Processus : relancement d'un autre processus lors d'un kill

Salut,

J’utilise une debian sous squeeze avec le noyau 2.6.32-5-686 (je dois mettre à jour prochainement) sur un serveur à distance.

J’ai constaté une charge anormale du serveur et vu des processus avec des noms un peu atypique lancé en root, du genre “zrudqmwlgx” ou “ghkourmimq”.

Après un kill, un autre processus se relance à chaque fois (il utilise plus ou moins la même puissance CPU). Les commandes correspondant au processus étaient par exemple “ls -la”, “cat /etc” ; qui étaient également présentent dans l’historique des commandes effectuées en root.
Après avoir vidé l’historique, et de nouveau kill le process, la commande correspondante est devenu “sleep 1”. Le PPid est 1, soit “init” et le "STAT = Ssl "

Je cherche à identifer le script ou demon qui (re)lance à chaque fois un nouveau processus ?

Et dans la même veine, j’ai vu avec un “ps aux” qu’il y a des processus éphémères, du type :

[quote]root 28117 0.0 0.0 1396 932 ? Ss 18:07 0:00 gnome-terminal
root 28119 0.0 0.0 1396 936 ? Ss 18:07 0:00 cat resolv.conf
root 28120 0.0 0.0 1396 936 ? Ss 18:07 0:00 route -n
root 28121 0.0 0.0 1396 936 ? Ss 18:07 0:00 echo "find[/quote]

Est ce que c’est normal ?

Merci d’avance

Bonjour,

Si tu n’as créé de script de ce genre, je te conseille de changer le mot de passe root.

Sinon avec la commande “who” tu peux voir qui est connecté.

Puis vérifie les fichier cron ou le .profile (/root/.profile) de ton root.

Cordialement :slightly_smiling:

Merci

Alors, après changement de pass et constat d’être tout seul sur cette machine, il y a effectivement des choses cachées dans cron…
Partant de çà je suis arrivé à ce lien où le problème est exactement le même : superuser.com/questions/863997/ … -webserver

Je ne sais pas encore dire si la solution fonctionne suite à une erreur de ma part (je n’étais pas en root et suis maintenant coincé…).

J’ai aussi eu le conseil de réinstaller la VM qui fait tourner le serveur pour être sur d’un point de vue sécurité, à suivre…