【问题标题】:Strange Audit LOG entry奇怪的审计日志条目
【发布时间】:2018-12-01 16:22:59
【问题描述】:

在 RHEL 7.2 服务器上运行的一个进程(进程名称:billsrv)在收到 kill -9 命令后随机终止。 我使用审计日志来确定谁在发送 kill -9 命令: 首先,我手动杀死了它。在审计文件中,我得到以下信息:

*Nov 26 19:09:05 coscms1 audispd: node=coscms1 type=SYSCALL msg=audit(1543252145.658:639488): 
arch=c000003e syscall=62 success=yes exit=0 a0=2b88 a1=12 a2=2b88 a3=2b88 items=0 
ppid=16150 pid=16151 auid=400 uid=400 gid=400 euid=400 suid=400 fsuid=400 egid=400 sgid=400 fsgid=400 tty=pts4 
ses=89169 comm="ksh" exe="/usr/bin/ksh93" key="kill_signals"*

一段时间后,billsrv 进程被终止,我在审核文件中得到以下信息:

Nov 26 20:10:28 coscms1 audispd: node=coscms1 type=SYSCALL msg=audit(1543255828.282:642321): 
arch=c000003e syscall=62 success=yes exit=0 a0=5ceb a1=9 a2=5ceb a3=7f3e8dd23cf0 items=0 
ppid=29836 pid=23796 auid=400 uid=400 gid=400 euid=400 suid=400 fsuid=400 egid=400 sgid=400 fsgid=400 tty=(none) 
ses=89169 comm="billsrv" exe="/users/cms/bin/billsrv" key="kill_signals"

以上是否意味着进程杀死了自己? (!!!)

【问题讨论】:

  • 检查内核日志 (/var/log/messages) - 可能是 OOM 杀手,这意味着您的内存不足。
  • 已经检查过了。 /var/log/messages 中没有任何内容。在内存资源方面,当时机器使用的可用内存不到 30%。还是感谢您的回复!

标签: audit rhel7


【解决方案1】:

我的进程正在接收来自 oracle 12 客户端的终止信号(!) https://community.oracle.com/thread/3567492 我们在客户端级别禁用了“诊断框架”,一切正常。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-04-26
    • 2018-01-25
    • 1970-01-01
    相关资源
    最近更新 更多