine gültige Win32-Anwendung“, „Nicht gefunden“, „Anwendungsfehler“ oder „Startproblem“. Diese Meldungen treten üblicherweise während der Systeminstallation, beim Starten oder Herunterfahren oder aufgrund von Konflikten mit anderen im System laufenden Anwendungen auf.

Zu den häufigsten Ursachen zählen beschädigte oder fehlende Dateien, ungültige Registry-Einträge, Malware-Infektionen, unvollständige Deinstallationen oder Konflikte mit anderer Software. Die Ursache kann ein beschädigter Registry-Eintrag, ein versehentliches Löschen durch ein anderes Tool, ein fehlgeschlagener Download oder eine vorherige Infektion sein , die die Binärdatei verändert hat.

  Sicherheit in der Softwareentwicklung und DevSecOps

Als Kuriosität des Inventars dokumentieren einige Listings die ausführbare Datei mit einer ungefähren Größe von 334.720 Bytes und Hashes wie SHA‑1 und MD5 (z. B. SHA‑1 d39e8a3fe92adc7d7fbc5293edf8a7b965484a59, MD5 ee738fe9bcdd605821002cec8c7206db) und CRC32 98b1af0b; sie beziehen sich auch auf die Version 2.1 in seiner Container-App und Kategorie „Forensisches Toolkit/Betriebssystem“.

Rootkit-Erkennungs- und Reaktionsmethoden

Die Erkennung eines Rootkits ist nicht immer einfach. Neben speziellen Tools werden Techniken wie die Signaturanalyse bekannter Bedrohungen, der Vergleich von Strukturen, die Suche nach Hooks und Manipulationen im Speicher sowie die Auswertung von Speicherabbildern nach Abstürzen kombiniert, um verdächtige Module zu identifizieren . Häufig werden auch Intrusion-Prevention-Systeme (IPS) eingesetzt , um das Netzwerk zu schützen und Infektionswege zu reduzieren.

Zu den spezialisierten Tools gehören GMER (zum Aufspüren versteckter Prozesse und Kernel-Manipulationen), Kaspersky TDSSKiller (insbesondere zum Aufspüren von Bootkits und Kernel-Rootkits), Malwarebytes Anti-Rootkit, Microsoft Defender Offline (zum Scannen vor dem Windows-Start) und RogueKiller. Die Ausführung dieser Tools von einem vertrauenswürdigen bootfähigen USB-Laufwerk oder im abgesicherten Modus verringert die Angriffsfläche.

Bei Boot- oder Firmware-Bedrohungen ist es ratsam, Rettungsmedien wie Kaspersky Rescue Disk zu verwenden, den MBR mit bootrec /fixmbr Aktualisieren/flashen Sie gegebenenfalls und in schweren Fällen das BIOS/UEFI auf eine saubere Version des Herstellers, um Persistenz auf niedriger Ebene.

Die Überwachung mit Sysinternals ist von unschätzbarem Wert: Process Monitor (ProcMon) für Prozess- und Dateiaktivitäten, Autoruns zur Überprüfung der beim Systemstart geladenen Programme und RootkitRevealer für Abweichungen auf hoher und niedriger Ebene. SIEM-Plattformen wie Wazuh und Telemetrie in Unternehmensumgebungen können unerwartetes Netzwerkverhalten oder Integritätsveränderungen aufdecken.

Wenn eine Infektion bestätigt wird, ist die sinnvolle Vorgehensweise: Trennen Sie den Rechner vom Netzwerk, führen Sie einen Scan aus einer externen Umgebung durch, überprüfen Sie die Boot-/Firmware-Integrität und, falls keine Garantien vorliegen, sichern Sie die Daten, bereinigen Sie die Festplatte vollständig (mit Tools wie DBAN) und installieren Sie das System von verifizierten Medien neu. Aktivieren Sie anschließend Maßnahmen wie Secure Boot und TPM.

Prävention: Sinnvoller Schutz vor Rootkits

Vorbeugen ist besser als Heilen. Halten Sie Ihr System auf dem neuesten Stand, installieren Sie Patches für Drittanbietersoftware, vermeiden Sie ausführbare Dateien aus zweifelhaften Quellen und verwenden Sie keine Cracks oder Keygens: Diese sind ein beliebter Einfallstor für Rootkit- Dropper und -Loader .

