У меня есть несколько систем под управлением Centos 6 с установленным rkhunter. У меня есть ежедневный cron, запускающий rkhunter и сообщающий по электронной почте.
Я очень часто получаю сообщения вроде:
---------------------- Start Rootkit Hunter Scan ----------------------
Warning: The file properties have changed:
File: /sbin/fsck
Current inode: 6029384 Stored inode: 6029326
Warning: The file properties have changed:
File: /sbin/ip
Current inode: 6029506 Stored inode: 6029343
Warning: The file properties have changed:
File: /sbin/nologin
Current inode: 6029443 Stored inode: 6029531
Warning: The file properties have changed:
File: /bin/dmesg
Current inode: 13369362 Stored inode: 13369366
Из того, что я понимаю, rkhunter обычно сообщает об измененном хеше и / или дате изменения отсканированных файлов, поэтому я думаю, что никаких реальных изменений нет.
Мой вопрос: есть ли какие-либо другие действия на компьютере, которые могут вносить изменения в inode (работает ext4), или это действительно yum
регулярные (~ раз в неделю) изменения этих файлов как часть обычных обновлений безопасности?