Un "rootkit" normalmente cerca davvero di non essere rilevato. Tuttavia, non può, in teoria, essere completamente inosservabile, dal momento che il punto del rootkit è di mantenere un percorso di accesso per l'attaccante, quindi almeno l'attaccante può sapere se il root kit è installato o meno.
In passato sono stati utilizzati molti metodi. Ad esempio, alcuni rootkit si installano nella memoria del kernel e non lasciano traccia sul disco rigido, quindi sono molto difficili da rilevare, ma scompariranno al prossimo riavvio. Più comunemente, i rootkit modificano alcuni file o alcune parti del disco per resistere ai riavvii, ma devono quindi modificare il kernel in modo che le loro modifiche non siano visibili dai processi sulla macchina.
Quindi, fondamentalmente, se il rootkit fa il suo lavoro correttamente, non sarà possibile rilevarlo dalla macchina stessa. Potresti trovarlo se riavvii il tuo computer su un CD live o su una chiave USB, e da quel OS (presumibilmente pulito), ispeziona il disco rigido. Se gli stessi file non sembrano identici, se ispezionati dall'esterno (il sistema operativo viene avviato su un CD live) e dall'interno, allora questo è un segno piuttosto preciso di gioco scorretto.
Tutto ciò presuppone che il rootkit sia valido per ciò che è destinato a fare. Ci sono un certo numero di rootkit inesperti (o inesperti attaccanti ) che lasceranno tracce. Ad esempio, file strani nella home directory di root (o Administrator).
Un rootkit ha senso in situazioni in cui l'attaccante ha ottenuto il controllo totale della tua macchina; il compito del rootkit è di mantenere questo livello di controllo. L'attaccante può quindi vedere tutto ciò che fai sulla macchina, e finché il rootkit è attivo, sarà in grado di continuare a vedere tutto ciò che fai sulla macchina.
(Il termine "rootkit" è stato anche applicato a strumenti di escalation , ovvero strumenti che sfruttano le vulnerabilità locali per trasformare un accesso a livello di utente in un accesso a livello di adin completo sulla macchina. : la macchina non è più la tua macchina.)