02.09.2026

Rootkit erkennen und entfernen: Die unsichtbare Schadsoftware

Wie finden Sie einen Angreifer, wenn Ihr eigenes System ihn vor Ihnen verbirgt? Genau darin liegt die Besonderheit eines Rootkits. Diese Schadsoftware bleibt nicht dadurch unentdeckt, dass sie sich geschickt versteckt, sondern indem sie die Auskunft des Betriebssystems selbst verfälscht. Prozesslisten und Dateiübersichten zeigen dann ein Bild, das mit der Realität nichts mehr zu tun hat. Dieser Beitrag zeigt Ihnen, wie Rootkits funktionieren, woran Sie einen Befall trotz der Tarnung feststellen können und warum die naheliegende Reaktion, das System einfach neu aufzusetzen, aus IT-forensischer Sicht ein Fehler sein kann.

Was ist ein Rootkit? Definition und Bedeutung

Ein Rootkit ist eine Sammlung von Softwarewerkzeugen, mit denen Angreifer ihren Zugriff auf ein bereits kompromittiertes System dauerhaft aufrechterhalten und zugleich verbergen. Der Begriff setzt sich aus zwei Teilen zusammen: „root“ bezeichnet in unixartigen Betriebssystemen das Benutzerkonto mit den höchsten Rechten, „kit“ steht für den Werkzeugkasten.

Für das Verständnis ist die zeitliche Einordnung entscheidend. Ein Rootkit verschafft sich in aller Regel nicht selbst den Zugang, es kommt zum Einsatz, nachdem Angreifer bereits auf anderem Weg eingedrungen sind, etwa über eine ungepatchte Schwachstelle, gestohlene Zugangsdaten oder eine Phishing-Mail. Es ist damit kein eigenes Einbruchswerkzeug, sondern ein Mittel zur Persistenz, also zur dauerhaften Verankerung im System. Genau das macht diese Schadsoftware für Ihr Unternehmen so gefährlich, weil sich ein einzelner erfolgreicher Angriff über Monate fortsetzen kann, ohne dass Ihre IT etwas davon mitbekommt.

Ist ein Rootkit ein Virus? Die Abgrenzung

Nein. Ein Virus vervielfältigt sich selbst und infiziert andere Dateien. Ein Rootkit verbreitet sich dagegen nicht eigenständig, denn seine Aufgabe ist die Tarnung, nicht die Vermehrung.

Trotzdem taucht der Begriff Rootkit-Virus im Sprachgebrauch häufig auf, weil beide zur Malware zählen und in der Praxis oft gemeinsam auftreten. Ein Trojaner bringt das Rootkit ins System, das Rootkit verbirgt anschließend den Trojaner und alles, was danach folgt. Diese Arbeitsteilung ist typisch für moderne Angriffsketten, weshalb Rootkit-Malware selten isoliert vorkommt.

Wie ein Rootkit arbeitet: Tarnung auf Systemebene

Ein Betriebssystem beantwortet ständig Anfragen. Welche Prozesse laufen? Welche Dateien liegen in diesem Verzeichnis? Welche Verbindungen bestehen nach außen? Jedes Werkzeug, das Sie zur Kontrolle einsetzen, verlässt sich auf diese Antworten.

Hier setzt ein Rootkit an, indem es sich zwischen Anfrage und Antwort schiebt. Es fängt den Aufruf ab, entfernt die eigenen Spuren aus dem Ergebnis und reicht die bereinigte Auskunft weiter. Der Administrator sieht eine völlig plausible Prozessliste, in der die schädlichen Einträge schlicht fehlen. Dasselbe geschieht mit Dateien, offenen Ports und Protokolleinträgen. Je tiefer die Schadsoftware dabei ansetzt, desto wirksamer ist die Tarnung, weil alle darüberliegenden Schichten die manipulierte Auskunft ungeprüft übernehmen. Aus diesem Grund gilt in der IT-Forensik der Grundsatz, dass einem verdächtigen System bei der Untersuchung seiner selbst nicht zu trauen ist.

Arten von Rootkits: vom Anwendungs-Rootkit bis zum Bootkit

Rootkits werden danach unterschieden, auf welcher Ebene sie eingreifen. Wie aufwändig Erkennung und Bereinigung ausfallen, wird unmittelbar nach dieser Einteilung bestimmt.

  • Anwendungs-Rootkits arbeiten auf der Ebene normaler Programme und verändern gängige Systemwerkzeuge. Sie sind vergleichsweise leicht zu entdecken, sofern sie Dateien auf dem Datenträger verändern.
  • Kernel-Rootkits greifen direkt in den Systemkern ein, also in den Teil mit den weitreichendsten Rechten. Auf dieser Ebene lässt sich praktisch jede Auskunft im System verändern.
  • Bootkits nisten sich in den Startvorgang ein und werden geladen, bevor Betriebssystem und Schutzsoftware aktiv sind. Wer zuerst startet, bestimmt, was danach sichtbar ist.
  • Firmware-Rootkits sitzen in der fest im Gerät hinterlegten Software, die etwa Systemplatine oder Festplatte steuert. Sie überleben das Formatieren ebenso wie die Neuinstallation, weil beides die Firmware unberührt lässt.
  • Speicher-Rootkits existieren ausschließlich im Arbeitsspeicher. Sie verschwinden beim Neustart, was in der Untersuchung ein Problem darstellt, weil ein reflexartiger Neustart den einzigen Nachweis auf dem Gerät löscht.

