Rkhunter
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Détecteur de rootkits (« Rootkit Hunter ») |
| Plateforme | Linux / Unix |
| Config | /etc/rkhunter.conf
|
| Voir aussi | Chkrootkit · Rootkit |
rkhunter (Rootkit Hunter) est un outil de détection de rootkits, backdoors et exploits locaux sous Linux/Unix. Il compare les empreintes des binaires système à une base de référence, recherche des fichiers et répertoires cachés suspects, et vérifie divers indicateurs de compromission.
Installation
yum install rkhunter
Configuration
Fichiers et emplacements principaux :
/etc/cron.daily/rkhunter
/etc/sysconfig/rkhunter
rkhunter --list
Configuration du service :
vi /etc/rkhunter.conf
ALLOW_SSH_ROOT_USER=yes
Ajouter au besoin des scripts en liste blanche pour éviter les faux positifs :
SCRIPTWHITELIST="/usr/bin/ldd"
SCRIPTWHITELIST="/bin/which"
WEB_CMD=curl
Autoriser certains répertoires cachés légitimes (retirer les fausses alertes) :
ALLOWHIDDENDIR=/dev/.udev
ALLOWHIDDENDIR=/dev/.static
Mise à jour des bases et de la référence :
rkhunter --versioncheck
rkhunter --update
rkhunter --propupd
Usage
# scan complet
rkhunter --checkall
# scan sans pause entre les sections
rkhunter --check -sk
Voir aussi
- Chkrootkit — détecteur de rootkits complémentaire
- Rootkit — principe et liste de rootkits connus