Cara terbaik untuk mengetahui apakah server Anda telah "di-rooting" adalah menjalankan sistem deteksi intrusi berbasis host (HIDS). Sayangnya, jika Anda tidak menjalankan HIDS sekarang, maka sudah terlambat untuk menginstalnya. Waktu yang tepat untuk menginstal HIDS adalah ketika server pertama kali diinstal, dan sebelum dimasukkan ke jaringan.
Secara singkat, sebagian besar HIDS bekerja dengan menghitung hash kriptografi semua biner sistem, dan menyimpan hash tersebut (bersama dengan banyak statistik file lainnya) ke dalam basis data, yang disebut basis data dasar. Kemudian, secara berkala, HIDS memindai ulang sistem Anda, membandingkan semua file dalam basis data dasarnya dengan file sistem yang sebenarnya.
Ya, tentu saja, dimungkinkan untuk rootkit untuk memodifikasi basis data Anda, itulah sebabnya Anda perlu mengambil salinan dari database itu dan menyimpannya secara terpisah dari server sebelum Anda menempatkan server online. Kemudian, jika Anda mencurigai bahwa Anda "di-root" (dan Anda mencurigai basis data dasar Anda juga dirusak), Anda dapat mem-boot sistem Anda dari media instal, mengembalikan database yang dikenal baik dari cadangan Anda, dan kemudian menjalankan pemindaian terhadap dikenal baik. Akan tetapi, jauh lebih mungkin bahwa rootkit tidak akan mengantisipasi keharusan mengalahkan HIDS khusus Anda, dan karenanya Anda akan menerima pemberitahuan dari HIDS bahwa file sistem telah berubah, yang mengindikasikan kemungkinan intrusi sistem.
Karena Anda tidak menjalankan HIDS, Anda tidak memiliki cara cepat untuk menentukan dengan pasti apakah Anda telah di-rooting, atau file sistem apa yang telah dimodifikasi. Anda bisa menghabiskan banyak waktu membandingkan file sistem Anda dengan file yang dikenal baik yang diambil dari media instalasi yang dikenal baik, tetapi waktu itu kemungkinan besar lebih baik dihabiskan menginstal ulang sistem Anda dari media itu. Jika Anda ingin menyelidiki bagaimana Anda di-root setelah fakta, tentu saja yang terbaik adalah mengambil gambar sistem Anda sebelum Anda menghapusnya dan menginstal ulang.