Rootkits sind dabei kein reines Windows-Thema. Ihren historischen Ursprung haben sie in der Unix-Welt, und unter Linux werden Server-Rootkits bis heute eingesetzt, häufig als ladbare Kernelmodule.

Rootkit erkennen: Warnzeichen und Wege der Rootkit-Prüfung

Ein Rootkit zu erkennen ist deshalb schwierig, weil es genau die Anzeichen unterdrückt, nach denen Sie suchen würden. Trotzdem hinterlässt die Manipulation ihre Spuren, und diese lassen sich beobachten.

  • Widersprüchliche Auskünfte: Ein Prozess taucht in einem Werkzeug auf, in einem anderen nicht.
  • Netzwerkverkehr ohne erkennbare Quelle: Am Netzwerkübergang sind Verbindungen sichtbar, die sich auf dem Endgerät keinem Prozess zuordnen lassen. Dieser Abgleich zählt zu den verlässlichsten Warnzeichen.
  • Lücken in Protokolldateien: Es fehlen Zeiträume, oder Anmeldevorgänge sind nachträglich verschwunden.
  • Unerklärliche Systemzustände: Sicherheitsfunktionen deaktivieren sich, Updates schlagen wiederholt fehl, Konfigurationen ändern sich ohne dokumentierten Anlass.

Wenn Sie nach einer Rootkit-Prüfung suchen, stoßen Sie schnell auf die Empfehlung, einen Rootkit-Scanner laufen zu lassen. Ein solcher Rootkit-Scan hat seine Berechtigung, unterliegt aber einer Einschränkung: Läuft er im infizierten System, stützt er sich in weiten Teilen auf die Auskünfte genau des Systems, das er prüfen soll. Belastbare Ergebnisse liefern deshalb Verfahren, die diese Abhängigkeit umgehen. Dazu zählen der Start von einem separaten, vertrauenswürdigen Medium, die Analyse eines Abbilds des Arbeitsspeichers, der Vergleich von Systemdateien mit bekannten Originalzuständen sowie die Auswertung von Firewall- und Proxy-Protokollen, die außerhalb des betroffenen Geräts entstehen.

Rootkit entfernen, ohne Beweise zu vernichten

Ein verbreiteter Rat ist es, ein Rootkit durch Formatieren und Neuinstallation zu entfernen. Technisch ist das bei tief verankerten Varianten oft der einzig verlässliche Weg. Für Ihr Unternehmen ist er als erster Schritt jedoch riskant, weil er sämtliche Spuren des Angriffs löscht. Damit verlieren Sie die Antworten auf die Fragen, die zwingend beantwortet werden müssen: Wie sind die Angreifer hereingekommen, wie lange hatten sie Zugriff, welche Systeme waren betroffen und am wichtigsten: sind Daten abgeflossen und wenn ja, welche?

Sinnvoll ist deshalb diese Reihenfolge:

  1. Netzverbindung trennen, System nicht ausschalten. Ein Herunterfahren löscht den Arbeitsspeicher und damit unter Umständen den einzigen Nachweis.
  2. Beweise sichern. Erstellen Sie ein Abbild des Arbeitsspeichers und eine forensische Kopie der Datenträger, bevor am System gearbeitet wird.
  3. Umfang klären. Prüfen Sie, ob weitere Systeme betroffen sind, denn ein Rootkit auf einem Endgerät ist häufig nur der sichtbare Teil einer größeren Kompromittierung.
  4. Ursache identifizieren. Erst wenn der Einstiegsweg bekannt ist, lässt sich verhindern, dass er erneut genutzt wird.
  5. Neu aufsetzen statt reparieren. Installieren Sie vollständig neu, spielen Sie Daten ausschließlich aus geprüften Sicherungen zurück und wechseln Sie alle betroffenen Zugangsdaten. Besteht der Verdacht auf ein Firmware-Rootkit, ist zusätzlich eine Aktualisierung der Firmware oder der Austausch der betroffenen Hardware zu prüfen, weil ein solches Rootkit die Neuinstallation überdauert.

Die Beweissicherung zahlt sich ein zweites Mal aus, sobald personenbezogene Daten betroffen sind. Nach Artikel 33 DSGVO müssen Verantwortliche eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden, nachdem sie ihnen bekannt wurde, der zuständigen Aufsichtsbehörde melden. Die Meldung entfällt nur, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Ob überhaupt Daten abgeflossen sind, lässt sich jedoch nur anhand vorhandener Spuren beurteilen. Wenn Ihnen die Mittel dafür fehlen, ist der wichtigste Schritt, das System unverändert zu lassen und Unterstützung hinzuzuziehen. Unser Team führt IT-forensische Analysen durch und sichert die Spuren so, dass sie belastbar bleiben.

