Auteur Topic: CPU 99% meerdere sshd processen  (gelezen 2147 keer)

Dit onderwerp bevat een als beste antwoord gemarkeerd bericht. Klik hier om er direct naartoe te gaan.

Offline Peter Wijnhoven

  • Bedankjes
  • -Gegeven: 3
  • -Ontvangen: 0
  • Berichten: 12
CPU 99% meerdere sshd processen
« Gepost op: 02 september 2020, 09:00:29 »
Ik heb een probleem met mijn NAS (DS414j).
De CPU belasting is constant rond de 99%, en is sinds gisteren.
Bij broncontrole zie ik wel een dertigtal processen met sshd waarvan de meesten toch wel 2 of 3% CPU belasting voor hun rekening nemen.
Ook de externe benadering via het domein lukt niet zo goed meer sinds gisteren. (Zal wel hetzelfde probleem zijn)
Ik krijg de melding: "Kan het opgegeven Windows-domein niet vinden."

49402-0
Wat zou hier aan de hand kunnen zijn? En hoe zou ik dit kunnen oplossen?
  • Mijn Synology: DS414j
  • HDD's: 2 x WD30EFRX
  • Extra's: 512MB

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 117
  • Berichten: 752
Re: CPU 99% meerdere sshd processen
« Reactie #1 Gepost op: 02 september 2020, 10:12:38 »
Begin eens met de SSH-service gewoon UIT te zetten ? Heb je die dan nodig voor iets ?
Mischien is je Synology wel gehacked oid.

Offline Peter Wijnhoven

  • Bedankjes
  • -Gegeven: 3
  • -Ontvangen: 0
  • Berichten: 12
Re: CPU 99% meerdere sshd processen
« Reactie #2 Gepost op: 02 september 2020, 10:18:20 »
het gekke is, dat ik de SSH sinds vanmorgen nog niet had aanstaan.
Deze heb ik vanmorgen pas aangezet om een en ander te checken.

Gehacked? Weet ik niet, maar volgens mij is er nog wel een recente update op geïnstalleerd.
  • Mijn Synology: DS414j
  • HDD's: 2 x WD30EFRX
  • Extra's: 512MB

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 117
  • Berichten: 752
Re: CPU 99% meerdere sshd processen
« Reactie #3 Gepost op: 02 september 2020, 10:26:36 »
Mischien bepaalde update-scripts die in de soep zijn gedraaid en die blijven lopen oid. Het zal normaal wel iets "onschuldigs" zijn. Welke updates ? DSM ? Of van bepaalde packages?

Je kan altijd net zien met een "netstat -n" of er bepaalde connecties naar/van buiten open staan oid.
Als je de SSH-service disabled zet zou ik denken dat de processen gekilled moeten worden, worst-case NAS eens terug starten.

Offline Peter Wijnhoven

  • Bedankjes
  • -Gegeven: 3
  • -Ontvangen: 0
  • Berichten: 12
Re: CPU 99% meerdere sshd processen
« Reactie #4 Gepost op: 02 september 2020, 10:29:10 »
Ik heb de SSH weer uitgeschakeld, maar de processen blijven actief.
  • Mijn Synology: DS414j
  • HDD's: 2 x WD30EFRX
  • Extra's: 512MB

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 117
  • Berichten: 752
Re: CPU 99% meerdere sshd processen
« Reactie #5 Gepost op: 02 september 2020, 10:34:55 »
Rebootje doen en kijken of de processen dan weg zijn.(en checken of die SSH service niet weer "vanzelf" aan zou staan...)

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2667
  • Berichten: 16.546
Re: CPU 99% meerdere sshd processen
« Reactie #6 Gepost op: 02 september 2020, 11:14:08 »
OpenSSH wordt niet alleen voor ssh inloggen gebruikt. Ook sftp etc gebruikt OpenSSH.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Peter Wijnhoven

  • Bedankjes
  • -Gegeven: 3
  • -Ontvangen: 0
  • Berichten: 12
Re: CPU 99% meerdere sshd processen
« Reactie #7 Gepost op: 02 september 2020, 11:38:40 »
Reboot heeft geen resultaat gehad.

