Prozess ohne Namen: Ein mögliches Linux-Rootkit?

1083
Majal

Situation

Als ich einmal schaute gnome-system-monitor, sah ich einen Prozess ohne Namen. Hat mich anfangs nicht gestört. Später schien sich mein Laptop zu erwärmen und erlebte Spitzen in der CPU-Aktivität - bis zu 100% bei einem einzelnen Kern. Wenn ich jedoch nach sysmon / htopprocess Listing schaue, verbraucht kein Prozess mehr als 2% oder 4% der Gesamtmenge Gesamt-CPU (alle Prozesse aufgelistet, Auflistung nach CPU-Aktivität.)

Was wurde gemacht

Ich habe einige Dinge im Web nachgeschlagen. Ich habe rkhunterund chkrootkit. Es wurden keine Rootkits gefunden.

Weitere Beobachtungen

Wenn ich rkhuntermehr dieser namenlosen Prozesse verwende, werden bis zu vier gleichzeitig angezeigt.

Wenn ich unter sysmon mit der rechten Maustaste auf den namenlosen Prozess und dann auf Eigenschaften: klicke, gnome-system-monitorstürzt ab. In dem kurzlebigen Fenster scheint es keine nützliche Information zu geben, außer Keine oder N / A.

Frage

1) Ist dies möglicherweise ein Rootkit? 2) Was kann man dagegen tun?

Bildschirmfoto

http://i.stack.imgur.com/fwkxy.png

2

2 Antworten auf die Frage

1
Majal

Zum Schluss noch eine Antwort. Nein, es ist kein Rootkit. Es ist ein Fehlergnome-system-monitor .

Der Fehler ist hier abgelegt: https://bugs.launchpad.net/ubuntu/+source/gnome-system-monitor/+bug/606710

Wenn Sie davon betroffen sind, helfen Sie bitte bei der weiteren Erläuterung dieses Fehlers.

0
mtak

Es kann sich dabei um ein Root-Kit oder um einen unschuldigen Prozess handeln, durch den der Titel des Besitzers geändert wird. Sie können herausfinden, welche Binärdatei zum Prozess gehört. In der Ausgabe von sehen gnome-system-monitorSie die PID des Prozesses. Wenn Sie dies tun ls -l /proc/$pid_you_found/exe, erfahren Sie, welche Binärdatei zum Prozess gehört:

mtak@frisbee:/proc/7505$ ls -l /proc/7505/exe lrwxrwxrwx 1 mtak mtak 0 apr 14 16:15 /proc/7505/exe -> /bin/bash 

Hier sehen Sie die mit der PID 7705 verknüpfte Binärdatei / bin / bash.

Danke, aber diese Prozesse sind flüchtig. Ich habe getan, was Sie gesagt haben, und die Ausgabe ist wie erwartet: ls: kann nicht auf / proc / 29153 / exe zugreifen: Keine solche Datei oder Verzeichnis Majal vor 10 Jahren 0
Welchen Nutzen hat der Computer? Server oder Terminal? Ich erinnere mich, dass ich Posts über namenlose Prozesse gesehen habe, die mit "play on linux" und "wine" zu tun hatten. Bruno9779 vor 10 Jahren 0
@ Bruno9779 Ich verwende es als Desktop-Computer. (Siehe Abbildung oben.) Ich habe PlayOnLinux nicht installiert und ich bin mir ziemlich sicher, dass bei den oben genannten Tests keine Weinanwendung ausgeführt wurde. Majal vor 10 Jahren 0