Lanzador Productos Bitnami Documentaciónimaxe CLI Blog Contacto
imaxe rkhunter rootkits v1.0.0

Caza rootkits en tu servidor

Escanea el sistema con rkhunter en busca de rootkits, puertas traseras y ficheros alterados, y te resume los warnings en claro. Gestiona la baseline de propiedades y mantén las firmas al día con un solo comando.

$ imaxe rkhunter check
Versión
v1.0.0
Subcomandos
5
Config
/etc/imaxe/rkhunter.yml
Requiere root
Salida
texto · --json

Qué hace este módulo #

Un rootkit es software malicioso diseñado para colarse en tu servidor y esconderse: reemplaza comandos del sistema, abre puertas traseras y borra sus propias huellas para que no lo veas. El problema es justo ese — cuando funciona bien, no se nota. Por eso conviene revisar el sistema con regularidad.

El módulo rkhunter se apoya en rkhunter (Rootkit Hunter) para hacer ese trabajo por ti: escanea el sistema comparando ficheros y comandos con firmas de rootkits conocidos, vigila propiedades sospechosas (permisos raros, puertos ocultos, binarios modificados) y te resume los warnings en un lenguaje claro para que sepas qué mirar. Además mantiene una baseline — una foto de cómo deberían ser tus ficheros — y las firmas actualizadas, que son las dos piezas de las que depende que la detección sea fiable.

Antes de empezar

Tras instalar el módulo o actualizar paquetes del sistema, actualiza la baseline con update-baseline. Si no lo haces, cambios legítimos (por ejemplo, un apt upgrade) aparecerán como warnings y te costará distinguir lo normal de lo sospechoso.

Guía rápidatareas paso a paso

Tareas comunes #

Elige lo que quieres hacer. Cada receta trae el comando ya escrito — cópialo, pégalo y pulsa Copiar.

1

Escanear el sistema ahora

Lanza un análisis completo y obtén un resumen de warnings.

Conéctate por SSH a tu servidor con el usuario ubuntu.

Lanza el escaneo. Tarda un poco: rkhunter revisa cientos de ficheros y comandos.

terminal
$ sudo imaxe rkhunter check

¿Lo llamas desde un script o quieres integrarlo con otra herramienta? Añade --json:

terminal
$ sudo imaxe rkhunter check --json
Al terminar verás cuántos warnings salieron. Si hay alguno, salta a la receta Ver los warnings para leerlos con detalle.
2

Ver los warnings del último escaneo

Repasa lo que rkhunter marcó, en un formato legible.

Muestra los warnings del último check sin tener que volver a escanear:

terminal
$ sudo imaxe rkhunter report
Muchos warnings son cambios legítimos tras una actualización. Si los reconoces como tuyos, acéptalos con Actualizar la baseline.
3

Comprobar el estado

De un vistazo: instalación, baseline, último escaneo y warnings.

Un resumen rápido de si rkhunter está listo, si hay baseline, cuándo fue el último escaneo, cuántos warnings dejó y si hay un escaneo programado:

terminal
$ sudo imaxe rkhunter status

Para monitorización o scripts, pídelo en JSON:

terminal
$ sudo imaxe rkhunter status --json
Si ves «baseline: no presente», créala con Actualizar la baseline antes de fiarte de los resultados.
4

Actualizar la baseline

Acepta el estado actual de los ficheros como referencia buena.

Guarda las propiedades actuales de los ficheros como baseline (equivale a rkhunter --propupd). Hazlo solo cuando confíes en el estado del sistema — por ejemplo, justo después de instalarlo o de una actualización que reconoces:

terminal
$ sudo imaxe rkhunter update-baseline
Los cambios legítimos dejan de marcarse como warning. El siguiente check parte de esta nueva foto de referencia.
5

Actualizar las firmas

Descarga los ficheros de datos más recientes de rkhunter.

Actualiza los ficheros de datos y firmas de rkhunter (equivale a rkhunter --update) para que la detección conozca los rootkits más recientes:

terminal
$ sudo imaxe rkhunter update-data
Con las firmas al día, el próximo check detecta amenazas más recientes. Conviene hacerlo antes de un escaneo importante.
¿Muchos warnings de golpe?

Es normal la primera vez o justo después de actualizar paquetes: rkhunter ve cambios que aún no están en la baseline. Revísalos con report, y si los reconoces como legítimos, acéptalos con update-baseline. Nunca actualices la baseline si sospechas que el sistema ya está comprometido.

Referencia CLIcomandos, flags y ficheros

Sinopsis #

uso
imaxe rkhunter <subcomando> [--json]

Todos los subcomandos requieren privilegios de root (usa sudo) porque rkhunter necesita leer ficheros del sistema, comparar binarios y escribir su baseline y sus datos. Añade --json a check o status para obtener salida legible por máquina, apta para scripting y monitorización.

Subcomandos #

SubcomandoQué haceFlags relevantes
checkLanza un escaneo de rootkits/malware y resume los warnings.--json
reportMuestra los warnings del último escaneo de forma legible.
statusEstado: instalado, baseline presente, último escaneo, warnings y escaneo programado.--json
update-baselineAcepta las propiedades actuales de los ficheros como baseline (rkhunter --propupd).
update-dataActualiza los ficheros de datos/firmas de rkhunter (rkhunter --update).

Argumentos y flags #

FlagTipoPor defectoDescripción
--jsonboolfalseEn check/status, emite el resultado como JSON estructurado en stdout, apto para scripting y monitorización.

Los subcomandos report, update-baseline y update-data no aceptan flags: se lanzan sin argumentos.

Ficheros y rutas #

RutaContenido
/etc/imaxe/rkhunter.ymlConfiguración del módulo: por defecto, check reporta solo warnings (report_warnings_only).
/var/lib/rkhunter/db/Baseline de propiedades de ficheros y ficheros de datos/firmas que actualizan update-baseline y update-data.
/var/log/rkhunter.logRegistro del último escaneo, del que report extrae los warnings.

Ejemplo de rkhunter.yml:

/etc/imaxe/rkhunter.yml
check:
  report_warnings_only: true

Códigos de salida y logs #

Cada ejecución devuelve un código que puedes comprobar con echo $? — útil para encadenar en scripts o alertar desde monitorización:

0OKEscaneo completado sin warnings.
1WARNEl escaneo terminó con warnings pendientes de revisar.
2USAGEArgumentos inválidos o subcomando desconocido.
3ERRError de ejecución (rkhunter no disponible o fallo interno).

Consulta el log del último escaneo mientras revisas:

terminal
$ sudo imaxe rkhunter report
$ sudo tail -f /var/log/rkhunter.log

Resolución de problemas #

SíntomaCausa probableSolución
Sale WARN (código 1) tras actualizar paquetesCambios legítimos que aún no están en la baseline.Revisa con report; si los reconoces, acéptalos con update-baseline.
status dice «baseline: no presente»El módulo se acaba de instalar y no hay foto de referencia.Ejecuta update-baseline una vez con el sistema en estado de confianza.
Muchos warnings de ficheros antiguos o versionesFirmas y datos de rkhunter desactualizados.Lanza update-data y repite el check.
Sale ERR (código 3)rkhunter no está instalado o el binario no responde.Revisa la instalación del módulo y consulta /var/log/rkhunter.log.

¿Te atascaste con el módulo rkhunter?

Escríbenos con la salida de «imaxe <módulo> status --json» y te respondemos rápido.

Contactar con soporte