RootkitRevealer, Mark Russinovich tarafından geliştirilen ve Microsoft Sysinternals altında yayımlanan eski bir rootkit tespit aracıdır. Güncel Microsoft Learn sayfasında RootkitRevealer 1.71 hâlâ indirilebilir durumdadır; ancak araç yalnızca Windows XP 32-bit ve Windows Server 2003 32-bit sistemleri için tasarlanmıştır.
RootkitRevealer ne yapar?
Araç Windows API tarafından görülen dosya sistemi ve kayıt defteri sonuçlarıyla diskteki ham veriyi karşılaştırır. Aradaki açıklanamayan tutarsızlıklar bazı kullanıcı modu veya çekirdek modu rootkit’lerin varlığına işaret edebilir.
- Dosya sistemi ve Registry API karşılaştırması
- Rootkit göstergesi olabilecek tutarsızlıkları listeleme
- Microsoft Sysinternals tarafından resmî olarak barındırılma
- 231 KB boyutunda eski yardımcı program
- Yalnızca eski 32-bit Windows sistemleri
Windows 10/11 için uygun mu?
Hayır. Microsoft’un resmî sayfası Windows 10 veya Windows 11 desteği belirtmez. Yeni Windows sistemlerinde modern Microsoft Defender ve güncel güvenlik araçları tercih edilmelidir.
Sonuçları yorumlama
RootkitRevealer’ın gösterdiği her tutarsızlık rootkit anlamına gelmez. Microsoft da sonuçların manuel olarak incelenmesi gerektiğini belirtir.
RootkitRevealer neden eski bir araçtır?
RootkitRevealer Microsoft Sysinternals tarafından hâlâ arşivlenen tarihsel bir yardımcı programdır; ancak tasarlandığı işletim sistemleri Windows XP 32-bit ve Windows Server 2003 32-bit dönemine aittir. Bu nedenle Windows 10 veya Windows 11 sistemlerinde güncel bir rootkit tarayıcısı gibi kullanılmamalıdır. Sayfanın amacı aracı doğru tarihsel bağlamıyla açıklamaktır.
Tarama mantığı nasıldı?
Program Windows API üzerinden görünen dosya sistemi ve kayıt defteri verilerini düşük seviyeli sonuçlarla karşılaştırırdı. İki görünüm arasındaki açıklanamayan farklar bazı rootkit tekniklerine işaret edebilirdi. Ancak her fark zararlı yazılım anlamına gelmez; sistem dosyaları ve meşru yazılımlar da farklılık oluşturabilir.
Sonuçlar neden manuel incelenmelidir?
RootkitRevealer otomatik “bu dosya virüstür” kararı veren modern antivirüs gibi çalışmaz. Listelenen tutarsızlıkların bağlamı analiz edilmelidir. Eski bir bilgisayarda şüpheli çıktı görürseniz rastgele sistem dosyalarını silmek yerine önce yedek alın ve güncel güvenlik araçlarıyla ikinci görüş taraması yapın.
Modern Windows için ne kullanılmalı?
Windows 10/11 kullanıcıları güncel Microsoft Defender ve aktif geliştirilen güvenlik çözümlerini tercih etmelidir. İkinci görüş taraması için Malwarebytes gibi güncel araçlar daha uygundur. RootkitRevealer’ı yalnız tarihsel/özel eski sistem senaryosunda düşünün.
Eski sistemlerde güvenlik
- Windows XP gibi destek dışı sistemleri internete açık kullanmayın.
- Önemli verileri haricî ortama yedekleyin.
- Şüpheli dosyaları körlemesine silmeyin.
- Aracı yalnız Microsoft Sysinternals kaynağından alın.
- Modern sistemlerde güncel güvenlik yazılımına yönelin.
Rootkit şüphesi varsa
Bilgisayarda güvenlik yazılımının kendiliğinden kapanması, bilinmeyen yönetici hesapları, ağ trafiği veya sistem dosyası değişiklikleri gibi ciddi belirtiler varsa yalnız tek araca güvenmeyin. Hassas hesapların parolalarını temiz bir cihazdan değiştirin ve gerekirse profesyonel inceleme yapın.
Microsoft Sysinternals araçları hakkında
RootkitRevealer, Sysinternals ailesinin tarihsel araçlarından biridir. Sysinternals içinde Process Explorer ve Autoruns gibi güncel Windows sürümlerinde hâlâ kullanılan başka yardımcı programlar da bulunur. Eski bir aracın Microsoft sitesinde arşivlenmesi onun modern Windows için önerildiği anlamına gelmez; her aracın desteklenen işletim sistemi bilgisini ayrı okumak gerekir.
Eski test ortamında kullanacaksanız
Windows XP gibi eski sistemi araştırma veya laboratuvar amacıyla çalıştırmanız gerekiyorsa internete doğrudan açmak yerine izole sanal makine veya kapalı ağ tercih edin. Şüpheli örneklerle çalışırken gerçek kişisel dosyaları kullanmayın ve test ortamını üretim sistemlerinden ayırın. Böylece eski yazılımın oluşturduğu risk sınırlandırılabilir.
Dosya silme konusunda dikkat: Rootkit şüphesiyle bulunan bir kayıt sistemin açılması için gerekli olabilir. Sonucu internetten araştırmadan veya güvenlik uzmanı değerlendirmeden doğrudan silmek sistemi kullanılamaz hâle getirebilir. Şüpheli sistemde önce önemli belgeleri yedeklemek ve daha güncel tarama araçlarıyla ikinci görüş almak en güvenli yaklaşımdır.






