Rkhunter
adalah perisian yang menemui rootkit pada pelayan Linux. Rootkits dipasang oleh penggodam supaya mereka sentiasa dapat mengakses pelayan. Dalam dokumen ini, anda akan dapat melihat bagaimana anda dapat mengelakkan penggunaan rootkit rkhunter
di Ubuntu.
Langkah 1: Memasang prasyarat
Kita perlu memasang sejumlah prasyarat untuk menggunakan dengan betul rkhunter
:
apt-get install binutils libreadline5 libruby ruby ruby ssl-cert unhide.rb mailutils
Setelah pemasangan selesai, anda boleh meneruskan ke langkah seterusnya.
Langkah 2: Memasang rkhunter
Kami akan memuat turun rkhunter
dengan menggunakan wget
. Sekiranya wget
belum dipasang pada sistem anda, jalankan:
apt-get install wget
Sekarang muat turun rkhunter
:
wget http://downloads.sourceforge.net/project/rkhunter/rkhunter/1.4.2/rkhunter-1.4.2.tar.gz
Lepas muat turun:
tar xzvf rkhunter*
Navigasi ke rkhunter
direktori:
cd rkhunter*
Pasang rkhunter
:
./installer.sh --layout /usr --install
Output pemasangan mestilah serupa dengan ini:
Checking system for:
Rootkit Hunter installer files: found
A web file download command: wget found
Starting installation:
Checking installation directory "/usr": it exists and is writable.
Checking installation directories:
Directory /usr/share/doc/rkhunter-1.4.2: creating: OK
Directory /usr/share/man/man8: exists and is writable.
Directory /etc: exists and is writable.
Directory /usr/bin: exists and is writable.
Directory /usr/lib: exists and is writable.
Directory /var/lib: exists and is writable.
Directory /usr/lib/rkhunter/scripts: creating: OK
Directory /var/lib/rkhunter/db: creating: OK
Directory /var/lib/rkhunter/tmp: creating: OK
Directory /var/lib/rkhunter/db/i18n: creating: OK
Directory /var/lib/rkhunter/db/signatures: creating: OK
Installing check_modules.pl: OK
Installing filehashsha.pl: OK
Installing stat.pl: OK
Installing readlink.sh: OK
Installing backdoorports.dat: OK
Installing mirrors.dat: OK
Installing programs_bad.dat: OK
Installing suspscan.dat: OK
Installing rkhunter.8: OK
Installing ACKNOWLEDGMENTS: OK
Installing CHANGELOG: OK
Installing FAQ: OK
Installing LICENSE: OK
Installing README: OK
Installing language support files: OK
Installing ClamAV signatures: OK
Installing rkhunter: OK
Installing rkhunter.conf: OK
Installation complete
Langkah 3: Menggunakan rkhunter
Fail data menyimpan maklumat mengenai kemungkinan ancaman.
Mengemas kini fail data anda secara berkala adalah perlu untuk sistem yang terkini. Anda boleh memperbaruinya menggunakan rkhunter
arahan:
rkhunter --update
Ini akan mengeluarkan senarai dengan fail data yang telah diperbarui dan yang tidak dikemas kini:
[ Rootkit Hunter version 1.4.2 ]
Checking rkhunter data files...
Checking file mirrors.dat [ No update ]
Checking file programs_bad.dat [ Updated ]
Checking file backdoorports.dat [ No update ]
Checking file suspscan.dat [ No update ]
Checking file i18n/cn [ No update ]
Checking file i18n/de [ No update ]
Checking file i18n/en [ No update ]
Checking file i18n/tr [ No update ]
Checking file i18n/tr.utf8 [ No update ]
Checking file i18n/zh [ No update ]
Checking file i18n/zh.utf8 [ No update ]
Kami kini bersedia untuk melakukan ujian pertama kami. Ujian ini akan mencari rootkit yang diketahui dan masalah keselamatan generik (seperti akses root melalui SSH) dan mencatat penemuannya. Anda secara manual perlu menekan "Enter" untuk meneruskan selepas pemeriksaan.
Selepas ujian, kami dapat melihat kesilapan dan amaran:
cat /var/log/rkhunter.log
Langkah 4: Mengaktifkan pemberitahuan e-mel
Rkhunter
boleh dikonfigurasi untuk menghantar e-mel apabila ancaman dijumpai. Untuk mengkonfigurasi ciri ini, mulakan dengan membuka rkhunter.conf
fail:
vi /etc/rkhunter.conf
Cari MAIL-ON-WARNING
, kemudian tambahkan alamat e-mel.
Anda boleh menatal konfigurasi secara pilihan untuk lebih banyak pilihan, namun, secara lalai, ia harus berfungsi dengan baik. Anda boleh menyemak fail konfigurasi anda:
rkhunter -C
Sekiranya tidak ada output, fail konfigurasi anda sah.