Com detectar processos ocults i rootkits a Windows

com detectar processos ocults a Windows 11

Detectar processos ocults i rootkits a Windows no és una tasca senzilla: per definició, aquest codi maliciós es camufla en el més profund del sistema per burlar antivirus, ocultar processos, fitxers i claus de registre, i atorgar control total a l'atacant. Tot i així, amb un enfocament metòdic, eines adequades i bones pràctiques, és possible localitzar senyals de compromís, confirmar la infecció i desinfectar.

En aquesta guia pràctica trobaràs mètodes contrastats, eines especialitzades i passos concrets per identificar comportaments anòmals, escanejar rootkits a Windows (i també a Linux/macOS), interpretar resultats i, arribat el cas, eliminar infeccions complexes, incloses les que afecten l'arrencada o fins i tot el microprogramari.

Rootkit: què és, com s'instal·la i per què s'amaga tan bé

Un rootkit és programari maliciós dissenyat per atorgar privilegis d'administrador (root) de manera encoberta. Podeu operar en mode usuari o en mode kernel, residir en memòria, el carregador d'arrencada o fins i tot al microprogramari/BIOS/UEFI. El seu objectiu és persistir, passar inadvertit i permetre accions com robatori de dades, instal·lació de més malware, desactivació de defenses o incorporació de l'equip a una botnet per a DDoS o spam.

com identificar fitxers maliciosos a Windows
Article relacionat:
Millors antivirus (i més efectius) per a Windows 11 de 2025

Els atacants ho introdueixen per phishing i enginyeria social , explotació de vulnerabilitats en sistemes o aplicacions desactualitzades, paquets maliciosos camuflats (per exemple, un PDF o un instal·lador craquejat) o dispositius extraïbles compromesos. Un cop dins, modifica funcions del sistema per ocultar processos, fitxers i claus del registre , i en escenaris avançats pot interceptar trànsit, fer captures, registrar pulsacions o desactivar l'antivirus.

Tipus de rootkits més habituals per detectar processos ocults

Com detectar processos ocults i rootkits a Windows

Hi ha diverses famílies, diferenciades pel nivell al qual operen i la seva persistència. Aquesta classificació ajuda a triar la tècnica de detecció i lestratègia deliminació més efectiva.

Maquinari/Firmware

Infecten BIOS/UEFI, routers, discos i altres components . No toquen el SO directament: s'incrusten al microprogramari, cosa que en dificulta enormement la detecció i pot permetre persistència fins i tot després de reinstal·lar Windows.

Bootloader (bootkits)

Modifiquen el sector d'arrencada (MBR/UEFI) o substitueixen el carregador legítim del sistema. S'activen abans que el sistema operatiu acabi d'iniciar, atorgant-los avantatge per amagar-se.

Memòria (RAM-resident)

Romanen a la memòria RAM i no injecten codi permanent al disc. Solen desaparèixer en reiniciar, encara que poden dificultar una anàlisi en directe si no s'actua amb rapidesa.

Aplicacions (mode usuari)

Reemplacen o fan pegats fitxers d'aplicacions comunes (Office, Bloc de notes, Paint, etc.) i alteren el seu comportament per obrir una “porta” a l'atacant cada vegada que s'executen.

Mode kernel

S'incrusten al nucli del sistema operatiu , intercepten APIs natives i poden manipular estructures del nucli (per exemple, ocultar un procés de la llista de processos actius). Són especialment perillosos.

virtuals

S'instal·len per sota del SO, executant-lo en una màquina virtual per interceptar les vostres interaccions amb el maquinari sense tocar el kernel. Són difícils de detectar.

Exemples coneguts

Per entendre el seu impacte, fixa't en casos reals: Stuxnet (sabotatge industrial i manipulació sigil·losa), Flame (ciberespionatge amb captura d'àudio, pantalles i tecles), Necurs (rootkit avançat vinculat a botnets), ZeroAccess (mode kernel, descarregava codi maliciós per unir equips a botnets) o 4 i gran dificultat d'eliminació).

Senyals d'alerta: símptomes que conviden a investigar

Els rootkits estan dissenyats per passar desapercebuts , però solen deixar empremtes. Si detectes diversos senyals, toca examinar amb lupa:

  • BSOD o errors freqüents i reinicis inesperats.
  • Rendiment anòmal: lentitud, bloquejos, alt ús de CPU/RAM sense motiu.
  • Comportament estrany del navegador: redireccions, marcadors desconeguts.
  • Canvis no autoritzats a Windows: fons, barra de tasques, data/hora, antivirus desactivat.
  • Problemes de xarxa: caigudes intermitents, trànsit elevat o connexions que no reconeixes.

Windows: eines i mètodes eficaços

A Windows no hi ha una ordre nativa que “descobreixi” rootkits per art de màgia, però sí un conjunt d' utilitats especialitzades i comparatives de vista alta/baixa que funcionen molt bé quan es combinen amb bones pràctiques.

