Seltsame Veränderungen an /boot/grub/default

View: New views
7 Messages — Rating Filter:   Alert me  

Seltsame Veränderungen an /boot/grub/default

by Peter Jordan-2 :: Rate this Message:

Reply to Author | View Threaded | Show Only this Message

Hallo,

ich stelle schon seit Betrieb des debian etch servers folgendes Phänomen
fest:

In unregelmäßigen Abständen (Stunden bis zu 5 Tagen) wird die
/boot/grub/default (überwacht von AIDE) durch irgendwen/irgendwas verändert.

AIDE stellt immer nur Änderungen an den Checksummen fest, alle anderen
Werte bleiben unverändert.

Die default Datei wechselt immer zwischen genau zwei Zuständen: Zustand
1: die Datei beginnt mit einer 0 und Zustand zwei: Datei beginnt mit
einer 2. Die checksummen bestätigen das.

Nun meine Frage: Wie kann ich herausfinden, warum sich die default Datei
verändert? Sonstige Auffälligkeiten in Betrieb des Servers oder in AIDE
habe ich nicht feststellen können.

Vielen Dank,

PJ


--
Haeufig gestellte Fragen und Antworten (FAQ):
http://www.de.debian.org/debian-user-german-FAQ/

Zum AUSTRAGEN schicken Sie eine Mail an debian-user-german-REQUEST@...
mit dem Subject "unsubscribe". Probleme? Mail an listmaster@... (engl)


Re: Seltsame Veränderungen an /boot/grub/default

by Michael Wagner-10 :: Rate this Message:

Reply to Author | View Threaded | Show Only this Message

* Peter Jordan <usernetwork@...> 19.07.2008
 

> In unregelmäßigen Abständen (Stunden bis zu 5 Tagen) wird die
> /boot/grub/default (überwacht von AIDE) durch irgendwen/irgendwas verändert.
>
> AIDE stellt immer nur Änderungen an den Checksummen fest, alle anderen
> Werte bleiben unverändert.
>
> Die default Datei wechselt immer zwischen genau zwei Zuständen: Zustand
> 1: die Datei beginnt mit einer 0 und Zustand zwei: Datei beginnt mit
> einer 2. Die checksummen bestätigen das.
>
> Nun meine Frage: Wie kann ich herausfinden, warum sich die default Datei
> verändert? Sonstige Auffälligkeiten in Betrieb des Servers oder in AIDE
> habe ich nicht feststellen können.

Hallo Peter,

sorry, denn das ist IMHO wahrscheinlich eine überflüssige Frage, aber
bootest du immer wieder mit anderen Kerneln? Denn so sieht es zumindest
aus. Falls nicht, dann überlies diese Mail einfach,

Michael
 
--
Zu Risiken und Nebenwirkungen beim Lesen dieses Postings
konsultieren Sie bitte umgehend Ihren Arzt oder Apotheker.


--
Haeufig gestellte Fragen und Antworten (FAQ):
http://www.de.debian.org/debian-user-german-FAQ/

Zum AUSTRAGEN schicken Sie eine Mail an debian-user-german-REQUEST@...
mit dem Subject "unsubscribe". Probleme? Mail an listmaster@... (engl)


Re: Seltsame Veränderungen an /boot/grub/default

by Peter Jordan-2 :: Rate this Message:

Reply to Author | View Threaded | Show Only this Message

Michael Wagner, 07/19/2008 09:45 PM:

> * Peter Jordan <usernetwork@...> 19.07.2008
>  
>> In unregelmäßigen Abständen (Stunden bis zu 5 Tagen) wird die
>> /boot/grub/default (überwacht von AIDE) durch irgendwen/irgendwas verändert.
>>
>> AIDE stellt immer nur Änderungen an den Checksummen fest, alle anderen
>> Werte bleiben unverändert.
>>
>> Die default Datei wechselt immer zwischen genau zwei Zuständen: Zustand
>> 1: die Datei beginnt mit einer 0 und Zustand zwei: Datei beginnt mit
>> einer 2. Die checksummen bestätigen das.
>>
>> Nun meine Frage: Wie kann ich herausfinden, warum sich die default Datei
>> verändert? Sonstige Auffälligkeiten in Betrieb des Servers oder in AIDE
>> habe ich nicht feststellen können.
>
> Hallo Peter,
>
> sorry, denn das ist IMHO wahrscheinlich eine überflüssige Frage, aber
> bootest du immer wieder mit anderen Kerneln? Denn so sieht es zumindest
> aus. Falls nicht, dann überlies diese Mail einfach,
>
> Michael
>  

Nein ich boote überhaupt nicht, der Server läuft seit 40 Tagen durch,
heute gabs die nächste Änderung wieder zurück zum Zustand 1.

PJ


--
Haeufig gestellte Fragen und Antworten (FAQ):
http://www.de.debian.org/debian-user-german-FAQ/

Zum AUSTRAGEN schicken Sie eine Mail an debian-user-german-REQUEST@...
mit dem Subject "unsubscribe". Probleme? Mail an listmaster@... (engl)


Re: Seltsame Veränderungen an /boot/grub/default

by Wolf Wiegand :: Rate this Message:

Reply to Author | View Threaded | Show Only this Message

Hi,

Peter Jordan wrote:

> Nun meine Frage: Wie kann ich herausfinden, warum sich die default Datei
> verändert? Sonstige Auffälligkeiten in Betrieb des Servers oder in AIDE
> habe ich nicht feststellen können.

