Cách tốt nhất để biết liệu máy chủ của bạn đã được "root" hay chưa là chạy hệ thống phát hiện xâm nhập dựa trên máy chủ (HIDS). Thật không may, nếu bây giờ bạn không chạy HIDS thì quá muộn để cài đặt HIDS. Thời điểm thích hợp để cài đặt HIDS là khi máy chủ được cài đặt lần đầu tiên và trước khi đưa vào mạng.
Tóm lại, hầu hết các HIDS hoạt động bằng cách tính băm mật mã của tất cả các nhị phân hệ thống và lưu trữ các giá trị băm đó (cùng với nhiều thống kê tệp khác) vào cơ sở dữ liệu, được gọi là cơ sở dữ liệu cơ sở. Sau đó, theo định kỳ, HIDS sẽ giải cứu hệ thống của bạn, so sánh tất cả các tệp trong cơ sở dữ liệu cơ sở của nó với các tệp hệ thống thực tế.
Tất nhiên, có thể rootkit có thể sửa đổi cơ sở dữ liệu cơ sở của bạn, đó là lý do tại sao bạn cần lấy một bản sao của cơ sở dữ liệu đó và lưu trữ riêng biệt của máy chủ trước khi bạn đặt máy chủ trực tuyến. Sau đó, nếu bạn nghi ngờ mình bị "root" (và bạn nghi ngờ cơ sở dữ liệu cơ sở của mình cũng bị giả mạo), bạn có thể khởi động hệ thống của mình từ phương tiện cài đặt, khôi phục cơ sở dữ liệu đã biết từ bản sao lưu của bạn, rồi chạy quét được biết đến Tuy nhiên, nhiều khả năng là một rootkit sẽ không lường trước được việc phải đánh bại HIDS cụ thể của bạn và vì vậy bạn sẽ nhận được thông báo từ HIDS rằng các tệp hệ thống đã thay đổi, cho thấy sự xâm nhập của hệ thống có thể xảy ra.
Vì bạn không chạy HIDS, bạn không có cách nào nhanh chóng để xác định chắc chắn liệu bạn đã được root hay tập tin hệ thống nào đã được sửa đổi. Bạn có thể dành nhiều thời gian để so sánh các tệp hệ thống của mình với các tệp nổi tiếng được lấy từ phương tiện cài đặt nổi tiếng, nhưng thời gian đó rất có thể dành cho việc cài đặt lại hệ thống của bạn từ phương tiện đó. Nếu bạn muốn điều tra xem bạn đã root như thế nào sau khi thực tế, khóa học tốt nhất là chụp ảnh hệ thống của bạn trước khi bạn xóa sạch nó và cài đặt lại.