kswapd0导致cpu占比高的分析
命令查看系统外部链接
netstat -antlp
发现kswapd0 指向的是一个荷兰ip,另外也发现rsync进程也指向一个荷兰ip。所以初步判定该程序属于挖矿程序
根据PID查看应用位置
ls -ail /proc/PID
找到exe对应的应用地址,地址包含“.configrc”。
查看定时任务[.configrc目录下的cron.d]
发现其中配置了真实文件的地址[/tmp/.X25-unix],经过查看该目录下的文件,发现包含以下文件:. .. dota3.tar.gz .rsync
。显然这些不是我们系统该有的东西。
处理方法
1.删除[/tmp/.X25-unix]文件夹
2.删除[.configrc]下的所有文件夹及文件
3.杀死kswapd0和rsync进程
4.清除定时任务[crontab -r]
5.重新修改你的root账号密码