web-dev-qa-db-ja.com

RK Hunterは、/ usr / lib / Apache2 / mpm-event / Apache2が削除されたファイルを使用していること、問題をさらに調査する方法、およびそれをどのように処理するかについて警告します。

小規模なEコマースWebサイト展開の準備をしているクラウドサーバーがあります。
プロバイダーのコントロールパネルを使用して、新しく購入したサーバーを起動する直前にRSA-2048キーを使用しました。最初の再起動を行う前に、SSHサーバーをすばやく保護しました。

Ubuntu 12.0464ビットServerEditionをインストールし、更新およびアップグレードしました。
プロビジョニングスクリプトを使用してLAMPスタックをインストールしましたが、Varnish-Cacheの構成方法がまだわからないため、スクリプトを使用することにしました。スクリプトには、Varnish-Cacheを自動的にインストールするオプションが含まれています私のために。
Varnish-キャッシュはインストールされていますが、まだ有効になっていません。

私はいくつかの基本的なサーバーセキュリティ対策を適用している最中です、そしてそれはRKHunterのインストールを含みます。既知の誤検知警告をクリアしてホワイトリストに登録しました。

RKhunterの初期セットアップと初期実行の後、削除されたファイルを使用するApache2プロセスに関する警告がスローされます。

Warning: The following processes are using deleted files:
Process: /usr/lib/Apache2/mpm-event/Apache2    PID: 1315    File: /run/Apache2/ssl_mutex
Process: /usr/lib/Apache2/mpm-event/Apache2    PID: 1338    File: /run/Apache2/ssl_mutex
Process: /usr/lib/Apache2/mpm-event/Apache2    PID: 1339    File: /run/Apache2/ssl_mutex
Process: /usr/lib/Apache2/mpm-event/Apache2    PID: 1340    File: /run/Apache2/ssl_mutex

この警告と、それが危険かどうかを確認する方法についての手がかりはありません。危険でない場合は、続行してプロセスをホワイトリストに登録/許可します。

プロセスとファイルについて調査しましたが、警告をさらに詳しく調べる方法とその対処方法について十分な詳細を見つけることができません。警告に関係するプロセスは次のとおりです。

usr/sbin/Apache2 -k start
www-data  1262  0.0  0.5  85172  2816 ?        S    23:05   0:00 /usr/sbin/Apache2 -k start
www-data  1263  0.0  0.5  85164  2620 ?        S    23:05   0:00 /usr/sbin/fcgi-pm -k start
www-data  1278  0.0  0.6 333736  3240 ?        Sl   23:05   0:00 /usr/sbin/Apache2 -k start

私が読んだいくつかのリンクは以下のとおりですが、私が探している助けに関してはそれほど役に立ちません。
http://www.howtoforge.com/forums/archive/index.php/t-56463.html

http://sourceforge.net/mailarchive/forum.php?thread_name=1285681228.2694.51.camel%40localhost.localdomain&forum_name=rkhunter-users

http://ubuntuforums.org/showthread.php?t=1711303

http://permalink.gmane.org/gmane.comp.security.rkhunter.user/2012

警告に対処する方法について、助けとアドバイスが必要です。または、RKHunterの設定を通過させる前に。使用したスクリプトについて考えていますが、Githubリポジトリから複製されています。また、スクリプトのダウンロードリンクがある別のホームページもあります。スクリプトはTuxLiteと呼ばれます。

1
GaryP

これは、使用したスクリプト(tuxlite)からのものではありません。悪い習慣ですが、削除されたファイル(あなたの場合はApache)を使用してLinuxプロセスを見つけることがよくあります。基本的にこれらのファイルは他のプロセスからは見えず、これは悪意のある動作と見なされる可能性があるため、RKhunterはそれをあまり好きではありません。

ただし、あなたの場合、これがインストールしたばかりのクリーンボックスであるとすると、これは誤検知と見なされます。必要に応じて、RKhunter構成にホワイトリストルールを追加するか、削除されたファイルモジュールを完全に無効にすることもできます。

さらに調査したい場合は、次のことができます。

lsof | grep /run/Apache2/ssl_mutex

プロセスIDとファイル番号が表示されます。次に、ファイル記述子を確認します。

cd /proc/[PROCESS_ID]/fd
ls -Filah [FILE_NUMBER]

通常のコマンドを使用して、このファイルを操作できます(読み取り、書き込み)。また、

tail [FILE NUMBER]

そのファイルに何が書き込まれているかが表示されます。

いずれにせよ、プロセスはまだそれを使用しているので、それを削除しようとしないでください。

1
ack__