rkhunter

sudo rkhunter --check

Verifica o sistema em busca de rootkits com rkhunter: binários modificados, arquivos ocultos, portas e módulos suspeitos.

Execute quando precisar da verificação de rootkits do sistema: o rkhunter verifica os binários do sistema contra sua base de hashes, procura arquivos ocultos e suspeitos, revisa portas e módulos do kernel e verifica comandos conhecidos de rootkits. É a ferramenta clássica de detecção de rootkits no Linux: revisão periódica (cron) e verificação pontual sob suspeita. Em IR e hardening, o rkhunter é a camada de detecção de comprometimento profundo: o binário do sistema modificado (um ls com backdoor) e os módulos do kernel carregados pelo atacante.

Não use como veredito definitivo: o rkhunter detecta rootkits conhecidos por assinatura e alterações de binários contra sua base — rootkits avançados (modo kernel, ofuscados) o evadem, e a base de hashes não inicializada após a instalação (ou após uma atualização legítima) gera falsos positivos em massa. A base é atualizada (rkhunter --update e --propupd) a cada mudança legítima de binários. E cuidado com o ruído: os avisos do rkhunter (arquivos ocultos, portas) exigem interpretação — cada aviso é revisado antes de declarar; um aviso não é um rootkit. Para detecção moderna, EDR e análise de memória são a camada; o rkhunter é a verificação clássica de higiene.