Сообщество / Новая тема

Обсуждение статьиПервый комментарий откроет обсуждение — дальше все вопросы по этой статье будут собираться здесь

Об статье:
Майнер под именем kworker: как отличить системный процесс от подделки

Открываете top на сервере и видите десяток процессов kworker/0:1, kworker/u8:3, один из них ест 90% CPU — и первая мысль «это же ядро, наверное так надо». Именно на этой мысли и строится расчёт вредоносного ПО: имя kworker настолько привычно в выводе ps и top, что администратор пролистывает его взглядом, даже не открывая /proc. Ниже — как за пару минут отличить настоящий поток ядра от процесса, который просто назвался так же.

Подробнее →