Malwarebytes Anti-Rootkit var i mange år det værktøj, folk blev henvist til, når en maskine opførte sig mærkeligt, og alt andet fandt rent.
Det separate værktøj er reelt afløst. Men funktionen findes stadig — den ligger bare et andet sted, og den er slået fra som standard.
Hvad der skete med værktøjet
Kort, fordi det forklarer, hvorfor du ikke skal lede efter det.
Det var altid en betaudgave. Producenten brugte det som en testflade for ændringer, der senere blev lagt ind i det almindelige program. Det blev aldrig et færdigt selvstændigt produkt.
Det blev primært brugt af fagfolk til at rense maskiner, hvor hovedprogrammet ikke kunne installeres eller var blevet saboteret.
I dag er det svært at finde. Selv i producentens eget forum spørger folk, hvor det kan hentes — vejledningerne er væk.
Og funktionen ligger i hovedprogrammet. Søger man på rootkits hos producenten, henvises der til det almindelige Malwarebytes.
Den indstilling, alle overser
Hvis du kun læser ét afsnit, så lad det være dette.
Rootkit-scanning er slået fra som standard i Malwarebytes.
Det betyder, at du kan køre scanning efter scanning uden at programmet på noget tidspunkt leder efter rootkits.
Slå den til under Indstillinger, i sikkerhedsafsnittet. Den hedder noget i retning af scanning for rootkits.
Grunden til, at den er slået fra, er at den forlænger scanningen betydeligt. Det er en rimelig standardindstilling for daglig brug — men ikke hvis det netop er rootkits, du er bekymret for.
Kør derefter en fuld scanning, ikke en hurtig.
Hvad et rootkit er
Kort og uden dramatik.
Et rootkit er skadelig software, der gemmer sig dybt i systemet — typisk så dybt, at det starter før eller sammen med selve Windows.
Derfra kan det skjule sig selv og andre programmer for de værktøjer, der leder efter dem. Det er hele pointen: en almindelig scanning spørger systemet, hvad der kører, og systemet lyver.
Og det kan give en udenforstående adgang til maskinen.
Men de er sjældne i dag
Her skal artiklen være ærlig, frem for at male fanden på væggen.
Moderne Windows gør det svært. Sikker opstart kontrollerer, at det, der indlæses, er signeret. Drivere skal være godkendte. Kernen er beskyttet mod ændringer på måder, den ikke var for ti år siden.
Det klassiske rootkit fra 2010’erne fungerer derfor ikke på en opdateret maskine med de indstillinger, der er slået til fra fabrikken.
Truslen er ikke forsvundet, men den er flyttet. I dag er problemet oftere svindel, adgangskoder på afveje og programmer, du selv har givet lov til — ikke skjult kode i kernen.
Så er din maskine langsom eller mærkelig, er rootkit sjældent svaret. Se vores gennemgang af Malwarebytes for de mere sandsynlige forklaringer.
Hvis du alligevel har mistanke
De tegn, der faktisk peger på noget dybt.
Sikkerhedsprogrammet lader sig ikke starte eller lukker ned af sig selv.
Windows Update fejler vedvarende uden forklaring.
Maskinen kontakter noget på nettet, når den burde være i ro.
Eller den blev inficeret engang, og du er aldrig blevet helt tryg siden.
Så gør sådan her:
Slå rootkit-scanning til og kør en fuld scanning, som beskrevet ovenfor.
Prøv sikker tilstand, hvis scanningen ikke kan gennemføres normalt. Færre ting kører, og der er mindre, der kan blande sig.
Og overvej en scanning udefra. Kan systemet ikke stoles på, kan man starte maskinen fra en USB-nøgle med et scanningsværktøj og undersøge disken, uden at det inficerede system er indlæst. Flere producenter tilbyder den slags gratis.
Om de gamle værktøjer
Møder du dem i ældre vejledninger.
GMER er stadig kendt, men beskrives i dag som forældet — dets egen downloadside angiver understøttelse til og med Windows 7.
TDSSKiller fra Kaspersky nævnes ofte. Bemærk, at Kaspersky har en sammensat status i EU og USA, som vi gennemgår i vores artikel om Kaspersky.
Og aswMBR og lignende fra samme periode vedligeholdes ikke længere.
Fælles for dem alle: de er lavet til en trussel, som moderne Windows i vid udstrækning har lukket ned for.
Hvis alt andet fejler
Geninstallation er det sikre svar. Er der reelt noget dybt galt, er en ren installation af Windows både hurtigere og mere sikker end at jagte det.
Tag dine filer med, ikke dine programmer. Dokumenter og billeder er sjældent problemet.
Og skift dine adgangskoder bagefter — fra en anden maskine, hvis du kan.
Kilder
Alle faktuelle oplysninger i artiklen er kontrolleret mod nedenstående kilder.
- Producentens egen side om rootkit-scanning i hovedprogrammet – Malwarebytes
- Om at værktøjet var en permanent beta og en testflade – Ten Forums
- Forespørgsel om værktøjets status i producentens eget forum – Malwarebytes Forums
- Gennemgang af rootkit-værktøjer, herunder GMER’s status som forældet – eSecurity Planet
- Malwarebytes — aktuelle versioner og udvikling – Wikipedia
Ofte stillede spørgsmål
Kan jeg stadig hente Malwarebytes Anti-Rootkit?
Det er svært at finde, og det er ikke længere nødvendigt. Værktøjet var en permanent betaudgave, og funktionen ligger nu i det almindelige Malwarebytes.
Hvordan scanner jeg for rootkits i dag?
Installér det almindelige Malwarebytes, slå rootkit-scanning til under Indstillinger, og kør en fuld scanning. Funktionen er slået fra som standard.
Hvorfor er indstillingen slået fra?
Fordi den forlænger scanningen betydeligt. Det er fornuftigt til daglig brug, men ikke hvis det er rootkits, du er bekymret for.
Er rootkits stadig en trussel?
De findes, men de er blevet sjældne. Sikker opstart, krav om signerede drivere og beskyttelse af kernen gør det svært for den klassiske type at fungere på en opdateret maskine.
Skal jeg bruge GMER?
Sandsynligvis ikke. Det beskrives i dag som forældet, og dets egen downloadside angiver understøttelse til og med Windows 7.
Kan et rootkit overleve en geninstallation?
De fleste kan ikke. Nogle få typer kan gemme sig uden for det almindelige filsystem, men de er meget sjældne og rammer typisk ikke privatpersoner.
Hvad hvis scanningen ikke finder noget, men maskinen stadig er mærkelig?
Så er rootkit sandsynligvis ikke forklaringen. Langsomhed og ustabilitet har oftere andre årsager, som vi gennemgår i vores artikel om Malwarebytes.
Hvornår bør jeg bare geninstallere?
Når du ikke kan stole på maskinen, og scanningerne ikke giver et klart svar. En ren installation er både hurtigere og mere sikker end at blive ved med at lede.
