
Índice
Cómo escanear servidor Linux en busca de intrusiones y malware
Si llevas tiempo administrando servidores, sabes que la seguridad no es una opción, es una cuestión de supervivencia. Aprender a escanear servidor Linux de forma efectiva es tu primera línea de defensa. Los ataques no solo comprometen datos; pueden dejar tu servicio colgado. Aquí repasaremos las herramientas y comandos que realmente funcionan para auditar el sistema y detectar cuando algo huele mal.
Verificación de usuarios y accesos sospechosos
Una de las señales más claras de que alguien ha entrado sin permiso es la aparición de cuentas nuevas o cambios extraños en los permisos. Los atacantes suelen dejar puertas traseras creando usuarios con privilegios de root o tocando el archivo de contraseñas. Hay que estar atento.
Análisis del archivo /etc/passwd
El primer paso para escanear servidor Linux implica mirar de cerca /etc/passwd. Busca usuarios con UID 0 (root) que no sean el administrador principal, o cuentas con shells de inicio activos que no deberían tenerlos.
Usa este comando para listar todos los que tienen permisos de superusuario:
awk -F: '($3 == "0") {print}' /etc/passwdSi ves algo que no sea root:x:0:0:root:/root:/bin/bash (o algo muy parecido), tienes un problema. También verifica si hay cuentas con shells de login raros:
cat /etc/passwd | grep -v nologin | grep -v false
Revisión de logs de conexión
Los archivos de registro cuentan la historia de quién ha estado en tu servidor. Para encontrar intentos de fuerza bruta o accesos exitosos desde IPs desconocidas, echa un vistazo a /var/log/secure (en RedHat/CentOS) o /var/log/auth.log (Debian/Ubuntu).
grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr | headEste comando te mostrará las direcciones IP que intentaron entrar con claves incorrectas, ordenadas por número de intentos. Si ves una IP con cientos de fallos, ya sabes que te están apuntando.
Detección de malware y rootkits
Una vez que has chequeado los usuarios, toca bajar al siguiente nivel para escanear servidor Linux: buscar software malicioso instalado. Los rootkits son especialmente molestos porque están diseñados para ocultar al atacante. Combatirlos exige herramientas específicas.
Uso de CHKROOTKIT
CHKROOTKIT es un clásico por algo: funciona bien para detectar rootkits localmente. Escanea los binarios del sistema buscando firmas conocidas.
- Instálalo con el gestor de tu distribución (por ejemplo,
apt-get install chkrootkitoyum install chkrootkit). - Ejecuta el escaneo como superusuario:
sudo chkrootkit
Mira la salida con calma. Si ves la palabra «INFECTED» junto a algún binario, actúa ya. Un resultado «Not infected» o «Not tested» es normal en la mayoría de sistemas sanos.
Escaneo con RKHUNTER (Rootkit Hunter)
RKHunter va un poco más allá. No solo busca rootkits, también revisa configuraciones inseguras y cambios en los binarios del sistema. Eso sí, mantén su base de datos actualizada antes de usarlo.
sudo rkhunter --update sudo rkhunter --check --sk
El parámetro --sk sirve para que no tengas que esperar la cuenta atrás automática. Luego revisa el log en /var/log/rkhunter.log para ver las advertencias en detalle.
Análisis de procesos y puertos abiertos
Los intrusos suelen dejar procesos corriendo en segundo plano para mantener el acceso o para hacer cosas raras, como minar criptomonedas o lanzar ataques DDoS. Identificar procesos que consumen muchos recursos o que escuchan en puertos extraños es vital.
Identificar conexiones de red activas
Utiliza ss (el reemplazo moderno de netstat) para ver qué puertos están abiertos y qué IPs están conectadas a tu servidor.
sudo ss -tulnp
Revisa cada puerto que esté en estado LISTEN. Si ves un puerto alto aleatorio (digamos, el 45321) conectado a un proceso con un nombre raro o generado al azar, investiga de inmediato.
Auditoría de procesos en ejecución
A veces el malware se disfraza. Cambia su nombre para parecer un servicio legítimo, como httpd o sshd. Para ver la ruta completa del ejecutable de cada proceso, usa:
ps auxf
Fíjate bien en los que están consumiendo el 100% de la CPU o mucha memoria. Para investigar un PID específico (por ejemplo, el 1234), verifica el binario real:
ls -l /proc/1234/exe
Si la ruta te lleva a un directorio temporal como /tmp o /var/tmp, es casi seguro que es malware.
Escaneo de archivos modificados
La integridad de los archivos es clave. Si un atacante ha modificado un binario del sistema como ls o ps para ocultar sus rastros, tus comandos estándar te mentirán. Aquí es donde entran las herramientas de verificación de integridad.
Uso de AIDE (Advanced Intrusion Detection Environment)
AIDE crea una base de datos de firmas (hashes) y la compara con el estado actual. Si lo tienes instalado, ejecuta:
sudo aide --check
Esto comparará lo que hay ahora con la línea base. Cualquier cambio en archivos críticos se reportará. Si no tienes AIDE, es una buena idea instalarlo en un servidor limpio para futuras auditorías.
Búsqueda de archivos recientes en directorios sensibles
Los atacantes suelen escribir scripts en directorios con permisos de escritura abiertos. Busca archivos modificados en las últimas 24 horas en /tmp, /var/tmp o /dev/shm:
find /tmp -mtime -1 -ls find /var/tmp -mtime -1 -ls find /dev/shm -mtime -1 -ls
Si encuentras scripts PHP o binarios ejecutables en esos sitios, bórralos y averigua cómo llegaron ahí.
Preguntas frecuentes sobre seguridad en servidores
¿Con qué frecuencia debo escanear mi servidor Linux?
Lo ideal es hacer un escaneo rápido manual al menos una vez a la semana y configurar herramientas automáticas que corran a diario. Esto es crucial si el servidor aloja sitios web públicos.
¿Qué hacer si encuentro un rootkit?
Si el escaneo confirma la presencia de un rootkit, la única forma segura de deshacerte de él es desconectar el servidor, guardar una copia de los datos puros (sin ejecutables del sistema) y reinstalar el sistema operativo desde cero. Confiar en una limpieza manual de un rootkit es un riesgo demasiado alto.
Conclusión
Saber escanear servidor Linux es una habilidad indispensable. Revisar usuarios, auditar procesos, buscar rootkits con CHKROOTKIT y RKHUNTER, y monitorear la integridad de los archivos te da una visión clara de qué pasa en tu infraestructura. Pero ojo, la seguridad proactiva siempre es mejor que ir apagando fuegos. Si necesitas asegurar tu entorno o limpiar una infección compleja, en RedServicio (redservicio.net) tenemos expertos listos para ayudarte a proteger tus sistemas y recuperar el control total.

