Skip to content
Detectarea rootkit-urilor pe servere Linux: instrumente și proceduri

Detectarea rootkit-urilor pe servere Linux: instrumente și proceduri

Rootkit-urile pentru Linux sunt printre cele mai periculoase forme de malware pentru serverele care găzduiesc site-uri WordPress, deoarece se ascund activ de instrumentele de monitorizare standard, modificând sistemul de operare pentru a masca prezența lor. Un server infectat cu un rootkit poate părea complet normal în toate verificările superficiale, în timp ce atacatorii îl folosesc ca platformă pentru atacuri asupra altor sisteme, mining de criptomonede sau exfiltrare de date.

Detectarea rootkit-urilor necesită instrumente specializate care compară starea sistemului cu valori de referință cunoscute ca sigure, identificând discrepanțele care indică o compromitere.

Detectarea rootkit-urilor pe servere Linux: instrumente și proceduri

Rootkit-urile operează la niveluri diferite ale sistemului, de la modificarea proceselor user-space până la rootkit-uri de kernel care modifică direct nucleul sistemului de operare. Fiecare nivel de compromitere necesită abordări diferite de detecție.

Este important de știut că dacă un rootkit de kernel este prezent, instrumentele de detecție care rulează pe acel sistem pot fi ele însele compromise. O detecție 100% sigură necesită analiza offline a disk-ului de pe un sistem curat.

Instrumente principale de detecție

chkrootkit

chkrootkit este unul dintre cele mai vechi și mai utilizate instrumente de detecție a rootkit-urilor Linux, verificând binary-urile de sistem pentru semne de modificare:

# Instalare pe Ubuntu/Debian
sudo apt install chkrootkit

# Rulare scanare completa
sudo chkrootkit

# Rulare cu output detaliat
sudo chkrootkit -v 2>&1 | grep -v "not found"

Interpretarea output-ului: INFECTED indică o detecție pozitivă, not found înseamnă că rootkit-ul respectiv nu a fost detectat. Atenție: chkrootkit poate genera fals pozitive pe unele distribuții.

rkhunter (Rootkit Hunter)

rkhunter este mai avansat decât chkrootkit, verificând checksumurile fișierelor de sistem, permisiunile, configurațiile de rețea și alte indicatori de compromitere:

# Instalare
sudo apt install rkhunter

# Actualizare baza de date
sudo rkhunter --update

# Creare baza de date de referinta (pe un sistem curat!)
sudo rkhunter --propupd

# Scanare completa
sudo rkhunter --check --skip-keypress

# Scanare cu raport detaliat
sudo rkhunter --check --skip-keypress --report-warnings-only

AIDE (Advanced Intrusion Detection Environment)

AIDE monitorizează integritatea fișierelor de sistem comparând starea curentă cu o bază de date creată pe un sistem curat. Este recomandat ca instrument preventiv, instalat imediat după configurarea serverului:

# Instalare
sudo apt install aide

# Initializare baza de date (pe sistem curat)
sudo aideinit
sudo mv /var/lib/aide/aide.db.new /var/lib/aide/aide.db

# Verificare integritate (la interval regulat)
sudo aide --check

Semne de avertizare ale unui rootkit activ

Înainte de a rula instrumentele specializate, există indicatori comportamentali care pot sugera o compromitere:

  • Procese sau conexiuni de rețea necunoscute vizibile prin netstat sau ss, dar care dispar când le investigați direct.
  • Utilizare anormală a CPU sau RAM fără o cauză identificabilă în lista de procese.
  • Fișiere cu permisiuni modificate neașteptat, în special în /bin, /sbin, /usr/bin.
  • Comenzi de sistem care returnează rezultate diferite față de versiunile statice ale acelorași comenzi.
  • Intrări suspecte în /etc/crontab sau crontab-urile utilizatorilor.

Verificarea proceselor și conexiunilor de rețea

# Compara procesele din /proc cu cele din ps
ls /proc | grep -E '^[0-9]+$' > /tmp/proc_list.txt
ps aux | awk 'NR>1 {print $2}' > /tmp/ps_list.txt
diff /tmp/proc_list.txt /tmp/ps_list.txt

# Conexiuni de retea active
ss -tunap

# Fisiere deschise de procese suspecte
lsof -p PID_SUSPECT

Ce faceți dacă detectați un rootkit

Dacă instrumentele confirmă prezența unui rootkit, nu încercați să curățați sistemul in-place. Un sistem compromis la nivel de kernel nu poate fi curățat în siguranță fără reinstalare completă. Pașii corecți sunt: izolați serverul de rețea, faceți o copie forată a disk-ului pentru investigație forensică, restaurați din backup-ul anterior compromiterii și investigați vectorul de acces pentru a preveni reinfectarea.

Notificați DNSC dacă sunt implicate date personale ale utilizatorilor, conform obligațiilor din GDPR și NIS2.

Prevenirea rootkit-urilor

  • Mențineți kernelul Linux actualizat, folosind actualizări automate de securitate prin unattended-upgrades pe Ubuntu sau dnf-automatic pe AlmaLinux.
  • Dezactivați SSH cu parolă și folosiți exclusiv autentificarea prin cheie publică.
  • Monitorizați jurnalele de autentificare pentru tentative de acces neautorizat.
  • Folosiți Fail2ban pentru blocarea automată a adreselor IP cu tentative de autentificare repetate.

Concluzie

Detecția rootkit-urilor necesită instrumente specializate și rularea lor regulată, nu doar reactivă. Instalarea rkhunter cu o bază de date de referință creată pe un sistem curat și configurarea AIDE pentru monitorizarea integrității fișierelor sunt cei mai importanți pași preventivi.

Serviciile noastre de securitate server includ scanarea pentru rootkit-uri și configurarea monitorizării continue a integrității sistemului pentru serverele care găzduiesc WordPress.

Despre autor

Dorel Tănase este specialist în optimizarea site-urilor pentru motoarele de căutare. Lucrează în online din 1997 și în SEO din 2007, iar activitatea se desfășoară prin GO SEO MARKETING S.R.L. din Alba Iulia. Se ocupă de audit tehnic, arhitectura site-urilor, conținut și construirea legăturilor.

Sus