Anti-Rootkit-Strategie: So senken Sie das Risiko dauerhaft

Weil ein Rootkit einen vorherigen Einbruch voraussetzt, ist es umso wichtiger, Maßnahmen zu ergreifen, die den Erstzugang erschweren.

  • Updates konsequent einspielen, für Betriebssysteme, Anwendungen und Firmware gleichermaßen. Firmware wird dabei erfahrungsgemäß am ehesten übersehen.
  • Rechte begrenzen, da insbesondere Kernel-, Boot- und Firmware-Rootkits erhöhte Berechtigungen benötigen.
  • Zwei-Faktor-Authentifizierung einsetzen, besonders für Fernzugänge und administrative Konten.
  • Sicheren Systemstart aktivieren, damit Bootkits nicht unbemerkt geladen werden.
  • Protokolle zentral und schreibgeschützt sammeln. Liegen die Logdaten außerhalb des Endgeräts, kann ein Rootkit sie dort nicht bereinigen. Diese Vorbereitung ist der Kern von Forensic Readiness.
  • Kontinuierlich überwachen, weil eine dauerhafte Beobachtung von Endgeräten und Netzwerkverkehr Auffälligkeiten erkennt, die punktuelle Prüfungen übersehen.
  • Mitarbeitende schulen und Schwachstellen aktiv suchen, etwa durch regelmäßige Schwachstellenanalysen und Penetrationstests. Da Phishing zu den häufigsten Einstiegswegen zählt, senkt jede erkannte Täuschung das Risiko eines Rootkit-Befalls unmittelbar.

Sichtbarkeit entscheidet über den Schaden durch Rootkits

Ein Rootkit ist deshalb so wirkungsvoll, weil es nicht Ihre Technik angreift, sondern Ihre Wahrnehmung. Es verändert weniger, was auf dem System geschieht, als vielmehr das, was Sie davon sehen. Der Schutz beginnt daher nicht bei der Erkennung, sondern bei der Frage, welche Informationsquellen einem Angreifer überhaupt zugänglich sind. Zentral gesammelte Protokolle, Beobachtung am Netzwerkrand und ein geübter Ablauf für den Notfall bilden zusammen ein Sicherheitsnetz, das auch dann trägt, wenn ein einzelnes System nichts Verlässliches mehr meldet. Im Verdachtsfall gilt eine einzige Regel: erst sichern, dann bereinigen.

Sie vermuten ein Rootkit in Ihrer Umgebung oder möchten Ihre Systeme vorbeugend prüfen lassen? Im Ernstfall sind wir 24/7 für Sie da. Zögern Sie nicht, uns direkt zu kontaktieren.

FAQs – Häufig gestellte Fragen zu Rootkits

Was macht ein Rootkit?

Ein Rootkit verbirgt die Anwesenheit von Angreifern und Schadsoftware auf einem System. Es fängt Anfragen an das Betriebssystem ab und liefert bereinigte Antworten zurück, sodass Prozesse, Dateien und Verbindungen in den üblichen Übersichten nicht mehr erscheinen. Zugleich hält es den privilegierten Zugriff der Angreifer offen.

Was heißt Rootkit-Prüfung?

Eine Rootkit-Prüfung ist die gezielte Untersuchung eines Systems auf Anzeichen einer solchen Tarnsoftware. Aussagekräftig wird sie erst, wenn sie das verdächtige System nicht als alleinige Auskunftsquelle nutzt, also etwa durch den Start von einem unabhängigen Medium oder die Analyse eines Arbeitsspeicherabbilds.

Wie erkennt man ein Rootkit?

Meist über Widersprüche: Netzwerkverbindungen ohne zugehörigen Prozess, Lücken in Protokolldateien oder sich selbst deaktivierende Schutzfunktionen. Ein einzelnes Anzeichen genügt nicht, mehrere zusammen rechtfertigen eine forensische Untersuchung.

Wie kann ich ein Rootkit entfernen?

Bei tief verankerten Varianten führt kaum ein Weg an einer vollständigen Neuinstallation vorbei, ergänzt um den Wechsel aller betroffenen Zugangsdaten. In Unternehmen sollten Sie davor Beweise sichern, weil die Neuinstallation alle Spuren des Angriffs löscht.

Wie kann man sich vor Rootkits schützen?

Indem Sie den Erstzugang erschweren und Ihre Sichtbarkeit erhöhen: zeitnahe Updates einschließlich Firmware, restriktive Rechtevergabe, Zwei-Faktor-Authentifizierung, geschützter Systemstart, zentral gesammelte Protokolle und eine kontinuierliche Überwachung von Endgeräten und Netzwerk.

Beitrag teilen
Zurück zu News

Weitere 
spannende Beiträge

Wir stehen Ihnen mit unserer Erfahrung zur Seite.

Sie wünschen sich eine persönliche Beratung? Melden Sie sich gern per ausgefülltem Formular oder Anruf bei uns.

Direktkontakt

Joanna Lang-Recht

Director IT Forensics

24/7 Notfallhilfe
notfall@it-forensik.de 0180 622 124 6*
20 Ct./Anruf aus dem Festnetz, Mobilfunk max. 60 Ct./Anruf
page decor page decor page decor page decor