安装sysdig
curl -s https://s3.amazonaws.com/download.draios.com/stable/install-sysdig | sudo bash
检测所有程序已隐藏进程
sysdig -c topprocs_cpu
ll -h /proc/“pid”/
根据系统环境变量,检查各目录下是否存在pamdicks
find / -name pamdicks
共计有两个/usr/bin/pamdicks和/bin/pamdicks
解决:
删除原文件,并创建一个顶包空文件,然后使用系统chattr对其进行锁定禁止修改。
rm -rf /usr/bin/pamdicks /bin/pamdicks
touch /usr/bin/pamdicks /bin/pamdicks
chattr +i /usr/bin/pamdicks /bin/pamdicks
sysdig -c topprocs_cpu
kill -9 16352