Cosa fa questo modulo #
Un rootkit è software malevolo progettato per intrufolarsi nel tuo server e nascondersi: sostituisce comandi di sistema, apre backdoor e cancella le proprie tracce perché tu non lo veda. Il problema è proprio questo — quando funziona bene, non si nota. Per questo conviene esaminare il sistema con regolarità.
Il modulo rkhunter si appoggia a rkhunter (Rootkit Hunter) per fare questo lavoro al posto tuo: scansiona il sistema confrontando file e comandi con le firme di rootkit noti, sorveglia proprietà sospette (permessi strani, porte nascoste, binari modificati) e ti riepiloga i warning in un linguaggio chiaro affinché tu sappia cosa guardare. Inoltre mantiene una baseline — una foto di come dovrebbero essere i tuoi file — e le firme aggiornate, che sono i due elementi da cui dipende l'affidabilità della rilevazione.
Dopo aver installato il modulo o aggiornato i pacchetti del sistema, aggiorna la baseline con update-baseline. Se non lo fai, modifiche legittime (per esempio un apt upgrade) appariranno come warning e farai fatica a distinguere il normale dal sospetto.
Operazioni comuni #
Scegli cosa vuoi fare. Ogni ricetta porta il comando già scritto — copialo, incollalo e premi Copia.
1
Scansionare il sistema ora
Lancia un'analisi completa e ottieni un riepilogo dei warning.
Connettiti via SSH al tuo server con l'utente ubuntu.
Lancia la scansione. Ci mette un po': rkhunter esamina centinaia di file e comandi.
$ sudo imaxe rkhunter checkLo chiami da uno script o vuoi integrarlo con un altro strumento? Aggiungi --json:
$ sudo imaxe rkhunter check --json2
Vedere i warning dell'ultima scansione
Ripassa ciò che rkhunter ha segnalato, in un formato leggibile.
Mostra i warning dell'ultimo check senza dover riscansionare:
$ sudo imaxe rkhunter report3
Controllare lo stato
A colpo d'occhio: installazione, baseline, ultima scansione e warning.
Un riepilogo rapido di se rkhunter è pronto, se c'è una baseline, quando è avvenuta l'ultima scansione, quanti warning ha lasciato e se c'è una scansione programmata:
$ sudo imaxe rkhunter statusPer il monitoraggio o gli script, richiedilo in JSON:
$ sudo imaxe rkhunter status --json4
Aggiornare la baseline
Accetta lo stato attuale dei file come riferimento buono.
Salva le proprietà attuali dei file come baseline (equivale a rkhunter --propupd). Fallo solo quando ti fidi dello stato del sistema — per esempio, subito dopo averlo installato o dopo un aggiornamento che riconosci:
$ sudo imaxe rkhunter update-baselinecheck parte da questa nuova foto di riferimento.5
Aggiornare le firme
Scarica i file di dati più recenti di rkhunter.
Aggiorna i file di dati e le firme di rkhunter (equivale a rkhunter --update) affinché la rilevazione conosca i rootkit più recenti:
$ sudo imaxe rkhunter update-datacheck rileva minacce più recenti. Conviene farlo prima di una scansione importante.È normale la prima volta o subito dopo aver aggiornato i pacchetti: rkhunter vede modifiche che ancora non sono nella baseline. Esaminale con report, e se le riconosci come legittime, accettale con update-baseline. Non aggiornare mai la baseline se sospetti che il sistema sia già compromesso.
Sinossi #
imaxe rkhunter <subcomando> [--json]Tutti i sottocomandi richiedono privilegi di root (usa sudo) perché rkhunter deve leggere i file di sistema, confrontare i binari e scrivere la sua baseline e i suoi dati. Aggiungi --json a check o status per ottenere output leggibile dalla macchina, adatto allo scripting e al monitoraggio.
Sottocomandi #
| Sottocomando | Cosa fa | Flag rilevanti |
|---|---|---|
| check | Lancia una scansione di rootkit/malware e riepiloga i warning. | --json |
| report | Mostra i warning dell'ultima scansione in modo leggibile. | — |
| status | Stato: installato, baseline presente, ultima scansione, warning e scansione programmata. | --json |
| update-baseline | Accetta le proprietà attuali dei file come baseline (rkhunter --propupd). | — |
| update-data | Aggiorna i file di dati/firme di rkhunter (rkhunter --update). | — |
Argomenti e flag #
| Flag | Tipo | Predefinito | Descrizione |
|---|---|---|---|
| --json | bool | false | In check/status, emette il risultato come JSON strutturato in stdout, adatto allo scripting e al monitoraggio. |
I sottocomandi report, update-baseline e update-data non accettano flag: si lanciano senza argomenti.
File e percorsi #
| Percorso | Contenuto |
|---|---|
| /etc/imaxe/rkhunter.yml | Configurazione del modulo: per impostazione predefinita, check riporta solo i warning (report_warnings_only). |
| /var/lib/rkhunter/db/ | Baseline delle proprietà dei file e file di dati/firme che update-baseline e update-data aggiornano. |
| /var/log/rkhunter.log | Registro dell'ultima scansione, da cui report estrae i warning. |
Esempio di rkhunter.yml:
check:
report_warnings_only: trueCodici di uscita e log #
Ogni esecuzione restituisce un codice che puoi verificare con echo $? — utile per concatenare negli script o allertare dal monitoraggio:
Consulta il log dell'ultima scansione mentre esamini:
$ sudo imaxe rkhunter report
$ sudo tail -f /var/log/rkhunter.logRisoluzione dei problemi #
| Sintomo | Causa probabile | Soluzione |
|---|---|---|
| Esce WARN (codice 1) dopo aver aggiornato i pacchetti | Modifiche legittime che ancora non sono nella baseline. | Esamina con report; se le riconosci, accettale con update-baseline. |
status dice «baseline: non presente» | Il modulo è appena stato installato e non c'è una foto di riferimento. | Esegui update-baseline una volta con il sistema in stato di fiducia. |
| Tanti warning di file vecchi o versioni | Firme e dati di rkhunter non aggiornati. | Lancia update-data e ripeti il check. |
| Esce ERR (codice 3) | rkhunter non è installato o il binario non risponde. | Controlla l'installazione del modulo e consulta /var/log/rkhunter.log. |
Bloccato con il modulo rkhunter?
Scrivici allegando l'output di «imaxe <module> status --json» e ti rispondiamo in fretta.