festplattenplatz missing?

heyho

ich hab nen kleines problem, mein webserver ist letztens ausgestiegen, weil kein plattenplatz mehr da war.

Code:
root@Debian-60-squeeze-64-minimal / # df -ha
Filesystem            Size  Used Avail Use% Mounted on
/dev/md2             1016G  787G  178G  82% /
tmpfs                 7.9G     0  7.9G   0% /lib/init/rw
proc                     0     0     0   -  /proc
sysfs                    0     0     0   -  /sys
udev                  7.9G  164K  7.9G   1% /dev
tmpfs                 7.9G     0  7.9G   0% /dev/shm
devpts                   0     0     0   -  /dev/pts
/dev/md1              496M   31M  440M   7% /boot
/dev/md3              1.7T   40G  1.6T   3% /home

soweit so gut, die daten auf /dev/md2 sind aber schlicht nicht da. da sollte auch niemals nicht soviel zeug draufliegen.

du gibt folgendes aus

Code:
4.0K	./srv
21M	./boot
164K	./dev
0	./sys
16K	./lost+found
203M	./root
40G	./home
du: cannot access `./proc/11781/task/11781/fd/4': No such file or directory
du: cannot access `./proc/11781/task/11781/fdinfo/4': No such file or directory
du: cannot access `./proc/11781/fd/4': No such file or directory
du: cannot access `./proc/11781/fdinfo/4': No such file or directory
du: cannot access `./proc/11809': No such file or directory
0	./proc
4.0K	./selinux
20G	./var
1.7M	./tmp
7.9M	./sbin
8.0K	./media
795M	./etc
3.6M	./lib32
4.0K	./mnt
4.0K	./opt
108M	./lib
5.7M	./bin
16K	./Maildir
989M	./usr
62G	.

bzw.
Code:
root@Debian-60-squeeze-64-minimal / # du -sh
du: cannot access `./proc/12058/task/12058/fd/4': No such file or directory
du: cannot access `./proc/12058/task/12058/fdinfo/4': No such file or directory
du: cannot access `./proc/12058/fd/4': No such file or directory
du: cannot access `./proc/12058/fdinfo/4': No such file or directory
62G	.

62gb inklusive home. scheisse, wo sind die 600gb hin? mit find -size +10M kannsch nix auffälliges finden und in der summe ergibt das auch nichts besonders dolles. hat jemand ne idee, was das sein könnte?

es is nen debian squeeze

Code:
root@Debian-60-squeeze-64-minimal / # uname -a
Linux Debian-60-squeeze-64-minimal 2.6.32-5-amd64 #1 SMP Sat May 5 01:12:59 UTC 2012 x86_64 GNU/Linux

Code:
/dev/md2 on / type ext4 (rw)
tmpfs on /lib/init/rw type tmpfs (rw,nosuid,mode=0755)
proc on /proc type proc (rw,noexec,nosuid,nodev)
sysfs on /sys type sysfs (rw,noexec,nosuid,nodev)
udev on /dev type tmpfs (rw,mode=0755)
tmpfs on /dev/shm type tmpfs (rw,nosuid,nodev)
devpts on /dev/pts type devpts (rw,noexec,nosuid,gid=5,mode=620)
/dev/md1 on /boot type ext3 (rw)
/dev/md3 on /home type ext4 (rw)
 
Zählt „du” eventuell Sachen nicht mit, die direkt unter / liegen? Beispielsweise /riesigedatei?
 
nope, das hab ich geprüft.

ich hab jetzt mal mit fsck -n nen check gemacht und der hat mir tausende fehler gebracht. ich werd die kiste jetzt mal rebooten und den fsck forcen. ich hoffe, dass mir die kiste dabei nicht wegklappt, das wäre dumm.

ich berichte was dann rausgekommen ist.
 
Sofern du nicht ständig neu forkende Prozesse hast (z.B. ein stark frequentierter Apache-Webserver mit (zu) klein eingestelltem Wert für MaxRequestsPerChild, immer wieder aufgerufene Monitoring-Skripte usw.), solltest du mal den fehlenden Prozess-Informationen bzw. den nicht lesbaren Prozessinformationen in /proc auf den Grund gehen. Ggf. läuft da ein versteckter Prozess, der Dateien/Ordner vor ls & Co verbirgt und sich ständig neu forked um nicht so einfach beendet werden zu können (typisches Bot-Verhalten bei einigen Bot-Netzen).

Ausserdem scheint da ja ein Software-RAID zu laufen. Evtl. hat's das ja zerlegt und dadurch wird der Speicherplatz nicht mehr korrekt berechnet. Gibt's irgendwelche Fehlermeldungen in den Kernel-Meldungen? Wie sieht mdstat aus? Was gibt dir 'mdadm --detail <device>' für dein Home-Device aus?
 
in den logs stand nix auffälliges drin, deswegen hatte mich das verwirrt. auch das raid war in ordnung.
nachdem ich den fsck jetzt erzwungen habe ist alles wieder korrekt.

das mit der meldung aus /proc werde ich mal verfolgen.
 
okay, nochmal eine zusammenfassung. es war ein dateisystem fehler.
einfach via

Code:
touch /forcefsck

den check der platte beim nächsten boot gestartet. hatte sich mit nem kernelupdate sowas getroffen.

nen rootkit ist (zum glück) nicht zu finden gewesen.
 
Zurück
Oben