Отправляет email-рассылки с помощью сервиса Sendsay

root - фантом?

i386-redhat-linux-gnu)

запускаю команду users и вижу, что в системе присутствует пользователь root!
понятно, что иногда root-ом я становлюсь (su -), но в данный момент - ни в одном
глазу :)
закрыл x-ы, залогинился под root-ом, дал команду
# init 1
запускаю команду users - root только один.
затем
# init 3
(мой рабочий runlevel).
запускаю команду users - висит-таки еще один root!!!
напрашивающийся сам собой совет - перезагрузиться.
но, по тех. причинам, перезагружать комп. нежелательно.
может, не обращать на него (фантомного root-а) внимания?

на всякий случай, прилагаю вывод команды ps aux
1. в однопользовательском режиме (естеств. из-под root-а):
USER PID %CPU %MEM VSZ RSS TTY STAT START TIME COMMAND
root 1 0.0 0.2 3272 296 ? S Oct14 0:06 init [S]
root 2 0.0 0.0 0 0 ? SW Oct14 0:03 [keventd]
root 3 0.0 0.0 0 0 ? SW Oct14 0:04 [kapmd]
root 4 0.0 0.0 0 0 ? SWN Oct14 0:01 [ksoftirqd/0]
root 6 0.0 0.0 0 0 ? SW Oct14 0:43 [bdflush]
root 5 0.0 0.0 0 0 ? SW Oct14 2:56 [kswapd]
root 7 0.0 0.0 0 0 ? SW Oct14 0:09 [kupdated]
root 8 0.0 0.0 0 0 ? SW Oct14 0:00 [mdrecoveryd]
root 12 0.0 0.0 0 0 ? SW Oct14 4:38 [kjournald]
root 71 0.0 0.0 0 0 ? SW Oct14 0:00 [khubd]
root 19636 0.0 0.2 2536 360 ? S 21:07 0:00 minilogd
root 19640 0.0 0.1 2532 200 ? S 21:07 0:00 minilogd
root 19692 0.0 0.2 3272 300 tty1 S 21:07 0:00 init [S]

root 19693 0.0 0.8 3332 1120 tty1 S 21:07 0:00 /bin/sh
root 19694 0.0 0.5 3472 660 tty1 R 21:07 0:00 ps aux

2. runlevel 3, пользователь alex:
USER PID %CPU %MEM VSZ RSS TTY STAT START TIME COMMAND
root 1 0.0 0.2 3272 296 ? S Oct14 0:06 init [3]

root 2 0.0 0.0 0 0 ? SW Oct14 0:03 [keventd]
root 3 0.0 0.0 0 0 ? SW Oct14 0:04 [kapmd]
root 4 0.0 0.0 0 0 ? SWN Oct14 0:01 [ksoftirqd/0]
root 6 0.0 0.0 0 0 ? SW Oct14 0:43 [bdflush]
root 5 0.0 0.0 0 0 ? SW Oct14 2:56 [kswapd]
root 7 0.0 0.0 0 0 ? SW Oct14 0:09 [kupdated]
root 8 0.0 0.0 0 0 ? SW Oct14 0:00 [mdrecoveryd]
root 12 0.0 0.0 0 0 ? SW Oct14 4:39 [kjournald]
root 71 0.0 0.0 0 0 ? SW Oct14 0:00 [khubd]
root 19935 0.1 0.4 2580 572 ? S 21:08 0:00 syslogd -m 0
root 19939 0.0 0.2 2872 368 ? S 21:08 0:00 klogd -x
rpc 19967 0.0 0.4 2828 536 ? S 21:08 0:00 portmap
rpcuser 19987 0.0 0.5 2896 672 ? S 21:08 0:00 rpc.statd
root 20042 0.0 0.3 2560 408 ? S 21:08 0:00 /usr/sbin/apmd
-p
root 20081 0.0 0.5 2960 640 ? S 21:08 0:00 /usr/sbin/smartd
root 20098 2.1 4.8 12700 6076 ? S 21:08 0:00 cupsd
root 20140 0.5 1.1 5008 1392 ? S 21:08 0:00 /usr/sbin/sshd
root 20156 0.2 0.6 3128 864 ? S 21:08 0:00 xinetd -stayalive
ntp 20177 0.1 3.4 4368 4364 ? SL 21:08 0:00 ntpd -U ntp -p
/v
root 20197 0.0 2.0 7444 2576 ? S 21:08 0:00 sendmail: accepti
smmsp 20206 0.0 1.7 7492 2244 ? S 21:08 0:00 sendmail: Queue
r
privoxy 20217 0.3 0.7 3656 940 ? S 21:08 0:00 /usr/sbin/privoxy
root 20227 0.0 0.3 2948 388 ? S 21:08 0:00 gpm -m /dev/mouse
root 20239 7.0 8.4 25404 10632 ? S 21:08 0:01 /usr/sbin/httpd
root 20257 0.0 0.4 2172 584 ? S 21:08 0:00 crond
xfs 20292 1.3 3.8 8020 4856 ? S 21:08 0:00 xfs -droppriv
-da
daemon 20311 0.0 0.4 2508 540 ? S 21:08 0:00 /usr/sbin/atd
apache 20312 0.0 8.4 25404 10648 ? S 21:08 0:00 /usr/sbin/httpd
apache 20313 0.0 8.4 25404 10648 ? S 21:08 0:00 /usr/sbin/httpd
apache 20314 0.0 8.4 25404 10648 ? S 21:08 0:00 /usr/sbin/httpd
apache 20315 0.0 8.4 25404 10648 ? S 21:08 0:00 /usr/sbin/httpd
apache 20316 0.0 8.4 25404 10648 ? S 21:08 0:00 /usr/sbin/httpd
apache 20317 0.0 8.4 25404 10648 ? S 21:08 0:00 /usr/sbin/httpd
apache 20318 0.0 8.4 25404 10648 ? S 21:08 0:00 /usr/sbin/httpd
apache 20319 0.0 8.4 25404 10648 ? S 21:08 0:00 /usr/sbin/httpd
dbus 20329 0.0 0.6 3256 792 ? S 21:08 0:00 dbus-daemon-1
--s
root 20404 0.6 0.9 2972 1160 ? S 21:08 0:00 login -- alex

