一、进程定义
1、进程就是CPU未完成的工作,而且它是其中运行着一个或多个线程的地址空间和这些线程所需要的系统资源。
1、ps命令 ps [options]
1》ps - report a snapshot of the current processes.
解释:报告当前系统的进程信息
2》基本参数
a #关于当前环境的所有进程
-a #显示当前环境下shell的进程
x #与当前环境无关的所有进程
f #显示进程的从属关系
-A|-e #显示进程调用环境的详细信息
l #长列表显示进程的所有信息
u #进程的用户信息
-c #显示进程的名称
[root@loveyu loveyu]# ps
PID TTY TIME CMD
1586 pts/0 00:00:00 su
1589 pts/0 00:00:00 bash
1602 pts/0 00:00:00 ps
[root@loveyu loveyu]# ps -f
UID PID PPID C STIME TTY TIME CMD
root 1586 1567 0 19:17 pts/0 00:00:00 su
root 1589 1586 0 19:17 pts/0 00:00:00 bash
root 1603 1589 0 19:18 pts/0 00:00:00 ps -f
[root@loveyu loveyu]# ps a
PID TTY STAT TIME COMMAND
1555 tty1 Ss+ 0:00 /sbin/mingetty /dev/tty1
1557 tty2 Ss+ 0:00 /sbin/mingetty /dev/tty2
1559 tty3 Ss+ 0:00 /sbin/mingetty /dev/tty3
1561 tty4 Ss+ 0:00 /sbin/mingetty /dev/tty4
1563 tty5 Ss+ 0:00 /sbin/mingetty /dev/tty5
1565 tty6 Ss+ 0:00 /sbin/mingetty /dev/tty6
1567 pts/0 Ss 0:00 -bash
1586 pts/0 S 0:00 su
1589 pts/0 S 0:00 bash
1604 pts/0 R+ 0:00 ps a
[root@loveyu loveyu]# ps -a
PID TTY TIME CMD
1586 pts/0 00:00:00 su
1589 pts/0 00:00:00 bash
1605 pts/0 00:00:00 ps
[root@loveyu loveyu]# ps au
USER PID %CPU %MEM VSZ RSS TTY STAT START TIME COMMAND
loveyu 1567 0.0 0.3 108340 1844 pts/0 Ss 19:17 0:00 -bash
root 1586 0.0 0.5 161596 2684 pts/0 S 19:17 0:00 su
root 1589 0.0 0.3 108468 1876 pts/0 S 19:17 0:00 bash
root 1650 0.0 0.2 110236 1136 pts/0 R+ 20:27 0:00 ps au
[root@loveyu loveyu]# ps auf
USER PID %CPU %MEM VSZ RSS TTY STAT START TIME COMMAND
loveyu 1567 0.0 0.3 108340 1844 pts/0 Ss 19:17 0:00 -bash
root 1586 0.0 0.5 161596 2684 pts/0 S 19:17 0:00 \_ su
root 1589 0.0 0.3 108468 1884 pts/0 S 19:17 0:00 \_ bash
root 1651 0.0 0.2 110204 1048 pts/0 R+ 20:27 0:00 \_ ps auf
3》-o参数
ps -ax -o %cpu,%mem,user,group,comm,nice,pid #指定显示进程的某些信息
%cpu #显示进程的CPU负载
%mem #显示进程内存负载
user #进程所属的用户
group #进程所属的组
comm #进程名称
nice #进程的优先级
pid #进程的ID
stat #显示进程的信息
4》stat显示的信息
R (TASK_RUNNING)
#可执行状态&运行状态(在run_queue队列里的状态)
S(TASK_INTERRUPTIBLE)
#可中断的睡眠状态, 可处理signal
D(TASK_UNINTERRUPTIBLE)
#不可中断的睡眠状态, 可处理signal,有延迟
T(TASK_STOPPED or TASK_TRACED)
#暂停状态或跟踪状态,不可处理signal, 因为根本没有时间片运行代码
Z (TASK_DEAD - EXIT_ZOMBIE)
#退出状态,进程成为僵尸进程。不可被kill, 即不响应任务信号,
#无法用SIGKILL杀死
l #内存中锁定空间,如果进程在cpu中运行,则此块进程所占的
#空间就被锁定,不在分给其他进程。
N #进程优先级较低,一般nice值大于0
< #进程的优先级高,一般nice值小于等于0
+ #进程在前台运行
s #定及进程,也就是父进程
5》ps ax -o %cpu,comm --sort<+|-%cpu> #按照进程信息排序
+ #正序排序
- #倒叙排序
2、进程的优先级
1》进程优先级的范围
-20-19
2》优先级查看
3》指定某个优先级开启进程
nice -n 优先级数字 进程名称
nice -n -5 vim & #开启vim并且指定优先级为-5
4》改变进程的优先级
renice -n 优先级数字 进程pid
renice -n -5 1086 #改变进程的优先级为-5
3、环境中进程的前后台调用
jobs #查看被打入后台的进程
Ctrl+z #把占用终端的进程打入后台
fg #把后台进程调回前台
bg #把暂停的进程运行
com & #将com命令在后台运行
4、进程信号
1》常用进程信号等级
1 #进程重新加载配置
2 #删除进程内的数据
3 #删除鼠标内的数据
9 #强行结束单个进程(不能被阻塞)
15 #正常关闭进程(可能被阻塞)
18 #运行暂停的紫禁城
19 #暂停某个进程(不能被阻塞)
20 #把进程打入后台(可能被阻塞)
mam 7 signal #查看进程的详细信息
kill -信号 进程pid
killall -信号 进程名字
pkill -u student -信号
1》 SIGHUP 本信号在用户终端连接(正常或非正常)结束时发出, 通常是在终端的控制进程结束时, 通知同一session内的各个作业, 这时它们与控制端不再关联.
