Was ist RKHunter?
RKHunter (Rootkit Hunter) ist ein kostenloses Open-Source-Sicherheitswerkzeug, das Linux- und Unix-Systeme auf bekannte Rootkits, Hintertüren und sicherheitsrelevante Veränderungen untersucht.
Im Gegensatz zu klassischen Antivirenprogrammen analysiert RKHunter insbesondere:
- bekannte Rootkits
- Backdoors
- verdächtige Systemdateien
- manipulierte Binärdateien
- versteckte Dateien
- ungewöhnliche Berechtigungen
- Kernel-Module
- verdächtige Prozesse
- unsichere Konfigurationen
- Schwachstellen in Systemdiensten
Dabei arbeitet RKHunter vollständig lokal und benötigt keine Internetverbindung für die eigentliche Analyse.
Warum Rootkits so gefährlich sind
Ein Rootkit verfolgt das Ziel, sich möglichst unauffällig auf einem System einzunisten.
Typische Eigenschaften:
- Verstecken laufender Prozesse
- Manipulation von Systembefehlen
- Tarnung von Dateien
- Verbergen offener Netzwerkverbindungen
- dauerhafte Hintertür für Angreifer
- unbemerkte Privilegienausweitung
Ein kompromittierter Server kann äußerlich vollkommen normal funktionieren, obwohl bereits Schadsoftware aktiv ist.
Gerade deshalb sollte eine Rootkit-Prüfung Bestandteil jeder regelmäßigen Sicherheitsüberprüfung sein.
Vorteile von RKHunter
RKHunter bietet zahlreiche Vorteile:
- Open Source
- kostenlos
- einfache Installation
- geringer Ressourcenverbrauch
- erkennt viele bekannte Rootkits
- überprüft wichtige Systemdateien
- automatisierbar
- arbeitet distributionsübergreifend
- ergänzt Firewalls und Virenscanner optimal
Installation unter Debian 13
Zunächst die Paketlisten aktualisieren:
sudo apt update
Anschließend RKHunter installieren:
sudo apt install rkhunter
Version prüfen:
rkhunter --version
Beispiel:
Rootkit Hunter 1.4.6
Signaturen aktualisieren
Vor dem ersten Scan sollten die Datenbanken aktualisiert werden.
sudo rkhunter --update
Anschließend die Dateieigenschaften aktualisieren:
sudo rkhunter --propupd
Dieser Schritt erstellt eine Referenzdatenbank der aktuell installierten Systemdateien.
Diese Datenbank dient später zum Erkennen von Veränderungen.
Ersten Systemscan durchführen
Der eigentliche Sicherheitscheck erfolgt mit:
sudo rkhunter --check
Während der Prüfung untersucht RKHunter zahlreiche Bereiche.
Unter anderem:
- Rootkits
- Backdoors
- Kernel
- Netzwerkdienste
- Systembefehle
- Dateiberechtigungen
- versteckte Dateien
- verdächtige Strings
- Benutzerkonten
- SSH-Konfiguration
- Kernelmodule
Automatische Prüfung ohne Rückfragen
Für automatisierte Prüfungen eignet sich:
sudo rkhunter --check --skip-keypress
Dadurch läuft der Scan vollständig ohne Benutzereingriffe durch.
Wichtige Prüfbereiche
Während eines Audits kontrolliert RKHunter unter anderem:
Systembefehle
Es werden wichtige Programme überprüft:
- ls
- ps
- netstat
- ifconfig
- login
- passwd
- ssh
- find
- grep
Manipulierte Programme sind häufig ein Hinweis auf Rootkits.
Dateiberechtigungen
RKHunter sucht nach:
- world-writable Dateien
- ungewöhnlichen SUID-Dateien
- verdächtigen Berechtigungen
- versteckten Dateien
Rootkits
Bekannte Rootkits werden direkt erkannt.
Beispiele:
- Adore
- Azazel
- Beurk
- SHV4
- T0rn
- Xzibit
- Volc
Die Liste wird regelmäßig erweitert.
Netzwerk
Überprüfung auf:
- ungewöhnliche Ports
- versteckte Prozesse
- verdächtige Netzwerkdienste
- manipulierte Interfaces
Ausgabe verstehen
Am Ende erscheint eine Zusammenfassung.
Beispielsweise:
System checks summary File properties checks... Rootkit checks... Applications checks... Warnings: 0
Ein erfolgreich abgeschlossener Scan bedeutet allerdings nicht zwangsläufig, dass das System garantiert sauber ist.
RKHunter erkennt hauptsächlich bekannte Angriffsmuster.
Warnungen richtig interpretieren
Nicht jede Warnung bedeutet automatisch eine Infektion.
Häufige Beispiele:
Hidden file
Warning: Hidden file found
Oft handelt es sich lediglich um Konfigurationsdateien.
Script replaced
Command replaced
Kann auftreten, wenn Distributionen eigene Versionen von Programmen installieren.
SSH Root Login
Warning: SSH root login allowed
Falls Root-Anmeldung aktiviert ist, weist RKHunter darauf hin.
Protokolldateien
Der komplette Bericht wird gespeichert unter:
/var/log/rkhunter.log
Warnungen anzeigen:
grep Warning /var/log/rkhunter.log
Fehler suchen:
grep Error /var/log/rkhunter.log
Konfigurationsdatei
Alle Einstellungen befinden sich in:
/etc/rkhunter.conf
Dort lassen sich unter anderem konfigurieren:
- Scanoptionen
- Ausnahmen
- Mailversand
- Whitelists
- Protokollierung
- Datenbankoptionen
Einzelne Warnungen ignorieren
Bestimmte bekannte Dateien können auf die Whitelist gesetzt werden.
Beispiel:
SCRIPTWHITELIST=/usr/bin/egrep
Dadurch erscheinen diese Meldungen künftig nicht mehr.
Referenzdatenbank aktualisieren
Nach Updates wichtiger Systempakete sollte die Referenzdatenbank erneut erstellt werden.
sudo rkhunter --propupd
Dieser Schritt verhindert zahlreiche Fehlalarme.
Automatische tägliche Prüfung
Ein täglicher Scan lässt sich beispielsweise per Systemd-Timer oder Cronjob einrichten.
Beispiel:
sudo rkhunter --check --cronjob --report-warnings-only
Dabei werden nur tatsächliche Warnungen ausgegeben.
Kombination mit weiteren Sicherheitswerkzeugen
RKHunter entfaltet seine Stärken besonders in Kombination mit anderen Tools.
Empfehlenswert sind:
- Lynis
- Fail2ban
- UFW
- AppArmor
- ClamAV
- AIDE
- auditd
Jedes Werkzeug deckt einen anderen Sicherheitsbereich ab.
Grenzen von RKHunter
RKHunter ist kein vollständiger Malware-Scanner.
Es erkennt:
- bekannte Rootkits
- zahlreiche Backdoors
- manipulierte Systemdateien
Nicht erkannt werden beispielsweise:
- Zero-Day-Exploits
- unbekannte Malware
- moderne Kernel-Rootkits ohne Signatur
- Angriffe auf Webanwendungen
Deshalb sollte RKHunter immer Teil eines umfassenden Sicherheitskonzepts sein.
Best Practices
Für einen sicheren Linux-Server empfiehlt sich:
- Nach der Installation Signaturen aktualisieren.
- Referenzdatenbank erstellen.
- Regelmäßige automatische Scans durchführen.
- Warnungen zeitnah analysieren.
- Nach Systemupdates
--propupdausführen. - Ergebnisse dokumentieren.
- RKHunter regelmäßig aktualisieren.
- Mit Lynis kombinieren.
- Firewall aktivieren.
- SSH absichern und unnötige Dienste deaktivieren.
RKHunter oder Lynis?
Beide Werkzeuge verfolgen unterschiedliche Ziele und ergänzen sich hervorragend.
FunktionRKHunterLynisRootkits erkennen✓TeilweiseSicherheits-AuditEingeschränkt✓System-HardeningNein✓KonfigurationsanalyseTeilweise✓Dateiintegrität prüfen✓TeilweiseEmpfehlungen gebenWenigeUmfangreichAutomatisierung✓✓Geeignet für regelmäßige Sicherheitsprüfungen✓✓
Empfehlung: Nutze beide Werkzeuge gemeinsam. Während RKHunter bekannte Rootkits und manipulierte Systemdateien erkennt, hilft Lynis dabei, Fehlkonfigurationen zu identifizieren und den Server gezielt zu härten.
RKHunter ist seit vielen Jahren ein bewährtes Werkzeug zur Erkennung von Rootkits und sicherheitsrelevanten Veränderungen auf Linux-Systemen. Die Installation ist unkompliziert, die Bedienung einfach und die regelmäßige Überprüfung lässt sich problemlos automatisieren.
In Kombination mit einer Firewall, aktuellen Sicherheitsupdates, System-Hardening, Datei-Integritätsprüfungen und einem Tool wie Lynis bildet RKHunter einen wichtigen Baustein für ein ganzheitliches Sicherheitskonzept. Gerade auf produktiven Servern sollte eine regelmäßige Rootkit-Prüfung selbstverständlich sein.