Проверка Linux на вирусы. Часть 2

Проверка Linux на вирусы. Часть 2

Life-Hack [Жизнь-Взлом]/Хакинг

#Обучение

Chkrootkit - это классический инструмент позволяющий не только искать руткиты Linux, но и проверять систему на признаки чужого присутствия. Программа просканирует ваш компьютер или сервер на наличие подозрительных процессов, руткитов и проверит список известных руткитов. Функциональность программы очень похожа на Rkhunter. 

Программа состоит из нескольких отдельных утилит: 

  • chkrootkit - скрипт для проверки системы;
  • ifpromisc - сканирование интерфейсов на предмет неразборчивого режима;
  • chklastlog - проверить лог lastlog на предмет удаления записей;
  • chkwtmp - проверка лога wtmp на предмет удаления записей;
  • chkproc - поиск троянских программ и скрытых файлов в подсистеме proc. 

Установить программу в Ubuntu можно с помощью команды: 

sudo apt install chkrootkit 

Если у вас другой дистрибутив, то вы можете собрать программу из исходников:

wget --passive-ftp ftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gz
tar xvfz chkrootkit.tar.gz
cd chkrootkit-*/
make sense
make install

В CentOS вам понадобится установить такие библиотеки перед сборкой: 

yum install gcc-c++ glibc-static 

Команды выполняются без параметров. Достаточно запустить нужную утилиту чтобы найти руткиты linux: 

sudo chkrootkit

Лог программы немного похож на предыдущую, поэтому мы не будем его отдельно разбирать. Здесь сначала выполняется проверка системных команд, более ограниченная чем в rkhunter, затем поиск руткитов linux. 

Аналогично вы можете выполнить другую утилиту, чтобы проверить на модификацию lastlog: 

sudo chklastlog 

Но, возможно придется создать символическую ссылку на lastlog, чтобы программа смогла его найти. 

Выводы 

Вот и все. Выполняйте регулярное сканирование Linux, чтобы вовремя выявить все угрозы, особенно это актуально для серверов, которые чаще всего могут подвергаться хакерским атакам. Возможно, руткитов вы не найдете, но зато программы вам сообщат о потенциальных проблемах с безопасностью, которые желательно исправить.

Источник

Report Page