Linux虚拟机中Docker自动拉取allinurl/goaccess镜像并启动容器原因排查
排查自动启动
allinurl/goaccess容器的步骤 1. 检查Docker自身配置与日志
- 查看容器重启策略:
docker inspect <容器ID> | grep -i restartpolicy,确认是否存在always/unless-stopped这类自动重启规则,排查是否为遗留配置导致的自动重启 - 拉取Docker服务日志:
journalctl -u docker.service --since "24 hours ago",定位容器启动、镜像拉取的时间点,查找触发操作的来源信息
2. 排查定时任务
- 检查系统级定时任务:
cat /etc/crontab、ls -la /etc/cron.d/、ls -la /etc/cron.hourly/ /etc/cron.daily/ - 遍历所有用户的个人定时任务:
for user in $(cut -f1 -d: /etc/passwd); do echo "=== $user ==="; crontab -u $user -l 2>/dev/null; done - 检查anacron配置:
cat /etc/anacrontab
3. 追踪系统进程与服务
- 查看启用的系统服务:
systemctl list-unit-files --type=service | grep enabled,筛选陌生或可疑服务 - 实时监控进程:
htop,观察是否有可疑进程调用Docker相关命令 - 追踪进程父链:找到Docker相关进程PID,执行
pstree -p <PID>,溯源触发容器启动的父进程
4. 检查Docker守护进程安全
- 查看daemon配置:
cat /etc/docker/daemon.json,确认是否存在未授权的远程API访问配置(如开启tcp端口) - 测试Docker API访问权限:
curl http://localhost:2375/version,若能正常返回则说明API暴露,可能被远程控制 - 查看镜像拉取详情:
docker image inspect allinurl/goaccess,获取拉取时间,对应系统日志排查当时的网络活动
5. 系统安全扫描
- 检查登录日志:
last、lastb、journalctl -u sshd.service,排查异常登录记录 - 扫描恶意软件:使用
clamscan -r /(需先安装clamav)、rkhunter、chkrootkit检查rootkit或恶意程序 - 查看网络连接:
ss -tulpn,识别可疑的出站/入站连接,排查外部控制源
6. 分析容器内容
- 进入容器排查:
docker exec -it <容器ID> /bin/sh,检查容器内进程、文件是否存在异常 - 导出容器文件系统:
docker export <容器ID> -o container.tar,解压后分析内部文件,查找恶意脚本或配置
内容的提问来源于stack exchange,提问作者knight23
相关产品推荐
相关产品推荐