1) Sysinternals: Process Explorer, Autoruns i Process Monitor

Process Explorer és ideal per inspeccionar processos i el seu arbre, signatures digitals, mòduls i activitat. Fes-lo servir per localitzar processos no signats o amb rutes sospitoses i verificar la seva reputació.

Amb Autoruns revises absolutament tot allò que s'executa a l'inici (serveis, tasques, extensions de shell, drivers). Desmarca o elimina entrades desconegudes i revisa rutes crítiques com HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run.

Process Monitor (ProcMon) monitoritza en temps real operacions de fitxers, registre i processos. Filtra per processos ocults per detectar accessos anòmals a rutes del sistema o claus d'inici automàtic.

2) RootkitRevealer (Sysinternals): comparació a baix i alt nivell

RootkitRevealer detecta discrepàncies entre el que veu l'API de Windows i el que realment hi ha a disc/registre a baix nivell. Això destapa ocultacions típiques de rootkits mode usuari i nucli.

Funcionament: compara la vista de “alt nivell” (API) amb la “baixa” (contingut cru de volums FAT/NTFS i subarbres del Registre). Si un rootkit manipula l'API per ocultar fitxers o claus, apareixerà com a mismatch entre les dues vistes.

Ús bàsic: per minimitzar falsos positius, executa'l amb privilegis d'administrador, amb el sistema el més inactiu possible i, si cal, llança un escaneig automàtic amb opcions:
rootkitrevealer -a -c -m -r C:\ruta\salida.log

Opcions disponibles:
-a (examinar i sortir), -c (sortida CSV), -m (mostra metadades NTFS), -r (no examinar el Registre). També suporta execució remota amb PsExec:
psexec \\equipo-remoto -c rootkitrevealer.exe -a C:\Windows\System32\rootkit.log

Interpretació de resultats: heu d'investigar cada discrepància. Algunes comunes són:
Ocult de l'API de Windows (típic de rootkits), longitud de valor del Registre inconsistent, mismatch de tipus de dada, noms amb NULL incrustats (claus visibles per al sistema però no per a eines com Regedit), o divergències entre API, MFT i índex de directoris (arxius creats/eliminats durant l'examen).

Tingueu en compte que els volums NTFS oculten de forma legítima arxius de metadades (si actives mostrar-los, no t'alarmis per veure'ls). Entre ells:
$AttrDef, $BadClus, $BadClus:$Bad, $BitMap, $Boot, $LogFile, $Mft, $MftMirr, $Secure, $UpCase, $Volume, $Extend, $Extend\$Reparse, $Extend\$ObjId, $Extend\$ $Extend\$UsnJrnl:$Max, $Extend\$Quota.

Limitacions: no hi ha un escàner universal . Els més eficaços combinen comparatives en línia/fora de línia amb antivirus. Per a màxima fiabilitat, executeu anàlisis des de mitjans d'arrencada fiables.

detectar rootkits amb RootkitRevealer al Windows
Article relacionat:
Reparar Windows després d'una infecció greu: guia completa i pràctica

3) Escàners anti-rootkit dedicats

Combina diverses eines, ja que cadascuna cobreix famílies diferents i tècniques específiques:

  • Malwarebytes Anti-Rootkit: pràctic per a escanejats complets. Permet crear un punt de restauració i executar Netejar després de detectar amenaces.
  • GMER: molt potent en detecció de fils/processos ocults i manipulacions del nucli. Nota: hi ha informes de compatibilitat limitada amb Windows 11.
  • Kaspersky TDSSKiller: especialitzat en TDSS/TDL i bootkits.
  • Windows Defender fora de línia: arrenca fora de Windows per escanejar abans que es carregui el codi maliciós (malware).
  • RogueKiller: útil per a processos ocults, claus de registre alterades i MBR sospitós.

Consell operatiu: reinicieu a Mode segur abans d'escanejar (càrrega menys drivers i ganxos), i privilegieu l'execució des d'USB d'arrencada quan sospiteu bootkits/firmware.

4) Xarxa i connexions: netstat i Wireshark

El codi maliciós que s'amaga sol comunicar-se amb l'exterior. Amb CMD com a administrador executa netstat -ano per llistar connexions i PID associats, i creua PIDs amb Process Explorer.

Per analitzar en profunditat, Wireshark permet capturar trànsit. Tria la interfície (Wi-Fi/Ethernet), inicia captura, filtra per ip.addr == TU_IP o per protocols (per exemple, http) i revisa IPs/ports desconeguts. Atura la captura quan tinguis material per revisar amb calma.

5) Sector d'arrencada i reparació

Si sospites d'un bootkit, arrenca amb el mitjà d'instal·lació de Windows, tria “Reparar l'equip” i obre la consola per executar: bootrec /fixmbr. Aquest pas pot restaurar el MBR compromès.

6) Quan res funciona: reinstal·lació neta

Davant infeccions profundes o persistents, la solució fiable és una reinstal·lació neta . Fes servir un instal·lador extern i evita restaurar programes/configuracions antigues sense analitzar-les. Si l'atac va afectar BIOS/UEFI, caldrà flashejar el microprogramari amb la utilitat oficial del fabricant.

