Lanceur Produits Bitnami Documentationimaxe CLI Blog Contact
imaxe rkhunter rootkits v1.0.0

Traquez les rootkits sur votre serveur

Analyse le système avec rkhunter à la recherche de rootkits, backdoors et fichiers altérés, et vous donne un résumé clair des avertissements. Gère la baseline des propriétés et garde les signatures à jour avec une seule commande.

$ imaxe rkhunter check
Version
v1.0.0
Sous-commandes
5
Config
/etc/imaxe/rkhunter.yml
Nécessite root
oui
Sortie
texte · --json

Ce que fait ce module #

Un rootkit est un logiciel malveillant conçu pour se glisser dans votre serveur et s'y cacher : il remplace des commandes système, ouvre des backdoors et efface ses propres traces pour que vous ne le voyiez pas. C'est précisément là le problème — quand il fonctionne bien, vous ne le remarquez pas. C'est pourquoi il vaut la peine de vérifier le système régulièrement.

Le module rkhunter s'appuie sur rkhunter (Rootkit Hunter) pour faire ce travail à votre place : il analyse le système en comparant fichiers et commandes à des signatures de rootkits connus, surveille les propriétés suspectes (permissions étranges, ports cachés, binaires modifiés) et résume les avertissements pour vous dans un langage clair afin que vous sachiez quoi examiner. Il maintient également une baseline — un instantané de l'aspect que vos fichiers devraient avoir — et les signatures à jour, les deux pièces dont dépend une détection fiable.

Avant de commencer

Après avoir installé le module ou mis à jour des paquets système, mettez à jour la baseline avec update-baseline. Sinon, des changements légitimes (par exemple, un apt upgrade) apparaîtront comme des avertissements et vous aurez du mal à distinguer le normal du suspect.

Guide rapidetâches pas à pas

Tâches courantes #

Choisissez ce que vous voulez faire. Chaque recette fournit la commande déjà écrite — copiez-la, collez-la et cliquez sur Copier.

1

Analyser le système maintenant

Lance une analyse complète et obtient un résumé des avertissements.

Connectez-vous en SSH à votre serveur avec l'utilisateur ubuntu.

Lancez l'analyse. Elle prend un certain temps : rkhunter examine des centaines de fichiers et de commandes.

terminal
$ sudo imaxe rkhunter check

Vous l'appelez depuis un script ou vous voulez l'intégrer à un autre outil ? Ajoutez --json :

terminal
$ sudo imaxe rkhunter check --json
Une fois terminée, vous verrez combien d'avertissements sont apparus. S'il y en a, passez à la recette Voir les avertissements pour les lire en détail.
2

Voir les avertissements de la dernière analyse

Passe en revue ce que rkhunter a signalé, dans un format lisible.

Affichez les avertissements du dernier check sans avoir à analyser de nouveau :

terminal
$ sudo imaxe rkhunter report
Beaucoup d'avertissements sont des changements légitimes après une mise à jour. Si vous les reconnaissez comme les vôtres, acceptez-les avec Mettre à jour la baseline.
3

Vérifier l'état

D'un coup d'œil : installation, baseline, dernière analyse et avertissements.

Un résumé rapide indiquant si rkhunter est prêt, s'il existe une baseline, quand a eu lieu la dernière analyse, combien d'avertissements elle a laissés et si une analyse est programmée :

terminal
$ sudo imaxe rkhunter status

Pour la supervision ou les scripts, demandez-le en JSON :

terminal
$ sudo imaxe rkhunter status --json
Si vous voyez « baseline : absente », créez-la avec Mettre à jour la baseline avant de vous fier aux résultats.
4

Mettre à jour la baseline

Accepter l'état actuel des fichiers comme bonne référence.

Enregistrez les propriétés actuelles des fichiers comme baseline (équivalent à rkhunter --propupd). Ne le faites que lorsque vous avez confiance dans l'état du système — par exemple, juste après l'avoir installé ou après une mise à jour que vous reconnaissez :

terminal
$ sudo imaxe rkhunter update-baseline
Les changements légitimes cessent d'être signalés comme des avertissements. Le prochain check part de ce nouvel instantané de référence.
5

Mettre à jour les signatures

Télécharge les fichiers de données rkhunter les plus récents.

