<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></title> 
<link>https://jackxiang.com/index.php</link> 
<description><![CDATA[赢在IT，Playin' with IT,Focus on Killer Application,Marketing Meets Technology.]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></copyright>
<item>
<link>https://jackxiang.com/post//</link>
<title><![CDATA[[实践OK]docker容器被入侵？下午发现服务器风扇一直转，然后 top 看了下，发现一个叫systemdd-dev的程序把 cpu 跑满了。]]></title> 
<author>jack &lt;xdy108@126.com&gt;</author>
<category><![CDATA[WEB2.0]]></category>
<pubDate>Thu, 28 Jul 2022 15:02:25 +0000</pubDate> 
<guid>https://jackxiang.com/post//</guid> 
<description>
<![CDATA[ 
	下午发现服务器风扇一直转，然后 top 看了下，发现一个叫&#039;systemdd-dev&#039;的程序把 cpu 跑满了。<br/>#uptime <br/> 22:53:21 up 46 days,&nbsp;&nbsp;3:57,&nbsp;&nbsp;1 user,&nbsp;&nbsp;load average: 10.48, 10.73, 10.82<br/><br/>top看到：<br/>一个叫&#039;systemdd-dev&#039;的程序把 cpu 跑满了。<br/>polkitd&nbsp;&nbsp;1310107&nbsp;&nbsp;&nbsp;&nbsp;7584 99 7月23 ?&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 55-10:12:06 /tmp/.lib/systemdd-dev<br/><br/>ls /tmp/.lib/systemdd-dev<br/>ls: 无法访问&#039;/tmp/.lib/systemdd-dev&#039;: 没有那个文件或目录<br/><br/>strace -f -p 1310107<br/>[pid 1366321] sched_yield()&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; = 0<br/>[pid 1366320] sched_yield()&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; = 0<br/>[pid 1366325] sched_yield()&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; = 0<br/>[pid 1366328] sched_yield()&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; = 0<br/><br/><br/>polkitd&nbsp;&nbsp;1310107&nbsp;&nbsp;&nbsp;&nbsp;7584 99 7月23 ?&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 55-09:43:59 /tmp/.lib/systemdd-dev<br/><br/>polkitd:x:998:996:User for polkitd:/:/sbin/nologin<br/><br/><br/>#cat /proc/1310107/status <br/>Name:&nbsp;&nbsp; systemdd-dev<br/>Umask:&nbsp;&nbsp;0022<br/>State:&nbsp;&nbsp;S (sleeping)<br/>Tgid:&nbsp;&nbsp; 1310107<br/>Ngid:&nbsp;&nbsp; 0<br/>Pid:&nbsp;&nbsp;&nbsp;&nbsp;1310107<br/>PPid:&nbsp;&nbsp; 7584<br/>TracerPid:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;0<br/>Uid:&nbsp;&nbsp;&nbsp;&nbsp;998&nbsp;&nbsp;&nbsp;&nbsp; 998&nbsp;&nbsp;&nbsp;&nbsp; 998&nbsp;&nbsp;&nbsp;&nbsp; 998<br/>Gid:&nbsp;&nbsp;&nbsp;&nbsp;998&nbsp;&nbsp;&nbsp;&nbsp; 998&nbsp;&nbsp;&nbsp;&nbsp; 998&nbsp;&nbsp;&nbsp;&nbsp; 998<br/>Mems_allowed_list:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;0<br/>voluntary_ctxt_switches:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;1498969<br/>nonvoluntary_ctxt_switches:&nbsp;&nbsp;&nbsp;&nbsp; 119<br/><br/><br/><br/>解决办法：<br/>从上面进程的父亲进程号：7584得知是git，于是定位到容器。<br/>#ps -ef&#124;grep 7584<br/>root&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;7584&nbsp;&nbsp;&nbsp;&nbsp;7541&nbsp;&nbsp;0 6月12 ?&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 00:00:00 /bin/bash /assets/wrapper<br/>root&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;8523&nbsp;&nbsp;&nbsp;&nbsp;7584&nbsp;&nbsp;0 6月12 ?&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 00:00:18 runsvdir -P /opt/gitlab/service log: .........................................................................................................................<br/>root&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 11249&nbsp;&nbsp;&nbsp;&nbsp;7584&nbsp;&nbsp;0 6月12 ?&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 00:00:00 /bin/bash /opt/gitlab/bin/gitlab-ctl tail<br/>root&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;925975&nbsp;&nbsp;898775&nbsp;&nbsp;0 22:52 pts/4&nbsp;&nbsp;&nbsp;&nbsp;00:00:00 grep --color=auto 7584<br/>polkitd&nbsp;&nbsp;1309744&nbsp;&nbsp;&nbsp;&nbsp;7584&nbsp;&nbsp;0 7月23 ?&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 00:03:21 /bin/bash /tmp/.lib/systemdd-udevd<br/>polkitd&nbsp;&nbsp;1309748&nbsp;&nbsp;&nbsp;&nbsp;7584&nbsp;&nbsp;0 7月23 ?&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 00:00:17 /var/opt/gitlab/gitlab-workhorse/java<br/>polkitd&nbsp;&nbsp;1310107&nbsp;&nbsp;&nbsp;&nbsp;7584 99 7月23 ?&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 55-10:12:06 /tmp/.lib/systemdd-dev<br/><br/>docker ps -a<br/>1b1a3af4b528&nbsp;&nbsp; gitlab/gitlab-ce&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &quot;/assets/wrapper&quot;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;15 months ago&nbsp;&nbsp; Up 6 weeks (healthy)&nbsp;&nbsp; 0.0.0.0:8226-&gt;22/tcp, 0.0.0.0:8341-&gt;80/tcp, 0.0.0.0:8848-&gt;443/tcp&nbsp;&nbsp; gitlab<br/><br/>docker stop 1b1a3af4b528<br/><br/>uptime&nbsp;&nbsp; #负载下来了<br/> 23:01:18 up 46 days,&nbsp;&nbsp;4:05,&nbsp;&nbsp;1 user,&nbsp;&nbsp;load average: 0.09, 2.41, 6.67<br/><br/>可能有黑客入住容器？<br/>
]]>
</description>
</item><item>
<link>https://jackxiang.com/post//#blogcomment</link>
<title><![CDATA[[评论] [实践OK]docker容器被入侵？下午发现服务器风扇一直转，然后 top 看了下，发现一个叫systemdd-dev的程序把 cpu 跑满了。]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>https://jackxiang.com/post//#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>