Linux Security

RKHunter unter Linux – Rootkits erkennen und Linux-Server zuverlässig überwachen

Rootkits gehören zu den gefährlichsten Arten von Schadsoftware, da sie sich tief im Betriebssystem verbergen und häufig unbemerkt bleiben. Mit Rootkit Hunter (RKHunter) steht Linux-Administratoren ein bewährtes Open-Source-Werkzeug zur Verfügung, um Systeme auf Rootkits, Backdoors und weitere Sicherheitsrisiken zu überprüfen. In diesem Artikel erfährst du, wie du RKHunter unter Debian 13 installierst, konfigurierst und regelmäßige Sicherheitsprüfungen automatisierst.

3 min Lesezeit
Grafik: RKHunter - Linux-Server auf Rootkits prüfen

Was ist RKHunter?

RKHunter (Rootkit Hunter) ist ein kostenloses Open-Source-Sicherheitswerkzeug, das Linux- und Unix-Systeme auf bekannte Rootkits, Hintertüren und sicherheitsrelevante Veränderungen untersucht.

Im Gegensatz zu klassischen Antivirenprogrammen analysiert RKHunter insbesondere:

  • bekannte Rootkits
  • Backdoors
  • verdächtige Systemdateien
  • manipulierte Binärdateien
  • versteckte Dateien
  • ungewöhnliche Berechtigungen
  • Kernel-Module
  • verdächtige Prozesse
  • unsichere Konfigurationen
  • Schwachstellen in Systemdiensten

Dabei arbeitet RKHunter vollständig lokal und benötigt keine Internetverbindung für die eigentliche Analyse.


Warum Rootkits so gefährlich sind

Ein Rootkit verfolgt das Ziel, sich möglichst unauffällig auf einem System einzunisten.

Typische Eigenschaften:

  • Verstecken laufender Prozesse
  • Manipulation von Systembefehlen
  • Tarnung von Dateien
  • Verbergen offener Netzwerkverbindungen
  • dauerhafte Hintertür für Angreifer
  • unbemerkte Privilegienausweitung

Ein kompromittierter Server kann äußerlich vollkommen normal funktionieren, obwohl bereits Schadsoftware aktiv ist.

Gerade deshalb sollte eine Rootkit-Prüfung Bestandteil jeder regelmäßigen Sicherheitsüberprüfung sein.


Vorteile von RKHunter

RKHunter bietet zahlreiche Vorteile:

  • Open Source
  • kostenlos
  • einfache Installation
  • geringer Ressourcenverbrauch
  • erkennt viele bekannte Rootkits
  • überprüft wichtige Systemdateien
  • automatisierbar
  • arbeitet distributionsübergreifend
  • ergänzt Firewalls und Virenscanner optimal

Installation unter Debian 13

Zunächst die Paketlisten aktualisieren:

sudo apt update

Anschließend RKHunter installieren:

sudo apt install rkhunter

Version prüfen:

rkhunter --version

Beispiel:

Rootkit Hunter 1.4.6

Signaturen aktualisieren

Vor dem ersten Scan sollten die Datenbanken aktualisiert werden.

sudo rkhunter --update

Anschließend die Dateieigenschaften aktualisieren:

sudo rkhunter --propupd

Dieser Schritt erstellt eine Referenzdatenbank der aktuell installierten Systemdateien.

Diese Datenbank dient später zum Erkennen von Veränderungen.


Ersten Systemscan durchführen

Der eigentliche Sicherheitscheck erfolgt mit:

sudo rkhunter --check

Während der Prüfung untersucht RKHunter zahlreiche Bereiche.

Unter anderem:

  • Rootkits
  • Backdoors
  • Kernel
  • Netzwerkdienste
  • Systembefehle
  • Dateiberechtigungen
  • versteckte Dateien
  • verdächtige Strings
  • Benutzerkonten
  • SSH-Konfiguration
  • Kernelmodule

Automatische Prüfung ohne Rückfragen

Für automatisierte Prüfungen eignet sich:

sudo rkhunter --check --skip-keypress

Dadurch läuft der Scan vollständig ohne Benutzereingriffe durch.


Wichtige Prüfbereiche

Während eines Audits kontrolliert RKHunter unter anderem:

Systembefehle

Es werden wichtige Programme überprüft:

  • ls
  • ps
  • netstat
  • ifconfig
  • login
  • passwd
  • ssh
  • find
  • grep

Manipulierte Programme sind häufig ein Hinweis auf Rootkits.


Dateiberechtigungen

RKHunter sucht nach:

  • world-writable Dateien
  • ungewöhnlichen SUID-Dateien
  • verdächtigen Berechtigungen
  • versteckten Dateien

Rootkits

Bekannte Rootkits werden direkt erkannt.

Beispiele:

  • Adore
  • Azazel
  • Beurk
  • SHV4
  • T0rn
  • Xzibit
  • Volc

Die Liste wird regelmäßig erweitert.


Netzwerk

Überprüfung auf:

  • ungewöhnliche Ports
  • versteckte Prozesse
  • verdächtige Netzwerkdienste
  • manipulierte Interfaces

Ausgabe verstehen

Am Ende erscheint eine Zusammenfassung.

