Tengo varios sistemas que ejecutan Centos 6 con rkhunter instalado. Tengo un cron todos los días ejecutando rkhunter e informando por correo electrónico.
Muy a menudo recibo informes como:
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: The file properties have changed:
File: /sbin/fsck
Current inode: 6029384 Stored inode: 6029326
Warning: The file properties have changed:
File: /sbin/ip
Current inode: 6029506 Stored inode: 6029343
Warning: The file properties have changed:
File: /sbin/nologin
Current inode: 6029443 Stored inode: 6029531
Warning: The file properties have changed:
File: /bin/dmesg
Current inode: 13369362 Stored inode: 13369366
Por lo que entiendo, rkhunter generalmente informará un cambio de fecha de modificación o hash en los archivos escaneados, por lo que esto me lleva a pensar que no hay un cambio real.
Mi pregunta: ¿hay alguna otra actividad en la máquina que pueda hacer el cambio de inodo (ejecutando ext4) o esto realmente está yum
haciendo cambios regulares (~ una vez por semana) a estos archivos como parte de las actualizaciones de seguridad normales?