Nur eine Idee: Warte mit inotifywait darauf, dass irgendein Prozess auf
die Datei zugreift und prüfe dann mit lsof, welcher Prozess das ist:

 $ inotifywait /boot/grub/default ; lsof /boot/grub/default

Möglicherweise ist aber der Zeitraum zwischen der Beendigung von
inotifywait und der Ausführung von lsof zu lang, sodass lsof schon
keinen entsprechenden Prozess mehr findet. inotifywait ist im Paket
inotify-tools enthalten.


hth,

Wolf
--
Übermut und seine Folgen - Mein Weg nach Hamburg.

                                http://kondancemilch.de/WegNachHamburg/


--
Haeufig gestellte Fragen und Antworten (FAQ):
http://www.de.debian.org/debian-user-german-FAQ/

Zum AUSTRAGEN schicken Sie eine Mail an debian-user-german-REQUEST@...
mit dem Subject "unsubscribe". Probleme? Mail an listmaster@... (engl)


Re: Seltsame Veränderungen an /boot/grub/default

by Peter Jordan-2 :: Rate this Message:

Reply to Author | View Threaded | Show Only this Message

Wolf Wiegand, 07/20/2008 11:37 AM:

> Hi,
>
> Peter Jordan wrote:
>
>> Nun meine Frage: Wie kann ich herausfinden, warum sich die default Datei
>> verändert? Sonstige Auffälligkeiten in Betrieb des Servers oder in AIDE
>> habe ich nicht feststellen können.
>
> Nur eine Idee: Warte mit inotifywait darauf, dass irgendein Prozess auf
> die Datei zugreift und prüfe dann mit lsof, welcher Prozess das ist:
>
>  $ inotifywait /boot/grub/default ; lsof /boot/grub/default
>
> Möglicherweise ist aber der Zeitraum zwischen der Beendigung von
> inotifywait und der Ausführung von lsof zu lang, sodass lsof schon
> keinen entsprechenden Prozess mehr findet. inotifywait ist im Paket
> inotify-tools enthalten.
>
>

bringt leider keine Erkenntnisse, die Datei wird zwar geändert, lsof
springt aber nicht drauf an.

Trotzdem vielen Dank,

PJ


--
Haeufig gestellte Fragen und Antworten (FAQ):
http://www.de.debian.org/debian-user-german-FAQ/

Zum AUSTRAGEN schicken Sie eine Mail an debian-user-german-REQUEST@...
mit dem Subject "unsubscribe". Probleme? Mail an listmaster@... (engl)


Re: Seltsame Veränderungen an /boot/grub/default

by Christian Brabandt :: Rate this Message:

Reply to Author | View Threaded | Show Only this Message

Hallo Peter!

Peter Jordan schrieb am Sonntag, den 20. Juli 2008:

> Wolf Wiegand, 07/20/2008 11:37 AM:
>> Peter Jordan:
> >> Nun meine Frage: Wie kann ich herausfinden, warum sich die
> >> default Datei
> >> verändert? Sonstige Auffälligkeiten in Betrieb des Servers oder in AIDE
> >> habe ich nicht feststellen können.
> >
> > Nur eine Idee: Warte mit inotifywait darauf, dass irgendein Prozess auf
> > die Datei zugreift und prüfe dann mit lsof, welcher Prozess das ist:
> >
> >  $ inotifywait /boot/grub/default ; lsof /boot/grub/default
> >
> bringt leider keine Erkenntnisse, die Datei wird zwar geändert, lsof
> springt aber nicht drauf an.

Eine weitere Idee:

chattr +i /boot/grub/default und dann auf Fehlermeldungen warten?

Das könnte aber unerwartete Nebenwirkungen haben, spätestens wenn man
es vergißt und man sich dann wundert, warum man die Datei nicht
bearbeiten darf.

Grüße
Christian
--
hundred-and-one symptoms of being an internet addict:
207. Your given you one phone call in prison and you ask them for a laptop.


--
Haeufig gestellte Fragen und Antworten (FAQ):
http://www.de.debian.org/debian-user-german-FAQ/

Zum AUSTRAGEN schicken Sie eine Mail an debian-user-german-REQUEST@...
mit dem Subject "unsubscribe". Probleme? Mail an listmaster@... (engl)


Re: Seltsame Veränderungen an /boot/grub/default

by Peter Jordan-2 :: Rate this Message:

Reply to Author | View Threaded | Show Only this Message

Christian Brabandt, 07/20/2008 01:40 PM:

> Hallo Peter!
>
> Peter Jordan schrieb am Sonntag, den 20. Juli 2008:
>
>> Wolf Wiegand, 07/20/2008 11:37 AM:
>> bringt leider keine Erkenntnisse, die Datei wird zwar geändert, lsof
>> springt aber nicht drauf an.
>
> Eine weitere Idee:
>
> chattr +i /boot/grub/default und dann auf Fehlermeldungen warten?
>
> Das könnte aber unerwartete Nebenwirkungen haben, spätestens wenn man
> es vergißt und man sich dann wundert, warum man die Datei nicht
> bearbeiten darf.
>
> Grüße
> Christian

Nach dem ich mit mdadm --set-faulty den einen Teil des Software-Raid1
für das /boot laufwerk entfernt und dann wieder eingehangen habe, ist
keine Veränderung des Inhalts mehr festzustellen. Bis jetzt zumindest,
vielen Dank für die Hilfe.

PJ


--
Haeufig gestellte Fragen und Antworten (FAQ):
http://www.de.debian.org/debian-user-german-FAQ/

Zum AUSTRAGEN schicken Sie eine Mail an debian-user-german-REQUEST@...
mit dem Subject "unsubscribe". Probleme? Mail an listmaster@... (engl)

LightInTheBox - Buy quality products at wholesale price