Beispielsweise:

System checks summary

File properties checks...

Rootkit checks...

Applications checks...

Warnings: 0

Ein erfolgreich abgeschlossener Scan bedeutet allerdings nicht zwangsläufig, dass das System garantiert sauber ist.

RKHunter erkennt hauptsächlich bekannte Angriffsmuster.


Warnungen richtig interpretieren

Nicht jede Warnung bedeutet automatisch eine Infektion.

Häufige Beispiele:

Hidden file

Warning: Hidden file found

Oft handelt es sich lediglich um Konfigurationsdateien.


Script replaced

Command replaced

Kann auftreten, wenn Distributionen eigene Versionen von Programmen installieren.


SSH Root Login

Warning: SSH root login allowed

Falls Root-Anmeldung aktiviert ist, weist RKHunter darauf hin.


Protokolldateien

Der komplette Bericht wird gespeichert unter:

/var/log/rkhunter.log

Warnungen anzeigen:

grep Warning /var/log/rkhunter.log

Fehler suchen:

grep Error /var/log/rkhunter.log

Konfigurationsdatei

Alle Einstellungen befinden sich in:

/etc/rkhunter.conf

Dort lassen sich unter anderem konfigurieren:

  • Scanoptionen
  • Ausnahmen
  • Mailversand
  • Whitelists
  • Protokollierung
  • Datenbankoptionen

Einzelne Warnungen ignorieren

Bestimmte bekannte Dateien können auf die Whitelist gesetzt werden.

Beispiel:

SCRIPTWHITELIST=/usr/bin/egrep

Dadurch erscheinen diese Meldungen künftig nicht mehr.


Referenzdatenbank aktualisieren

Nach Updates wichtiger Systempakete sollte die Referenzdatenbank erneut erstellt werden.

sudo rkhunter --propupd

Dieser Schritt verhindert zahlreiche Fehlalarme.


Automatische tägliche Prüfung

Ein täglicher Scan lässt sich beispielsweise per Systemd-Timer oder Cronjob einrichten.

Beispiel:

sudo rkhunter --check --cronjob --report-warnings-only

Dabei werden nur tatsächliche Warnungen ausgegeben.


Kombination mit weiteren Sicherheitswerkzeugen

RKHunter entfaltet seine Stärken besonders in Kombination mit anderen Tools.

Empfehlenswert sind:

  • Lynis
  • Fail2ban
  • UFW
  • AppArmor
  • ClamAV
  • AIDE
  • auditd

Jedes Werkzeug deckt einen anderen Sicherheitsbereich ab.


Grenzen von RKHunter

RKHunter ist kein vollständiger Malware-Scanner.

Es erkennt:

  • bekannte Rootkits
  • zahlreiche Backdoors
  • manipulierte Systemdateien

Nicht erkannt werden beispielsweise:

  • Zero-Day-Exploits
  • unbekannte Malware
  • moderne Kernel-Rootkits ohne Signatur
  • Angriffe auf Webanwendungen

Deshalb sollte RKHunter immer Teil eines umfassenden Sicherheitskonzepts sein.


Best Practices

Für einen sicheren Linux-Server empfiehlt sich:

  1. Nach der Installation Signaturen aktualisieren.
  2. Referenzdatenbank erstellen.
  3. Regelmäßige automatische Scans durchführen.
  4. Warnungen zeitnah analysieren.
  5. Nach Systemupdates --propupd ausführen.
  6. Ergebnisse dokumentieren.
  7. RKHunter regelmäßig aktualisieren.
  8. Mit Lynis kombinieren.
  9. Firewall aktivieren.
  10. SSH absichern und unnötige Dienste deaktivieren.

RKHunter oder Lynis?

Beide Werkzeuge verfolgen unterschiedliche Ziele und ergänzen sich hervorragend.

FunktionRKHunterLynisRootkits erkennen✓TeilweiseSicherheits-AuditEingeschränkt✓System-HardeningNein✓KonfigurationsanalyseTeilweise✓Dateiintegrität prüfen✓TeilweiseEmpfehlungen gebenWenigeUmfangreichAutomatisierung✓✓Geeignet für regelmäßige Sicherheitsprüfungen✓✓

Empfehlung: Nutze beide Werkzeuge gemeinsam. Während RKHunter bekannte Rootkits und manipulierte Systemdateien erkennt, hilft Lynis dabei, Fehlkonfigurationen zu identifizieren und den Server gezielt zu härten.


RKHunter ist seit vielen Jahren ein bewährtes Werkzeug zur Erkennung von Rootkits und sicherheitsrelevanten Veränderungen auf Linux-Systemen. Die Installation ist unkompliziert, die Bedienung einfach und die regelmäßige Überprüfung lässt sich problemlos automatisieren.

In Kombination mit einer Firewall, aktuellen Sicherheitsupdates, System-Hardening, Datei-Integritätsprüfungen und einem Tool wie Lynis bildet RKHunter einen wichtigen Baustein für ein ganzheitliches Sicherheitskonzept. Gerade auf produktiven Servern sollte eine regelmäßige Rootkit-Prüfung selbstverständlich sein.