rkhunter
Ceci est une ancienne révision du document !
Table des matières
Détection des rootkits : rkhunter
Présentation
rkhunter permet de détecter la présence de rootkit et informe de la modification de certains fichiers du système.
Installation
apt-get install rkhunter
Utilisation
Lancement des tests
rkhunter --check
Cette commande est à lancer après une mise à jour, l'ajout d'un utilisateur ou celui d'un groupe. En cas de détection d'un problème correspondant à un de ces 3 cas, voir la commande “rkhunter –propupdate”.
Rafraîchissement de la base de contrôle
rkhunter --update
Validation des erreurs
rkhunter --propupdate
Cette commande permet d'enregistrer les modifications de fichiers suite à une mise à jour ou la présence d'un nouvel utilisateur.
Configuration
Destinataire de alertes : /etc/default/rkhunter
REPORT_EMAIL="root" CRON_DAILY_RUN="true" DB_UPDATE_EMAIL="true" CRON_DB_UPDATE="true"
Remarque : les mails pour root sont redirigés vers une adresse mail (cf /etc/aliases).
Mail envoyé
vi /etc/rkhunter.conf
MAIL_CMD=mail -s "[rkhunter] Alerte pour ${HOST_NAME}"
Autres configurations
Cron
Autres logiciels
- Monit pour le monitoring de rkhunter
Traitement des alertes
…
Sources
rkhunter.1447237027.txt.gz · Dernière modification : 2023/07/04 10:55 (modification externe)