LinuxSir.cn,穿越时空的Linuxsir!

 找回密码
 注册
搜索
热搜: shell linux mysql
查看: 1383|回复: 7

怎么会有这样的进程?

[复制链接]
发表于 2009-3-3 17:34:08 | 显示全部楼层 |阅读模式
看图片,没有进程名,也不占内存的。是什么东西呀?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x
发表于 2009-3-3 18:25:58 | 显示全部楼层
可能是内核线程
回复 支持 反对

使用道具 举报

发表于 2009-3-3 19:25:47 | 显示全部楼层
ps -ef 看看,
如果还出现空的名的进程就看看是不是自己开发的软件(或是用的软件)出现崩溃(dmesg | tail -n 500).
如果都排除,建议你考虑下是否被植入木马一类的程序.

下面我自己的进程列表

  1. UID        PID  PPID  C STIME TTY          TIME CMD
  2. root         1     0  0 18:51 ?        00:00:00 init [3]  
  3. root         2     0  0 18:51 ?        00:00:00 [kthreadd]
  4. root         3     2  0 18:51 ?        00:00:00 [migration/0]
  5. root         4     2  0 18:51 ?        00:00:00 [ksoftirqd/0]
  6. root         5     2  0 18:51 ?        00:00:00 [watchdog/0]
  7. root         6     2  0 18:51 ?        00:00:00 [migration/1]
  8. root         7     2  0 18:51 ?        00:00:00 [ksoftirqd/1]
  9. root         8     2  0 18:51 ?        00:00:00 [watchdog/1]
  10. root         9     2  0 18:51 ?        00:00:00 [cpuset]
  11. root        10     2  0 18:51 ?        00:00:00 [events/0]
  12. root        11     2  0 18:51 ?        00:00:00 [events/1]
  13. root        12     2  0 18:51 ?        00:00:00 [work_on_cpu/0]
  14. root        13     2  0 18:51 ?        00:00:00 [work_on_cpu/1]
  15. root        14     2  0 18:51 ?        00:00:00 [khelper]
  16. root       175     2  0 18:51 ?        00:00:00 [kblockd/0]
  17. root       176     2  0 18:51 ?        00:00:00 [kblockd/1]
  18. root       177     2  0 18:51 ?        00:00:00 [kacpid]
  19. root       178     2  0 18:51 ?        00:00:00 [kacpi_notify]
  20. root       257     2  0 18:51 ?        00:00:00 [cqueue]
  21. root       264     2  0 18:51 ?        00:00:00 [ata/0]
  22. root       265     2  0 18:51 ?        00:00:00 [ata/1]
  23. root       266     2  0 18:51 ?        00:00:00 [ata_aux]
  24. root       268     2  0 18:51 ?        00:00:00 [ksuspend_usbd]
  25. root       273     2  0 18:51 ?        00:00:00 [khubd]
  26. root       276     2  0 18:51 ?        00:00:00 [kseriod]
  27. root       340     2  0 18:51 ?        00:00:00 [pdflush]
  28. root       341     2  0 18:51 ?        00:00:00 [pdflush]
  29. root       342     2  0 18:51 ?        00:00:00 [kswapd0]
  30. root       390     2  0 18:51 ?        00:00:00 [aio/0]
  31. root       391     2  0 18:51 ?        00:00:00 [aio/1]
  32. root       398     2  0 18:51 ?        00:00:00 [nfsiod]
  33. root       404     2  0 18:51 ?        00:00:00 [jfsIO]
  34. root       405     2  0 18:51 ?        00:00:00 [jfsCommit]
  35. root       406     2  0 18:51 ?        00:00:00 [jfsCommit]
  36. root       407     2  0 18:51 ?        00:00:00 [jfsSync]
  37. root       599     2  0 18:51 ?        00:00:00 [iscsi_eh]
  38. root       604     2  0 18:51 ?        00:00:00 [scsi_eh_0]
  39. root       607     2  0 18:51 ?        00:00:00 [scsi_eh_1]
  40. root       610     2  0 18:51 ?        00:00:00 [scsi_eh_2]
  41. root       613     2  0 18:51 ?        00:00:00 [scsi_eh_3]
  42. root       645     2  0 18:51 ?        00:00:00 [pccardd]
  43. root       718     2  0 18:51 ?        00:00:00 [kpsmoused]
  44. root       725     2  0 18:51 ?        00:00:00 [kstriped]
  45. root       728     2  0 18:51 ?        00:00:00 [kondemand/0]
  46. root       729     2  0 18:51 ?        00:00:00 [kondemand/1]
  47. root       750     2  0 18:51 ?        00:00:00 [hid_compat]
  48. root       786     2  0 18:51 ?        00:00:00 [rpciod/0]
  49. root       787     2  0 18:51 ?        00:00:00 [rpciod/1]
  50. root       950     1  0 18:51 ?        00:00:00 /sbin/udevd --daemon
  51. root      1251     2  0 18:51 ?        00:00:00 [kmmcd]
  52. root      1469     2  0 18:51 ?        00:00:00 [iwlagn/0]
  53. root      1470     2  0 18:51 ?        00:00:00 [iwlagn/1]
  54. root      1471     2  0 18:51 ?        00:00:00 [phy0]
  55. root      1590     2  0 18:51 ?        00:00:00 [hd-audio0]
  56. root      1672     2  0 18:51 ?        00:00:00 [kdmflush]
  57. root      1677     2  0 18:51 ?        00:00:00 [kdmflush]
  58. root      1678     2  0 18:51 ?        00:00:00 [kdmflush]
  59. root      1772     2  0 18:52 ?        00:00:00 [reiserfs/0]
  60. root      1773     2  0 18:52 ?        00:00:00 [reiserfs/1]
  61. root      2245     1  0 18:52 ?        00:00:00 /usr/sbin/acpid
  62. 101       2259     1  0 18:52 ?        00:00:00 /usr/bin/dbus-daemon --system
  63. 106       2274     1  0 18:53 ?        00:00:02 /usr/sbin/hald --use-syslog --verbose=no
  64. root      2275  2274  0 18:53 ?        00:00:00 hald-runner
  65. root      2303  2275  0 18:53 ?        00:00:00 hald-addon-input: Listening on /dev/input/event1 /dev/input/event0 /dev/input/event2 /dev/input/event3 /dev/input/event8 /dev/input/event4
  66. root      2307  2275  0 18:53 ?        00:00:00 /usr/libexec/hald-addon-cpufreq
  67. 106       2308  2275  0 18:53 ?        00:00:00 hald-addon-acpi: listening on acpid socket /var/run/acpid.socket
  68. root      2320  2275  0 18:53 ?        00:00:00 hald-addon-storage: polling /dev/sr0 (every 2 sec)
  69. root      2387     1  0 18:53 ?        00:00:00 /usr/sbin/wpa_supplicant -c /etc/wpa_supplicant/wpa_supplicant.conf -W -B -i wlan0 -P /var/run/wpa_supplicant-wlan0.pid
  70. root      2394     1  0 18:53 ?        00:00:00 /usr/bin/wpa_cli -a /etc/wpa_supplicant/wpa_cli.sh -p /var/run/wpa_supplicant -i wlan0 -P /var/run/wpa_cli-wlan0.pid -B
  71. root      2425     1  0 18:53 ?        00:00:00 /usr/bin/slim
  72. root      2429  2425  3 18:53 tty7     00:00:44 /usr/bin/X -nolisten tcp -br -deferglyphs 16 -auth /var/run/slim.auth vt07
  73. privoxy   2560     1  0 18:53 ?        00:00:00 /usr/sbin/privoxy --pidfile /var/run/privoxy.pid --user privoxy privoxy /etc/privoxy/config
  74. tor       2576     1  0 18:53 ?        00:00:00 /usr/bin/tor --runasdaemon 1 --PidFile /var/run/tor/tor.pid
  75. root      2589     1  0 18:53 tty1     00:00:00 /sbin/agetty 38400 tty1 linux
  76. root      2590     1  0 18:53 tty2     00:00:00 /sbin/agetty 38400 tty2 linux
  77. root      2591     1  0 18:53 tty3     00:00:00 /sbin/agetty 38400 tty3 linux
  78. root      2592     1  0 18:53 tty4     00:00:00 /sbin/agetty 38400 tty4 linux
  79. root      2593     1  0 18:53 tty5     00:00:00 /sbin/agetty 38400 tty5 linux
  80. root      2594     1  0 18:53 tty6     00:00:00 /sbin/agetty 38400 tty6 linux
  81. scys      2605  2425  0 18:53 ?        00:00:01 awesome
  82. scys      2620     1  0 18:53 ?        00:00:02 fcitx
  83. scys      2628     1  0 18:53 ?        00:00:00 dbus-launch --autolaunch e1e0d117d0f1ed3c60e73c3b49903a0b --binary-syntax --close-stderr
  84. scys      2629     1  0 18:53 ?        00:00:00 /usr/bin/dbus-daemon --fork --print-pid 5 --print-address 7 --session
  85. scys      3408     1  0 18:57 ?        00:00:00 xterm
  86. scys      3410  3408  0 18:57 pts/0    00:00:00 zsh
  87. scys      3689     1  0 18:58 ?        00:00:08 /home/scys/opt/lib/opera/10.00/opera
  88. scys      3825  3410  0 19:13 pts/0    00:00:00 ps -ef
复制代码
回复 支持 反对

