在对一台 Linux 服务器执行 rkhunter(Rootkit Hunter)安全扫描时,日志中出现了有关网络端口、系统账户以及配置的多项提示和警告。以下是对这些检测结果的详细分析及处理建议。
🟠 端口扫描结果
rkhunter 检测到 TCP 7000 端口被占用,并提示可能存在恶意 IRC bot 或 rootkit。进一步查看日志显示,该端口被 /usr/sbin/mysqld 占用,即为数据库服务 mysqld 进程。
通常情况下,MySQL 默认使用 3306 端口,若在配置文件(如 my.cnf)中修改过,可能会监听其他端口(例如测试环境或多实例场景下)。
验证端口使用情况
可通过以下命令确认具体占用情况:
bashCopyEditsudo lsof -i :7000
或
bashCopyEditsudo netstat -tulnp | grep 7000
确认由 mysqld 绑定后,可判定为正常使用,无需担忧。
🟢 新增用户和组
扫描中提示 /etc/passwd 和 /etc/group 文件新增了以下用户和组:
- 用户:
clamav、postfix - 组:
clamav、postfix、postdrop
这些是正常的软件安装(如 ClamAV 杀毒引擎、Postfix 邮件服务)过程中自动创建的系统用户和组,属于安全现象,无需额外操作。
⚠️ SSH 配置差异
发现 SSH 配置文件中设置了允许 root 登录(PermitRootLogin yes),而 rkhunter 配置中 ALLOW_SSH_ROOT_USER 设置为 no,因此提示配置不一致。
出于安全考虑,建议禁用 root 账号直接登录 SSH,改用普通用户登录后使用 sudo 提权。若必须保留 root 登录,可统一调整 rkhunter 配置文件以消除警告。
⚠️ 隐藏文件提示
系统检测到以下隐藏文件:
/etc/.resolv.conf.systemd-resolved.bak/etc/.updated
这些文件通常为备份或系统标记文件,需检查其内容确认无恶意代码。例如,可使用 cat 查看,如无可疑指令,可判定为安全。
✅ 其他安全检查结果
- 启动项检查未检测到恶意脚本
- 系统账户检查无 UID=0 的异常账户
- 未发现空密码账户
- 日志文件无缺失
💡 总结
本次扫描整体结果较好,未发现明确恶意 rootkit 或后门,只是根据端口号做出提醒(误报)。通过验证确认 mysqld 占用 TCP 7000 端口后,可排除风险。
此外,SSH 配置建议调整为禁用 root 登录,以进一步增强安全性。针对新增用户组与隐藏文件,只要确认来源可信,可不必处理。
🔧 后续建议
- 定期更新 rkhunter 数据库(
rkhunter --update) - 定期查看系统及服务配置,保持最小化暴露面
- 为 rkhunter 配置文件添加需要忽略的正常端口,减少误报
- 持续监控系统日志,确保长期安全稳定