Un "rootkit" normalmente intenta realmente no ser detectado. Sin embargo, en teoría, no puede ser completamente indetectable, ya que el objetivo del rootkit es mantener una ruta de entrada para el atacante, de modo que al menos el atacante pueda saber si el kit raíz está en su lugar o no.
Se han utilizado muchos métodos en el pasado. Por ejemplo, algunos rootkits se instalan en la memoria del kernel y no dejan rastro en el disco duro, por lo que son muy difíciles de detectar, pero desaparecerán en el próximo reinicio. Más comúnmente, los rootkits modifican algunos archivos o partes del disco para resistir los reinicios, pero luego tienen que alterar el kernel para que sus modificaciones no sean visibles desde los procesos en la máquina.
Entonces, básicamente, si el rootkit hace su trabajo correctamente, entonces no podrá detectarlo desde la propia máquina. Usted podría descubrirlo si reinicia su máquina en un CD en vivo o en una llave USB, y desde ese sistema operativo (se presume que está limpio), inspeccione el disco duro. Si los mismos archivos no parecen idénticos, cuando se inspeccionan desde afuera (el sistema operativo se inicia en un CD en vivo) y desde adentro, entonces esto es un signo bastante definido de juego sucio.
Todo esto supone que el rootkit es bueno en lo que debe hacer. Hay una serie de rootkits inexpertos (o atacantes inexpertos) que dejarán huellas. Por ejemplo, archivos extraños en el directorio de inicio de la raíz (o administrador).
Un rootkit tiene sentido en situaciones en las que el atacante obtuvo el control total de su máquina; El trabajo del rootkit es mantener este nivel de control. El atacante puede ver todo lo que haces en la máquina, y mientras el rootkit esté activo, podrá seguir viendo todo lo que haces en la máquina.
(El término "rootkit" también se ha aplicado a herramientas de escalado , es decir, herramientas que aprovechan las vulnerabilidades locales para transformar un acceso de nivel de usuario en un acceso completo de nivel adin en la máquina. Mismo resultado : la máquina ya no es su máquina.)