Linux

Cómo instalar Chkrootkit en Fedora

Cómo instalar Chkrootkit en Fedora

En el ámbito de la ciberseguridad, los rootkits son una colección de herramientas de software que, una vez instaladas, permiten a un atacante obtener acceso no autorizado y el control sobre un sistema operativo mientras oculta su presencia.

Su objetivo es apalancarse sigilosamente en un sistema a largo plazo.

Una vez que se afianza, el sistema operativo ya no es confiable, ya que este malware manipula las operaciones del kernel,  se oculta en archivos y procesos legítimos y esquiva las herramientas de seguridad estándar.

Chkrootkit busca firmas conocidas de rootkits,  procesos ocultos, binarios sospechosos, puertas traseras y exploits locales en sistemas Linux.

También anomalías en la interfaz de red y troyanos a través de inspección de procesos y directorios, pero sus hallazgos necesitan una revisión cuidadosa porque los falsos positivos son bastante comunes.

Por ejemplo:

  • Binarios del sistema modificados a partir de actualizaciones legítimas.
  • Software personalizado.
  • Entornos de virtualización.
  • Configuraciones «no estándar» del sistema .

Instalar Chkrootkit en Fedora

Este contenido es exclusivamente informativo. Antes de ejecutar comandos o aplicar cambios en tu sistema, asegúrate de que se ajustan a tu distribución de Linux.

Para ello, lo más seguro es utilizar el paquete de DNF de Fedora porque la distribución maneja la firma de paquetes, realiza el seguimiento de dependencias y  aplica las futuras actualizaciones. 

Como siempre, lo primero es actualizar los repositorios y aplicar las actualizaciones disponibles:

sudo dnf upgrade --refresh

Instalar el paquete del repositorio de Fedora:

sudo dnf install chkrootkit

Instalar el paquete de Chkrootkit desde el repositorio de Fedora

Una vez hecho esto, es recomendable verificar los RPM instalados y la versión del escáner para asegurarnos de que el sistema de gestión de paquetes será capaz de desinstalar, verificar, consultar y actualizar Chkrootkit.

rpm -q chkrootkit 
sudo chkrootkit -V || true

La comprobación de la versión del paquete debería devolver algo asi:

Verifica las RPM instaladas y la versión del escáner

Después de la instalación, puedes ejecutar el programa utilizando el comando chkrootkit para comprobar si hay rootkits en tu sistema.

Comando chkrootkit para comprobar si hay rootkits en el sistema

Indicadores:
  • not infected – No se encontraron signos de infección.
  • not found – Programa o servicio no presente en el sistema.
  • INFECTED – Rootkit potencial (requiere investigación).
  • Vulnerable but disabled – El servicio tiene vulnerabilidades, pero está deshabilitado.
  • nothing detected – No se encontró actividad sospechosa.

Ten cuidado a la hora de compartir los resultados en páginas de soporte y foros mediante capturas de pantalla.

Si bien los análisis son locales y de solo lectura, los resultados pueden exponer rutas sensibles, nombres de procesos y detalles de servicios que deben mantenerse fuera de los registros públicos.

Actualizar chkrootkit

Es muy importante mantener Chkrootkit actualizado a través de DNF.

sudo dnf upgrade chkrootkit

Eliminar Chkrootkit de Fedora

Siempre hay que utilizar la ruta de eliminación que coincida con la forma en que se instaló Chkrootkit.

En este caso quitaremos el paquete DNF de Fedora.

 sudo dnf remove chkrootkit

Eliminar Chkrootkit de Fedora

Confirma que el paquete ya no está instalado:

rpm -q chkrootkit || echo "chkrootkit is not installed"

Confirma que el paquete ya no está instalado

Conclusión

Chkrootkit puede identificar más de 70 rootkits diferentes y hacer algunas cosas más de las que hemos descrito en este artículo (ver el sitio web del proyecto), pero lamentablemente no puede eliminarlos.

Después de la detección, lo primero es investigar para asegurarnos de que no se trata de un falso positivo.

Si se confirma la presencia de rootkits, hay que tomar ciertas medidas, como intentar restaurar el sistema desde una copia de seguridad realizada antes de la infección.

Pero este malware es tan insidioso que muchas veces no queda otra que reinstalar el sistema operativo. 

En este sentido, es mejor empezar de cero que apostar por un sistema comprometido.

Por lo tanto, la prevención es mejor que la cura, sobre todo cuando no la hay o resulta demasiado dificultosa.

Utiliza alguna herramienta de copia de seguridad como Timeshift, que  acostumbra a estar disponible en los repositorios oficiales de la mayoría de las distribuciones modernas de Linux.

Timeshift

sudo dnf install timeshift

Actualiza regularmente el sistema operativo, ya que las vulnerabilidades sin parchear facilitan que los rootkits encuentren el camino de entrada al sistema

Utiliza SELinux o AppArmor para hacer cumplir las políticas de seguridad.

Aplica el principio de privilegio mínimo (un usuario o una aplicación solo deben tener acceso a lo que necesitan para desempeñar su función).

Intenta utilizar una distribución de Linux que admita Secure Boot.

Está diseñado para evitar que el software malicioso, como los rootkits o bootkits, se cargue durante el proceso de arranque, asegurando que solo se ejecuten sistemas operativos y aplicaciones de confianza. 

No es la panacea, pero todo ayuda.