Использование Linux 100% CPU – DigitalOcean VPS – CyberPanel

Вопрос или проблема

раз в несколько дней. иногда дважды в день запускается процесс, который съедает 100% процессора. Что это может быть?

/root/.x/static

снимок экрана верхнего изображения

второе изображение использования процессора

clamscan говорит, что это не вирус. У меня VPS сервер на DigitalOcean 2GB RAM, 2 ядра. Установлен cyberpanel с сайтами на wordpress. Обычно используется максимум 50% процессора. Но когда этот процесс начинается, он использует постоянно 100%.

/root/.x/static: ELF 64-bit LSB executable, x86-64, version 1 (SYSV), statically linked, BuildID[sha1]=93921a7ed626d1ae5e6c5cfdb348432739394400, stripped

Вам может быть полезно использовать другой инструмент для мониторинга вашей системы – btop. Я лично предпочитаю этот инструмент.

Его можно установить с помощью этих команд в терминале:

sudo apt update && sudo apt upgrade
sudo apt install btop

Затем используйте btop в терминале, чтобы запустить его.

Интерфейс намного более дружелюбен пользователю, чем htop и top, а также это инструмент мониторинга ресурсов. Это единая точка отслеживания всего использования ресурсов, он также предоставляет возможности настройки под нужды пользователя.

введите описание изображения здесь

Вы могли бы быть в лучшем положении для анализа любых проблем с использованием этого инструмента. При запуске нажмите 1, чтобы увидеть более детальный обзор процессов процессора, и h, чтобы увидеть помощь во время работы приложения.

референс

.

Ответ или решение

Ваш сервер на DigitalOcean с установленной CyberPanel и работающими сайтами на WordPress периодически сталкивается с проблемой высокого использования ЦПУ, доходящего до 100%. Основной виновник — процесс, запускаемый из файла /root/.x/static, который сильно нагружает систему.

Анализ Проблемы:

  1. Расположение и Подозрительность:

    • Директория /root/.x и файл static выглядят необычно для стандартных системных или пользовательских процессов. Большая вероятность, что этот файл был помещен на вашем сервере несанкционированно, особенно если вы его не устанавливали.
  2. Тип Файла:

    • Судя по предоставленной информации, этот файл — исполняемый ELF-файл, оптимизированный для x86-64 архитектуры. Это указывает на то, что он может содержать скомпилированный код, который выполняется как бэкдор или майнер криптовалют.
  3. Рекомендации от ClamScan:

    • Если ClamScan не обнаружил вирус, это не гарантирует отсутствие угрозы. Вредоносные файлы могут быть продумано спрятаны от общего антивирусного программного обеспечения.

Решения и Рекомендуемые Действия:

  1. Установка и Использование BTOP:

    • Пакет btop может предложить более детализированную информацию о текущих процессах, использовании процессора, памяти, и сетевом трафике. Это полезно для определения источника нагрузки.
    sudo apt update && sudo apt upgrade
    sudo apt install btop
    • После установки введите btop в терминале, чтобы запустить мониторинг. Нажмите 1 для подробного анализа процессов CPU и h, чтобы открыть справку.
  2. Анализ и Удаление:

    • Используйте btop или другие инструменты, например htop, чтобы отслеживать процессы. Если процесс /root/.x/static всё ещё активен, принудительно завершите его.
    • Изучите строку запуска процесса и IP-адреса, с которыми он может устанавливать связи.
  3. Углубленный Антивирусный Анализ:

    • Проведите углубленное сканирование с помощью более специализированных инструментов, например, Rootkit Hunter или Lynis, чтобы убедиться в отсутствии других угроз.
  4. Обновление и Защита Системы:

    • Убедитесь, что все пакеты и ядро системы обновлены.
    • Установите средства безопасности как Fail2Ban и проверяйте журнал авторизации на подозрительную активность.
    • Рассмотрите возможность использования инструментов IDS (системы обнаружения вторжений) вроде OSSEC.
  5. Резервное копирование и Планирование:

    • Периодически делайте резервные копии всей важной информации.
    • Распишите план восстановления и критических действий в случае повторной компрометации.

Кратко завершая, такие симптомы часто бывают результатом взлома или внедрения вредоносного кода на сервер. Рекомендуется максимально тщательно исследовать все аспекты, касающиеся безопасности вашего VPS, и усилить его защиту.

Оцените материал
Добавить комментарий

Капча загружается...