root 20405 0.0 0.2 1840 340 tty2 S 21:08 0:00 /sbin/mingetty
tt
root 20406 0.0 0.2 2428 336 tty3 S 21:08 0:00 /sbin/mingetty
tt
root 20407 0.0 0.2 2348 336 tty4 S 21:08 0:00 /sbin/mingetty
tt
root 20408 0.0 0.2 2636 340 tty5 S 21:08 0:00 /sbin/mingetty
tt
root 20409 0.0 0.2 2376 340 tty6 S 21:08 0:00 /sbin/mingetty
tt
alex 20410 1.2 1.0 5420 1348 tty1 S 21:08 0:00 -bash
alex 20459 0.0 0.5 3672 680 tty1 R 21:08 0:00 ps aux

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 12487; Возраст листа: 450; Участников: 1274
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/247009



-*Информационный канал Subscribe.Ru
Подписан адрес:
Код этой рассылки: comp.soft.linux.discuss
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru?subject=comp.soft.linux.discuss

http://subscribe.ru/ http://subscribe.ru/feedback

Ответить   Mon, 18 Oct 2004 21:14:54 +0300 (#247009)

 

Ответы:

alexander barakin пишет:



-p

Не совес ясен вопрос... Ты наверное имел ввиду процессы запущенные с
привелегиями root'а. Так практически все системные проги работают с
этими привелегиями и ничего страшного тут нет. У тебя там всякие демоны
типа smartd висят под root - так это нормально....

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 12488; Возраст листа: 450; Участников: 1274
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/247016



-*Информационный канал Subscribe.Ru
Подписан адрес:
Код этой рассылки: comp.soft.linux.discuss
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru?subject=comp.soft.linux.discuss

http://subscribe.ru/ http://subscribe.ru/feedback

Ответить   ZevS Tue, 19 Oct 2004 05:34:02 +1100 (#247016)

 

i686-pc-linux-gnu)

На часах было Mon, 18 Oct 2004 21:14:54 +0300,
когда alexander barakin <arizona20***@m*****.ru> написал следующее:

некотрые программы запускаются с SUID root'а - вот и рисуется тебе root =)

Ответить   Mon, 18 Oct 2004 22:39:44 +0400 (#247039)

 

On Понедельник 18 Октябрь 2004 22:14, alexander barakin wrote:

Если вы прочтете info page на users (а в man есть магическая фраза
"The full documentation for users is maintained as a Texinfo
manual" которую следует понимать как "не читайте этот man - он
может не соответствовать истине" :-), то узнаете, что он всего
лишь красиво печатает информацию из /var/run/utmp, в который
пишут программы типа login. Нагадить в нем легче легкого. Так что
не обращайте на это внимания, или почистите этот файл.

Ответить   "Sergey B. Khvatov" Tue, 19 Oct 2004 10:17:05 +0400 (#247230)

 

i386-redhat-linux-gnu)

On Tue, 19 Oct 2004 10:17:05 +0400
"Sergey B. Khvatov" <xbat***@t*****.ru> wrote:

спасибо, от сердца отлегло (ночью снились rootkit-кошмары).
в который раз те же rtfm-ные грабли :)
нет, конечно, задавая вопрос, я понимал, что ответ где-то в документации найти
можно, только не знал, с какого конца начинать :)
как оказалось, с ближайшего (info users).

-*Название листа "Linux: разрешение вопросов, перспективы и общение";
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Адрес правил листа http://subscribe.ru/catalog/comp.soft.linux.discuss/rules
Номер письма: 12517; Возраст листа: 451; Участников: 1274
Адрес сайта рассылки: http://www.linuxrsp.ru
Адрес этого письма в архиве: http://subscribe.ru/archive/comp.soft.linux.discuss/msg/247285



-*Информационный канал Subscribe.Ru
Подписан адрес:
Код этой рассылки: comp.soft.linux.discuss
Написать в лист: mailto:comp.soft.linux.discuss-list@subscribe.ru
Отписаться: mailto:comp.soft.linux.discuss--unsub@subscribe.ru?subject=comp.soft.linux.discuss

http://subscribe.ru/ http://subscribe.ru/feedback

Ответить   Tue, 19 Oct 2004 10:46:34 +0300 (#247285)