Rootkit hunter(rkhunter) est un outil bien connu pour vérifier les vulnérabilités, les rootkits, les portes dérobées et les éventuels exploits locaux sur un serveur. Il est possible de l'utiliser sur n'importe quel serveur destiné à n’importe quel usage. Une fois réglé et automatisé, il peut signaler toute activité suspecte à l'administrateur du système. Cette procédure décrit l'installation, le réglage et l'utilisation de rootkit hunter.
Maîtrise d'un éditeur de ligne de commande (nous utilisons vi dans cet exemple)
Être à l'aise avec la saisie de commandes à partir de la ligne de commande, la consultation de journaux et d'autres tâches générales d'administrateur de systèmes
Il est utile de comprendre ce qui peut déclencher une réponse à des fichiers modifiés sur le système de fichiers (comme les mises à jour de paquets)
Exécuter toutes les commandes en tant que root ou en tant qu'utilisateur normal avec sudo
Ce document a été écrit à l'origine en conjonction avec les routines du serveur web durci Apache, mais il fonctionne également sur un serveur utilisant n'importe quel logiciel.
rkhunter (Root Kit Hunter) est un outil Unix qui recherche les rootkits, les portes dérobées et les éventuels exploits locaux. Il s'agit d'un élément important d'un serveur renforcé, qui informe rapidement l'administrateur lorsque quelque chose de suspect se produit sur le système de fichiers du serveur, à condition qu'il soit correctement configuré.
rkhunter n'est qu'un élément parmi d'autres d'une configuration de serveur web Apache renforcé. Utilisez-le seul ou avec d'autres outils pour maximiser la sécurité. Si vous souhaitez l'utiliser avec d'autres outils de durcissement, reportez-vous au guide du serveur Web Apache renforcé.
Ce document utilise également toutes les hypothèses et conventions décrites dans le document original. Il est conseillé de l'examiner avant de poursuivre.
configurer le courrier électronique et s'assurer qu'il fonctionne correctement
exécuter rkhunter manuellement pour générer une liste d'avertissements afin de tester vos paramètres de messagerie(rkhunter --check)
exécuter rkhunter --propupd pour générer un fichier rkhunter.dat que rkhunter utilisera à partir de maintenant comme base de référence pour les vérifications ultérieures.
Les seules options de configuration que vous devez définir sont celles qui concernent l'envoi des rapports à l'administrateur.
Avertissement
La modification de tout fichier de configuration sous Linux comporte certains risques. Avant de modifier n'importe quel fichier de configuration sous Linux, il est recommandé de créer une sauvegarde du fichier de configuration original, au cas où vous devriez revenir à la configuration originale.
Pour modifier le fichier de configuration, exécutez la commande suivante :
vi /etc/rkhunter.conf
Recherche de :
#MAIL-ON-WARNING=me@mydomain root@mydomain
Supprimez la marque de commentaire et modifiez l'adresse me@mydomain.com pour qu'elle corresponde à votre adresse électronique.
Remplacez root@mydomain par root@whatever_the_server_name_is.
Vous voudrez probablement décommenter (et modifier en fonction de vos besoins) la ligne MAIL-CMD :
MAIL_CMD=mail -s "[rkhunter] Avertissements trouvés pour ${HOST_NAME}"
Il se peut que vous deviez également configurer les courriels de rapport Postfix pour que la section e-mail fonctionne correctement.
Exécutez rkhunter manuellement en saisissant la ligne de commande. Un job cron se charge de lancer rkhunter pour vous automatiquement dans /etc/cron.daily. Si vous souhaitez automatiser la procédure selon un calendrier différent, consultez le guide Automatisation des tâches cron.
Vous devrez également déplacer le script ailleurs que dans /etc/cron.daily/, par exemple dans /usr/local/sbin/ et l'appeler à partir de votre tâche cron personnalisée. La méthode la plus simple consiste à laisser intacte la configuration par défaut de cron.daily.
Si vous souhaitez tester rkhunter avant de commencer, y compris toutes les fonctionnalités de messagerie, exécutez rkhunter --check à partir de la ligne de commande. S'il est installé et fonctionne correctement, vous devriez recevoir un message similaire à celui qui suit :
Si la configuration du courrier électronique pose des problèmes, ne passez pas à l'étape suivante. Lorsque la confirmation du courrier électronique fonctionne, mais avant d'autoriser l'exécution automatique de rkhunter, exécutez à nouveau la commande manuellement avec l'option "--propupd" pour créer le fichier rkhunter.dat. Cela permet de reconnaître votre environnement et votre configuration :
rkhunter fait partie d'une stratégie de serveur renforcé qui peut aider à surveiller le système de fichiers et à signaler tout problème à l'administrateur. C'est peut-être l'un des outils de renforcement les plus faciles à installer, à configurer et à utiliser.
Author: Steven Spencer
Contributors: Ezequiel Bruni, Andrew Thiesen, Ganna Zhyrnova