Ik heb even met putty geprobeerd ps -ef:

heel veel processen met sshd als root en admin

Terwijl standaardgebruiker admin is gedisabled.

En sftp en ftps uitgeschakeld geeft geen verbetering.
  • Mijn Synology: DS414j
  • HDD's: 2 x WD30EFRX
  • Extra's: 512MB

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1381
  • -Ontvangen: 7978
  • Berichten: 43.980
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: CPU 99% meerdere sshd processen
« Reactie #8 Gepost op: 02 september 2020, 12:01:34 »
Het is in ieder geval niet normaal, zoveel sshd processen.
Heb even met Putty gekeken en zie in feite maar 1 sshd process, met 2 sub processen:



Kijk ook eens met top of er een andere processen hoge CPU gebruik hebben.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806     RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline Peter Wijnhoven

  • Bedankjes
  • -Gegeven: 3
  • -Ontvangen: 0
  • Berichten: 12
Re: CPU 99% meerdere sshd processen
« Reactie #9 Gepost op: 02 september 2020, 12:03:44 »
Toch resultaat met uitschakelen van ssh.

Ik heb nu bij terminal SSH-service uitgeschakeld (die had ik nog aanstaan) en sftp en ftps uitgeschakeld.
Nu gaan alle processen weg, en valt de CPU tijd terug naar 15%

Toch gehacked? Hoe zou ik dat kunnen testen?
Kan er zo niet bij met Putty zonder ssh weer in te schakelen.
  • Mijn Synology: DS414j
  • HDD's: 2 x WD30EFRX
  • Extra's: 512MB

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1381
  • -Ontvangen: 7978
  • Berichten: 43.980
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: CPU 99% meerdere sshd processen
« Reactie #10 Gepost op: 02 september 2020, 12:05:13 »
Maar je houdt wel het probleem, na de reboot?
Citaat
De CPU belasting is constant rond de 99%, en is sinds gisteren.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806     RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline Peter Wijnhoven

  • Bedankjes
  • -Gegeven: 3
  • -Ontvangen: 0
  • Berichten: 12
Re: CPU 99% meerdere sshd processen
« Reactie #11 Gepost op: 02 september 2020, 12:12:37 »
Als ik SSH uitschakel stoppen alle processen met sshd
Als ik SSH weer inschakel dan komen ze met z'n allen weer terug.

het zijn er wel een stuk of 30.

Als ik de lijst hier in <code> probeer te plaatsen krijg ik: CleanTalk: *** Forbidden. Contains contacts. Message seems to be spam. ***

bij top staat de meeste tijd sshd bovenaan.

Toch even een stukje proberen:
root     18873     1  0 12:04 ?        00:00:01 /usr/bin/sshd
root     19186 18873  0 12:04 ?        00:00:00 sshd: Beheerder [priv]
root     19458 19186  0 12:05 ?        00:00:00 sshd: Beheerder@pts/8
root     19990 18873  4 12:06 ?        00:00:00 sshd: Test [priv]
root     19998 18873  4 12:06 ?        00:00:00 sshd: root [priv]
root     20021 18873  3 12:06 ?        00:00:00 sshd: unknown [priv]
root     20023 18873  4 12:06 ?        00:00:00 sshd: root [priv]
admin    20030 19990  0 12:06 ?        00:00:00 sshd: test [net]
root     20033 18873  4 12:06 ?        00:00:00 sshd: unknown [priv]
root     20035 18873  4 12:06 ?        00:00:00 sshd: unknown [priv]
admin    20036 19998  0 12:06 ?        00:00:00 sshd: root [net]
  • Mijn Synology: DS414j
  • HDD's: 2 x WD30EFRX
  • Extra's: 512MB

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 117
  • Berichten: 752
Re: CPU 99% meerdere sshd processen
« Reactie #12 Gepost op: 02 september 2020, 12:19:41 »
Je zegt dat dit is begonnen "na een update" ? Wel dan moet je beginnen na te gaan WAT er nu net ge-updated is geweest ? Packages ? DSM zelf ?

