Linux: rkhunter – Rootkit Hunter Daily Report konfigurieren

Nach der Installation von "rkhunter" unter Linux (z.B. Distribution Ubuntu oder Debian) kann es nach dem nächtlichen Cronjob zu einer Warnung im E-Mail-Report kommen. Die Warnung beinhaltet die Information, dass im Verzeichnis "/dev/" verschiedene versteckte Ordner gefunden wurden. Versteckt sind die Ordner, da sie zu Beginn des Ordnernamens einen Punkt enthalten. Zum Beispiel "/dev/.static".
Um nicht in jeder Nacht die Warnung vom Rootkit Hunter (Daily Report via Cronjob) zu erhalten, dass versteckte Ordner auf dem System gefunden wurden, sollte hier die "rkhunter.conf" im Verzeichnis "/etc/" angepasst werden. Udev und initramfs kann in diesem Fall vertraut werden. Öffnen wir die rkhunter.conf mit einem beliebigen Texteditor in Linux und suchen nach der Zeile "ALLOWHIDDENDIR=/dev/.udev". Als Standardkonfiguration ist diese Zeile mit einer Raute kommentiert. - Aktiviert wird diese Zeile, indem die Raute entfernt wird. Diesen Schritt führen wir ebenfalls für "initramfs" aus.

Nach dem Speichern der Konfiguration solltet ihr sicherheitshalber die rkhunter-Eigenschaften aktualisieren und den Scan erneut durchführen.
Im folgenden Beispiel wird ein Property-Update (--propupd) ohne Ausgabe (--sk) ausgeführt.

  1.  
  2. sudo rkhunter --update
  3. sudo rkhunter --propupd --sk

Bei der Konfiguration von rkhunter solltet ihr dennoch vorsichtig vorgehen, denn gerade beim Erlauben von versteckten Ordnern wird grundsätzlich eine Sicherheitslücke erzeugt.
Erkundigt euch lieber vorher im Netz, was diese versteckten Ordner und Dateien ausführen, bevor ihr dem Rootkit Hunter mitteilt, dass diese Ordner und Dateien beim Scan ignoriert bzw. erlaubt werden dürfen.

  1. [rkhunter] Warnings found for SERVER
  2. Running Rootkit Hunter version 1.3.6
  3. [12:53:44] Checking for hidden files and directories [ Warning ]
  4. [12:53:44] Warning: Hidden directory found: /dev/.static
  5. [12:53:44] Warning: Hidden directory found: /dev/.udev
  6. [12:53:44] Warning: Hidden directory found: /dev/.initramfs

Tags: , , , , , , , ,

Hinterlasse eine Nachricht