


[root@server ~]# cd /usr/local/src
[root@server ~]# wget http://skylineservers.dl.sourcef ... hunter-1.4.2.tar.gz
[root@server ~]# tar zxf rkhunter-1.4.2.tar.gz -C .
[root@server ~]# cd rkhunter-1.4.2
[root@server ~]# ./installer.sh --layout default --install

-c,--check                 检测当前系统
--configfile  <file>      指定特定配置文件
--cronjob                  作为计划任务运行
--sk,--skip-keypress   自动完成所有检测,跳过交互确认
--summary                显示检测结果统计信息
--update                    检测更新内容
-V,--version               显示版本信息
--versioncheck          检测新版本

使用/usr/local/bin/rkhunter -c来对系统进行检测
下面是第一部分内容,先进行系统命令检测。主要是检测系的二进制文件,这些文件最容易被rootkit感染攻击。显示OK字样表示正常,显示Werning表示异常,显示Not found则不需太大注意
[ Rootkit Hunter version 1.4.2 ]

Checking system commands...

  Performing 'strings' command checks
    Checking 'strings' command                               [ OK ]

  Performing 'shared libraries' checks
    Checking for preloading variables                        [ None found ]
    Checking for preloaded libraries                         [ None found ]
    Checking LD_LIBRARY_PATH variable                        [ Not found ]

  Performing file properties checks
    Checking for prerequisites                               [ Warning ]
    /usr/local/bin/rkhunter                                  [ OK ]
    /sbin/chkconfig                                          [ OK ]
    /sbin/depmod                                             [ OK ]
    /sbin/fsck                                               [ OK ]
    /sbin/fuser                                              [ OK ]
>>>>>>>>>>>>>> 略<<<<<<<<<<<<<<<<<<<<<<<<<<

以下是第二部分,主要检测常见的rootkit程序。显示Not found表示系统未感染此rootkit

Checking for rootkits...

  Performing check of known rootkit files and directories
    55808 Trojan - Variant A                                 [ Not found ]
    ADM Worm                                                 [ Not found ]
    AjaKit Rootkit                                           [ Not found ]
    Adore Rootkit                                            [ Not found ]
    aPa Kit                                                  [ Not found ]
    Apache Worm                                              [ Not found ]
    Ambient (ark) Rootkit                                    [ Not found ]
>>>>>>>>>>>>>> 略<<<<<<<<<<<<<<<<<<<<<<<<<<<

Performing additional rootkit checks
    Suckit Rookit additional checks                          [ OK ]
    Checking for possible rootkit files and directories      [ None found ]
    Checking for possible rootkit strings                    [ None found ]

  Performing malware checks
    Checking running processes for suspicious files          [ None found ]
    Checking for login backdoors                             [ None found ]
    Checking for suspicious directories                      [ None found ]
>>>>>>>>>>>>>> 略<<<<<<<<<<<<<<<<<<<<<<<<<<<


Checking the network...

  Performing checks on the network ports
    Checking for backdoor ports                              [ None found ]

  Performing checks on the network interfaces
    Checking for promiscuous interfaces                      [ None found ]
>>>>>>>>>>>>>> 略<<<<<<<<<<<<<<<<<<<<<<<<<<<

Checking the local host...

  Performing system boot checks
    Checking for local host name                             [ Found ]
    Checking for system startup files                        [ Found ]
    Checking system startup files for malware                [ None found ]
>>>>>>>>>>>>>> 略<<<<<<<<<<<<<<<<<<<<<<<<<<<


Checking application versions...

    Checking version of GnuPG                                [ OK ]
    Checking version of OpenSSL                              [ OK ]
    Checking version of PHP                                  [ OK ]
    Checking version of Procmail MTA                         [ OK ]
    Checking version of OpenSSH                              [ OK ]

System checks summary

File properties checks...
    Required commands check failed
    Files checked: 142
    Suspect files: 5

>>>>>>>>>>>>>> 略<<<<<<<<<<<<<<<<<<<<<<<<<<<

[root@server ~]# /usr/local/bin/rkhunter --check --skip-keypress
00 00 * * * /usr/local/bin/rhkunter --check --cronjob     ##RHKunter会在每天0点0分运行一次

本文出自 “linux窝” 博客,谢绝转载!
