小規模なEコマースWebサイト展開の準備をしているクラウドサーバーがあります。
プロバイダーのコントロールパネルを使用して、新しく購入したサーバーを起動する直前にRSA-2048キーを使用しました。最初の再起動を行う前に、SSHサーバーをすばやく保護しました。
Ubuntu 12.0464ビットServerEditionをインストールし、更新およびアップグレードしました。
プロビジョニングスクリプトを使用してLAMPスタックをインストールしましたが、Varnish-Cache
の構成方法がまだわからないため、スクリプトを使用することにしました。スクリプトには、Varnish-Cacheを自動的にインストールするオプションが含まれています私のために。
Varnish-キャッシュはインストールされていますが、まだ有効になっていません。
私はいくつかの基本的なサーバーセキュリティ対策を適用している最中です、そしてそれはRKHunterのインストールを含みます。既知の誤検知警告をクリアしてホワイトリストに登録しました。
RKhunterの初期セットアップと初期実行の後、削除されたファイルを使用するApache2プロセスに関する警告がスローされます。
Warning: The following processes are using deleted files:
Process: /usr/lib/Apache2/mpm-event/Apache2 PID: 1315 File: /run/Apache2/ssl_mutex
Process: /usr/lib/Apache2/mpm-event/Apache2 PID: 1338 File: /run/Apache2/ssl_mutex
Process: /usr/lib/Apache2/mpm-event/Apache2 PID: 1339 File: /run/Apache2/ssl_mutex
Process: /usr/lib/Apache2/mpm-event/Apache2 PID: 1340 File: /run/Apache2/ssl_mutex
この警告と、それが危険かどうかを確認する方法についての手がかりはありません。危険でない場合は、続行してプロセスをホワイトリストに登録/許可します。
プロセスとファイルについて調査しましたが、警告をさらに詳しく調べる方法とその対処方法について十分な詳細を見つけることができません。警告に関係するプロセスは次のとおりです。
usr/sbin/Apache2 -k start
www-data 1262 0.0 0.5 85172 2816 ? S 23:05 0:00 /usr/sbin/Apache2 -k start
www-data 1263 0.0 0.5 85164 2620 ? S 23:05 0:00 /usr/sbin/fcgi-pm -k start
www-data 1278 0.0 0.6 333736 3240 ? Sl 23:05 0:00 /usr/sbin/Apache2 -k start
私が読んだいくつかのリンクは以下のとおりですが、私が探している助けに関してはそれほど役に立ちません。http://www.howtoforge.com/forums/archive/index.php/t-56463.html
http://sourceforge.net/mailarchive/forum.php?thread_name=1285681228.2694.51.camel%40localhost.localdomain&forum_name=rkhunter-users
http://ubuntuforums.org/showthread.php?t=1711303
http://permalink.gmane.org/gmane.comp.security.rkhunter.user/2012
警告に対処する方法について、助けとアドバイスが必要です。または、RKHunterの設定を通過させる前に。使用したスクリプトについて考えていますが、Githubリポジトリから複製されています。また、スクリプトのダウンロードリンクがある別のホームページもあります。スクリプトはTuxLite
と呼ばれます。
これは、使用したスクリプト(tuxlite)からのものではありません。悪い習慣ですが、削除されたファイル(あなたの場合はApache)を使用してLinuxプロセスを見つけることがよくあります。基本的にこれらのファイルは他のプロセスからは見えず、これは悪意のある動作と見なされる可能性があるため、RKhunterはそれをあまり好きではありません。
ただし、あなたの場合、これがインストールしたばかりのクリーンボックスであるとすると、これは誤検知と見なされます。必要に応じて、RKhunter構成にホワイトリストルールを追加するか、削除されたファイルモジュールを完全に無効にすることもできます。
さらに調査したい場合は、次のことができます。
lsof | grep /run/Apache2/ssl_mutex
プロセスIDとファイル番号が表示されます。次に、ファイル記述子を確認します。
cd /proc/[PROCESS_ID]/fd
ls -Filah [FILE_NUMBER]
通常のコマンドを使用して、このファイルを操作できます(読み取り、書き込み)。また、
tail [FILE NUMBER]
そのファイルに何が書き込まれているかが表示されます。
いずれにせよ、プロセスはまだそれを使用しているので、それを削除しようとしないでください。