Ce que fait ce module #
Un rootkit est un logiciel malveillant conçu pour se glisser dans votre serveur et s'y cacher : il remplace des commandes système, ouvre des backdoors et efface ses propres traces pour que vous ne le voyiez pas. C'est précisément là le problème — quand il fonctionne bien, vous ne le remarquez pas. C'est pourquoi il vaut la peine de vérifier le système régulièrement.
Le module rkhunter s'appuie sur rkhunter (Rootkit Hunter) pour faire ce travail à votre place : il analyse le système en comparant fichiers et commandes à des signatures de rootkits connus, surveille les propriétés suspectes (permissions étranges, ports cachés, binaires modifiés) et résume les avertissements pour vous dans un langage clair afin que vous sachiez quoi examiner. Il maintient également une baseline — un instantané de l'aspect que vos fichiers devraient avoir — et les signatures à jour, les deux pièces dont dépend une détection fiable.
Après avoir installé le module ou mis à jour des paquets système, mettez à jour la baseline avec update-baseline. Sinon, des changements légitimes (par exemple, un apt upgrade) apparaîtront comme des avertissements et vous aurez du mal à distinguer le normal du suspect.
Tâches courantes #
Choisissez ce que vous voulez faire. Chaque recette fournit la commande déjà écrite — copiez-la, collez-la et cliquez sur Copier.
1
Analyser le système maintenant
Lance une analyse complète et obtient un résumé des avertissements.
Connectez-vous en SSH à votre serveur avec l'utilisateur ubuntu.
Lancez l'analyse. Elle prend un certain temps : rkhunter examine des centaines de fichiers et de commandes.
$ sudo imaxe rkhunter checkVous l'appelez depuis un script ou vous voulez l'intégrer à un autre outil ? Ajoutez --json :
$ sudo imaxe rkhunter check --json2
Voir les avertissements de la dernière analyse
Passe en revue ce que rkhunter a signalé, dans un format lisible.
Affichez les avertissements du dernier check sans avoir à analyser de nouveau :
$ sudo imaxe rkhunter report3
Vérifier l'état
D'un coup d'œil : installation, baseline, dernière analyse et avertissements.
Un résumé rapide indiquant si rkhunter est prêt, s'il existe une baseline, quand a eu lieu la dernière analyse, combien d'avertissements elle a laissés et si une analyse est programmée :
$ sudo imaxe rkhunter statusPour la supervision ou les scripts, demandez-le en JSON :
$ sudo imaxe rkhunter status --json4
Mettre à jour la baseline
Accepter l'état actuel des fichiers comme bonne référence.
Enregistrez les propriétés actuelles des fichiers comme baseline (équivalent à rkhunter --propupd). Ne le faites que lorsque vous avez confiance dans l'état du système — par exemple, juste après l'avoir installé ou après une mise à jour que vous reconnaissez :
$ sudo imaxe rkhunter update-baselinecheck part de ce nouvel instantané de référence.5
Mettre à jour les signatures
Télécharge les fichiers de données rkhunter les plus récents.
Mettez à jour les fichiers de données et les signatures de rkhunter (équivalent à rkhunter --update) pour que la détection connaisse les rootkits les plus récents :
$ sudo imaxe rkhunter update-datacheck détecte des menaces plus récentes. Cela vaut la peine de le faire avant une analyse importante.C'est normal la première fois ou juste après une mise à jour de paquets : rkhunter voit des changements qui ne sont pas encore dans la baseline. Examinez-les avec report, et si vous les reconnaissez comme légitimes, acceptez-les avec update-baseline. Ne mettez jamais à jour la baseline si vous soupçonnez que le système est déjà compromis.
Synopsis #
imaxe rkhunter <subcomando> [--json]Toutes les sous-commandes nécessitent les privilèges root (utilisez sudo) car rkhunter doit lire des fichiers système, comparer des binaires et écrire sa baseline et ses données. Ajoutez --json à check ou status pour obtenir une sortie lisible par machine, adaptée au scripting et à la supervision.
Sous-commandes #
| Sous-commande | Rôle | Flags pertinents |
|---|---|---|
| check | Lance une analyse rootkit/malware et résume les avertissements. | --json |
| report | Affiche les avertissements de la dernière analyse de façon lisible. | — |
| status | État : installé, baseline présente, dernière analyse, avertissements et analyse programmée. | --json |
| update-baseline | Accepte les propriétés actuelles des fichiers comme baseline (rkhunter --propupd). | — |
| update-data | Met à jour les fichiers de données/signatures de rkhunter (rkhunter --update). | — |
Arguments et flags #
| Flag | Type | Par défaut | Description |
|---|---|---|---|
| --json | bool | false | Dans check/status, émet le résultat sous forme de JSON structuré sur stdout, adapté au scripting et à la supervision. |
Les sous-commandes report, update-baseline et update-data n'admettent pas de flags : elles s'exécutent sans arguments.
Fichiers et chemins #
| Chemin | Contenu |
|---|---|
| /etc/imaxe/rkhunter.yml | Configuration du module : par défaut, check ne rapporte que les avertissements (report_warnings_only). |
| /var/lib/rkhunter/db/ | Baseline des propriétés des fichiers et fichiers de données/signatures que update-baseline et update-data mettent à jour. |
| /var/log/rkhunter.log | Journal de la dernière analyse, dont report extrait les avertissements. |
Exemple de rkhunter.yml :
check:
report_warnings_only: trueCodes de sortie et logs #
Chaque exécution renvoie un code que vous pouvez vérifier avec echo $? — pratique pour enchaîner dans des scripts ou déclencher des alertes depuis la supervision :
Consultez le log de la dernière analyse pendant que vous examinez :
$ sudo imaxe rkhunter report
$ sudo tail -f /var/log/rkhunter.logRésolution des problèmes #
| Symptôme | Cause probable | Solution |
|---|---|---|
| WARN apparaît (code 1) après une mise à jour de paquets | Des changements légitimes qui ne sont pas encore dans la baseline. | Examinez avec report ; si vous les reconnaissez, acceptez-les avec update-baseline. |
status indique « baseline : absente » | Le module vient d'être installé et il n'y a pas d'instantané de référence. | Lancez update-baseline une fois, avec le système dans un état de confiance. |
| Beaucoup d'avertissements sur des fichiers ou versions anciens | Les signatures et données de rkhunter sont obsolètes. | Lancez update-data et répétez le check. |
| ERR apparaît (code 3) | rkhunter n'est pas installé ou le binaire ne répond pas. | Vérifiez l'installation du module et consultez /var/log/rkhunter.log. |
Bloqué sur le module rkhunter ?
Écrivez-nous avec la sortie de « imaxe <module> status --json » et nous vous répondons rapidement.