Deaktivieren Sie die automatische USB-Startfunktion, scannen Sie externe Laufwerke vor dem Öffnen und beschränken oder blockieren Sie in Unternehmensumgebungen gegebenenfalls Ports und setzen Sie Firewalls ein . Arbeiten Sie mit Benutzerkonten ohne Administratorrechte, wenden Sie das Prinzip der minimalen Berechtigungen an und fordern Sie für kritische Änderungen Administratorrechte an, um die Wahrscheinlichkeit einer unbemerkten Rechteausweitung zu verringern.

Aktivieren Sie auf kompatibler Hardware Secure Boot und TPM im UEFI, um die Bootkette und die Schlüsselverschlüsselung zu schützen. Erstellen Sie regelmäßig Offline- oder unveränderliche Backups und verwenden Sie Snapshots/Wiederherstellungspunkte, um die Wiederherstellungszeit im Fehlerfall zu verkürzen.

So werden Rootkits installiert: Dropper, Loader und Vektoren

Angreifer verbreiten Rootkits typischerweise als kombinierte Bedrohung: ein „Dropper“, der das Paket ausliefert, und ein „Loader“, der Sicherheitslücken (wie Pufferüberläufe) ausnutzt, um die Schadsoftware an unerwünschten Stellen einzuschleusen. Dies geschieht getarnt als Phishing-E-Mail , gefälschte Installationsprogramme oder betrügerische Updates.

Zu den klassischen Vektoren gehören das Kapern von Messaging-Clients zur Verbreitung schädlicher Links, das Trojanisieren von Software auf Downloadportalen, die Verwendung anderer Malware als Überträger und das Einbetten in Rich-Content-Dokumente (z. B. bestimmte PDFs), die beim Öffnen automatisch den Dropper auslösen.

Angriffszeichen und Erkennungshinweise

Das Ziel eines Rootkits ist es, unentdeckt zu bleiben. Trotzdem können Konfigurationsänderungen ohne Benutzereingriff, ungewöhnliche Netzwerkunterbrechungen aufgrund versteckten Datenverkehrs, unbekannte Prozesse, Dienste, die sich nicht beenden lassen, und ohne Erklärung deaktivierte Sicherheitstools beobachtet werden.

Ein weiterer Hinweis sind die widersprüchlichen Informationen von Dienstprogrammen, die Dateien, Prozesse oder Registry-Schlüssel über unterschiedliche Pfade auflisten (API versus Rohdatenzugriff). Hier spielen Ansätze wie RootkitRevealer ihre Stärken aus: Dasselbe Objekt, das laut API zwar auf der Festplatte vorhanden ist, aber nicht vorhanden sein soll, deutet auf Manipulation hin.

  Bedeutung der Windows 11-Symbole und ihre Entwicklung

Haupttypen von Rootkits

Benutzermodus: Diese arbeiten auf Prozess- und Bibliotheksebene. Sie sind stabiler und relativ leichter zu erkennen, obwohl sie Dateien, Prozesse und Schlüssel verbergen können. Ein klassisches historisches Beispiel ist HackerDefender.

Kernel-Modus: Diese Viren nisten sich im Kernel ein, haben vollständige Kontrolle und arbeiten äußerst unauffällig. Sie sind schwer zu entfernen und führen bei schlechter Programmierung häufig zu Instabilitäten. Ein Beispiel für diese Familie ist TDL/Alureon in seiner Entwicklungsphase.

Hybride: Sie kombinieren Benutzer- und Kernelkomponenten, um ein Gleichgewicht zwischen Verschleierung und Stabilität zu schaffen, was aufgrund ihrer praktischen Vielseitigkeit zu ihrer Beliebtheit bei Angreifern führt.

Firmware/Bootkits: Diese infizieren das BIOS/UEFI oder den Bootsektor (MBR/UEFI), um vor dem Betriebssystem geladen zu werden. Technologien wie Secure Boot haben viele klassische Bootkits überflüssig gemacht, aber moderne UEFI-Implantate sind entstanden.

