دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
دانشنامه مارال هاست دانشنامه مارال هاست
دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
امنیت
  • Folder icon closed Folder open iconCIA Triad چیست؟ آشنایی با سه اصل اساسی امنیت اطلاعات
  • Folder icon closed Folder open iconAttack Surface چیست؟ آشنایی با سطح حمله در امنیت سایبری
  • Folder icon closed Folder open iconThreat چیست؟ آشنایی با مفهوم تهدید در امنیت سایبری
  • Folder icon closed Folder open iconVulnerability چیست؟ آشنایی با آسیب‌پذیری در امنیت سایبری
  • Folder icon closed Folder open iconExploit چیست؟ آشنایی با مفهوم اکسپلویت در امنیت سایبری
  • Folder icon closed Folder open iconRisk چیست؟ آشنایی با مفهوم ریسک در امنیت سایبری
  • Folder icon closed Folder open iconCVE چیست؟ آشنایی با سیستم شماره‌گذاری آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconCVSS چیست؟ آشنایی با سیستم امتیازدهی آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconبعد از خرید سرور مجازی لینوکس(VPS)، اولین کارهایی که باید انجام دهید
  • Folder icon closed Folder open iconآموزش تغییر Hostname سرور در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح Timezone و NTP در لینوکس
  • Folder icon closed Folder open iconآموزش بروزرسانی کامل سیستم‌عامل لینوکس همه توزیع ها
  • Folder icon closed Folder open iconآموزش ساخت کاربر جدید و حذف استفاده روزمره از Root در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح sudo در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم Banner ورود به SSH در لینوکس
  • Folder icon closed Folder open iconآموزش مدیریت Password Policy در لینوکس
  • Folder icon closed Folder open iconآموزش نصب و راه‌اندازی SSH Key Authentication در لینوکس
  • Folder icon closed Folder open iconآموزش غیرفعال کردن ورود مستقیم Root از طریق SSH
  • Folder icon closed Folder open iconتغییر پورت SSH؛ آیا واقعاً امنیت سرور را افزایش می‌دهد؟
  • Folder icon closed Folder open iconآموزش محدود کردن کاربران مجاز SSH در لینوکس
  • Folder icon closed Folder open iconآموزش محدود کردن دسترسی SSH بر اساس IP در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم LoginGraceTime در SSH؛ کاهش زمان انتظار برای احراز هویت
  • Folder icon closed Folder open iconآموزش تنظیم MaxAuthTries در SSH؛ محدود کردن تعداد تلاش‌های ورود ناموفق
  • Folder icon closed Folder open iconآموزش بررسی لاگ‌های SSH در لینوکس
  • Folder icon closed Folder open iconآموزش عیب‌یابی مشکلات SSH در لینوکس
  • Folder icon closed Folder open iconآموزش کامل UFW در لینوکس؛ راه‌اندازی، مدیریت و ایمن‌سازی فایروال سرور
  • Folder icon closed Folder open iconnftables چیست؟ آشنایی با فایروال نسل جدید لینوکس و جایگزین iptables
  • Folder icon closed Folder open iconآموزش کامل Firewalld در لینوکس
  • Folder icon closed Folder open iconآموزش کامل ConfigServer Security & Firewall (CSF)
  • Folder icon closed Folder open iconآموزش مشاهده Loginهای اخیر در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی پردازش‌های مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی Cron Jobهای مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش کامل Fail2Ban در لینوکس؛ نصب و راه‌اندازی
  • Folder icon closed Folder open iconآموزش نصب RKHunter در لینوکس
  • Folder icon closed Folder open iconآموزش نصب Chkrootkit در لینوکس
  • Folder icon closed Folder open iconآموزش اسکن سرور با RKHunter و Chkrootkit
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و اسکن سرور با AIDE در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و استفاده از Auditd در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، اسکن و تحلیل امنیت سرور با Lynis در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، بروزرسانی و اسکن سرور با ClamAV در لینوکس
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Nginx
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Apache
  • Folder icon closed Folder open iconآموزش Hardening PHP
  • Folder icon closed Folder open iconآموزش Hardening پایگاه داده MySQL
  • Folder icon closed Folder open iconآموزش Hardening سرویس Redis
  • Folder icon closed Folder open iconآموزش Hardening سرویس Docker
  • Folder icon closed Folder open iconآموزش Hardening سرویس FTP
امنیت

آموزش اسکن سرور با RKHunter و Chkrootkit

آموزش اسکن سرور با RKHunter و Chkrootkit

مقدمه

پس از نصب ابزارهای RKHunter و Chkrootkit، مرحله بعدی اجرای اسکن امنیتی و تحلیل نتایج آن است.

