Acabei de receber um alerta de rede que nunca vi antes, em uma das poucas caixas do Ubuntu que temos:
The following monitoring trigger has been fired:
/vmlinuz has been changed on server XXXXX: PROBLEM
2012.09.19 06:24:33
Trigger key: vfs.file.cksum[/vmlinuz]
Value: 3397367448
Host: XXXXX
A soma de verificação vmlinuz
mudou. Vejo na Wikipedia que isso tem algo a ver com o kernel.
Devo me importar que sua soma de verificação tenha mudado? Esse servidor em particular executa o Wordpress, conhecido por vulnerabilidades em seus plugins de terceiros, então eu costumo levar alertas a sério.
Estou concluindo que este servidor foi comprometido. Melhor prevenir do que remediar, como /var/log/apache2/access.log
são 0 bytes, e deve haver um pouco (não muito, mas um pouco) de dados, e parece claramente algo (provavelmente um bot) cobrindo suas trilhas. Hora de retirar o backup das últimas noites :)
lrwxrwxrwx 1 root root 34 Sep 18 19:52 /vmlinuz -> boot/vmlinuz-2.6.32-43-generic-pae
/vmlinuz
deve ser simbólico para um kernel abaixo/boot/vmlinux-?.?.?-???
, a menos que seja algum tipo de VM hospedada.