J'ai plusieurs systèmes exécutant Centos 6 avec rkhunter installé. J'ai un crkh quotidien qui exécute rkhunter et fait un rapport par e-mail.
Je reçois très souvent des rapports comme:
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: The file properties have changed:
File: /sbin/fsck
Current inode: 6029384 Stored inode: 6029326
Warning: The file properties have changed:
File: /sbin/ip
Current inode: 6029506 Stored inode: 6029343
Warning: The file properties have changed:
File: /sbin/nologin
Current inode: 6029443 Stored inode: 6029531
Warning: The file properties have changed:
File: /bin/dmesg
Current inode: 13369362 Stored inode: 13369366
D'après ce que je comprends, rkhunter rapportera généralement une date de hachage et / ou de modification modifiée sur les fichiers numérisés, ce qui m'amène à penser qu'il n'y a pas de réel changement.
Ma question: y a-t-il une autre activité sur la machine qui pourrait faire le changement d'inode (exécutant ext4) ou est-ce vraiment yum
apporter des changements réguliers (~ une fois par semaine) à ces fichiers dans le cadre des mises à jour de sécurité normales?