Lançador Produtos Bitnami Documentaçãoimaxe CLI Blog Contacto
imaxe rkhunter rootkits v1.0.0

Caça rootkits no teu servidor

Analisa o sistema com o rkhunter à procura de rootkits, backdoors e ficheiros alterados, e dá-te um resumo claro dos avisos. Gere a baseline de propriedades e mantém as assinaturas atualizadas com um único comando.

$ imaxe rkhunter check
Versão
v1.0.0
Subcomandos
5
Config
/etc/imaxe/rkhunter.yml
Requer root
sim
Saída
texto · --json

O que faz este módulo #

Um rootkit é software malicioso concebido para se infiltrar no teu servidor e esconder-se: substitui comandos do sistema, abre backdoors e apaga os seus próprios rastos para que não o vejas. É exatamente esse o problema — quando funciona bem, não dás por ele. Por isso vale a pena verificar o sistema com regularidade.

O módulo rkhunter apoia-se no rkhunter (Rootkit Hunter) para fazer esse trabalho por ti: analisa o sistema comparando ficheiros e comandos com assinaturas conhecidas de rootkits, vigia propriedades suspeitas (permissões estranhas, portos ocultos, binários modificados) e resume-te os avisos em linguagem clara para que saibas o que olhar. Também mantém uma baseline — uma foto de como os teus ficheiros deveriam estar — e as assinaturas atualizadas, as duas peças de que depende uma deteção fiável.

Antes de começar

Após instalar o módulo ou atualizar pacotes do sistema, atualiza a baseline com update-baseline. Se não o fizeres, alterações legítimas (por exemplo, um apt upgrade) aparecerão como avisos e vais ter dificuldade em distinguir o normal do suspeito.

Guia rápidotarefas passo a passo

Tarefas comuns #

Escolhe o que queres fazer. Cada receita traz o comando já escrito — copia-o, cola-o e clica em Copiar.

1

Analisar o sistema agora

Lança uma análise completa e obtém um resumo de avisos.

Liga-te por SSH ao teu servidor com o utilizador ubuntu.

Lança a análise. Demora um pouco: o rkhunter revê centenas de ficheiros e comandos.

terminal
$ sudo imaxe rkhunter check

Vais chamá-lo a partir de um script ou queres integrá-lo com outra ferramenta? Adiciona --json:

terminal
$ sudo imaxe rkhunter check --json
Quando terminar verás quantos avisos surgiram. Se houver algum, salta para a receita Ver os avisos para os ler em detalhe.
2

Ver os avisos da última análise

Percorre o que o rkhunter assinalou, num formato legível.

Mostra os avisos do último check sem teres de analisar de novo:

terminal
$ sudo imaxe rkhunter report
Muitos avisos são alterações legítimas após uma atualização. Se os reconheces como teus, aceita-os com Atualizar a baseline.
3

Verificar o estado

Num relance: instalação, baseline, última análise e avisos.

Um resumo rápido de se o rkhunter está pronto, se há uma baseline, quando foi a última análise, quantos avisos deixou e se há uma análise agendada:

terminal
$ sudo imaxe rkhunter status

Para monitorização ou scripts, pede-o em JSON:

terminal
$ sudo imaxe rkhunter status --json
Se vires «baseline: not present», cria-a com Atualizar a baseline antes de confiar nos resultados.
4

Atualizar a baseline

Aceita o estado atual dos ficheiros como boa referência.

Guarda as propriedades atuais dos ficheiros como baseline (equivalente a rkhunter --propupd). Fá-lo apenas quando confiares no estado do sistema — por exemplo, logo após o instalar ou após uma atualização que reconheças:

terminal
$ sudo imaxe rkhunter update-baseline
As alterações legítimas deixam de ser assinaladas como avisos. O próximo check parte desta nova foto de referência.
5

Atualizar as assinaturas

Descarrega os ficheiros de dados mais recentes do rkhunter.

Atualiza os ficheiros de dados e as assinaturas do rkhunter (equivalente a rkhunter --update) para que a deteção conheça os rootkits mais recentes:

terminal
$ sudo imaxe rkhunter update-data
Com as assinaturas atualizadas, o próximo check deteta ameaças mais recentes. Vale a pena fazê-lo antes de uma análise importante.
Muitos avisos de uma vez?

É normal na primeira vez ou logo após atualizar pacotes: o rkhunter vê alterações que ainda não estão na baseline. Revê-as com report e, se as reconheces como legítimas, aceita-as com update-baseline. Nunca atualizes a baseline se suspeitares que o sistema já está comprometido.

Referência CLIcomandos, flags e ficheiros

Sinopse #

uso
imaxe rkhunter <subcomando> [--json]

Todos os subcomandos requerem privilégios de root (usa sudo) porque o rkhunter precisa de ler ficheiros do sistema, comparar binários e escrever a sua baseline e os seus dados. Adiciona --json a check ou status para obter saída legível por máquina, apta para scripting e monitorização.

Subcomandos #

SubcomandoO que fazFlags relevantes
checkLança uma análise de rootkits/malware e resume os avisos.--json
reportMostra os avisos da última análise de forma legível.
statusEstado: instalado, baseline presente, última análise, avisos e análise agendada.--json
update-baselineAceita as propriedades atuais dos ficheiros como baseline (rkhunter --propupd).
update-dataAtualiza os ficheiros de dados/assinaturas do rkhunter (rkhunter --update).

Argumentos e flags #

FlagTipoPor omissãoDescrição
--jsonboolfalseEm check/status, emite o resultado como JSON estruturado em stdout, apto para scripting e monitorização.

Os subcomandos report, update-baseline e update-data não admitem flags: executam-se sem argumentos.

Ficheiros e caminhos #

CaminhoConteúdo
/etc/imaxe/rkhunter.ymlConfiguração do módulo: por omissão, o check reporta apenas avisos (report_warnings_only).
/var/lib/rkhunter/db/Baseline de propriedades dos ficheiros e ficheiros de dados/assinaturas que o update-baseline e o update-data atualizam.
/var/log/rkhunter.logLog da última análise, de onde o report extrai os avisos.

Exemplo de rkhunter.yml:

/etc/imaxe/rkhunter.yml
check:
  report_warnings_only: true

Códigos de saída e logs #

Cada execução devolve um código que podes verificar com echo $? — útil para encadear em scripts ou disparar alertas a partir da monitorização:

0OKAnálise concluída sem avisos.
1WARNA análise terminou com avisos por rever.
2USAGEArgumentos inválidos ou subcomando desconhecido.
3ERRErro de execução (rkhunter indisponível ou falha interna).

Consulta o log da última análise enquanto revês:

terminal
$ sudo imaxe rkhunter report
$ sudo tail -f /var/log/rkhunter.log

Resolução de problemas #

SintomaCausa provávelSolução
Sai WARN (código 1) após atualizar pacotesAlterações legítimas que ainda não estão na baseline.Revê com report; se as reconheces, aceita-as com update-baseline.
status diz «baseline: not present»O módulo acabou de ser instalado e não há foto de referência.Executa update-baseline uma vez com o sistema num estado de confiança.
Muitos avisos sobre ficheiros ou versões antigasAs assinaturas e os dados do rkhunter estão desatualizados.Executa update-data e repete o check.
Sai ERR (código 3)O rkhunter não está instalado ou o binário não responde.Verifica a instalação do módulo e consulta /var/log/rkhunter.log.

Ficou bloqueado com o módulo rkhunter?

Escreva-nos com a saída de «imaxe <module> status --json» e respondemos rapidamente.

Contactar o suporte