麒麟os中高cpu占用的完整性检测进程通常由kylin-auditd服务引发,该服务默认每6小时全盘校验,导致cpu飙升;应通过systemctl stop/disable/mask禁用并删除aide.db,同时关闭安全中心内“文件完整性保护”开关,必要时排查第三方工具如aide、lynis等。

麒麟OS中定期检测系统完整性的高CPU占用进程通常由安全审计服务(如kylin-auditd)或第三方完整性校验工具触发,这类进程会在后台周期性扫描文件哈希、比对签名或监控关键目录变更,导致CPU持续飙升至80%以上甚至100%,界面卡顿、终端响应迟缓。必须定位并禁用其自动扫描行为,而非仅临时kill。
确认是否为kylin-auditd服务在扫描
该服务是麒麟OS原生安全组件,默认启用文件完整性监控(AIDE模式),每6小时自动执行一次全盘校验,极易引发CPU尖峰。
执行命令:sudo systemctl status kylin-auditd
若输出中包含“Active: active (running)”且Recent logs里有“start integrity check”或“scanning /usr/bin”等字样,即可确认是它在作祟。
【kylin-auditd一旦启动,会持续占用单核CPU 95%以上达数分钟,不干预将反复触发】
停止并禁用kylin-auditd服务
第一步:立即终止当前运行的扫描任务
执行:sudo systemctl stop kylin-auditd
第二步:禁止开机自启
执行:sudo systemctl disable kylin-auditd
第三步:屏蔽服务防止被其他单元(如kylin-security-center)重新激活
执行:sudo systemctl mask kylin-auditd
第四步:删除已生成的校验数据库,避免下次手动触发时重复扫描
执行:sudo rm -f /var/lib/kylin-auditd/aide.db*
检查并关闭安全中心内的完整性检测开关
方法一:图形界面关闭
点击「开始菜单」→ 启动「安全中心」→ 进入「系统安全」→「文件完整性保护」→ 关闭「启用文件完整性监控」开关。
方法二:命令行直接禁用配置项
执行:sudo sed -i 's/^enable_integrity_check=.*/enable_integrity_check=false/' /etc/kylin-security-center.conf
执行后无需重启服务,下次安全中心启动时将跳过加载该模块。
排查第三方完整性工具
若禁用kylin-auditd后CPU仍异常,需检查是否存在非官方工具:
执行:ps aux | grep -E "(aide|tripwire|ossec|lynis)" | grep -v grep
若返回结果含PID和路径(如/opt/lynis/lynis --cronjob),说明第三方完整性扫描器正在运行。
记下进程名(如lynis),执行:sudo systemctl list-unit-files | grep -i lynis
若发现enabled状态的服务单元,用sudo systemctl disable [service-name]禁用;若为定时脚本,则检查crontab:
执行:sudo crontab -l | grep -E "(aide|lynis|tripwire)"
找到对应行后,执行:sudo crontab -e → 将该行前加#注释 → 保存退出。











