المُطلِق المنتجات Bitnami التوثيقimaxe CLI المدوّنة اتصل بنا
imaxe rkhunter الجذور الخفية v1.0.0

اصطَد الجذور الخفية في خادمك

تفحص النظام بـ rkhunter بحثًا عن الجذور الخفية والأبواب الخلفية والملفات المُعدَّلة، وتعطيك ملخّصًا واضحًا لـ التحذيرات. تدير الأساس المرجعي للخصائص وتبقي التواقيع محدَّثة بأمر واحد.

$ imaxe rkhunter check
الإصدار
v1.0.0
الأوامر الفرعية
5
الإعداد
/etc/imaxe/rkhunter.yml
يتطلب root
نعم
المخرجات
نص · --json

ماذا تفعل هذه الوحدة #

الجذور الخفية (rootkit) برمجية خبيثة مصمَّمة لتتسلّل إلى خادمك وتختبئ: تستبدل أوامر النظام، وتفتح أبوابًا خلفية، وتمحو آثارها بنفسها كي لا تراها. وتلك هي المشكلة بالضبط — حين تعمل جيدًا، لا تلاحظها. لذلك يجدر فحص النظام بانتظام.

تعتمد وحدة rkhunter على rkhunter (Rootkit Hunter) لتقوم بذلك العمل نيابةً عنك: تفحص النظام بمقارنة الملفات والأوامر مقابل تواقيع جذور خفية معروفة، وتراقب الخصائص المريبة (صلاحيات غريبة، منافذ مخفية، ثنائيات مُعدَّلة)، وتلخّص لك التحذيرات بلغة واضحة كي تعرف ما يستحقّ النظر. كما تصون أساسًا مرجعيًّا — لقطة لما ينبغي أن تبدو عليه ملفاتك — والتواقيع محدَّثة، وهما القطعتان اللتان يعتمد عليهما الاكتشاف الموثوق.

قبل أن تبدأ

بعد تثبيت الوحدة أو تحديث حزم النظام، حدِّث الأساس المرجعي بـ update-baseline. فإن لم تفعل، ستظهر التغييرات المشروعة (مثلًا apt upgrade) كتحذيرات وستصعب عليك التفرقة بين الطبيعي والمريب.

دليل سريعمهام خطوة بخطوة

المهام الشائعة #

اختر ما تريد فعله. تأتي كل وصفة بالأمر مكتوبًا بالفعل — انسخه، والصقه، واضغط على نسخ.

1

افحص النظام الآن

أطلِق تحليلًا كاملًا واحصل على ملخّص للتحذيرات.

اتصل عبر SSH بخادمك بالمستخدم ubuntu.

أطلِق الفحص. يستغرق بعض الوقت: يراجع rkhunter مئات الملفات والأوامر.

الطرفية
$ sudo imaxe rkhunter check

تستدعيه من سكربت أو تريد دمجه مع أداة أخرى؟ أضِف --json:

الطرفية
$ sudo imaxe rkhunter check --json
عند الانتهاء سترى كم تحذيرًا ظهر. فإن وُجد، انتقل إلى وصفة عرض التحذيرات لقراءتها بالتفصيل.
2

اعرض تحذيرات آخر فحص

راجِع ما وسمه rkhunter، بصيغة مقروءة.

اعرض تحذيرات آخر check دون الحاجة إلى الفحص من جديد:

الطرفية
$ sudo imaxe rkhunter report
كثير من التحذيرات تغييرات مشروعة بعد تحديث. فإن تعرّفت عليها بأنها منك، فاقبلها بـ تحديث الأساس المرجعي.
3

تحقّق من الحالة

بنظرة واحدة: التثبيت، الأساس المرجعي، آخر فحص والتحذيرات.

ملخّص سريع لما إذا كان rkhunter جاهزًا، وهل يوجد أساس مرجعي، ومتى كان آخر فحص، وكم تحذيرًا خلّفه، وهل الفحص مُجدوَل:

الطرفية
$ sudo imaxe rkhunter status

للمراقبة أو السكربتات، اطلبه بصيغة JSON:

الطرفية
$ sudo imaxe rkhunter status --json
إن رأيت «الأساس المرجعي: غير موجود»، فأنشئه بـ تحديث الأساس المرجعي قبل الوثوق بالنتائج.
4

حدِّث الأساس المرجعي

اقبل الحالة الراهنة للملفات مرجعًا موثوقًا.

احفظ الخصائص الراهنة للملفات أساسًا مرجعيًّا (يكافئ rkhunter --propupd). لا تفعل ذلك إلا حين تثق بحالة النظام — مثلًا فور تثبيته أو بعد تحديث تتعرّف عليه:

الطرفية
$ sudo imaxe rkhunter update-baseline
تتوقّف التغييرات المشروعة عن الظهور كتحذيرات. وينطلق check التالي من هذه اللقطة المرجعية الجديدة.
5

حدِّث التواقيع

نزّل أحدث ملفات بيانات rkhunter.