Kan je op de NAS eens een "netstat -n |grep :22" doen om te zien of er SSH TCP-connecties van/naar Internet open staan ? Of had je SSH op een aparte poort draaien ? Eerst natuurlijk wel SSH terug even opzetten.

Eerlijk gezegd zou het straf zijn dat je gehacked bent oid, maar als je bepaalde packages zou draaien (3e party) en wat weet ik allemaal....


Offline Peter Wijnhoven

  • Bedankjes
  • -Gegeven: 3
  • -Ontvangen: 0
  • Berichten: 12
Re: CPU 99% meerdere sshd processen
« Reactie #13 Gepost op: 02 september 2020, 14:17:35 »
Na een update weet ik natuurlijk niet zeker (dacht ik misschien).

(die vervelende CleanTalk, eerst mag ik geen code plaatsen, dan zegt hij dat het SPAM is, en dan moet ik wachten omdat ik te veer berichten verstuur)

netstat -n |grep :22 geeft heel veel resultaten en zo te zien naar internet.
49410-0

Ik heb SSH eens op een andere poort gezet dan 22, dan is het resultaat maar 1 process.
  • Mijn Synology: DS414j
  • HDD's: 2 x WD30EFRX
  • Extra's: 512MB

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2667
  • Berichten: 16.546
Re: CPU 99% meerdere sshd processen
« Reactie #14 Gepost op: 02 september 2020, 14:33:55 »
Ik heb de zelfde 3 processen als Birdy geeft. Als ik vervolgens met een 2e naam probeer in te loggen worden er per naam direct al twee nieuwe sshd processen opgestart, Dit is al voordat er daadwerkelijk ingelogd is. Dus als een hacker namen probeert zonder in te loggen, lopen die processen al. Anderzijds worden die automatisch binnen een paar minuten weer gesloten als er niet ingelogd wordt.

Als k een niet bestaande naam probeer komt er 'unknown' te staan:

root     17340 16049  1 14:20 ?        00:00:00 sshd: unknown [priv]
admin    17342 17340  0 14:20 ?        00:00:00 sshd: unknown [net]

Is de inlognaam wel bekend, dan komt die naam er te staan.

Zelf heb ik in mijn firewall ingesteld dat maar een paar specifieke IP adressen de poort 22 mogen gebruiken. (Ook op mijn lan waar alleen mijn iBook en één iMac toegang heeft). Poort 22 is te gevaarlijk om gewoon open te hebben.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac


 

SMART-test blijft op 90% hangen na meerdere dagen

Gestart door wbreeBoard NAS hardware vragen

Reacties: 4
Gelezen: 131
Laatste bericht Gisteren om 17:19:44
door Briolet
DS File Upload meerdere bestanden in een niet mogelijk??

Gestart door pvisserBoard iOS Apps (iPhone, iPad en iPod)

Reacties: 1
Gelezen: 2203
Laatste bericht 26 september 2011, 13:59:56
door Björn
Meerdere websites hosten incl. e-mail server

Gestart door RonaldvWBoard Web Station

Reacties: 8
Gelezen: 4699
Laatste bericht 19 september 2014, 21:41:39
door complex1
Meerdere mappen en gebruikers

Gestart door StevenT1987Board Cloud Station & Drive

Reacties: 0
Gelezen: 1998
Laatste bericht 10 april 2016, 23:17:12
door StevenT1987
veel python processen

Gestart door B3rtBoard SABnzbd (usenet)

Reacties: 5
Gelezen: 2952
Laatste bericht 12 december 2012, 15:08:48
door janbal