Właśnie dostałem alert sieciowy, którego nigdy wcześniej nie widziałem, na jednym z niewielu urządzeń Ubuntu:
The following monitoring trigger has been fired:
/vmlinuz has been changed on server XXXXX: PROBLEM
2012.09.19 06:24:33
Trigger key: vfs.file.cksum[/vmlinuz]
Value: 3397367448
Host: XXXXX
Suma kontrolna vmlinuz
zmieniona. Widzę z Wikipedii, że ma to coś wspólnego z jądrem.
Czy powinienem się przejmować zmianą sumy kontrolnej? Na tym konkretnym serwerze działa Wordpress, który jest znany z luk w swoich wtyczkach firm trzecich, więc zwykle traktuję ostrzeżenia z niego dość poważnie.
Wnioskuję, że ten serwer został przejęty. Lepiej, niż przepraszam, bo /var/log/apache2/access.log
ma 0 bajtów i powinno tam być trochę (niewiele, ale trochę) danych, i wygląda na to, że coś (najprawdopodobniej bot) zakrywa ich ślady. Czas wyciągnąć kopię zapasową z ostatniej nocy :)
lrwxrwxrwx 1 root root 34 Sep 18 19:52 /vmlinuz -> boot/vmlinuz-2.6.32-43-generic-pae
/vmlinuz
powinno być symboliczne dla jądra/boot/vmlinux-?.?.?-???
, chyba że jest to hostowana maszyna wirtualna.