Rootkit hunter (rkhunter) — добре відомий інструмент для перевірки вразливостей, руткітів, бекдорів і можливих локальних експлойтів на сервері. Його можна використовувати на будь-якому сервері, який використовується з будь-якою метою. Після налаштування та автоматизації він може повідомляти про будь-яку підозрілу активність системному адміністратору. У цій процедурі описано встановлення, налаштування та використання rootkit hunter.
Вміння працювати з редактором командного рядка (у цьому прикладі використовується vi)
Рівень комфорту з видачею команд із командного рядка, переглядом журналів та іншими загальними обов’язками системного адміністратора
Корисним є розуміння того, що може викликати відповідь на змінені файли у файловій системі (наприклад, оновлення пакетів)
Виконання всіх команд від імені root або звичайного користувача за допомогою sudo
Цей документ був спочатку написаний разом із захищеними програмами веб-сервера Apache, але однаково добре працює на сервері, на якому запущено будь-яке програмне забезпечення.
rkhunter (Root Kit Hunter) — це інструмент на базі Unix, який сканує руткіти, бекдори та можливі локальні експлойти. Це гарна частина захищеного сервера та швидко сповістить адміністратора, коли щось підозріле станеться у файловій системі сервера, якщо її правильно налаштовано.
rkhunter — це лише одна з можливих частин посиленого налаштування веб-сервера Apache. Використовуйте його окремо або з іншими інструментами для максимального захисту. Якщо ви бажаєте скористатися цим та іншими інструментами захисту, зверніться до посібника з надійного веб-сервера Apache.
У цьому документі також використовуються всі припущення та умовності, викладені в цьому оригінальному документі. Перш ніж продовжити, варто переглянути його.
налаштування електронної пошти та також необхідно переконатися, що вона працює правильно
запуск rkhunter вручну, для створення списку попереджень для перевірки ваших налаштувань електронної пошти (rkhunter --check)
запуск rkhunter --propupd, для створення чистого файлу rkhunter.dat, який rkhunter використовуватиме з цього моменту як базовий для подальших перевірок.
Єдині параметри конфігурації, які вам потрібно встановити, стосуються надсилання звітів адміністратору.
Важливо
Модифікація будь-якого файлу конфігурації в Linux несе ризик. Перш ніж змінювати будь-який файл конфігурації в Linux, рекомендується створити резервну копію оригінального файлу.
Щоб змінити файл конфігурації, виконайте:
vi /etc/rkhunter.conf
Знайдіть:
#MAIL-ON-WARNING=me@mydomain root@mydomain
Видаліть зауваження тут і змініть me@mydomain.com, щоб відображати вашу електронну адресу.
Змініть root@mydomain на root@whatever_the_server_name_is.
Ймовірно, ви також захочете видалити зауваження (і відредагувати рядок відповідно до ваших потреб) із рядка MAIL-CMD:
MAIL_CMD=mail -s "[rkhunter] Warnings found for ${HOST_NAME}"
Вам також може знадобитися налаштувати Postfix Email for Reporting, щоб розділ електронної пошти працював правильно.
Запустіть rkhunter вручну, ввівши його в командному рядку. Завдання cron піклується про автоматичний запуск rkhunter у /etc/cron.daily. Якщо ви хочете автоматизувати процедуру за іншим розкладом, перегляньте Посібник із автоматизації завдань cron.
Вам також потрібно буде перемістити сценарій кудись, крім /etc/cron.daily/, наприклад /usr/local/sbin/, і викликати його з вашого спеціального cron робота. Найпростіший спосіб — залишити стандартні налаштування cron.daily без змін.
Якщо ви хочете перевірити rkhunter перед початком роботи, включаючи всі функції електронної пошти, запустіть rkhunter --check з командного рядка. Якщо встановлено та функціонує належним чином, ви маєте отримати подібний до наступного результату:
Відкладіть виконання решти кроків, якщо виникають проблеми з налаштуванням електронної пошти. Коли підтвердження електронної пошти працює, але перед тим, як дозволити rkhunter запускатися автоматично, знову запустіть команду вручну з прапорцем «--propupd», щоб створити файл rkhunter.dat. Це забезпечує розпізнавання вашого середовища та конфігурації:
rkhunter є частиною надійної серверної стратегії, яка може допомогти контролювати файлову систему та повідомляти про будь-які проблеми адміністратору. Можливо, це один із найпростіших інструментів захисту, який можна встановити, налаштувати та запустити.
Author: Steven Spencer
Contributors: Ezequiel Bruni, Andrew Thiesen, Ganna Zhyrnova