RootkitRevealer: requisits, opcions i bones pràctiques

Per utilitzar-lo amb garanties, executa amb un compte que tingui privilegis de “Còpia de seguretat de fitxers i directoris”, “Carregar controladors” i “Tasques de manteniment de volum” (els Administradors els tenen per defecte). Tanca aplicacions i deixa el sistema inactiu durant l'examen per minimitzar falsos positius.

Recordeu que RootkitRevealer no aplica filtres de sortida (els rootkits els podrien explotar). Si veus “ Accés denegat ”, és inusual, ja que l'eina utilitza mecanismes per llegir qualsevol fitxer/directori/clau del Registre. Interpreta divergències entre API, MFT i índex amb cautela: poden ser fitxers creats/eliminats durant l'anàlisi.

Altres plataformes: Linux i macOS

Tot i que el focus d'aquesta guia és Windows, cal conèixer eines en altres sistemes. A Linux i macOS pots fer servir chkrootkit y rkhunter per caçar rootkits coneguts, canvis en binaris i backdoors.

Instal·lació típica a Debian/Ubuntu: sudo apt-get install chkrootkit y sudo apt-get install rkhunter. executa ./chkrootkit o rkhunter -c i revisa alertes en vermell. Mantingues el sistema pegat i actualitzat amb sudo apt update && sudo apt upgrade per ampliar la cobertura davant de noves variants.

Suites i utilitats d'eliminació

A més dels scanners anteriors, pots recolzar-te en eines reconegudes: Avast Rootkit Scanner (anàlisi de firmes, memòria i DLL), Malwarebytes (detecció de rootkits, adware, spyware i anomalies d'integritat del nucli), Lynis (auditoria de seguretat en Linux/BSD) , Malwarebytes i backdoors) i Sophos (anàlisi de comportament i protecció de claus del Registre per evitar reinfeccions).

En casos concrets, utilitats com Kaspersky Virus Removal Tool/TDSSKiller o Kaspersky Rescue Disk han demostrat eficàcia contra famílies específiques (per exemple, TDSS). Si escau, Windows Defender Offline aporta una segona opinió arrencant fora del SO.

Prevenció: tanca portes i reforça l'arrencada

La millor defensa és que el rootkit mai no arribi. Mantingues Windows i les teves aplicacions actualitzades , activa Secure Boot i TPM a BIOS/UEFI, limita privilegis (PoLP), evita cracs i programari pirata, i deshabilita l' autorun d'USB . Configura còpies de seguretat periòdiques i, si pots, emmagatzema-les offline.

Reforça la visibilitat: SIEM en entorns corporatius, revisions periòdiques amb Sysinternals Suite , snapshots/punts de restauració i monitorització de comportament. Una solució de seguretat multicapa amb detecció per firmes i comportament redueix molt el risc.

Senyals, verificació i resposta ràpida

Si sospites infecció: desconnecta de la xarxa, executa anàlisis offline amb mitjans fiables, combina diverses eines anti-rootkit, neteja entrades d'inici i verifica MBR/UEFI. Si el sistema està molt compromès o l'atacant manté control remot, formatar i reinstal·lar estalvia temps i evita reinfeccions.

En entorns crítics o si el microprogramari sembla afectat, valora la intervenció de suport professional . Hi ha tallers que ofereixen diagnòstic inicial i, si s'aprova la reparació, solen descomptar-ho del cost final (les condicions varien segons proveïdor; informa't abans per evitar sorpreses).

Notes operatives i matisos importants

Algunes eines (com GMER) poden donar falsos positius o inestabilitat en sistemes moderns; prova-les amb cautela. No executis múltiples escàners pesats alhora; millor en seqüència . Crea un punt de restauració abans de netejar i documenta canvis (llistes d'inici, drivers, tasques) per si cal revertir.

Recorda que no hi ha bala de plata : la combinació d'anàlisi de comportament, escaneig fora de línia i comparatives d'alt/baix nivell (com fa RootkitRevealer) ofereix la millor cobertura. Si confirmeu la presència d'un rootkit i no teniu un procediment clar d'eliminació, reconsidereu l'ús de mitjans de rescat i la reinstal·lació neta.

Recordatori sobre detecció conductual de processos ocults

La detecció basada en comportament cerca patrons típics de rootkits (hooks en API, ocultació d'objectes, arrencada sospitosa) abans que hi hagi senyals evidents per a l'usuari. És un bon complement a les anàlisis adreçades quan el sistema encara sembla “normal”.

Com funciona Sysinternals Suite
Article relacionat:
Què és Sysinternals Suite: eines clau per a administració i diagnòstic a Windows

Els rootkits són un rival dur però no invencible. Amb vigilància constant , eines adequades, arrencada segura, pegats al dia i hàbits prudents (sense cracs, amb backups i analitzant qualsevol anomalia), pots detectar processos ocults, desactivar portes del darrere i tornar el control de l'equip a qui mai no ho va haver de perdre: tu. Comparteix aquesta guia i més usuaris sabran detectar processos ocults a Windows.


Afegir com a font preferida a Google