chkrootkit

sudo chkrootkit

Comprueba el sistema en busca de rootkits con chkrootkit, detectando las firmas y los binarios modificados de los rootkits conocidos.

Ejecútalo cuando necesites la comprobación clásica de rootkits: chkrootkit verifica los binarios de sistema contra las firmas de los rootkits conocidos, busca los ficheros y directorios característicos, revisa los procesos y los puertos en busca de backdoors. Es la herramienta complementaria de rkhunter (los dos cubren el mismo terreno con enfoques ligeramente distintos). En el hardening y en el IR, chkrootkit es la comprobación periódica (cron) y la puntual ante la sospecha: el binario de sistema modificado y la firma del rootkit conocido.

No lo uses como veredicto: chkrootkit detecta los rootkits conocidos por firma — los rootkits avanzados (kernel mode, ofuscados, nuevos) la evaden; para esos, el análisis de memoria y el EDR. Los falsos positivos existen: los ficheros y procesos legítimos que coinciden con los nombres de los rootkits (los warnings de chkrootkit requieren interpretación). Y ojo: chkrootkit se actualiza con las firmas nuevas (la versión del paquete de la distro puede ir atrasada — la versión del repo oficial es la referencia). En sistemas con muchos paquetes, la comprobación tarda; en producción se programa. Para la capa moderna, rkhunter + análisis de memoria; chkrootkit es el chequeo clásico.