Versuchen Sie zunächst, es SIGSTOP
zu senden, um dessen Ausführung tatsächlich zu stoppen (dies kann vom Befehl abgefangen und ignoriert werden, ist aber einen Versuch wert).
Als nächstes sieht das verdächtig aus. Da jeder Prozess den Text, der in der Prozessliste angezeigt wird, frei ändern kann (einige Programme wie MTAs tun dies ständig zu legitimen Zwecken), kann es sein, dass Ihr Computer p0wned war und dass proces nicht wirklich find
etwas anderes ist (wie ein Krypto-Bergmann).
Es gibt mehrere Möglichkeiten, um herauszufinden, was es wirklich ist.
Schauen Sie sich an, welche ausführbare Datei es ist:
# stat /proc/$pid/exe
Sollte Ihnen zeigen, welche binäre ausführbare Datei in diesem Prozess ausgeführt wird.
Die Überwachung der Dateisystemaktivität dieses Prozesses kann hilfreich sein:
# watch vdir /proc/$pid/fd
Wenn es wirklich als Öffnen und Schließen vieler Dateien erscheint, ist es wahrscheinlich wirklich so
find
.Der Prozess darf keine Sockets geöffnet haben (in derselben
/proc/$pid/fd
Hierarchie sichtbar) .Sie können
strace
es und sehen, ob es tatsächlich wiederholt Verzeichnisse öffnet und schließt - ausführen# strace -p $pid
opendir
undfdopendir
achten Sie auf und Syscalls.Check out
debsums
.