Ich habe gerade eine Netzwerkwarnung erhalten, die ich noch nie zuvor gesehen habe, und zwar auf einer der wenigen Ubuntu-Boxen, die wir haben:
The following monitoring trigger has been fired:
/vmlinuz has been changed on server XXXXX: PROBLEM
2012.09.19 06:24:33
Trigger key: vfs.file.cksum[/vmlinuz]
Value: 3397367448
Host: XXXXX
Die Checksumme hat sich vmlinuz
geändert. Ich sehe aus Wikipedia, dass dies etwas mit dem Kernel zu tun hat.
Sollte es mich interessieren, dass sich die Prüfsumme geändert hat? Auf diesem speziellen Server wird Wordpress ausgeführt, das für Schwachstellen in Plug-ins von Drittanbietern bekannt ist. Daher nehme ich Warnungen von diesem Server eher ernst.
Ich komme zu dem Schluss, dass dieser Server kompromittiert wurde. Besser sicher als traurig, da /var/log/apache2/access.log
es sich um 0 Bytes handelt und ein bisschen (nicht viel, aber ein bisschen) Daten darin sein sollten, und es sieht eindeutig so aus, als würde ein Bot (höchstwahrscheinlich) ihre Spuren überdecken. Es ist Zeit, die letzte Nacht ein Backup zu ziehen :)
lrwxrwxrwx 1 root root 34 Sep 18 19:52 /vmlinuz -> boot/vmlinuz-2.6.32-43-generic-pae
/vmlinuz
sollte ein Kernel unter Symbol sein/boot/vmlinux-?.?.?-???
, es sei denn, es handelt sich um eine Art gehostete VM.