Mettez à jour les fichiers de données et les signatures de rkhunter (équivalent à rkhunter --update) pour que la détection connaisse les rootkits les plus récents :

terminal
$ sudo imaxe rkhunter update-data
Avec les signatures à jour, le prochain check détecte des menaces plus récentes. Cela vaut la peine de le faire avant une analyse importante.
Beaucoup d'avertissements d'un coup ?

C'est normal la première fois ou juste après une mise à jour de paquets : rkhunter voit des changements qui ne sont pas encore dans la baseline. Examinez-les avec report, et si vous les reconnaissez comme légitimes, acceptez-les avec update-baseline. Ne mettez jamais à jour la baseline si vous soupçonnez que le système est déjà compromis.

Référence CLIcommandes, flags et fichiers

Synopsis #

usage
imaxe rkhunter <subcomando> [--json]

Toutes les sous-commandes nécessitent les privilèges root (utilisez sudo) car rkhunter doit lire des fichiers système, comparer des binaires et écrire sa baseline et ses données. Ajoutez --json à check ou status pour obtenir une sortie lisible par machine, adaptée au scripting et à la supervision.

Sous-commandes #

Sous-commandeRôleFlags pertinents
checkLance une analyse rootkit/malware et résume les avertissements.--json
reportAffiche les avertissements de la dernière analyse de façon lisible.
statusÉtat : installé, baseline présente, dernière analyse, avertissements et analyse programmée.--json
update-baselineAccepte les propriétés actuelles des fichiers comme baseline (rkhunter --propupd).
update-dataMet à jour les fichiers de données/signatures de rkhunter (rkhunter --update).

Arguments et flags #

FlagTypePar défautDescription
--jsonboolfalseDans check/status, émet le résultat sous forme de JSON structuré sur stdout, adapté au scripting et à la supervision.

Les sous-commandes report, update-baseline et update-data n'admettent pas de flags : elles s'exécutent sans arguments.

Fichiers et chemins #

CheminContenu
/etc/imaxe/rkhunter.ymlConfiguration du module : par défaut, check ne rapporte que les avertissements (report_warnings_only).
/var/lib/rkhunter/db/Baseline des propriétés des fichiers et fichiers de données/signatures que update-baseline et update-data mettent à jour.
/var/log/rkhunter.logJournal de la dernière analyse, dont report extrait les avertissements.

Exemple de rkhunter.yml :

/etc/imaxe/rkhunter.yml
check:
  report_warnings_only: true

Codes de sortie et logs #

Chaque exécution renvoie un code que vous pouvez vérifier avec echo $? — pratique pour enchaîner dans des scripts ou déclencher des alertes depuis la supervision :

0OKAnalyse terminée sans avertissement.
1WARNL'analyse s'est terminée avec des avertissements à examiner.
2USAGEArguments invalides ou sous-commande inconnue.
3ERRErreur d'exécution (rkhunter indisponible ou défaillance interne).

Consultez le log de la dernière analyse pendant que vous examinez :

terminal
$ sudo imaxe rkhunter report
$ sudo tail -f /var/log/rkhunter.log

Résolution des problèmes #

SymptômeCause probableSolution
WARN apparaît (code 1) après une mise à jour de paquetsDes changements légitimes qui ne sont pas encore dans la baseline.Examinez avec report ; si vous les reconnaissez, acceptez-les avec update-baseline.
status indique « baseline : absente »Le module vient d'être installé et il n'y a pas d'instantané de référence.Lancez update-baseline une fois, avec le système dans un état de confiance.
Beaucoup d'avertissements sur des fichiers ou versions anciensLes signatures et données de rkhunter sont obsolètes.Lancez update-data et répétez le check.
ERR apparaît (code 3)rkhunter n'est pas installé ou le binaire ne répond pas.Vérifiez l'installation du module et consultez /var/log/rkhunter.log.

Bloqué sur le module rkhunter ?

Écrivez-nous avec la sortie de « imaxe <module> status --json » et nous vous répondons rapidement.

Contacter le support