LINUX.ORG.RU
ФорумAdmin

Высокая загрузка и перестал работать apt

 , , ,


0

3

Добрый день. Внезапно обнаружил на одном из серверов 100% загрузку цп причем загрузка появляется сразу после загрузки сервера, даже если вм отключены proxmox 7.4 и на нем же при попытке установить htop обнаружил что любые манипуляции с apt вызывают ‘‘‘Reading package lists… Error!
E: flAbsPath on /var/lib/dpkg/status failed - realpath (22: Invalid argument) E: Could not open file - open (2: No such file or directory) E: Problem opening E: The package lists or status file could not be parsed or opened.’’’

файл status на месте, нормально открывается, пробовал убивать локфайлы, пробовал восстанавливать из бэкапа

загрузку пришлось смотреть пыттаься через ps - тоже все чисто, может быть кто нибудь, сможет оперативно подскзаать куда рыть?



Последнее исправление: dataman (всего исправлений: 1)

Я б на диск io смотрел. И файловые системы. Плюс загрузить с livecd, memtestы всякие

NyXzOr ★★★★★
()
Ответ на: комментарий от NyXzOr

Диски все отлично, загрузки вообще нет.

realzika
() автор топика
Ответ на: комментарий от dynamic_cast

А топ тоже не входит в прокс по умолчанию как оказалось

realzika
() автор топика

Отойди и не мешай - кто-то деньги зарабатывает.

По теме: зимбры часом не было на этом сервере?

aol ★★★★★
()

Лучше его выключить, снять образ системного диска и аккуратно изучить на другом компе в виртуалке например. Имея образ, можно туда и каким-нить варварским способом top установить например (не трогая оригинал).

firkax ★★★★★
()
Ответ на: комментарий от aol

по повожу деньги зарабатывает. есть такая версия. но как он туда попал… у меня для подавляющего большинства интернета сервера не существует. все порты закрыты … зайти можно на виртуалки через впн или с нескольких разрешенных адресов…

сейчас попробую проверить с лайвсиди касперского.

realzika
() автор топика
Последнее исправление: realzika (всего исправлений: 1)
Ответ на: комментарий от firkax

я уже прошлую ночь с ним всю сидел… вторую не факт что выдержу. концептуально образ может и сниму для экспериментов. но серв надо запускать сейчас

realzika
() автор топика
Ответ на: комментарий от realzika

Запускай с лайвцд, чтобы исключить железо. Делай образ, чтобы потом разобраться. Проверь бекапы и делай чистую установку прокса, у тебя же там ВМ, вообще должно на изи пройти.

einhander ★★★★★
()

мда, вписать в привычку везде ставить htop набор базовых инструментов %)
вообще если апт накрылся качаешь htop-%%-%%-%%.deb, смотришь чего ему требуется из библиотек, и чего нет на системе - докачиваешь бибилотеки и ставишь .деб через dpkg апт всего лишь качальщик пакетов для него. вообще есть atop кторый уммет записывать и потом просматривать мониторинг.
далее смортеть логи загрузки, работы - мож чего всплывет.
если косяков нет, то пусть завтра отработает, а потом начальству записку на вывод данного сервака на тех.обслуживание…

коль у вас есть набор серверов, свободных от присмотра как сопля в полете, то имхо стоит разворачивать мониторинг и оповещалки - пришло их время.

pfg ★★★★★
()
Последнее исправление: pfg (всего исправлений: 3)

Скачай руками на свой рабочий комп .deb файл с репозитория, перекинь через scp на сервер и установи через dpkg -i … Если dpkg будет ругаться на зависимости, повторить аналогичные действия для установки зависимостей

cobold ★★★★★
()
Ответ на: комментарий от pfg

я был уверен что топ есть он как бы обычно идет….

в общем точно сидит какое то говно но я через иптаблес поймал его щупальце и обрезал и оно теперь думает что инета нет и не работает дальше уже спокойно буду цеплять

realzika
() автор топика
Ответ на: комментарий от cobold

да я так и начал делать… но потом подумал что проще сразу к конечной фазе и рванул в дц уже в прицнипе готов переустановить был… ибо как было сказано выше все вм на отдельных массивах… их подцепить и вернуть конфиги на место - дело 5 минут…

realzika
() автор топика
Ответ на: комментарий от realzika

оно теперь думает что инета нет и не работает дальше уже спокойно буду цеплять

Ты оптимист. Всё же в таких случаях обычно отключают оборудование и проводят оффлайн-мероприятия по восстановлению нескомпрометированного состояния.

firkax ★★★★★
()
Ответ на: комментарий от realzika

вообще, у создателей дистров свое мнение, сильно не сопадающее с твоим :)

дропай из запуска/работы:)
вообще пройдись по всем потоками и всё несистемное кильни, а еще лучше из запуска вырежи.
коль выпадет говнецо, то чисти/проверяй систему и поштучно запускай обратно..

pfg ★★★★★
()
Последнее исправление: pfg (всего исправлений: 1)
Ответ на: комментарий от realzika

у меня для подавляющего большинства интернета сервера не существует. все порты закрыты

Docker-контейнеры есть на хосте?

