chkrootkit

sudo chkrootkit

Verifica o sistema em busca de rootkits com chkrootkit, detectando assinaturas e binários modificados de rootkits conhecidos.

Execute quando precisar da verificação clássica de rootkits: o chkrootkit verifica os binários do sistema contra assinaturas de rootkits conhecidos, procura arquivos e diretórios característicos, e revisa processos e portas em busca de backdoors. É a ferramenta complementar ao rkhunter (ambos cobrem o mesmo terreno com abordagens ligeiramente diferentes). Em hardening e IR, o chkrootkit é a verificação periódica (cron) e a pontual diante de suspeita: binário de sistema modificado e assinatura de rootkit conhecido.

Não use como veredito: o chkrootkit detecta rootkits conhecidos por assinatura — rootkits avançados (modo kernel, ofuscados, novos) o evadem; para esses, use análise de memória e EDR. Falsos positivos existem: arquivos e processos legítimos que coincidem com nomes de rootkits (os avisos do chkrootkit exigem interpretação). E atenção: o chkrootkit é atualizado com novas assinaturas (a versão do pacote da distro pode estar desatualizada — a versão do repositório oficial é a referência). Em sistemas com muitos pacotes, a verificação demora; em produção, agende. Para a camada moderna, use rkhunter + análise de memória; o chkrootkit é o check clássico.