Tôi có một số hệ thống chạy Centos 6 với cài đặt rkhunter. Tôi có một cron hàng ngày chạy rkhunter và báo cáo lại qua email.
Tôi rất thường nhận được các báo cáo như:
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: The file properties have changed:
File: /sbin/fsck
Current inode: 6029384 Stored inode: 6029326
Warning: The file properties have changed:
File: /sbin/ip
Current inode: 6029506 Stored inode: 6029343
Warning: The file properties have changed:
File: /sbin/nologin
Current inode: 6029443 Stored inode: 6029531
Warning: The file properties have changed:
File: /bin/dmesg
Current inode: 13369362 Stored inode: 13369366
Theo những gì tôi hiểu, rkhunter thường sẽ báo cáo băm thay đổi và / hoặc ngày sửa đổi trên các tệp được quét, do đó, điều này khiến tôi nghĩ rằng không có thay đổi thực sự.
Câu hỏi của tôi: có một số hoạt động khác trên máy có thể làm thay đổi inode (chạy ext4) hay điều này thực sự yum
tạo ra thay đổi thường xuyên (~ một lần một tuần) cho các tệp này như một phần của các cập nhật bảo mật thông thường?