Dimez ★★★★★
()
Ответ на: комментарий от firkax

я не оптимист.. но я просто пока вокруг сервера прыгал заметил - провод убираю он перестает выть.. включаю обратно - раз - пошел на взлет… прописал в иптаблес - логирование всего исходящего трафика - нашел там два странных айпи.. заблочил их с подсетями - нагрузка до 0,1 % стала.. пока смотрю - если что еще вылезет. тоже заблочу…. но пока норм вроде… просто часов в 8 -9 вечера уже нужна будет 1с… а так я пока потихоньку тот же хтоп поставлю еще какие нить варианты обдумаю спокойно, и когда будет запас времени буду уже полноценно потрошить.

realzika
() автор топика
Ответ на: комментарий от realzika

То что он не шумит не значит что злоумышленники потеряли к нему доступ. Возможно, доступ пропал к какому-нить майнинговому пулу, и они наоборот зайдут выяснить что случилось, видят что ты их спалил и перепрячут свои трояны получше, уменьшив твои шансы их убрать потом.

Можешь даже у своего руководства спросить, что предпочтительнее: потерпеть день без сервера пока ты аккуратно всё переустановишь на чистую и постараешься выяснить через что они пролезли и исправить ту дыру, или же иметь риск потерять его надольше + кражу данных с него.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 2)

загрузку пришлось смотреть пыттаься через ps - тоже все чисто

Хреново, значит, смотрел…

ps axuww --sort=-%cpu | head -n 10
Dimez ★★★★★
()
Ответ на: комментарий от firkax

если они майнят то им данные неинтересны скорее всего. если бы я был уверен что я за день выясню..

есть вероятность что ктото из пользователей чтото запустил внутри виртуалок а оттуда уже… а не зная гдезалезли то и переустановка не спасет. поэтому пока действую так.

realzika
() автор топика
Ответ на: комментарий от realzika

Ты же писал что нагрузка даже при выключенных виртуалках есть. Так что даже если изначально оно в виртуалке было, то сейчас оно определённо на хосте.

firkax ★★★★★
()
Ответ на: комментарий от firkax

нет я имею ввиду что из виртуалок доступы к хост машине не перекрыты… те могли залезать через виртуалку…

то что оно точно на хосте - это 100%

кстати я подумал - я же знаю айпишники… они гдето в конфигах должны быть…. не поискать ли их…

realzika
() автор топика
Ответ на: комментарий от realzika

Нет, не должны быть. Ты понимаешь что у тебя возможно даже ядро уже затрояненное, в котором что угодно может быть захардкодено?

firkax ★★★★★
()
Ответ на: комментарий от realzika

Тогда стоит посмотреть список софта и портов.

einhander ★★★★★
()
Ответ на: комментарий от realzika

кстати я подумал - я же знаю айпишники… они гдето в конфигах должны быть…. не поискать ли их…

Через тернии к rectum…

Dimez ★★★★★
()
Ответ на: комментарий от realzika

если они майнят то им данные неинтересны скорее всего

В совокупности с твоими словами выше про 1с, думаю стоит доложить руководству о проникновении. Может они решат обратиться в правоохранительные органы. А ты тут улики уничтожаешь своими руками

cobold ★★★★★
()
Ответ на: комментарий от cobold

виртуалки как будто чистые… на самом сервере логи все почищены - то что я вижу. тут именно майнер…. айпишники немецкие и английские…

realzika
() автор топика
Ответ на: комментарий от cobold

В совокупности с твоими словами выше про 1с, думаю стоит доложить руководству о проникновении.

Доложить и так и так стоит, что бы там ни стояло. Вообще я как-то не думал что это (необходимость доложить) может вызывать сомнения, и не писал. Но вообще, возможно, автор темы хочет утаить происшествие (чтоб его не «наругали»), что с его стороны весьма плохо.

firkax ★★★★★
()
Ответ на: комментарий от firkax

а… не в этом плане я сообщил есесно что и как и свой план действий

кстати топ то в проксе есть… его походу специально рюкнули вместе с чисткой логов

realzika
() автор топика
Ответ на: комментарий от Dimez

Тогда переустановка и восстановление из бэкапа

Так раз похакали, то похакают повторно, я про то, что кроме восстановления ещё расследование провести желательно.

anc ★★★★★
()
Ответ на: комментарий от anc

вот этим я и хочу пока заняться, чтобы понять откуда копыта

realzika
() автор топика
Ответ на: комментарий от realzika

проблема в том что завтра с утра сервер должен работать. а лучше сегодня вечером уже.

Обратитесь к системному администратору.

Серьезно, пни напарника, скажи что его фигня вывалилась из крона и душит сервак.

ya-betmen ★★★★★
()
Ответ на: комментарий от realzika

кстати я подумал - я же знаю айпишники… они гдето в конфигах должны быть….

А то что там не ip а hostname прописаны в голову не приходило?

anc ★★★★★
()
Ответ на: комментарий от firkax

И это тоже, но это уже про «улучшалки» :) на будущее.

anc ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.