Launcher Prodotti Bitnami Documentazioneimaxe CLI Blog Contatti
imaxe rkhunter rootkit v1.0.0

A caccia di rootkit nel tuo server

Scansiona il sistema con rkhunter alla ricerca di rootkit, backdoor e file alterati, e ti riepiloga i warning in chiaro. Gestisci la baseline delle proprietà e mantieni le firme aggiornate con un solo comando.

$ imaxe rkhunter check
Versione
v1.0.0
Sottocomandi
5
Config
/etc/imaxe/rkhunter.yml
Richiede root
Output
testo · --json

Cosa fa questo modulo #

Un rootkit è software malevolo progettato per intrufolarsi nel tuo server e nascondersi: sostituisce comandi di sistema, apre backdoor e cancella le proprie tracce perché tu non lo veda. Il problema è proprio questo — quando funziona bene, non si nota. Per questo conviene esaminare il sistema con regolarità.

Il modulo rkhunter si appoggia a rkhunter (Rootkit Hunter) per fare questo lavoro al posto tuo: scansiona il sistema confrontando file e comandi con le firme di rootkit noti, sorveglia proprietà sospette (permessi strani, porte nascoste, binari modificati) e ti riepiloga i warning in un linguaggio chiaro affinché tu sappia cosa guardare. Inoltre mantiene una baseline — una foto di come dovrebbero essere i tuoi file — e le firme aggiornate, che sono i due elementi da cui dipende l'affidabilità della rilevazione.

Prima di iniziare

Dopo aver installato il modulo o aggiornato i pacchetti del sistema, aggiorna la baseline con update-baseline. Se non lo fai, modifiche legittime (per esempio un apt upgrade) appariranno come warning e farai fatica a distinguere il normale dal sospetto.

Guida rapidaoperazioni passo passo

Operazioni comuni #

Scegli cosa vuoi fare. Ogni ricetta porta il comando già scritto — copialo, incollalo e premi Copia.

1

Scansionare il sistema ora

Lancia un'analisi completa e ottieni un riepilogo dei warning.

Connettiti via SSH al tuo server con l'utente ubuntu.

Lancia la scansione. Ci mette un po': rkhunter esamina centinaia di file e comandi.

terminal
$ sudo imaxe rkhunter check

Lo chiami da uno script o vuoi integrarlo con un altro strumento? Aggiungi --json:

terminal
$ sudo imaxe rkhunter check --json
Al termine vedrai quanti warning sono usciti. Se ce n'è qualcuno, salta alla ricetta Vedere i warning per leggerli in dettaglio.
2

Vedere i warning dell'ultima scansione

Ripassa ciò che rkhunter ha segnalato, in un formato leggibile.

Mostra i warning dell'ultimo check senza dover riscansionare:

terminal
$ sudo imaxe rkhunter report
Molti warning sono modifiche legittime dopo un aggiornamento. Se li riconosci come tuoi, accettali con Aggiornare la baseline.
3

Controllare lo stato

A colpo d'occhio: installazione, baseline, ultima scansione e warning.

Un riepilogo rapido di se rkhunter è pronto, se c'è una baseline, quando è avvenuta l'ultima scansione, quanti warning ha lasciato e se c'è una scansione programmata:

terminal
$ sudo imaxe rkhunter status

Per il monitoraggio o gli script, richiedilo in JSON:

terminal
$ sudo imaxe rkhunter status --json
Se vedi «baseline: non presente», creala con Aggiornare la baseline prima di fidarti dei risultati.
4

Aggiornare la baseline

Accetta lo stato attuale dei file come riferimento buono.

Salva le proprietà attuali dei file come baseline (equivale a rkhunter --propupd). Fallo solo quando ti fidi dello stato del sistema — per esempio, subito dopo averlo installato o dopo un aggiornamento che riconosci:

terminal
$ sudo imaxe rkhunter update-baseline
Le modifiche legittime smettono di essere segnalate come warning. Il prossimo check parte da questa nuova foto di riferimento.
5

Aggiornare le firme

Scarica i file di dati più recenti di rkhunter.

