LINUX.ORG.RU

Linux = решето?

 


0

2

Есть сервер, физический, на хецер.де. На нём стоит Proxmox VE, поставленный поверх дебиана. Куплен ещё один ip-шник, повешен на виртуалку.

Ставлю арч, пару месяцев назад. Всё новенькое, с пылу, с жару, завтрашнее. Ничего лишнего, минимум пакетов. Буквально через несколько минут, смотрю в top - появился процесс ./cron, жрущий 300% cpu. Сношу полностью, ставлю заново - вроде ничего подозрительного, но на меня попёрли жалобы, что я осуществляю dos атаки, в итоге мой сервер вообще отрубили.

Ставлю OpenBSD, под конкретную вещь, на тот же ip-шник. Никаких жалоб, всё работает некоторое время. Ставлю другой проект, тоже на OpenBSD - тоже работает месяц без проблем.

Несколько дней назад ставлю Debian 10. Ставлю hestia panel из недавней новости. Сегодня прилетает жалоба от провайдера, типа рассылаю спам, с айпишника этой виртуалки. Захожу в виртуалку - память занята на 100% (8 выделенных гигабайт), 4 cpu заняты на 100%. Работает непонятный процесс cron.d, и жрёт 400% cpu.

На основной хост, где тоже Debian 10, была только одна жалоба, на rpcbind, что через него что-то то ли ддосили, то ли ещё что. Поскольку в современном systemd+sysvinit дебиане отключить сервис почему-то тупо нельзя, он запускается при старте всё равно (этот косяк на разных дебианах и разных системах я наблюдаю уже давно), я просто поприбивал вручную всё, что связано с rpcbind, и жалобы прекратились. И никаких левых процессов на хостовом Debian я не замечаю.

В общем, кто виноват и что делать?

★★★★★
Ответ на: комментарий от gremlin_the_red

это Debian 10? в любом чисто-systemd дистрибутиве у меня такое тоже работает. в Debian - нет.

не знаю, что там статус пишет, я уже модуля поудалял, но сервис стартует. и есть ощущение, что не из systemd стартует, а из этой портянки скриптов, которую у дебиан не хватает силы воли поудалять, и оставить один systemd. и, вроде бы, по статусу systed тоже показывало disabled, я щас не вспомню.

buratino ★★★★★
() автор топика
Ответ на: комментарий от buratino

это Debian 10? в любом чисто-systemd дистрибутиве у меня такое тоже работает. в Debian - нет.

$ systemctl status rpcbind
Unit rpcbind.service could not be found.

$ cat /etc/debian_version 
bullseye/sid
anonymous
()
Ответ на: комментарий от buratino

О, 2014 год, с разморозкой! Наши субарендаторы оказались дятлами и попали на эту атаку.

Deleted
()
Последнее исправление: Deleted (всего исправлений: 1)
9 мая 2020 г.
Ответ на: комментарий от buratino

в любом чисто-systemd дистрибутиве у меня такое тоже работает

сокет тоже отключен? а таргет?

что не из systemd стартует

можно проверить, ведь когда systemd что-то стартует, то обычно он пишет об этом в журнал

xgatron
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.