Virtuelle und speicherbasierte Virtualisierung: VMBRs laden einen Hypervisor unterhalb des Betriebssystems und virtualisieren dieses; speicherbasierte Virtualisierungen befinden sich ausschließlich im RAM und verschwinden beim Neustart; sie sind sehr nützlich für kurzlebige Operationen.

Beispiele und hervorgehobene Chronologie

Die ersten Rootkits für SunOS wurden in den 90er Jahren entwickelt; 1999 beschrieb Greg Hoglund NTRootkit (Windows, Kernelmodus), und 2003 erschien HackerDefender (Windows 2000/XP, Benutzermodus), was zu einem "Tauziehen" mit Tools wie RootkitRevealer führte.

Im Jahr 2004 nutzte der sogenannte „griechische Watergate“-Skandal ein Rootkit, um mehr als 100 Handys in einem GSM-Netzwerk zu hacken; im Jahr 2005 wurde entdeckt, dass Sony BMG ein Anti-Piraterie-Rootkit in einige CDs eingebaut hatte, was eine große Sicherheitskontroverse auslöste.

Seit 2008 haben sich Bootkits wie TDL (TDL-1 bis TDL-4) weiterentwickelt; 2009 bewies „Machiavelli“, dass auch macOS (damals Mac OS X) nicht immun war; 2010 nutzte Stuxnet Rootkit-Komponenten, um iranische Industriesysteme zu sabotieren.

Im Jahr 2012 tauchte Flame auf , eine massive modulare Malware ; 2018 wurde LoJax als erstes UEFI-Rootkit in freier Wildbahn entdeckt; und 2019 kombinierte Scranos den Diebstahl von Anmeldeinformationen und die Generierung versteckter Einnahmen mit Klickfarmen durch massenhaft kompromittierte Browser.

Ressourcen und empfohlene Lektüre

Mark Russinovichs Untersuchung des Sony-Falls und sein Artikel „Unearthing Rootkits“ in Windows IT Pro helfen, das Phänomen und die Technik hinter RKR zu verstehen; das Buch „Rootkits: Subverting the Windows Kernel“ von Greg Hoglund und Jamie Butler ist die ausführlichste Abhandlung zu diesem Thema.

Das Phrack-Archiv, Peter Szors „The Art of Computer Virus Research and Defense“, Ed Skoudis und Lenny Zeltsers „Malware: Fighting Malicious Code“ und die Reihe „Windows Internals“ (ab der 4. Auflage) sind unverzichtbare Materialien für alle, die sich eingehender mit Architektur und ernsthaften Gegenmaßnahmen auseinandersetzen möchten.

RootkitRevealer im Sysinternals-Ökosystem

RKR existiert parallel zu anderen Sysinternals-Dienstprogrammen, die für Forschungszwecke nützlich sind: AccessChk und AccessEnum (effektive Berechtigungen), Autoruns (alles, was mit dem System startet), Process Explorer (wer hat was mit welcher DLL geöffnet), PsExec/PsTools (Fernausführung und -verwaltung), PsLogList und PsLoggedOn (Ereignisse und Sitzungen), Sigcheck (digitale Signaturen), SDelete (sicheres Löschen), ShareEnum (gemeinsame Ressourcen) und Sysmon (erweiterte Telemetrie im Ereignisprotokoll).

In älteren Repositories findet man häufig Hinweise auf „Download 1.71“ sowie auf „Run now“ über Sysinternals Live. Obwohl das Projekt schon lange besteht, ist seine Herangehensweise – der Vergleich von High-Level- und Low-Level-Ansätzen – nach wie vor entscheidend für die Rootkit-Suche.

RootkitRevealer ist vor allem eine Lektion in defensiver Technik: Wenn etwas die Rückgabewerte der API manipuliert, muss man genauer hinschauen und sie mit dem vergleichen, was tatsächlich auf der Festplatte und in der Registry vorhanden ist; mit guten Vorgehensweisen, geeigneten Werkzeugen und gegebenenfalls Offline-Verifizierung ist es möglich, aufzudecken, was versucht, sich dort zu verstecken, wo wir glauben, dass niemand hinsieht.

beste Linux-Distributionen für Sicherheit
In Verbindung stehender Artikel:
Die besten Linux-Distributionen zum Schutz Ihrer Sicherheit und Privatsphäre