У меня есть несколько систем под управлением Centos 6 с установленным rkhunter. У меня есть ежедневный cron, запускающий rkhunter и сообщающий по электронной почте.
Я очень часто получаю сообщения вроде:
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: The file properties have changed:
File: /sbin/fsck
Current inode: 6029384 Stored inode: 6029326
Warning: The file properties have changed:
File: /sbin/ip
Current inode: 6029506 Stored inode: 6029343
Warning: The file properties have changed:
File: /sbin/nologin
Current inode: 6029443 Stored inode: 6029531
Warning: The file properties have changed:
File: /bin/dmesg
Current inode: 13369362 Stored inode: 13369366
Из того, что я понимаю, rkhunter обычно сообщает об измененном хеше и / или дате изменения отсканированных файлов, поэтому я думаю, что никаких реальных изменений нет.
Мой вопрос: есть ли какие-либо другие действия на компьютере, которые могут вносить изменения в inode (работает ext4), или это действительно yum
регулярные (~ раз в неделю) изменения этих файлов как часть обычных обновлений безопасности?
rkhunter --propupd
то я мог бы пропустить хак и лишить законной силы весь смысл rkhunter, верно?rpm
обрабатывает его, сначала проверяя целостностьprelink
исполняемого файла, а затем вызываетprelink
исполняемый файл с аргументами, чтобы отменить предварительную связь с вводом из предварительно связанного исполняемого файла и выводом на стандартный вывод. Затемrpm
можете проверить целостность этого вывода. Не знаю, можно ли применить этот подходrkhunter
.Другой вариант, который я нашел, - полностью отключить эти тесты свойств. Если вы редактируете
/etc/rkhunter.conf
и ищетеDISABLE_TESTS
строку и меняете ее на:Этот
properties
тест проверяет и возвращает ложные срабатывания хэшей файла.источник
Изменение номера индекса обычно означает, что файл был заменен. Это может быть, как вы говорите, из-за ожидаемого обновления. Я бы проверил, что md5sums этих файлов соответствуют распределенным версиям. Если у вас есть другая сопоставимая система, это может быть проще всего сравнить с этим.
Взгляните на принятый ответ в отчетах rkhunter об изменении свойств файла, но я не вижу, чтобы они были обновлены yum для того, чтобы проверить, из какого пакета эти бинарные файлы.
Было бы не слишком удивительно, если бы эти двоичные файлы были из дистрибутива, который был обновлен из-за проблемы с другим двоичным файлом, который был изменен, но список двоичных файлов был включен в новую версию пакета без изменений. В вашем отчете также был какой-то бинарный файл, в котором содержание было изменено?
источник
Я клонировал диск на больший диск и получил предупреждения о файлах с разными номерами inode. Я удалил rkhunter из системы, переинсталлировал и снова запустил сканирование без предупреждений о том, что номера инодов меняются
источник