این دو ابزار با روش‌های متفاوت، فایل‌های سیستم، پردازش‌ها، سرویس‌ها، ماژول‌های هسته و نشانه‌های شناخته‌شده Rootkitها را بررسی می‌کنند. استفاده هم‌زمان از هر دو ابزار باعث می‌شود دید بهتری نسبت به وضعیت امنیتی سرور داشته باشید.

در این مقاله، نحوه اجرای اسکن، بررسی خروجی‌ها و تحلیل هشدارهای رایج را به‌صورت عملی بررسی خواهیم کرد.


قبل از شروع اسکن

اگر از RKHunter استفاده می‌کنید، ابتدا پایگاه داده آن را بروزرسانی کنید:

sudo rkhunter --update

سپس در صورتی که سیستم سالم است و به‌تازگی بروزرسانی شده، پایگاه داده فایل‌ها را بروزرسانی کنید:

sudo rkhunter --propupd

این دستور را فقط زمانی اجرا کنید که از سالم بودن سیستم اطمینان دارید.


اجرای اسکن با RKHunter

برای اجرای اسکن کامل:

sudo rkhunter --check

در طول اسکن، برای هر مرحله از شما تأیید (Enter) خواسته می‌شود.


اجرای اسکن بدون توقف

اگر نمی‌خواهید در هر مرحله کلید Enter را فشار دهید:

sudo rkhunter --check --skip-keypress

مشاهده فقط هشدارها

برای مشاهده موارد هشدار:

sudo rkhunter --check --sk

بررسی فایل لاگ RKHunter

تمام نتایج در فایل زیر ذخیره می‌شوند:

/var/log/rkhunter.log

برای مشاهده:

sudo less /var/log/rkhunter.log

یا:

sudo tail -100 /var/log/rkhunter.log

اجرای اسکن با Chkrootkit

برای اجرای اسکن کامل:

sudo chkrootkit

این دستور تمام تست‌های موجود را اجرا می‌کند.


ذخیره خروجی Chkrootkit

برای ذخیره نتایج در فایل:

sudo chkrootkit > /var/log/chkrootkit.log

سپس:

less /var/log/chkrootkit.log

بررسی هشدارهای RKHunter

در خروجی RKHunter معمولاً وضعیت هر تست نمایش داده می‌شود:

[ OK ]

به معنی سالم بودن آن بخش است.


گاهی نیز مشاهده می‌کنید:

[ Warning ]

این پیام به معنی آلوده بودن سیستم نیست؛ بلکه نشان می‌دهد موردی نیاز به بررسی بیشتر دارد.

آموزش اسکن سرور با RKHunter و Chkrootkit

بررسی هشدارهای Chkrootkit

اگر ابزار مورد مشکوکی پیدا کند، معمولاً آن را به‌صورت مستقیم نمایش می‌دهد.

برای مثال:

Searching for suspicious files...
INFECTED

در این شرایط باید مسیر فایل و علت هشدار بررسی شود.


هشدارهای کاذب (False Positive)

هر دو ابزار ممکن است هشدارهای اشتباه تولید کنند.

برای مثال:

  • فایل‌های سفارشی
  • Kernelهای جدید
  • ماژول‌های اختصاصی
  • نرم‌افزارهای امنیتی
  • ابزارهای مانیتورینگ

ممکن است به‌عنوان مورد مشکوک گزارش شوند.

بنابراین همیشه قبل از حذف فایل یا نصب مجدد سیستم، هشدار را تحلیل کنید.


اگر هشدار دریافت کردیم چه کنیم؟

در صورت مشاهده هشدار:

  • فایل یا پردازش گزارش‌شده را بررسی کنید.
  • مسیر فایل را مشاهده کنید.
  • Hash فایل را محاسبه کنید.
  • پردازش مربوطه را بررسی کنید.
  • لاگ‌های سیستم را تحلیل کنید.
  • در صورت نیاز، فایل را با نسخه سالم مقایسه کنید.

بررسی پردازش‌های مشکوک

اگر نام پردازشی در خروجی گزارش شد:

ps aux | grep PROCESS_NAME

یا:

top

و:

htop

بررسی فایل گزارش‌شده

برای مثال:

stat /path/to/file

و:

sha256sum /path/to/file

بررسی ارتباطات شبکه

اگر پردازش مشکوکی وجود دارد:

ss -tulpn

یا:

lsof -i

اگر Rootkit پیدا شد

در صورت مشاهده Rootkit یا Backdoor تأییدشده:

  • سرور را از شبکه ایزوله کنید.
  • از حذف عجولانه فایل‌ها خودداری کنید.
  • از دیسک یا فایل‌های مهم نسخه پشتیبان تهیه کنید.
  • لاگ‌ها را ذخیره کنید.
  • علت نفوذ را بررسی کنید.
  • در بسیاری از موارد، نصب مجدد سیستم‌عامل مطمئن‌تر از پاک‌سازی دستی خواهد بود.

