Primeiro, tente enviar SIGSTOP
para realmente interromper sua execução (isso pode ser capturado e ignorado pelo comando, mas vale a pena tentar).
Em seguida, isso parece suspeito.
Como qualquer processo é livre para alterar o texto que é mostrado na lista de processos (alguns programas como MTAs fazem isso o tempo todo para propósitos legítimos), então pode ser que sua máquina tenha sido p0wned e que O proces não é realmente find
, mas algo a mais (como um crypto miner).
Existem várias maneiras de tentar inspecionar o que realmente é.
-
Tente ver o que é executável:
# stat /proc/$pid/exe
Deve mostrar o que o executável binário está executando nesse processo.
-
A observação da atividade do sistema de arquivos desse processo pode ajudar:
# watch vdir /proc/$pid/fd
Se realmente aparecer como abrir e fechar muitos arquivos, provavelmente é realmente
find
. -
O processo não deve ter nenhum sockets aberto (visível na mesma
/proc/$pid/fd
hierarquia. -
Você pode
strace
e ver se de fato repetidamente abre e fecha diretórios - execute# strace -p $pid
e observe os
opendir
efdopendir
syscalls. -
Confira
debsums
.