Как защититься от руткитов в Linux: проверяем систему с chkrootkit, rkhunter и OSSEC

Linux — надёжная и гибкая система, но даже она не застрахована от угроз. Руткиты — одна из самых опасных форм вредоносного ПО, потому что они работают на уровне ядра и могут скрываться от стандартных средств мониторинга. В этой статье разберём, как обнаружить и удалить руткиты в Linux с помощью chkrootkit, rkhunter и OSSEC.

📌 Что такое руткит и почему он опасен?

Руткит (rootkit) — это вредоносная программа, которая маскирует своё присутствие в системе, изменяя системные файлы, скрывая процессы и открытые порты. Его цель — дать злоумышленнику постоянный скрытый доступ с правами администратора.

🔹 Как руткиты попадают в систему?

  • Через уязвимости в ПО (необновлённый софт, эксплойты).
  • Через социальную инженерию (вредоносные скрипты, исполняемые файлы).
  • Через слабые пароли и брутфорс-атаки.

🔹 Признаки заражения руткитом
✅ Процессы, которых нет в ps aux, но которые открывают порты.
✅ Странные записи в логах, которых не должно быть.
✅ Неожиданные изменения системных файлов.
✅ Неправильные разрешения на файлах и директориях.

📌 Как обнаружить руткиты в Linux?

Существует несколько инструментов для обнаружения руткитов. Рассмотрим три популярных решения:

1. chkrootkit – быстрый сканер на подозрительные изменения

chkrootkit — это лёгкий инструмент, который проверяет системные файлы и процессы на возможное заражение.

Установка:

sudo apt install chkrootkit # Для Debian/Ubuntu

sudo yum install chkrootkit # Для CentOS/RHEL

Запуск проверки:

sudo chkrootkit

После выполнения он покажет список возможных угроз. Если появилось "INFECTED", это повод насторожиться.

Плюсы:
✔ Лёгкий, быстрый, не требует сложной настройки.
Минусы:
✖ Иногда выдаёт ложные срабатывания, нужно проверять вручную.

2. rkhunter – детальный анализ системы

rkhunter (Rootkit Hunter) проверяет изменения в системных файлах, подозрительные бэкдоры и необычные файлы в /dev.

Установка:

sudo apt install rkhunter # Debian/Ubuntu

sudo yum install rkhunter # CentOS/RHEL

Перед запуском обновляем базу сигнатур:

sudo rkhunter --update

Запускаем анализ:

sudo rkhunter --check

Во время работы rkhunter будет анализировать ключевые файлы и выдавать отчёт с подозрительными изменениями.

Плюсы:
✔ Глубокий анализ системных файлов.
Минусы:
✖ Проверка занимает больше времени, чем chkrootkit.

3. OSSEC – мощный инструмент мониторинга

OSSEC — это не просто антивирус, а система детектирования вторжений (HIDS), которая мониторит логи, файлы, процессы и уведомляет о подозрительных изменениях.

Установка OSSEC:

curl -O https://updates.atomicorp.com/installers/ossec.sh

sudo bash ossec.sh

После установки OSSEC начнёт анализировать системные журналы и процессы.

Чтобы посмотреть отчёты:

cat /var/ossec/logs/alerts.log

Плюсы:
✔ Мониторинг в реальном времени, не только статический анализ.
Минусы:
✖ Требует больше ресурсов, чем chkrootkit и rkhunter.

📌 Как удалить руткит?

Если один из инструментов обнаружил подозрительные файлы, не спеши паниковать.

🔹 1. Проверь подозрительные файлы вручную
Иногда антивирусы дают ложные срабатывания. Проверь подозрительный файл с помощью ls -l, stat или strings.

ls -l /path/to/suspect/file

strings /path/to/suspect/file | less

🔹 2. Используй chattr для защиты файлов
Если важные файлы заменяются руткитом, можно запретить их изменение:

sudo chattr +i /etc/passwd

sudo chattr +i /etc/shadow

🔹 3. Если заражение подтверждено – лучше переустановить систему
Руткиты сложно удалить полностью. Безопаснее сделать резервное копирование и переустановить ОС.

📌 Итог

Руткиты — одна из самых опасных угроз в Linux, но есть эффективные способы их обнаружения и удаления:

chkrootkit – быстрый анализ системы.
rkhunter – детальная проверка файлов и процессов.
OSSEC – мониторинг подозрительной активности.

💡 Главное правило безопасности: Обновляй систему, не запускай подозрительные скрипты и проверяй логи!

Другие наши проекты:

https://timcore.ru/

https://timcourse.ru/

https://timforensics.ru/

https://tarasovinvest.ru/

https://mikhailtarasovcom.ru/

https://timrobot.ru/

👨‍💻 https://vk.com/hacker_timcore - Образование для хакеров Junior, Middle.

🏫 https://vk.com/school_timcore - Школа этичного хакинга Timcore.

🤖 https://vk.com/programmer_timcore - Разработка роботов под заказ, готовые скрипты.

🎮 https://vk.com/timcore_games - Разработка игр.

🕵️‍♂️ https://vk.com/forensics_timcore - Услуги кибердетектива.

💰 https://vk.com/project_financing - Инвестиции (проектное финансирование).

Будем рады видеть Вас в числе наших посетителей и подписчиков в представленных сайтах и пабликах вк.

112 views·5 shares