اجرای دوره‌ای اسکن

برای افزایش امنیت، پیشنهاد می‌شود اسکن‌ها به‌صورت دوره‌ای انجام شوند.

برای مثال با Cron:

0 3 * * 0 /usr/bin/rkhunter --check --skip-keypress

و:

30 3 * * 0 /usr/sbin/chkrootkit

این مثال‌ها هر هفته، بامداد یکشنبه اجرا می‌شوند.


RKHunter یا Chkrootkit؟

بهتر است از هر دو استفاده کنید.

RKHunter:

  • بررسی جامع‌تر فایل‌های سیستم
  • تحلیل تغییرات
  • مناسب برای مانیتورینگ دوره‌ای

Chkrootkit:

  • اسکن سریع
  • تمرکز بر Rootkitهای شناخته‌شده
  • مناسب برای بررسی اولیه

ابزارهای مکمل

برای داشتن دید کامل‌تر نسبت به امنیت سرور، استفاده از ابزارهای زیر نیز توصیه می‌شود:

  • AIDE
  • Auditd
  • ClamAV
  • Fail2Ban
  • Imunify360
  • Lynis

اشتباهات رایج

برخی از خطاهای متداول عبارت‌اند از:

  • حذف فایل صرفاً بر اساس یک هشدار
  • اجرا نکردن --update و --propupd در RKHunter
  • نادیده گرفتن هشدارهای مهم
  • بررسی نکردن لاگ‌های سیستم
  • استفاده نکردن از ابزارهای مکمل

بهترین روش‌ها

برای افزایش دقت بررسی‌ها:

  • قبل از اسکن، سیستم را بروزرسانی کنید.
  • اسکن‌ها را به‌صورت دوره‌ای اجرا کنید.
  • هشدارها را با لاگ‌های سیستم تطبیق دهید.
  • از هر دو ابزار به‌صورت مکمل استفاده کنید.
  • از فایل‌های مهم نسخه پشتیبان تهیه کنید.

چک‌لیست

پس از اجرای اسکن، موارد زیر را بررسی کنید:

  • اسکن RKHunter بدون خطای جدی پایان یافته است.
  • اسکن Chkrootkit انجام شده است.
  • فایل‌های لاگ بررسی شده‌اند.
  • هشدارهای احتمالی تحلیل شده‌اند.
  • پردازش‌ها و فایل‌های مشکوک بررسی شده‌اند.
  • در صورت نیاز، اقدامات اصلاحی انجام شده است.

جمع‌بندی

RKHunter و Chkrootkit دو ابزار مکمل برای بررسی امنیت سرورهای لینوکسی هستند که با تحلیل فایل‌های سیستمی، پردازش‌ها، ماژول‌های هسته و نشانه‌های شناخته‌شده Rootkitها، به مدیر سیستم در شناسایی فعالیت‌های مشکوک کمک می‌کنند.

با این حال، نتایج این ابزارها باید با دقت تحلیل شوند؛ زیرا وجود یک هشدار الزاماً به معنی آلوده بودن سیستم نیست. ترکیب این ابزارها با راهکارهایی مانند AIDE، Auditd، Fail2Ban، ClamAV و بررسی منظم لاگ‌ها، دید جامع‌تری از وضعیت امنیتی سرور فراهم می‌کند و احتمال شناسایی سریع تهدیدات را افزایش می‌دهد.

کیان پور

هنوز نیاز به کمک دارید؟

آیا سوالی دارید؟

آیا این مقاله برای شما مفید بود؟ بله خیر

مطالب اخیراً بازدیدشده

  • نحوه سفارش دامنه‌ بین‌المللی در مارال هاست
  • آموزش فایل sudoers؛ مدیریت دسترسی کاربران به دستورات مدیریتی در لینوکس
  • آیا می‌توان چند رکورد MX برای یک دامنه تعریف کرد؟
  • مشاهده بیشتر

نظرات خود را بنویسید... لغو پاسخ

اشتراک گذاری این مقاله

آموزش اسکن سرور با RKHunter و Chkrootkit

کپی کردن لینک

Clipboard Icon

جدیدترین مقالات

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی ...
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

تقویم

آگوست 2026
شیدسچپج
1234567
891011121314
15161718192021
22232425262728
293031 
« جولای    

عضویت

جدیدترین پست‌ها

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی Ubuntu 24.04
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

سلام