Microsoft şirkəti Sysmon sistem fəaliyyətini izləmə xidmətini Linux platformasına portlayıb. Linux əməliyyatını izləmək üçün sistemi kernel səviyyəsində işləyən emalçıları işə salmağa imkan tanıyan eBPF alt sistemindən istifadə olunur. Xüsusilə, sistemdə hadisələrin izlənməsi üçün BPF-emalçıları yaratmağa kömək edən SysinternalsEBPF kitabxanası inkişaf etdirilir. Alətlərin kodu MIT lisenziyası altında açıqdır, BPF proqramları isə GPLv2 lisenziyası altında yayımlanır. packages.microsoft.com deposunda populyar Linux paylamaları üçün uyğun RPM və DEB paketləri yerləşdirilmişdir.
Sysmon, proseslərin yaradılması və sona çatması, şəbəkə bağlantıları və fayllarla manipulyasiyalar haqqında detallı məlumatları saxlayan bir qeyd sistemi təmin edir. Qeyd, yalnız ümumi məlumatları deyil, həm də təhlükəsizliklə bağlı hadisələrin araşdırılması üçün faydalı məlumatları, məsələn, valideyn prosesinin adı, icra olunan faylların məzmununa aid hashlar, dinamik kitabxanalar haqqında məlumat, faylların yaradılması/nümayiş etdirilməsi/dəyişdirilməsi/sililməsi zamanı məlumatlar, proseslərin blok cihazlarına birbaşa giriş haqqında məlumatları saxlayır. Qeyd edilən məlumatların miqdarını məhdudlaşdırmaq üçün filtrlərin tənzimlənməsi imkanı var. Qeyd standart Syslog vasitəsilə saxlanıla bilər.
Mənbə: opennet.ru
