Процесс завершается при завершении родителя

M
На сайте с 16.09.2009
Offline
278
#41

Те вы даже md5 не сравнили? :) Ну, добиться совпадающих размеров и дат - совсем просто.

А кроме прочего, остаются еще и библиотеки, которые использует top:

$ ldd /usr/bin/top
linux-vdso.so.1 => (0x00007fff5d9ff000)
libproc-3.2.8.so => /lib/libproc-3.2.8.so (0x00002afa5bb8f000)
libncurses.so.5 => /lib/libncurses.so.5 (0x00002afa5bdb4000)
libc.so.6 => /lib/libc.so.6 (0x00002afa5bffb000)
libdl.so.2 => /lib/libdl.so.2 (0x00002afa5c35c000)
/lib64/ld-linux-x86-64.so.2 (0x00002afa5b96f000)
Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
D
На сайте с 05.06.2007
Offline
155
#42

Да, если вирус параноик, он и под размер подстроится, я вообще не допускаю вариант с вирусом)

md5 совпал, ldd отличия только в цифрах в скобках :)

ldd /usr/bin/top
linux-vdso.so.1 => (0x00007fffc6395000)
libproc-3.2.8.so => /lib/libproc-3.2.8.so (0x00007f2392485000)
libncurses.so.5 => /lib/libncurses.so.5 (0x00007f239223f000)
libc.so.6 => /lib/libc.so.6 (0x00007f2391edd000)
libdl.so.2 => /lib/libdl.so.2 (0x00007f2391cd9000)
/lib64/ld-linux-x86-64.so.2 (0x00007f23926b9000)
ldd /usr/bin/top
linux-vdso.so.1 => (0x00007fff46dff000)
libproc-3.2.8.so => /lib/libproc-3.2.8.so (0x00007f9ac746a000)
libncurses.so.5 => /lib/libncurses.so.5 (0x00007f9ac7224000)
libc.so.6 => /lib/libc.so.6 (0x00007f9ac6ec2000)
libdl.so.2 => /lib/libdl.so.2 (0x00007f9ac6cbe000)
/lib64/ld-linux-x86-64.so.2 (0x00007f9ac769b000)
Написал не мало шедевров ;)
M
На сайте с 16.09.2009
Offline
278
#43
Dimanych:
Да, если вирус параноик, он и под размер подстроится

Нет, вероятнее всего заменен просто другой файл. Какой(ие) - вам намекнули.

Но вообще, помните что никакой rocket-science в подделке дат/размеров файлов - нету. Это не я придумал.

Dimanych:
я вообще не допускаю вариант с вирусом)

Приятно слышать это от того, у кого уже не один сервер порутали. Значит наука пошла на пользу :)

Хотя кроме "не допущений" - заметных изменений знаний в этой области у вас не заметно пока, увы.

Dimanych:
ldd отличия только в цифрах в скобках :)

ldd - это еще не проверка целостности.

D
На сайте с 05.06.2007
Offline
155
#44

Ну что вы придумываете :)

Вирус на уровне root у меня был только 1 раз, это было очень давно на системе которая работала 2-3 года без apt-get update/upgrade. Причём я вычислил все тонкости как он пробрался, была высокая уязвимость в exim4.

Сейчас я обновляю пакеты постоянно, и рутом пользуюсь очень аккуратно. В те времена я только начинал изучать Linux, вообще это не моя специальзация, а выбора нет. Конечно нет никакой гарантии что там нет вируса, но эту вероятность я не ставлю на передний план.

Вообщем буду делать перезагрузку, надеюсь поможет.

N
На сайте с 06.05.2007
Offline
419
#45

Вообще-то библиотеки могут быть изменены из-за prelink. Вполне возможно, что ldd покажет разный адрес на разных системах.

Кнопка вызова админа ()
iHead
На сайте с 25.04.2008
Offline
137
#46

Dimanych, у меня такое бывало на FreeBSD. Возникало, когда Apache зацикливался в силу разных причин. До рестарта этого самого Апача top по другим процессам показывало по нолям, хотя там десятки других процессов было (и они запросы обрабатывали точно).

Сегодня еще заметил. Стоит машинка не сильно нагруженная. Запустил на нее слив по rsync большого объема мелких файлов с другого сервака в локалке. rsync кушает 12-15% проца, при этом другие процессы даже с нулевой активностью показывают по 5%. как top считает проценты - хз. обычно все нормально, но крайне редко глюки бывают.

так что мой вам совет: перезапустите все демоны, которые не влияют на работу системы :)

Рекомендуемый хостинг партнер 1С-Битрикс (https://www.ihead.ru/bitrix/), PHP-хостинг (https://www.ihead.ru/php/), доверенный партнер RU-CENTER (https://www.ihead.ru/news/573.html), официальный представитель REG.RU в Кирове (https://www.ihead.ru/news/851.html)
M
На сайте с 16.09.2009
Offline
278
#47
netwind:
Вообще-то библиотеки могут быть изменены из-за prelink. Вполне возможно, что ldd покажет разный адрес на разных системах.

И? "Цифирки в скобках" не имеют непосредственного отношения к целостности. В частности, не указывают на то что какая-нибудь libproc.so была подменена. Но и не исключают этого.

iHead:
Запустил на нее слив по rsync большого объема мелких файлов с другого сервака в локалке. rsync кушает 12-15% проца, при этом другие процессы даже с нулевой активностью показывают по 5%.

Почему вы думаете, что активность "нулевая"? Весьма вероятно, что они очень даже диска ждут.

iHead:
как top считает проценты - хз.

Хороший повод это узнать, а не бросаться сразу все "перезагружать" ;)

iHead:
так что мой вам совет: перезапустите все демоны, которые не влияют на работу системы :)

Бедные бсдшники... - все с барабанами вокруг сервера прыгают, авось взлетит. 😂

N
На сайте с 06.05.2007
Offline
419
#48

myhand, и то, что надо исключить prelink прежде чем делать выводы на основе несовпадений цифирек в скобках и md5

iHead
На сайте с 25.04.2008
Offline
137
#49
myhand:

Почему вы думаете, что активность "нулевая"? Весьма вероятно, что они очень даже диска ждут.
Хороший повод это узнать, а не бросаться сразу все "перезагружать" ;)

Бедные бсдшники... - все с барабанами вокруг сервера прыгают, авось взлетит. 😂

ну, я полагаю, тут риторика :)

D
На сайте с 05.06.2007
Offline
155
#50

iHead рестарт практически всех служб не помог)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий