/etc/rkhunter.conf
et /etc/default/rkhunter
/var/log/rkhunter.log
apt install rkhunter
vi /etc/default/rkhunter
CRON_DAILY_RUN="yes" CRON_DB_UPDATE="yes" DB_UPDATE_EMAIL="yes" REPORT_EMAIL="adminsys@<domaine-sinp>" REPORT_EMAIL_FROM="mailer@<domaine-sinp>" APT_AUTOGEN="yes"
vi /etc/rkhunter.conf
ALLOW_SSH_ROOT_USER=prohibit-password # Config permettant la mise à jour pour éviter l'erreur : # Invalid WEB_CMD configuration option: Relative pathname: "/bin/false" UPDATE_MIRRORS=1 MIRRORS_MODE=0 WEB_CMD="" # Gestion des emails MAIL-ON-WARNING=adminsys@<domaine-sinp> MAIL_CMD=mail -s "[rkhunter] Avertissements sur ${HOST_NAME}" -r mailer@<domaine-sinp> # Option évitant les faux positifs en se basant sur Dpkg # ATTENTION : lancer ''rkhunter --propupd'' après avoir modifier cet option ! PKGMGR=DPKG # Pour Debian 10 uniquement, corriger l'emplacement des scripts suivant (/usr/bin/ au lieu de /bin) : SCRIPTWHITELIST=/usr/bin/egrep SCRIPTWHITELIST=/usr/bin/fgrep SCRIPTWHITELIST=/usr/bin/which # Désactiver les faux positifs sur db-srv ALLOWDEVFILE="/dev/shm/PostgreSQL.*" # Exemples de faux positifs à désactiver : ALLOWHIDDENDIR="/dev/.udev" ALLOWHIDDENDIR="/dev/.static" ALLOWDEVFILE="/dev/.udev/rules.d/root.rules"
rkhunter --propupd
Lors des tests, pour permettre l'envoie correcte d'email :
REPORT_EMAIL_FROM="mailer@<domaine-sinp>"
-t -f $REPORT_EMAIL_FROM
-t
" : indique que Sendmail doit rechercher le destinataire dans les entêtes envoyés. Il faut donc que Sendmail reçoive "To: $REPORT_EMAIL"
.vi /etc/cron.daily/rkhunter
vi /etc/cron.weekly/rkhunter
mailutils
" avec : apt install mailutils
rkhunter --versioncheck
rkhunter --update
rkhunter --list
rkhunter --propupd
rkhunter --checkall
rkhunter -c --rwo
rkhunter -c -sk --enable malware
vi /var/log/rkhunter.log
Warning: The file properties have changed: File: /usr/bin/curl Current inode: 14563 Stored inode: 8252 Current file modification time: 1582383706 (22-févr.-2020 16:01:46) Stored file modification time : 1560536612 (14-juin-2019 20:23:32)
rkhunter --checkall
rkhunter --propupd
rkhunter --propupd
après une mise à jour des paquets, mettre APT_AUTOGEN="yes"
dans le fichier /etc/default/rkhunter
.vi /etc/rkhunter.conf
running_procs
à la fin de la liste du paramètre DISABLE_TESTS
.