クラウドプロバイダー上のVMで、奇妙なランダムな名前のプロセスが表示されています。ネットワークとCPUリソースを大量に消費します。
pstree
ビューから見たプロセスは次のとおりです。
systemd(1)───eyshcjdmzg(37775)─┬─{eyshcjdmzg}(37782)
├─{eyshcjdmzg}(37783)
└─{eyshcjdmzg}(37784)
を使用してプロセスにアタッチしましたstrace -p PID
。ここで私が持っている出力です:https://gist.github.com/gmile/eb34d262012afeea82af1c21713b1be9。
プロセスを強制終了しても機能しません。どういうわけか(systemd経由?)復活しています。systemdの観点から見ると次のようになります(下部にある奇妙なIPアドレスに注意してください)。
$ systemctl status 37775
● session-60.scope - Session 60 of user root
Loaded: loaded
Transient: yes
Drop-In: /run/systemd/system/session-60.scope.d
└─50-After-systemd-logind\x2eservice.conf, 50-After-systemd-user-sessions\x2eservice.conf, 50-Description.conf, 50-SendSIGHUP.conf, 50-Slice.conf, 50-TasksMax.conf
Active: active (abandoned) since Tue 2018-03-06 10:42:51 EET; 1 day 1h ago
Tasks: 14
Memory: 155.4M
CPU: 18h 56min 4.266s
CGroup: /user.slice/user-0.slice/session-60.scope
├─37775 cat resolv.conf
├─48798 cd /etc
├─48799 sh
├─48804 who
├─48806 ifconfig eth0
├─48807 netstat -an
├─48825 cd /etc
├─48828 id
├─48831 ps -ef
├─48833 grep "A"
└─48834 whoami
Mar 06 10:42:51 k8s-master systemd[1]: Started Session 60 of user root.
Mar 06 10:43:27 k8s-master sshd[37594]: Received disconnect from 23.27.74.92 port 59964:11:
Mar 06 10:43:27 k8s-master sshd[37594]: Disconnected from 23.27.74.92 port 59964
Mar 06 10:43:27 k8s-master sshd[37594]: pam_unix(sshd:session): session closed for user root
何が起こっている?!
48
「誰かが私をハッキングしていますか?」に対する答え 常に「はい」であり、本当の質問は「誰かが私をハッキングすることに成功したか?」です。
—
ChuckCottrill
言葉は「ひび割れ」や「貫通」、または「commandeering」、必ずしも「ハッキング」される
—
缶ned_food
@ can-ned_food約15年前に言われました。区別がホグウォッシュの束であり、「ハッキング」は絶対に同じことを意味することを理解するのに時間がかかりました。1980年にはそうでなかったとしても、言語は確かに今では十分に変化しています。
—
jpmc26
@ jpmc26私が理解したことから、ハッキングは広義の用語です。ハッカーとは、他の誰かのだらしないコードで働くオールプログラマーでもあります。
—
can-ned_food
@ can-ned_foodこの方法で使用できますが、許可されていないアクセスを記述するためにはるかに一般的に使用されます。コンテキストから何を意味するかはほとんど常に明確です。
—
jpmc26