rkhunter
sudo rkhunter --check
Comprueba el sistema en busca de rootkits con rkhunter: binarios modificados, ficheros ocultos, puertos y módulos sospechosos.
Ejecútalo cuando necesites la comprobación de rootkits del sistema: rkhunter verifica los binarios de sistema contra su base de hashes, busca ficheros ocultos y sospechosos, revisa los puertos y los módulos del kernel, y comprueba los comandos conocidos de los rootkits. Es la herramienta clásica de detección de rootkits de Linux: la revisión periódica (cron) y la comprobación puntual ante la sospecha. En el IR y en el hardening, rkhunter es la capa de detección de compromiso profundo: el binario de sistema modificado (un lsass... un ls con backdoor) y los módulos del kernel cargados por el atacante.
No lo uses como veredicto definitivo: rkhunter detecta los rootkits conocidos por firma y los cambios de binarios contra su base — los rootkits avanzados (kernel mode, ofuscados) la evaden, y la base de hashes sin inicializar tras la instalación (o tras una actualización legítima) genera falsos positivos masivos. La base se actualiza (rkhunter --update y --propupd) con cada cambio legítimo de binarios. Y ojo con el ruido: los warnings de rkhunter (ficheros ocultos, puertos) requieren interpretación — cada warning se revisa antes de declarar; un warning no es un rootkit. Para la detección moderna, los EDR y el análisis de memoria son la capa; rkhunter es el chequeo clásico de higiene.