Beiträge von KrisAusEU

    Hi,


    nachdem ich vor ein paar Tagen Probleme mit meinem ersten Server hatte (100% CPU auf allen Kernen) , habe ich nach diversen Mahnungen von euch den alten Server abgeschaltet und mittlerweile gelöscht, neu geordert und mit viel Arbeit alles neu aufgesetzt.. Jetzt hab ich heute durch Inhaberwechsel einen RS Ostern L 22 bekommen, der mich monatlich genauso viel kostet wie der jetzige, aber 2 Kerne mehr, 8GB RAM mehr und 600GB mehr SSD-Speicher hat als der RS2000.. Ob ich das jemals ausnutzen kann - keine Ahnung... Aber ich wäre ja blöd, das nicht zu nutzen.


    Ich habe nun aber keine Lust, noch ein drittes Mal alles neu zu machen...

    Kann ich da Netcup Snapshot gefahrlos für nutzen? Die Domain (ebenfalls bei Netcup) bleibt gleich, nur natürlich andere Server-IP..


    Gruß, Kris

    Okay, ich mach´s ja.. :saint:


    Hab mir einen neuen RS2000 geordert, diesmal in DE, nicht in AT. Der alte wird zur nächsten Fälligkeit gekündigt (gute Sache mit der monatlichen Laufzeit statt Jahresvertrag)


    Ich will aber meine Foto/Video/Musik-Ordner von Netcup Alt nach Netcup Neu verschieben (ohne Viren, ca. 100 GB), weil hochladen vom PC wären bei meinem bescheidenen Internetzugang wieder 10 Tage und Nächte Dauerupload.. :thumbdown:


    Jetzt gibts ja SCP, rsync, SFTP usw. - ich kann googeln wie ich will, ich kapiere es nicht. Also falls da noch jemand einen idiotensicheren Tip hat :?::!:

    Jungfräulicher RS2000 9.5 in Nürnberg:



    Klick

    Guten Morgen,


    um mal hier zum (hoffentlich versöhnlichen) Abschluss zu kommen:


    - Neuinstallation bzw. Runterfahren des Servers wäre für mich die letzte Option - dafür steckt zu viel Arbeit drin..

    - Bei mir im Homeoffice läuft fast 24/7 dieses Fenster nebendran (sonst wäre mir auch nicht so schnell aufgefallen, dass bis abends alles normal ist und am nächsten morgen alle Kerne auf 100%)


    Screenshot 2022-04-22 040101.jpg


    - ich behalte das im Auge

    - es läuft alles notwendige für mich per Docker-Compose in Containern (und da sind wir uns hoffentlich einig - ein Container ist ein Container - von da kommt man nicht mal eben aufs Host-System)


    Und die Frage, was denn an Software installiert ist, kam ja öfter:


    Alles per Docker:

    - Traefik V2

    - mailcow Emailserver

    - Photoprism (ca. 80 GB Daten)

    - Portainer

    - Heimdall

    - Nextcloud


    Nicht-Docker:

    - Subsonic Musikdatenbank (50 GB Musiksammlung meines verstorbenen Vaters, nicht öffentlich, alle CDs noch da)

    - dazu notwendig: JavaSDK

    - war nur erreichbar über unsichere http://meine-ip:port , da ich es bis dato nicht hinbekommen habe, das mit Traefik zu verwursteln)



    Letztere habe ich erstmal gelöscht - falls das ein "externer Angriff" war, kann er ja nur darüber passiert sein.. Realistisch?

    Ja, das ist er, daran kann es aber nicht liegen. Ich habe grad Geekbench separat runtergeladen und das ist dabei rausgekommen:


    https://browser.geekbench.com/v5/cpu/14437340


    Irgendwas auffälliges? Ist ein RS2000 9.5

    Lag wohl doch daran.. Dann mal wieder BackToTopic:


    RS2000 G9.5 , Standort Wien


    Das wäre jetzt der Moment, mal `unhide` zu installieren und laufen zu lassen.

    Na sowas.. Der hat was gefunden in /var/spool/system.d/system.d


    Da war eine Datei von ca. 10 MB. Gelöscht, reboot, wieder alles normal !? Was war das jetzt?


    Meine Aussage war: entweder hast Du selbst etwas installiert (wie Folding@Home, einen Miner, etc.) oder "es wurde Dir etwas installiert". Angreifer dringen mitunter nicht unbedingt via SSH ein, sondern über Schwachstellen von laufenden Anwendungen.


    ich habe nichts dergleichen installiert.

    Also mpstat zeigt ja auch 6 running processes. Mach doch mal top und toggle die Sortierung nach CPU-Last mit 'P'.

    Und 'pidstat 1' sollte die Prozesse anzeigen.


    Nette Liste: https://netflixtechblog.com/li…milliseconds-accc10403c55

    Bei top sind ein paar PIDs, alle vom user 911 (müsste Docker sein?!), die wechseln sich ab, immer um die 10% CPU-Last.. Prozess ist bei allen php-fpm7


    Aber das läuft ja schon seit Wochen unverändert so..

    Mach doch bitte mal `

    Code
    ps ax -o pid,ni,cmd

    `

    und guck nach Prozessen mit positivem „nice“-Wert.

    Die meisten haben 0 , eine Handvoll -20 und 2 positive:


    Code
     55   5 [ksmd]
     56  19 [khugepaged]

    So war es auch nicht gemeint! Sorry für die missverständliche Formulierung :)


    Eher so: Das passt nicht zusammen, da schrillen die Alarmglocken. Muss nicht sein, aber das sieht definitiv komisch aus.


    Ohne einmal ins Rettungssystem gebootet zu haben? Mutig…

    Bin halt neu hier.. ich konnte jetzt das Rettungssystem starten.

    Ich wette die erste Antwort wird sein: "Kann man das im Rescue System nachstellen?"

    kann man nicht, da sieht bei htop alles normal aus.