在对一台 Linux 服务器执行 rkhunter(Rootkit Hunter)安全扫描时,日志中出现了有关网络端口、系统账户以及配置的多项提示和警告。以下是对这些检测结果的详细分析及处理建议。


🟠 端口扫描结果

rkhunter 检测到 TCP 7000 端口被占用,并提示可能存在恶意 IRC bot 或 rootkit。进一步查看日志显示,该端口被 /usr/sbin/mysqld 占用,即为数据库服务 mysqld 进程。

通常情况下,MySQL 默认使用 3306 端口,若在配置文件(如 my.cnf)中修改过,可能会监听其他端口(例如测试环境或多实例场景下)。

验证端口使用情况

可通过以下命令确认具体占用情况:

bashCopyEditsudo lsof -i :7000

bashCopyEditsudo netstat -tulnp | grep 7000

确认由 mysqld 绑定后,可判定为正常使用,无需担忧。


🟢 新增用户和组

扫描中提示 /etc/passwd/etc/group 文件新增了以下用户和组:

  • 用户:clamavpostfix
  • 组:clamavpostfixpostdrop

这些是正常的软件安装(如 ClamAV 杀毒引擎、Postfix 邮件服务)过程中自动创建的系统用户和组,属于安全现象,无需额外操作。


⚠️ SSH 配置差异

发现 SSH 配置文件中设置了允许 root 登录(PermitRootLogin yes),而 rkhunter 配置中 ALLOW_SSH_ROOT_USER 设置为 no,因此提示配置不一致。

出于安全考虑,建议禁用 root 账号直接登录 SSH,改用普通用户登录后使用 sudo 提权。若必须保留 root 登录,可统一调整 rkhunter 配置文件以消除警告。


⚠️ 隐藏文件提示

系统检测到以下隐藏文件:

  • /etc/.resolv.conf.systemd-resolved.bak
  • /etc/.updated

这些文件通常为备份或系统标记文件,需检查其内容确认无恶意代码。例如,可使用 cat 查看,如无可疑指令,可判定为安全。


✅ 其他安全检查结果

  • 启动项检查未检测到恶意脚本
  • 系统账户检查无 UID=0 的异常账户
  • 未发现空密码账户
  • 日志文件无缺失

💡 总结

本次扫描整体结果较好,未发现明确恶意 rootkit 或后门,只是根据端口号做出提醒(误报)。通过验证确认 mysqld 占用 TCP 7000 端口后,可排除风险。

此外,SSH 配置建议调整为禁用 root 登录,以进一步增强安全性。针对新增用户组与隐藏文件,只要确认来源可信,可不必处理。


🔧 后续建议

  • 定期更新 rkhunter 数据库(rkhunter --update
  • 定期查看系统及服务配置,保持最小化暴露面
  • 为 rkhunter 配置文件添加需要忽略的正常端口,减少误报
  • 持续监控系统日志,确保长期安全稳定

Leave a Reply

Your email address will not be published. Required fields are marked *