La meilleure façon de savoir si votre serveur a été "rooté" est d'exécuter un système de détection d'intrusion (HIDS) basé sur l'hôte. Malheureusement, si vous n'exécutez pas un HIDS maintenant, il est trop tard pour en installer un. Le moment approprié pour installer un HIDS est lorsque le serveur est installé pour la première fois et avant de le mettre sur un réseau.
En bref, la plupart des HIDS fonctionnent en calculant des hachages cryptographiques de tous les binaires du système et en stockant ces hachages (ainsi que de nombreuses autres statistiques de fichiers) dans une base de données, appelée base de données de base. Ensuite, périodiquement, le HIDS analyse à nouveau votre système, en comparant tous les fichiers de sa base de données de base aux fichiers système réels.
Oui, bien sûr, il est possible pour un rootkit de modifier votre base de données de base, c'est pourquoi vous devez prendre une copie de cette base de données et la stocker séparément du serveur avant de mettre le serveur en ligne. Ensuite, si vous pensez que vous êtes "enraciné" (et que vous pensez que votre base de données de base a également été falsifiée), vous pouvez démarrer votre système à partir du support d'installation, restaurer la base de données connue à partir de votre sauvegarde, puis exécuter une analyse par rapport à la bien connu. Il est cependant beaucoup plus probable qu'un rootkit n'anticipe pas d'avoir à vaincre votre HIDS particulier, et vous recevrez donc une notification du HIDS indiquant que les fichiers système ont changé, indiquant une intrusion probable du système.
Étant donné que vous n'exécutiez pas un HIDS, vous n'avez aucun moyen rapide de déterminer avec certitude si vous avez été rooté ou quels fichiers système ont été modifiés. Vous pouvez passer beaucoup de temps à comparer vos fichiers système à des fichiers connus connus extraits de supports d'installation connus, mais il est préférable de passer ce temps à réinstaller votre système à partir de ce support. Si vous souhaitez rechercher comment vous avez été enraciné après coup, la meilleure solution consiste à prendre une image de votre système avant de l'effacer et de le réinstaller.