Eu tenho vários sistemas executando o Centos 6 com o rkhunter instalado. Eu tenho um cron diário executando o rkhunter e relatando por e-mail.
Muitas vezes recebo relatórios como:
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: The file properties have changed:
File: /sbin/fsck
Current inode: 6029384 Stored inode: 6029326
Warning: The file properties have changed:
File: /sbin/ip
Current inode: 6029506 Stored inode: 6029343
Warning: The file properties have changed:
File: /sbin/nologin
Current inode: 6029443 Stored inode: 6029531
Warning: The file properties have changed:
File: /bin/dmesg
Current inode: 13369362 Stored inode: 13369366
Pelo que entendi, o rkhunter normalmente reportará um hash e / ou data de modificação alterados nos arquivos verificados, o que me leva a pensar que não há mudanças reais.
Minha pergunta: existe alguma outra atividade na máquina que possa fazer a alteração do inode (executando ext4) ou isso realmente está yum
fazendo alterações regulares (~ uma vez por semana) nesses arquivos como parte das atualizações de segurança normais?