2、安装
root@server ~
# tar zxf chkrootkit.tar.gz
root@server ~
# cd chkrootkit-*
root@server ~
# make sense
root@server ~
# cd ..
root@server ~
执行复制操作,将名为chkrootkit的带有星号通配符的相关内容,复制到路径为/usr/local/chkrootkit的位置。
root@server ~
# rm -rf chkrootkit-*
3、使用
被安装完成的chkrootkit程序,处于/usr/local/chkrootkit这个目录之下,去执行如同下面这般的命令,就能够将chkrootkit的详细用法给显示出来:
root@server chkrootkit
# 位于/usr/local/chkrootkit路径下的chkrootkit,执行-h参数的操作。
chkrootkit各个参数的含义如下所示:
-h显示帮助信息
-v显示版本信息
-l显示测试内容
-ddebug模式,显示检测过程的相关指令程序
-q安静模式,只显示有问题的内容
-x高级模式,显示所有检测结果
-r dir设置指定的目录为根目录
chkrootkit检测时,使用系统命令处所用目录指定,是通过-p dir1:dir2:dirN。
-n跳过NFS连接的目录
使用chkrootkit较为简单,直接去将chkrootkit命令予以执行,便可自动开启对系统的检测。以下呈现的是某个系统的检测结果:
root@server chkrootkit
核实“ifconfig”……受感染了 ,标点符号应分开写为:核实“ifconfig”……,受感染了。
Checking `ls'... INFECTED
Checking “login”,发现已被感染。
进行对`netstat'的检查,结果显示已被感染。
Checking `ps'... INFECTED
验看“顶级之作”这种情况……确实受到感染了。
查看`sshd`,并未发现受到感染之处,没有发生被感染的情况,不存在感染的状况。
对`syslogd`进行检查,该检查未经过测试。
查看关于 `tcpd` 的情况,发现没有被感染。
可从输出发觉,此系统之中的ifconfig、ls、login、netstat、ps以及top命令已然遭到感染,对于遭受感染rootkit的这个系统而言,最为安全且成效显著的法子乃是备份数据后重新安装系统。
4、chkrootkit的缺点
Chkrootkit在开展检查rootkit的进程当中,运用了部分系统命令。所以,要是服务器遭受黑客入侵,那么所依赖的那些系统命令,极有可能也已经被入侵者给替换掉了。在这种时候,chkrootkit的检测结果将会变得全然不可信。为了防止chkrootkit出现这个问题,可以于服务器对外开放之前,预先把chkrootkit所使用的系统命令予以备份,在有需要之时,运用备份的原始系统命令,让chkrootkit针对rootkit展开检测。这个过程可以通过下面的操作实现:
root@server ~
# mkdir /usr/share/.commands
root@server ~
尝试执行这样的操作,将通过特定方式找到的一系列命令,即 awk 、 cut 、 echo 、 find 、 egrep 、 id 、 head 、 ls 、 netstat 、 ps 、 strings 、 sed 、 uname 对应的可执行文件路径,通过 cp 命令复制到 /usr/share/.commands 这个目录下面。
root@server ~
运行位于 /usr/local/chkrootkit/ 的 chkrootkit ,其使用 -p 参数,针对 /usr/share/.commands/ 路径进行操作。
root@server share
# cd /usr/share/
root@server share
将.tcommands这个东东,用tar zcvf的方式来搞成commands.tar.gz这个文件,,是这样的操作。
root@server share

# rm -rf commands.tar.gz
那段操作是于 /usr/share/ 之下,创建了一个名为.commands 的隐藏文件,接着把 chkrootkit 所运用的系统命令,备份至该目录里。出于安全考量,能够把.commands 目录实施压缩打包操作,之后下载至一处安全之地予以备份,往后要是服务器遭遇入侵情况,便可将此备份上传到服务器的任意一个路径内,然后借助 chkrootkit 命令带之 “-p” 参数指定这个路径来开展检测就行。
