Acabo de recibir una alerta de red que nunca había visto antes, en uno de los pocos cuadros de Ubuntu que tenemos:
The following monitoring trigger has been fired:
/vmlinuz has been changed on server XXXXX: PROBLEM
2012.09.19 06:24:33
Trigger key: vfs.file.cksum[/vmlinuz]
Value: 3397367448
Host: XXXXX
La suma de comprobación de vmlinuz
cambiado. Veo en Wikipedia que esto tiene algo que ver con el núcleo.
¿Debería importarme que su suma de control haya cambiado? Este servidor en particular ejecuta Wordpress, que es conocido por las vulnerabilidades en sus complementos de terceros, por lo que tiendo a tomar las alertas bastante en serio.
Estoy llegando a la conclusión de que este servidor ha sido comprometido. Es mejor prevenir que curar, ya que /var/log/apache2/access.log
son 0 bytes, y debería haber un poco (no mucho, pero un poco) de datos allí, y claramente parece algo (un robot muy probablemente) cubriendo sus pistas. Es hora de sacar el respaldo de las últimas noches :)
lrwxrwxrwx 1 root root 34 Sep 18 19:52 /vmlinuz -> boot/vmlinuz-2.6.32-43-generic-pae
/vmlinuz
deben ser simbólicos para un kernel debajo/boot/vmlinux-?.?.?-???
, a menos que se trate de algún tipo de VM alojada.