La mejor manera de saber si su servidor ha sido "rooteado" es ejecutar un sistema de detección de intrusiones (HIDS) basado en host. Desafortunadamente, si no está ejecutando un HIDS ahora, entonces es demasiado tarde para instalar uno. El momento adecuado para instalar un HIDS es cuando el servidor se instala por primera vez y antes de que se conecte a una red.
Brevemente, la mayoría de los HIDS funcionan calculando hashes criptográficos de todos los archivos binarios del sistema y almacenando esos hashes (junto con muchas otras estadísticas de archivos) en una base de datos, llamada base de datos de referencia. Luego, periódicamente, el HIDS vuelve a analizar su sistema, comparando todos los archivos de su base de datos de línea de base con los archivos reales del sistema.
Sí, por supuesto, es posible que un rootkit modifique su base de datos de línea de base, por lo que debe tomar una copia de esa base de datos y almacenarla por separado del servidor antes de poner el servidor en línea. Luego, si sospecha que está "rooteado" (y sospecha que su base de datos de base también fue alterada), puede iniciar su sistema desde los medios de instalación, restaurar la base de datos en buen estado desde su copia de seguridad y luego ejecutar un análisis contra el bien conocido Sin embargo, es mucho más probable que un rootkit no prevea tener que derrotar a su HIDS particular, por lo que recibirá una notificación de HIDS de que los archivos del sistema han cambiado, lo que indica una probable intrusión del sistema.
Como no estaba ejecutando un HIDS, no tiene una forma rápida de determinar con certeza si ha sido rooteado o qué archivos del sistema se han modificado. Podría pasar mucho tiempo comparando los archivos de su sistema con archivos conocidos que se extrajeron de medios de instalación conocidos, pero es probable que ese tiempo se dedique mejor a la reinstalación de su sistema desde ese medio. Si desea investigar cómo fue rooteado después del hecho, el mejor curso es tomar una imagen de su sistema antes de borrarlo y reinstalarlo.