Aggiorna i file di dati e le firme di rkhunter (equivale a rkhunter --update) affinché la rilevazione conosca i rootkit più recenti:

terminal
$ sudo imaxe rkhunter update-data
Con le firme aggiornate, il prossimo check rileva minacce più recenti. Conviene farlo prima di una scansione importante.
Tanti warning tutti insieme?

È normale la prima volta o subito dopo aver aggiornato i pacchetti: rkhunter vede modifiche che ancora non sono nella baseline. Esaminale con report, e se le riconosci come legittime, accettale con update-baseline. Non aggiornare mai la baseline se sospetti che il sistema sia già compromesso.

Riferimento CLIcomandi, flag e file

Sinossi #

uso
imaxe rkhunter <subcomando> [--json]

Tutti i sottocomandi richiedono privilegi di root (usa sudo) perché rkhunter deve leggere i file di sistema, confrontare i binari e scrivere la sua baseline e i suoi dati. Aggiungi --json a check o status per ottenere output leggibile dalla macchina, adatto allo scripting e al monitoraggio.

Sottocomandi #

SottocomandoCosa faFlag rilevanti
checkLancia una scansione di rootkit/malware e riepiloga i warning.--json
reportMostra i warning dell'ultima scansione in modo leggibile.
statusStato: installato, baseline presente, ultima scansione, warning e scansione programmata.--json
update-baselineAccetta le proprietà attuali dei file come baseline (rkhunter --propupd).
update-dataAggiorna i file di dati/firme di rkhunter (rkhunter --update).

Argomenti e flag #

FlagTipoPredefinitoDescrizione
--jsonboolfalseIn check/status, emette il risultato come JSON strutturato in stdout, adatto allo scripting e al monitoraggio.

I sottocomandi report, update-baseline e update-data non accettano flag: si lanciano senza argomenti.

File e percorsi #

PercorsoContenuto
/etc/imaxe/rkhunter.ymlConfigurazione del modulo: per impostazione predefinita, check riporta solo i warning (report_warnings_only).
/var/lib/rkhunter/db/Baseline delle proprietà dei file e file di dati/firme che update-baseline e update-data aggiornano.
/var/log/rkhunter.logRegistro dell'ultima scansione, da cui report estrae i warning.

Esempio di rkhunter.yml:

/etc/imaxe/rkhunter.yml
check:
  report_warnings_only: true

Codici di uscita e log #

Ogni esecuzione restituisce un codice che puoi verificare con echo $? — utile per concatenare negli script o allertare dal monitoraggio:

0OKScansione completata senza warning.
1WARNLa scansione è terminata con warning da esaminare.
2USAGEArgomenti non validi o sottocomando sconosciuto.
3ERRErrore di esecuzione (rkhunter non disponibile o guasto interno).

Consulta il log dell'ultima scansione mentre esamini:

terminal
$ sudo imaxe rkhunter report
$ sudo tail -f /var/log/rkhunter.log

Risoluzione dei problemi #

SintomoCausa probabileSoluzione
Esce WARN (codice 1) dopo aver aggiornato i pacchettiModifiche legittime che ancora non sono nella baseline.Esamina con report; se le riconosci, accettale con update-baseline.
status dice «baseline: non presente»Il modulo è appena stato installato e non c'è una foto di riferimento.Esegui update-baseline una volta con il sistema in stato di fiducia.
Tanti warning di file vecchi o versioniFirme e dati di rkhunter non aggiornati.Lancia update-data e ripeti il check.
Esce ERR (codice 3)rkhunter non è installato o il binario non risponde.Controlla l'installazione del modulo e consulta /var/log/rkhunter.log.

Bloccato con il modulo rkhunter?

Scrivici allegando l'output di «imaxe <module> status --json» e ti rispondiamo in fretta.

Contatta il supporto