You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何定位Debian上触发kill -15的异常服务并禁用?

定位并禁用问题服务的实操步骤

1. 实时捕获输出对应的进程信息

Debian系统默认用systemd管理服务,优先通过系统日志追踪目标输出:

journalctl -f | grep "Running kill block -15"

触发动作时,日志会显示对应进程的PID或服务单元名(UNIT字段),直接定位源头。

2. 追踪kill -15的调用者

如果日志未捕获到信息,用auditd监控kill系统调用(先安装组件:apt install auditd):

# 添加审计规则,追踪所有发送SIGTERM(信号15)的操作
auditctl -a exit,always -F arch=b64 -S kill -F sig=15

等待触发后,查看审计日志:

ausearch -i -sc kill

日志会明确显示执行kill -15的进程PID、命令行路径,直接锁定发起者。

3. 扫描系统中包含目标字符串的可执行文件

若目标文本存在于二进制程序或加密脚本中,导致常规find+grep无效,用strings命令扫描可执行文件:

find / -type f -executable -exec strings {} \; | grep "Running kill block -15"

找到文件路径后,可直接查看内容或确认关联进程。

4. 定位服务启动方式并禁用

根据找到的进程/文件,对应处理:

  • systemd服务:用systemctl status <PID/服务名>查看配置路径,然后停止并禁用:
    systemctl stop <服务名>
    systemctl disable <服务名>
    
  • 定时任务:检查系统和用户crontab:
    crontab -l
    ls -la /etc/cron* /var/spool/cron/
    
    删除对应定时任务条目即可。
  • 其他守护进程(如supervisor):检查对应配置目录(如/etc/supervisor/conf.d/),停止进程并删除配置文件。

注意事项

生产环境操作前,先临时停止进程观察业务影响,确认无误后再永久禁用;关键配置建议备份。

内容的提问来源于stack exchange,提问作者ldlgds

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.10 21:40:17