Ich habe mehrere Systeme, auf denen Centos 6 mit installiertem rkhunter ausgeführt wird. Ich habe einen täglichen Cron, der rkhunter ausführt und per E-Mail zurückmeldet.
Ich bekomme sehr oft Berichte wie:
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: The file properties have changed:
File: /sbin/fsck
Current inode: 6029384 Stored inode: 6029326
Warning: The file properties have changed:
File: /sbin/ip
Current inode: 6029506 Stored inode: 6029343
Warning: The file properties have changed:
File: /sbin/nologin
Current inode: 6029443 Stored inode: 6029531
Warning: The file properties have changed:
File: /bin/dmesg
Current inode: 13369362 Stored inode: 13369366
Soweit ich weiß, meldet rkhunter normalerweise ein geändertes Hash- und / oder Änderungsdatum für die gescannten Dateien an, sodass ich denke, dass es keine wirklichen Änderungen gibt.
Meine Frage: Gibt es eine andere Aktivität auf dem Computer, die die Inode-Änderung bewirken könnte (ext4 ausführen), oder werden wirklich yum
regelmäßig (~ einmal pro Woche) Änderungen an diesen Dateien im Rahmen normaler Sicherheitsupdates vorgenommen?
rkhunter --propupd
habe, könnte ich einen Hack verpassen und den ganzen Punkt von rkhunter ungültig machen, oder?rpm
behandelt dies, indem zuerst die Integrität derprelink
ausführbaren Datei überprüft wird. Anschließend wird dieprelink
ausführbare Datei mit Argumenten aufgerufen, um die Vorverknüpfung mit der Eingabe einer vorverknüpften ausführbaren Datei und die Ausgabe in stdout zurückzusetzen. Dannrpm
kann die Integrität dieser Ausgabe überprüft werden. Keine Ahnung, ob dieser Ansatz angewendet werden kannrkhunter
.Die andere Option, die ich gefunden habe, war, diese Eigenschaftstests vollständig zu deaktivieren. Wenn Sie
/etc/rkhunter.conf
dieDISABLE_TESTS
Zeile bearbeiten, suchen und ändern in:Der
properties
Test ist derjenige, der falsch positive Ergebnisse in den Datei-Hashes überprüft und zurückgibt.quelle
Eine geänderte Inode-Nummer bedeutet normalerweise, dass die Datei ersetzt wurde. Es könnte, wie Sie sagen, an einem erwarteten Update liegen. Ich würde überprüfen, ob die MD5-Summen dieser Dateien mit denen der verteilten Versionen übereinstimmen. Wenn Sie ein anderes vergleichbares System haben, ist es möglicherweise am einfachsten, dies zu vergleichen.
Werfen Sie einen Blick auf die akzeptierte Antwort bei Änderungen der Dateieigenschaften von rkhunter-Berichten, aber ich sehe nicht, dass sie von yum aktualisiert wurden, um zu überprüfen, aus welchem Paket diese Binärdateien stammen.
Es wäre nicht allzu überraschend, wenn diese Binärdateien aus einer Distribution stammen würden, die aufgrund eines Problems mit einer anderen geänderten Binärdatei aktualisiert wurde. Die von Ihnen aufgelisteten Binärdateien wurden jedoch unverändert in die neue Version des Pakets aufgenommen. Hat Ihr Bericht auch einige binäre zeigen , wo der Inhalt wurde geändert?
quelle
Ich habe ein Laufwerk auf ein größeres Laufwerk geklont und die Warnungen von Dateien mit unterschiedlichen Inodes-Nummern erhalten. Ich habe rkhunter aus dem System entfernt und erneut installiert und den Scan erneut ausgeführt, ohne dass Warnungen bezüglich der Änderung der Inodes-Nummern vorliegen
quelle