# tune2fs -l $(df -P /boot | awk 'NR==2 {print $1}') | grep Last
Last mounted on: /boot
Last mount time: Mon Mar 30 10:40:08 2015
Last write time: Mon Mar 30 10:40:08 2015
Last checked: Mon Mar 30 10:40:01 2015
Cada vez que você monta sua partição de leitura-gravação, o último tempo de montagem é atualizado (pelo menos para os sistemas de arquivos ext2 / ext3 / ext4). Se você não quiser que isso aconteça, monte /boot
somente leitura, exceto ao atualizar seu gerenciador de inicialização ou kernel.
O MBR normalmente não seria atualizado, exceto em uma atualização do gerenciador de inicialização (e nem sempre nessa época). Um motivo comum para as alterações do MBR é se você tiver um sistema de inicialização dupla e tiver configurado seu carregador de inicialização para gravar o último sistema inicializado para torná-lo o padrão da próxima vez ou fornecer instruções para reinicializar um sistema diferente (por exemplo, com grub-set-default
).
A quantidade de segurança obtida com essas verificações é mínima. Um invasor competente que tenha modificado o seu kernel faria com que o kernel informasse o conteúdo que você espera em /boot
, você só seria capaz de dizer observando o sistema de fora.