You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Linux虚拟机中Docker自动拉取allinurl/goaccess镜像并启动容器原因排查

排查自动启动allinurl/goaccess容器的步骤

1. 检查Docker自身配置与日志

  • 查看容器重启策略:docker inspect <容器ID> | grep -i restartpolicy,确认是否存在always/unless-stopped这类自动重启规则,排查是否为遗留配置导致的自动重启
  • 拉取Docker服务日志:journalctl -u docker.service --since "24 hours ago",定位容器启动、镜像拉取的时间点,查找触发操作的来源信息

2. 排查定时任务

  • 检查系统级定时任务:cat /etc/crontab、ls -la /etc/cron.d/、ls -la /etc/cron.hourly/ /etc/cron.daily/
  • 遍历所有用户的个人定时任务:for user in $(cut -f1 -d: /etc/passwd); do echo "=== $user ==="; crontab -u $user -l 2>/dev/null; done
  • 检查anacron配置:cat /etc/anacrontab

3. 追踪系统进程与服务

  • 查看启用的系统服务:systemctl list-unit-files --type=service | grep enabled,筛选陌生或可疑服务
  • 实时监控进程:htop,观察是否有可疑进程调用Docker相关命令
  • 追踪进程父链:找到Docker相关进程PID,执行pstree -p <PID>,溯源触发容器启动的父进程

4. 检查Docker守护进程安全

  • 查看daemon配置:cat /etc/docker/daemon.json,确认是否存在未授权的远程API访问配置(如开启tcp端口)
  • 测试Docker API访问权限:curl http://localhost:2375/version,若能正常返回则说明API暴露,可能被远程控制
  • 查看镜像拉取详情:docker image inspect allinurl/goaccess,获取拉取时间,对应系统日志排查当时的网络活动

5. 系统安全扫描

  • 检查登录日志:last、lastb、journalctl -u sshd.service,排查异常登录记录
  • 扫描恶意软件:使用clamscan -r /(需先安装clamav)、rkhunter、chkrootkit检查rootkit或恶意程序
  • 查看网络连接:ss -tulpn,识别可疑的出站/入站连接,排查外部控制源

6. 分析容器内容

  • 进入容器排查:docker exec -it <容器ID> /bin/sh,检查容器内进程、文件是否存在异常
  • 导出容器文件系统:docker export <容器ID> -o container.tar,解压后分析内部文件,查找恶意脚本或配置

内容的提问来源于stack exchange,提问作者knight23

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 14:52:39