Плодятся процессы php, cron, sh + непонятные коннекты

SP
На сайте с 04.02.2009
Offline
123
1906

Здравствуйте, я нуб, полный, имеется сервер под управлением ISP manager 5, установлен ngnix.

Последние несколько недель замечаю утечку памяти, плодятся процессы php, cron, sh.

Статистики когда плодятся еще не собрал, но не постоянно и от количества людей на сайте не зависит.

Что еще более странно, в netstat имеются подключения к ip 70.39.246.54 по данному адресу фигурирует сервис weblogs.com

И чем больше процессов, тем больше коннектов к этому IP.

При 2500+ висящих процессов около 900 коннектов.

Пробовал блокировать данный IP, толку нет, я так понимаю это исходящие подключения, а не входящие?

Перезагрузка ngnix, apache и прочих сервисов не помогает очистить память, помогает только полный ребут сервера

Подскажите пожалуйста, как отследить что это за подключения, кто их генерирует, очевидно плодящиеся процессы и этот IP связаны.

PS, да я полный нуб, потому, пожалуйста, пишите подробней.

Заранее большое спасибо за помощь.

U
На сайте с 09.04.2015
Offline
28
#1

У Вас же сервер. Блокировать можно не только входящие. Но лучше найти и закрыть дыру раз и навсегда.

S
На сайте с 17.08.2008
Offline
114
#2

Просмотрите все php файлы на предмет соответствия их дистрибутивам из которых они.

лучше найти и закрыть дыру раз и навсегда.

Там возможно нет дыр и вирусов, просто какой-то скрипт использует weblogs.com/api.html

SP
На сайте с 04.02.2009
Offline
123
#3

Нашел проблему, для таких нубов как я:

Вводим команду ps aux и смотрим кто родитель тех самых процессов которые зависли.

Им оказался файл cron создающий карту сайта на одном из сайтов, там были подозрения на взлом.

Было ясно, что найти источник не особо сложно, но к сожалению не знаю всех возможностей по мониторингу процессов, коннектов итд, что и где и как можно посмотреть, где посмотреть нужный лог.

Здесь самым сложным оказалось правильно сформулировать вопрос гуглу.

Himiko
На сайте с 28.08.2008
Offline
560
#4
Вводим команду ps aux и смотрим кто родитель тех самых процессов которые зависли.

Повезло, что это cron, а не apache под общим пользователем www-data =)

Иначе было бы не просто.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий