RKhunter, Tripwire v.v ... rất tuyệt, nhưng thực sự chỉ có lợi nếu chúng được cài đặt trước sự cố - điều này là do chúng rất tuyệt để phát hiện xem các tệp chính có bị thay đổi hay không. Nếu bạn cài đặt RKHunter ngay bây giờ và chạy nó, nó sẽ phát hiện sự bao gồm của nhiều rootkit, nhưng nó sẽ không phát hiện bất kỳ backtime nào mà kẻ tấn công đã mở trong HĐH hoặc các ứng dụng bạn sử dụng.
Ví dụ: bạn có thể lẻn vào máy tính, tạo người dùng mới, cấp cho họ quyền SSH và sudo, sau đó dọn dẹp sau đó để lại một cấu hình tìm kiếm hợp pháp và không có rootkit - sau đó quay lại và thực hiện hành vi xấu xa của bạn.
Điều tốt nhất để làm là xem các cổng nào có dịch vụ lắng nghe chúng, sau đó xem cấu hình của tất cả các dịch vụ đó và đảm bảo tất cả chúng đều hợp pháp. Sau đó nhìn vào cấu hình tường lửa của bạn và khóa các cổng mà bạn không cần, cả trong và ngoài. Sau đó cài đặt RKHunter, v.v. để xem nếu một số script-kiddie làm rơi một bộ root trong đó một cách lộn xộn.
Thành thật mà nói, có lẽ sẽ ít việc để làm những gì JJ đề xuất và xây dựng lại hơn là đảm bảo chắc chắn rằng máy tính đã không bị xâm phạm. Đó là dữ liệu có giá trị, không phải hệ điều hành và cấu hình (ngoài giờ làm việc để thiết lập).
Bạn sẽ không bao giờ chắc chắn rằng nó không bị bẻ khóa bởi một người thông minh hơn bạn.