Guia de Trabajo Comandos AIDE y RKHUNTER-6
Guia de Trabajo Comandos AIDE y RKHUNTER-6
Guia de Trabajo Comandos AIDE y RKHUNTER-6
Se debe generar la base de datos de carpetas / archivos sobre los que queremos
notificaciones, por lo que se debe Inicializar AIDE con el siguiente comando como root #aide –
init
Esto creará la base de datos por primera vez. A continuación, ejecute estos comandos como
root: #cd /var/lib/aide #mv aide.db.new.gz aide.db.gz O de una forma más directa:
a. Ahora se requiere que el progama AIDE inspeccione nuestros archivos por primera vez, por
lo que se debe ejecutar los siguientes comandos:
Con el comando anterior hemos realizado una actualización y observamos que se genera
un nuevo archivo en el que debería contener las actualizaciones que se han hecho en el
tiempo
Eliminamos el primero archivo, para poder renombrar el nuevo actualizado que pasara a
ser el nuevo archivo original.
2. Cree una tarea programada que haga un aide --update cada día y llege a su mail
el resultado (no al mío!)
Ingresar en vi /etc/crontab
2.2. Ejecutar luego el siguiente comando para programas una tarea de chequeo todos los días
a las 24:00
Creamos el aidecheck.sh para que nos genere un archivo de chequeo, como se especificó en la
imagen anterior:
Esto hará que AIDE compruebe y le envíe un correo electrónico una vez al día si detecta que se
ha modificado un archivo.
Realizando una prueba más: Con el comando #touch /usr/sbin/mytestfile.txt; Creo un archivo
de prueba Realizo un aide –check
Automatizar el cazador de Rootkit Rkhunter puede ser configurado para ejecutar cheques
todos los días para que siempre tengamos información actualizada sobre intrusiones. Esto se
puede lograr creando un cronjob.
Realizar la programación en el crontab para la ejecución una vez al día, y al detectar una
amenaza, el rkhunter enviara un mensaje de correo electrónico.
Si necesita iniciar sesión root a través de SSH, debe cambiar este parámetro a "yes":
ALLOW_SSH_ROOT_USER = yes
El parámetro SCRIPTWHITELIST puede configurarse para indicar a rkhunter que los archivos
especificados son seguros. Esto evitará que estos archivos desencadenen falsos positivos en
todas las comprobaciones posteriores.
SCRIPTWHITELIST = /usr/bin/ldd
Actualización rkhunter
#rkhunter –versioncheck
# rkhunter -- update
Con los archivos de base de datos actualizados, necesitamos decirle a rkhunter que compruebe
los valores actuales y los almacene como valores conocidos:
#rkhunter –propupd
Escaneo manual
#rkhunter -c
#rkhunter -c -sk