2》SIGINT 程序终止(interrupt)信号, 在用户键入INTR字符(通常是Ctrl-C)时发出
3》SIGQUIT 和SIGINT类似, 但由QUIT字符(通常是Ctrl-)来控制. 进程在因收到SIGQUIT退出时会产生core文件,在这个意义上类似于一个程序错误信号.
4》SIGILL 执行了非法指令. 通常是因为可执行文件本身出现错误, 或者试图执行数据段. 堆栈溢出时也有可能产生这个信号.
5》SIGTRAP 由断点指令或其它trap指令产生. 由debugger使用.
6》SIGABRT 程序自己发现错误并调用abort时产生.
7》SIGIOT 在PDP-11上由iot指令产生, 在其它机器上和SIGABRT一样.
8》SIGBUS 非法地址, 包括内存地址对齐(alignment)出错. eg: 访问一个四个字长的整数, 但其地址不是4的倍数.
9》SIGFPE 在发生致命的算术运算错误时发出. 不仅包括浮点运算错误, 还包括溢 出及除数为0等其它所有的算术的错误.
10》SIGKILL 用来立即结束程序的运行. 本信号不能被阻塞, 处理和忽略.
11》SIGUSR1 留给用户使用
12》SIGSEGV 试图访问未分配给自己的内存, 或试图往没有写权限的内存地址写数据.
13》SIGUSR2 留给用户使用
14》SIGPIPE Broken pipe
15》SIGALRM 时钟定时信号, 计算的是实际的时间或时钟时间. alarm函数使用该信号.
16》SIGTERM 程序结束(terminate)信号, 与SIGKILL不同的是该信号可以被阻塞和处理. 通常用来要求程序自己正常退出. shell命令kill缺省产生这
个信号.
17》SIGCHLD 子进程结束时, 父进程会收到这个信号.
18》SIGCONT 让一个停止(stopped)的进程继续执行. 本信号不能被阻塞. 可以用一个handler来让程序在由stopped状态变为继续执行时完成特定的工作. 例如, 重新显示提示符
19》SIGSTOP 停止(stopped)进程的执行. 注意它和terminate以及interrupt的区别:该进程还未结束, 只是暂停执行. 本信号不能被阻塞, 处理或忽略.
20》SIGTSTP 停止进程的运行, 但该信号可以被处理和忽略. 用户键入SUSP字符时(通常是Ctrl-Z)发出这个信号
21》SIGTTIN 当后台作业要从用户终端读数据时, 该作业中的所有进程会收到SIGTTIN信号. 缺省时这些进程会停止执行.
22》SIGTTOU 类似于SIGTTIN, 但在写终端(或修改终端模式)时收到.
23》SIGURG 有"紧急"数据或out-of-band数据到达socket时产生.
24》SIGXCPU 超过CPU时间资源限制. 这个限制可以getrlimit/setrlimit来读取/改变
25》SIGXFSZ 超过文件大小资源限制.
26》SIGVTALRM 虚拟时钟信号. 类似于SIGALRM, 但是计算的是该进程占用的CPU时间.
27》SIGPROF 类似于SIGALRM/SIGVTALRM, 但包括该进程用的CPU时间以及系统调用的时间.
28》SIGWINCH 窗口大小改变时发出.
29》SIGIO 文件描述符准备就绪, 可以开始进行输入/输出操作.
30》SIGPWR Power failure有两个信号可以停止进程:SIGTERM和SIGKILL。 SIGTERM比较友好,进程能捕捉这个信号,根据您的需要来关闭程序。在关闭程序之前,您可以结束打开的记录文件和完成正在做的任务。在某些情况下,假 如进程正在进行作业而且不能中断,那么进程可以忽略这个SIGTERM信号。
31》对于SIGKILL信号,进程是不能忽略的。这是一个 “我不管您在做什么,立刻停止”的信号。假如您发送SIGKILL信号给进程,Linux就将进程停止在那里
三、用户登录审计
w #查看使用系统当的前用户有哪些
last #查看登录成功的历史
lastb #查看用户登录未成功的历史
本文出自 “13122323” 博客,请务必保留此出处http://13132323.blog.51cto.com/13122323/1950071
原文:http://13132323.blog.51cto.com/13122323/1950071