Ho diversi sistemi che eseguono Centos 6 con rkhunter installato. Ho un cron quotidiano che esegue rkhunter e riporta indietro via e-mail.
Ricevo molto spesso rapporti come:
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: The file properties have changed:
File: /sbin/fsck
Current inode: 6029384 Stored inode: 6029326
Warning: The file properties have changed:
File: /sbin/ip
Current inode: 6029506 Stored inode: 6029343
Warning: The file properties have changed:
File: /sbin/nologin
Current inode: 6029443 Stored inode: 6029531
Warning: The file properties have changed:
File: /bin/dmesg
Current inode: 13369362 Stored inode: 13369366
Da quello che ho capito, rkhunter di solito riporta un hash e / o una data di modifica cambiati sui file scansionati, quindi questo mi porta a pensare che non ci siano cambiamenti reali.
La mia domanda: c'è qualche altra attività sulla macchina che potrebbe cambiare l'inode (eseguendo ext4) o sta davvero yum
facendo delle modifiche regolari (~ una volta alla settimana) a questi file come parte dei normali aggiornamenti di sicurezza?