Как защититься от руткитов в Linux: проверяем систему с chkrootkit, rkhunter и OSSEC
Linux — надёжная и гибкая система, но даже она не застрахована от угроз. Руткиты — одна из самых опасных форм вредоносного ПО, потому что они работают на уровне ядра и могут скрываться от стандартных средств мониторинга. В этой статье разберём, как обнаружить и удалить руткиты в Linux с помощью chkrootkit, rkhunter и OSSEC.
📌 Что такое руткит и почему он опасен?
Руткит (rootkit) — это вредоносная программа, которая маскирует своё присутствие в системе, изменяя системные файлы, скрывая процессы и открытые порты. Его цель — дать злоумышленнику постоянный скрытый доступ с правами администратора.
🔹 Как руткиты попадают в систему?
- Через уязвимости в ПО (необновлённый софт, эксплойты).
- Через социальную инженерию (вредоносные скрипты, исполняемые файлы).
- Через слабые пароли и брутфорс-атаки.
🔹 Признаки заражения руткитом
✅ Процессы, которых нет в ps aux, но которые открывают порты.
✅ Странные записи в логах, которых не должно быть.
✅ Неожиданные изменения системных файлов.
✅ Неправильные разрешения на файлах и директориях.
📌 Как обнаружить руткиты в Linux?
Существует несколько инструментов для обнаружения руткитов. Рассмотрим три популярных решения:
1. chkrootkit – быстрый сканер на подозрительные изменения
chkrootkit — это лёгкий инструмент, который проверяет системные файлы и процессы на возможное заражение.
Установка:
sudo apt install chkrootkit # Для Debian/Ubuntu
sudo yum install chkrootkit # Для CentOS/RHEL
Запуск проверки:
sudo chkrootkit
После выполнения он покажет список возможных угроз. Если появилось "INFECTED", это повод насторожиться.
✅ Плюсы:
✔ Лёгкий, быстрый, не требует сложной настройки.
❌ Минусы:
✖ Иногда выдаёт ложные срабатывания, нужно проверять вручную.
2. rkhunter – детальный анализ системы
rkhunter (Rootkit Hunter) проверяет изменения в системных файлах, подозрительные бэкдоры и необычные файлы в /dev.
Установка:
sudo apt install rkhunter # Debian/Ubuntu
sudo yum install rkhunter # CentOS/RHEL
Перед запуском обновляем базу сигнатур:
sudo rkhunter --update
Запускаем анализ:
sudo rkhunter --check
Во время работы rkhunter будет анализировать ключевые файлы и выдавать отчёт с подозрительными изменениями.
✅ Плюсы:
✔ Глубокий анализ системных файлов.
❌ Минусы:
✖ Проверка занимает больше времени, чем chkrootkit.
3. OSSEC – мощный инструмент мониторинга
OSSEC — это не просто антивирус, а система детектирования вторжений (HIDS), которая мониторит логи, файлы, процессы и уведомляет о подозрительных изменениях.
Установка OSSEC:
curl -O https://updates.atomicorp.com/installers/ossec.sh
sudo bash ossec.sh
После установки OSSEC начнёт анализировать системные журналы и процессы.
Чтобы посмотреть отчёты:
cat /var/ossec/logs/alerts.log
✅ Плюсы:
✔ Мониторинг в реальном времени, не только статический анализ.
❌ Минусы:
✖ Требует больше ресурсов, чем chkrootkit и rkhunter.
📌 Как удалить руткит?
Если один из инструментов обнаружил подозрительные файлы, не спеши паниковать.
🔹 1. Проверь подозрительные файлы вручную
Иногда антивирусы дают ложные срабатывания. Проверь подозрительный файл с помощью ls -l, stat или strings.
ls -l /path/to/suspect/file
strings /path/to/suspect/file | less
🔹 2. Используй chattr для защиты файлов
Если важные файлы заменяются руткитом, можно запретить их изменение:
sudo chattr +i /etc/passwd
sudo chattr +i /etc/shadow
🔹 3. Если заражение подтверждено – лучше переустановить систему
Руткиты сложно удалить полностью. Безопаснее сделать резервное копирование и переустановить ОС.
📌 Итог
Руткиты — одна из самых опасных угроз в Linux, но есть эффективные способы их обнаружения и удаления:
✅ chkrootkit – быстрый анализ системы.
✅ rkhunter – детальная проверка файлов и процессов.
✅ OSSEC – мониторинг подозрительной активности.
💡 Главное правило безопасности: Обновляй систему, не запускай подозрительные скрипты и проверяй логи!
Другие наши проекты:
https://timcore.ru/
https://timcourse.ru/
https://timforensics.ru/
https://tarasovinvest.ru/
https://mikhailtarasovcom.ru/
https://timrobot.ru/
👨💻 https://vk.com/hacker_timcore - Образование для хакеров Junior, Middle.
🏫 https://vk.com/school_timcore - Школа этичного хакинга Timcore.
🤖 https://vk.com/programmer_timcore - Разработка роботов под заказ, готовые скрипты.
🎮 https://vk.com/timcore_games - Разработка игр.
🕵️♂️ https://vk.com/forensics_timcore - Услуги кибердетектива.
💰 https://vk.com/project_financing - Инвестиции (проектное финансирование).