三、rootkit后门检测工具RKHunter
RKHunter是一款专门用于检测系统有无感染rootkit的专业度很高的工具,它借助执行一系列脚本,来确定服务器是不是已经感染rootkit。
1、安装RKHunter
以下是该下载地址:https://sourceforge.net/,项目名称为rkhunter,其文件为files,处于最新状态,要进行下载。
root@server ~
执行“tar”,应用“-zxf”这一选项去压缩并解压名为“rkhunter - 1.4.0.tar.gz”的文件,版本有可能存在差异,不过命令都是相同的。
root@server ~
# cd rkhunter-1.4.0
root@server rkhunter-1.4.0
执行这个,名为installer.sh的文件,采用默认的布局方式,进行安装。
在此处选取的是RKHunter的默认装置形式,rkhunter指令被安置于/usr/local/bin目录之中,是这样的情况,没错的。
2、使用rkhunter指令
root@server ~
使用位于 /usr/local/bin/ 路径下的 rkhunter 工具,执行 --help 参数的操作。
-c, –check必选参数,表示检测当前系统
–configfile 使用特定的配置文件
–cronjob作为cron任务定期运行
通过–sk,又或是–skip-keypress这一式样,能够自动达成所有的检测行为,实现跳过借助键盘进行输入这样的操作。
–summary显示检测结果的统计信息
–update检测更新内容
-V, –version显示版本信息
–versioncheck检测最新版本
检测:
root@server rkhunter-1.4.0
#/usr/local/bin/rkhunter -c
首先是第一部分,要先去进行系统命令的检查,重点在于检测系统的二进制文件,这是由于这些文件是特别容易遭受rootkit攻击的。要是显示OK字样那就意味着正常,要是显示Warning那就表明存在异常,这种情况是需要引起注意的,而要是显示“Not found”字样,通常是无需去理会的。
其次的部分,重点检测平常所见的 rootkit 类程序,只要呈现出“Not found”这般表象,那就意味着整个系统并未遭受此种 rootkit 的侵染。
第三部分,存在着各种各样特殊或者附加的检测,比如说去对rootkit文件进行检测,或者是对rootkit目录进行检测,又或者是进入恶意软件检测,以及针对指定的内核模块展开检测。
第4部分,重点针对网络,对系统端口,对系统启动文件,对系统用户以及组配置,对SSH配置,对文件系统等展开检测。
第五部分,主要是对应用程序版本进行检测;
最后存在这样一个部分,部分情况来看它恰恰是上面所输出内容的一种总结,这种总结会生成一个日志文件,该日志文件所在位置为:/var/log/rkhunter.log。
3、定时检测
于Linux终端借助rkhunter展开检测,其中最为突出的益处尽显于这般情况,便是每项检测结果皆以各异颜色予以呈现,要是呈现为绿色那就意味着不存在问题,倘若呈现为红色,那就务必要予以关注了。此外,于其上开展检测进程之时,于每一部分检测完毕之后,需凭借Enter键来促使继续跟进。要是期望程序能够自行运转,可执行如下这般命令:
与此同时,要是期望检测程序能够每日按照固定时间去运行,那么能够在/etc/crontab里添加像下面这样的内容:
在30日09时,由root执行,于/usr/local/bin/rkhunter处进行检查,并作为cronjob任务执行。
这样子,rkhunter检测程序便会于每日的9点30分运行一回。
安全更新:
测试是否存在漏洞,执行以下命令:
vulnerable
this is a test
如果显示如上,那么,很遗憾,必须立即打上安全补丁修复,
临时解决办法为:
yum -y update bash
升级bash后,执行测试:
$ env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
bash发出提示,显示对相关忽略设定尝试的警告,该警告涉及x ,有函数定义的情况。
伯恩斯,存在错误,该错误是在进行导入操作时出现的,所涉及的操作是针对函数定义的,其中函数名为“x”而引发的该情况。
this is a test
如果显示如上,表示已经修补了漏洞。
进行了从:https://www.cnblogs.com/weiyiming007/p/10396369.html处的转载。