حدِّث ملفات بيانات rkhunter وتواقيعه (يكافئ rkhunter --update) كي يعرف الاكتشاف أحدث الجذور الخفية:

الطرفية
$ sudo imaxe rkhunter update-data
مع تواقيع محدَّثة، يكتشف check التالي تهديدات أحدث. يجدر فعله قبل فحص مهم.
تحذيرات كثيرة دفعةً واحدة؟

هذا طبيعي في أول مرة أو فور تحديث الحزم: يرى rkhunter تغييرات ليست في الأساس المرجعي بعد. راجِعها بـ report، وإن تعرّفت عليها بأنها مشروعة فاقبلها بـ update-baseline. لا تحدِّث الأساس المرجعي أبدًا إن كنت تشكّ أن النظام مخترَق مسبقًا.

مرجع CLIالأوامر والرايات والملفات

صيغة الاستخدام #

الاستخدام
imaxe rkhunter <subcomando> [--json]

تتطلّب جميع الأوامر الفرعية صلاحيات root (استخدم sudo) لأن rkhunter يحتاج إلى قراءة ملفات النظام ومقارنة الثنائيات وكتابة أساسه المرجعي وبياناته. أضِف --json إلى check أو status للحصول على مخرجات مقروءة آليًّا، صالحة لكتابة السكربتات والمراقبة.

الأوامر الفرعية #

الأمر الفرعيماذا يفعلالرايات المعنية
checkيطلِق فحصًا للجذور الخفية/البرمجيات الخبيثة ويلخّص التحذيرات.--json
reportيعرض تحذيرات آخر فحص بصيغة مقروءة.
statusالحالة: مثبَّت، الأساس المرجعي موجود، آخر فحص، التحذيرات والفحص المُجدوَل.--json
update-baselineيقبل الخصائص الراهنة للملفات أساسًا مرجعيًّا (rkhunter --propupd).
update-dataيحدّث ملفات بيانات/تواقيع rkhunter (rkhunter --update).

الوسائط والرايات #

الرايةالنوعالافتراضيالوصف
--jsonboolfalseفي check/status، يُصدر النتيجة بصيغة JSON مُهيكَل في stdout، صالح لكتابة السكربتات والمراقبة.

لا تأخذ الأوامر الفرعية report وupdate-baseline وupdate-data أي راية: تعمل دون وسائط.

الملفات والمسارات #

المسارالمحتوى
/etc/imaxe/rkhunter.ymlإعداد الوحدة: افتراضيًّا، يُبلِغ check عن التحذيرات فقط (report_warnings_only).
/var/lib/rkhunter/db/الأساس المرجعي لخصائص الملفات وملفات البيانات/التواقيع التي يحدّثها update-baseline وupdate-data.
/var/log/rkhunter.logسجلّ آخر فحص، ومنه يستخرج report التحذيرات.

مثال على rkhunter.yml:

/etc/imaxe/rkhunter.yml
check:
  report_warnings_only: true

رموز الخروج والسجلّات #

يعيد كل تنفيذ رمزًا يمكنك فحصه بـ echo $? — مفيد للتسلسل في السكربتات أو لإطلاق التنبيهات من المراقبة:

0OKاكتمل الفحص دون تحذيرات.
1WARNانتهى الفحص مع تحذيرات بانتظار المراجعة.
2USAGEوسائط غير صالحة أو أمر فرعي مجهول.
3ERRخطأ في التنفيذ (rkhunter غير متاح أو فشل داخلي).

راجِع سجلّ آخر فحص أثناء المراجعة:

الطرفية
$ sudo imaxe rkhunter report
$ sudo tail -f /var/log/rkhunter.log

حل المشكلات #

العَرَضالسبب المحتملالحل
يظهر WARN (الرمز 1) بعد تحديث الحزمتغييرات مشروعة ليست في الأساس المرجعي بعد.راجِع بـ report؛ فإن تعرّفت عليها، فاقبلها بـ update-baseline.
status يقول «الأساس المرجعي: غير موجود»ثُبِّتت الوحدة للتوّ ولا توجد لقطة مرجعية.نفّذ update-baseline مرة والنظام في حالة موثوقة.
تحذيرات كثيرة عن ملفات أو إصدارات قديمةتواقيع rkhunter وبياناته متقادمة.نفّذ update-data وأعِد الـ check.
يظهر ERR (الرمز 3)rkhunter غير مثبَّت أو الثنائي لا يستجيب.تحقّق من تثبيت الوحدة وراجِع /var/log/rkhunter.log.

هل واجهتك مشكلة مع وحدة rkhunter؟

راسلنا مرفقًا مخرجات «imaxe <module> status --json» وسنرد عليك بسرعة.

التواصل مع الدعم