Outils pour utilisateurs

Outils du site


rkhunter

Ceci est une ancienne révision du document !


Détection des rootkits : rkhunter

Présentation

rkhunter permet de détecter la présence de rootkit et informe de la modification de certains fichiers du système.

Installation

apt-get install rkhunter

Utilisation

Lancement des tests

rkhunter --check

Cette commande est à lancer après une mise à jour, l'ajout d'un utilisateur ou celui d'un groupe. En cas de détection d'un problème correspondant à un de ces 3 cas, voir la commande “rkhunter –propupdate”.

Rafraîchissement de la base de contrôle

rkhunter --update

Validation des erreurs

rkhunter --propupdate

Cette commande permet d'enregistrer les modifications de fichiers suite à une mise à jour ou la présence d'un nouvel utilisateur.

Configuration

Destinataire de alertes : /etc/default/rkhunter

REPORT_EMAIL="root"
CRON_DAILY_RUN="true"
DB_UPDATE_EMAIL="true"
CRON_DB_UPDATE="true"

Remarque : les mails pour root sont redirigés vers une adresse mail (cf /etc/aliases).

Mail envoyé

vi /etc/rkhunter.conf
MAIL_CMD=mail -s "[rkhunter] Alerte pour ${HOST_NAME}"

Autres configurations

Cron

Autres logiciels

  • Monit pour le monitoring de rkhunter

Traitement des alertes

Sources

rkhunter.1447237027.txt.gz · Dernière modification : 2023/07/04 10:55 (modification externe)