情况
有一次,我在查看时gnome-system-monitor
,看到了一个没有名字的进程。一开始我并不介意。后来,我的笔记本电脑似乎开始发热,并且 CPU 活动出现峰值 - 单核最高可达 100%,但当我查看 sysmon/htop
进程列表时,没有一个进程消耗超过总 CPU 的 2% 或 4%(列出所有进程,根据 CPU 活动列出。)
已采取的措施
我在网上查了好几件事。我查了,rkhunter
但chkrootkit
没找到 rootkit。
进一步观察
当我运行时,rkhunter
会弹出更多这些无名进程,一次最多四个。
在 sysmon 上,当我右键单击无名进程,然后单击“属性”时:gnome-system-monitor
崩溃。在短暂的窗口中,除了 None 或 N/A 之外,似乎没有有用的信息。
问题
1) 这可能是一个 rootkit 吗? 2) 可以做什么呢?
截屏
答案1
最后,答案来了。不,这不是 rootkit。这是一个错误gnome-system-monitor
。
该错误已在此处提交:https://bugs.launchpad.net/ubuntu/+source/gnome-system-monitor/+bug/606710
如果这影响到您,请帮助进一步阐明这个错误。
答案2
它可能是一个 root kit 或者只是一些无辜的进程,它会改变它所拥有的标题。你可以找出哪个二进制文件属于该进程。在输出中gnome-system-monitor
你可以看到进程的 PID。如果你执行它,ls -l /proc/$pid_you_found/exe
它会告诉你哪个二进制文件属于该进程:
mtak@frisbee:/proc/7505$ ls -l /proc/7505/exe
lrwxrwxrwx 1 mtak mtak 0 apr 14 16:15 /proc/7505/exe -> /bin/bash
在这里您可以看到与 PID 7705 关联的二进制文件是 /bin/bash。