排查入侵痕迹
查找定时任务
查看开机/运行服务
检查开机启动项
重启 SSH 服务
设置 cron 目录权限(仅 root 可写)
审计近期新增的系统二进制文件
检查 /usr/bin/ 下其他隐藏文件
查找 8 位以上随机字符串命名的可执行文件
安装 rkhunter(CentOS/RHEL)
💡 验证安装:
首次使用前:初始化数据库(关键!)
rkhunter 需要一个「干净状态」的基线数据库。必须在系统确认干净时运行(否则会误报)。
⚠️ 重要:如果系统已被入侵,此时运行 --propupd 会把恶意文件也记为「正常」!
正确做法:在重装系统或确认干净后立即运行 --propupd。