使用道具 举报

发表于 2009-3-3 22:03:00 | 显示全部楼层

你应该是被人家植入后门了,我之前自己的也电脑被人当过肉鸡

后来我把自己的密码设置得比较复杂了,就没有这回事了。特别是长期开机,为了bt电驴等的,你的机器放在DMZ区域, 很容被别人搜索到。

有些木马是在一个文件名为空格的目录里面放了个空格文件名的可执行文件
如: $ mkdir " " && echo "xxxxx" > " "

这种一般你可以运行如下命令判断和查找
ls -l /proc/<pid>/cwd
cat /proc/<pid>/cmdline
回复 支持 反对

使用道具 举报

 楼主| 发表于 2009-3-3 22:16:37 | 显示全部楼层
楼上两位吓着我了……
刚刚认真看了一下,进程根本捉不住,基本上是一秒变几次,比如:ID是2911,结果在1秒之类就变也了30**了。跑得很快。
以前用其他发行版本好像没见过这类情况。
顺便说一下,我的机子没有放在DMZ中。只是通过路由开了FTP和apache出去。
回复 支持 反对

使用道具 举报

 楼主| 发表于 2009-3-4 08:02:18 | 显示全部楼层
我怀疑空进程是ibus在作怪。
感觉Linux应该没那么脆弱。
刚才,我把ibus中断后,发现空进程就不再出现了。重启ibus,空进程又出现了。
回复 支持 反对

使用道具 举报

发表于 2009-3-4 09:18:07 | 显示全部楼层
只要是服务器.连上网,都有机会中招.

---

如果是脚本文件倒是无所谓.直接emerge 基本的库就OK
如果是内核或是gcc,就有得你好受了.哈哈

---

猛变的PID?
那样呀,你试试用LiveCD来启动分析他们吧.
Chroot后strace PID
回复 支持 反对

使用道具 举报

发表于 2009-3-4 21:47:24 | 显示全部楼层
字体真好看啊
问下是如何配置的?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表