Ich habe mehrere Systeme, auf denen Centos 6 mit installiertem rkhunter ausgeführt wird. Ich habe einen täglichen Cron, der rkhunter ausführt und per E-Mail zurückmeldet.
Ich bekomme sehr oft Berichte wie:
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: The file properties have changed:
File: /sbin/fsck
Current inode: 6029384 Stored inode: 6029326
Warning: The file properties have changed:
File: /sbin/ip
Current inode: 6029506 Stored inode: 6029343
Warning: The file properties have changed:
File: /sbin/nologin
Current inode: 6029443 Stored inode: 6029531
Warning: The file properties have changed:
File: /bin/dmesg
Current inode: 13369362 Stored inode: 13369366
Soweit ich weiß, meldet rkhunter normalerweise ein geändertes Hash- und / oder Änderungsdatum für die gescannten Dateien an, sodass ich denke, dass es keine wirklichen Änderungen gibt.
Meine Frage: Gibt es eine andere Aktivität auf dem Computer, die die Inode-Änderung bewirken könnte (ext4 ausführen), oder werden wirklich yum
regelmäßig (~ einmal pro Woche) Änderungen an diesen Dateien im Rahmen normaler Sicherheitsupdates vorgenommen?