Rkhunter

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Détecteur de rootkits (« Rootkit Hunter »)
Plateforme Linux / Unix
Config /etc/rkhunter.conf
Voir aussi Chkrootkit · Rootkit

rkhunter (Rootkit Hunter) est un outil de détection de rootkits, backdoors et exploits locaux sous Linux/Unix. Il compare les empreintes des binaires système à une base de référence, recherche des fichiers et répertoires cachés suspects, et vérifie divers indicateurs de compromission.

Installation

yum install rkhunter

Configuration

Fichiers et emplacements principaux :

/etc/cron.daily/rkhunter
/etc/sysconfig/rkhunter
rkhunter --list

Configuration du service :

vi /etc/rkhunter.conf
ALLOW_SSH_ROOT_USER=yes

Ajouter au besoin des scripts en liste blanche pour éviter les faux positifs :

SCRIPTWHITELIST="/usr/bin/ldd"
SCRIPTWHITELIST="/bin/which"
WEB_CMD=curl

Autoriser certains répertoires cachés légitimes (retirer les fausses alertes) :

ALLOWHIDDENDIR=/dev/.udev
ALLOWHIDDENDIR=/dev/.static

Mise à jour des bases et de la référence :

rkhunter --versioncheck
rkhunter --update
rkhunter --propupd

Usage

# scan complet
rkhunter --checkall

# scan sans pause entre les sections
rkhunter --check -sk

Voir aussi

  • Chkrootkit — détecteur de rootkits complémentaire
  • Rootkit — principe et liste de rootkits connus