<br><br><div class="gmail_quote">On Sun, Jan 11, 2009 at 4:06 PM, Gene Heskett <span dir="ltr">&lt;<a href="mailto:gene.heskett@verizon.net" target="_blank">gene.heskett@verizon.net</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">

<div><div></div><div>On Sunday 11 January 2009, Kevin Fenzi wrote:<br>
&gt;On Thu, 08 Jan 2009 20:29:49 +0000<br>
&gt;<br>
&gt;John Horne &lt;<a href="mailto:john.horne@plymouth.ac.uk" target="_blank">john.horne@plymouth.ac.uk</a>&gt; wrote:<br>
&gt;&gt; On Thu, 2009-01-08 at 15:22 -0500, Gene Heskett wrote:<br>
&gt;&gt; &gt; On Thursday 08 January 2009, John Horne wrote:<br>
&gt;<br>
&gt;...snip...<br>
&gt;<br>
&gt;&gt; &gt; Should the rpm installer have over written them? &nbsp;I dunno, there<br>
&gt;&gt; &gt; could be problems intro&#39;d either way in this case.<br>
&gt;&gt;<br>
&gt;&gt; The rkhunter installer will not overwrite anything in /etc. The copies<br>
&gt;&gt; it takes of the files are for its own use and put into a separate<br>
&gt;&gt; secure directory. It is those files it looks for.<br>
&gt;&gt;<br>
&gt;&gt; Looking at the rkhunter 1.3.2 rpm spec file (as used for the Fedora<br>
&gt;&gt; package), it does not seem to take an initial copy of the files. So<br>
&gt;&gt; that would explain why you got the initial warning. However, as has<br>
&gt;&gt; already been replied, the spec file for 1.3.4 FC10 does do this<br>
&gt;&gt; initial copy (although I cannot personally verify that).<br>
&gt;<br>
&gt;Nope. Neither one does that. You need to run &#39;rkhunter --propupd&#39; to<br>
&gt;get it to make copies of passwd/shadow and save file properties.<br>
&gt;<br>
&gt;The reason for that is that the package can&#39;t know anything about how<br>
&gt;much you trust your current install when it&#39;s installed. It&#39;s up to you<br>
&gt;to run the --propupd and tell it that you think the system is clean and<br>
&gt;that everything should be saved.<br>
&gt;<br>
&gt;&gt; John.<br>
&gt;<br>
&gt;kevin<br>
<br>
</div></div>At the time I posted the original message, I had already done that with 1.3.2,<br>
so I built 1.3.4, which did apparently do that properly when that operation<br>
was repeated.<br>
<div><br></div></blockquote><div><br>I have run rkhunter --propupd many times, I do have&nbsp; a copy of group and passwd<br>in /var/run/rkhunter, but I always receive an email saying that there is no copy<br>of group and passwd. Upgrading to 1.3.4 did not change anything. This<br>
happens on every computer I have rkhunter installed.<br>
</div></div><br clear="all"><br>-- <br>Paulo Roma Cavalcanti<br>LCG - UFRJ<br>