vmlinuzとは何ですか、なぜ気にするのですか?


14

私たちが持っているいくつかのUbuntuボックスの1つで、今まで見たことのないネットワークアラートを受け取りました。

The following monitoring trigger has been fired:

/vmlinuz has been changed on server XXXXX: PROBLEM
2012.09.19 06:24:33
Trigger key: vfs.file.cksum[/vmlinuz]
Value: 3397367448
Host: XXXXX

vmlinuz変更されたチェックサム。ウィキペディアから、これはカーネルと関係があることがわかります。

チェックサムが変更されたことに注意する必要がありますか?この特定のサーバーは、サードパーティのプラグインの脆弱性で知られているWordpressを実行しているため、アラートを非常に真剣に受けとめる傾向があります。


このサーバーが危険にさらされているという結論を下しています。/var/log/apache2/access.log0バイトのように、申し訳ありませんが安全です。そこには少し(多くではなく、少し)のデータが含まれているはずで、明らかにトラックを覆っている何か(おそらくボット)のように見えます。昨晩のバックアップを引き出す時間:)


Ubuntuシステムで/vmlinuz/boot/vmlinux-?.?.?-???、これが何らかのホストされたVMである場合を除き、カーネルのシンボルである必要があります。
ゾレダチェ

@Zoredache-はい、lrwxrwxrwx 1 root root 34 Sep 18 19:52 /vmlinuz -> boot/vmlinuz-2.6.32-43-generic-pae
Mark Henderson

回答:


11

これは圧縮されたカーネルであり、知らないうちに変更された場合は注意が必要です。カーネルが置き換えられた場合、あらゆる攻撃にさらされる可能性があるためです。これは正当な理由だったかもしれませんが、確信がない限り、変更されたカーネルを信頼すべきではありません。


5

これは、関係しているものではありません、それは、あなたのカーネルであるカーネル。再起動し、そのファイルが破損している場合、ことわざがたわごとファンを襲います。

メッセージに記載されている時点でカーネルの更新はありましたか?


次の馬鹿げた質問(99%のWindowsマシンを扱っています)をキューに入れて、カーネルの更新を確認するにはどうすればよいですか?このサーバーにログインすることはほとんどないため、手動でトリガーされたものはほとんどありません。
マークヘンダーソン

昨日誰かがカーネルをアップグレードするためにログインしたかどうかを確認してください:last -iとhistory(apt-get / aptitudeの更新とアップグレードを探してください)。いくつかの自動更新がオンになっているかどうかを確認します(iirc ubuntuにはhelp.ubuntu.com/community/AutomaticSecurityUpdatesがあります)。

@MarkHendersonアクセスをチェックし、 '' stat / vmlinuz ''で日付を変更および変更します。おそらく '' /var/log/dpkg.log ''で更新を確認できるはずです。ただし、マシンが自動更新用に構成されていない場合は、ほとんど表示されません。
wzzrd

cronジョブも確認してください。一部のパッケージマネージャーは、cronを介して自動的に更新を行います。

5

I see from Wikipedia that this has something to do with the kernel

控えめに言って、vmlinuzファイルはカーネルそのものです。サーバーの起動時にロードされるのはこのファイルで、それから圧縮解除され(したがって「z」)、開始されます。

新しいカーネルを再コンパイルまたはインストールした場合、心配する必要はありません。そのようなことをしなかった場合は、このファイルをよく見るか、適切なバージョンに置き換えてください。

このファイルをchattr 再起動後まで読み取り専用にし、rootがこれを変更できないようにすることも良い考えです。


3

それが圧縮された(つまり "z")カーネルイメージです。カーネルのアップグレードを実行する前に変更されていないはずです。

これは脆弱性が原因である可能性があるという疑いがあると思いますが、ご存知のように、ディスクまたはfsの根本的な問題が原因である可能性もあります。この場合、他のファイルシステムエラーログが表示されるはずです。どちらにしても、チェックインするものです。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.