Der beste Weg, um festzustellen, ob Ihr Server "gerootet" wurde, besteht darin, ein hostbasiertes Intrusion Detection System (HIDS) auszuführen. Wenn Sie jetzt kein HIDS ausführen, ist es leider zu spät, eines zu installieren. Der richtige Zeitpunkt für die Installation eines HIDS ist, wenn der Server zum ersten Mal installiert wird und bevor er in ein Netzwerk gestellt wird.
Kurz gesagt, die meisten HIDS arbeiten mit der Berechnung kryptografischer Hashes aller Systembinärdateien und dem Speichern dieser Hashes (zusammen mit zahlreichen anderen Dateistatistiken) in einer Datenbank, der Basisdatenbank. Anschließend scannt das HIDS Ihr System regelmäßig neu und vergleicht alle Dateien in seiner Basisdatenbank mit den tatsächlichen Systemdateien.
Ja, natürlich kann ein Rootkit Ihre Basisdatenbank ändern. Aus diesem Grund müssen Sie eine Kopie dieser Datenbank erstellen und separat vom Server speichern, bevor Sie den Server online stellen. Wenn Sie dann den Verdacht haben, dass Sie "verwurzelt" sind (und Sie vermuten, dass Ihre Basisdatenbank ebenfalls manipuliert wurde), können Sie Ihr System vom Installationsmedium starten, die bekanntermaßen funktionsfähige Datenbank aus Ihrer Sicherung wiederherstellen und anschließend einen Scan für das ausführen bekannt-gut. Es ist jedoch viel wahrscheinlicher, dass ein Rootkit nicht damit rechnet, Ihre speziellen HIDS besiegen zu müssen. Daher erhalten Sie von den HIDS eine Benachrichtigung, dass sich die Systemdateien geändert haben, was auf einen wahrscheinlichen Systemeinbruch hinweist.
Da Sie kein HIDS ausgeführt haben, können Sie nicht schnell feststellen, ob Sie gerootet wurden oder welche Systemdateien geändert wurden. Sie könnten viel Zeit damit verbringen, Ihre Systemdateien mit bekannten Dateien zu vergleichen, die von bekannten Installationsmedien abgerufen wurden. Diese Zeit wird jedoch höchstwahrscheinlich besser für die Neuinstallation Ihres Systems von diesen Medien aufgewendet. Wenn Sie untersuchen möchten, wie Sie nachträglich verwurzelt wurden, sollten Sie am besten ein Image Ihres Systems erstellen, bevor Sie es löschen und neu installieren.