Компанията Microsoft портирa Sysmon за Linux и отвори кода му

Microsoft пренесе услугата за мониторинг на активността в системата Sysmon на платформата Linux. За проследяване на работата на Linux се прилага подсистемата eBPF, която позволява стартиране на обработчици, работещи на ниво на ядрото на операционната система. Отделно се развива библиотеката SysinternalsEBPF, която включва функции, полезни за създаване на BPF-обработчици за мониторинг на събития в системата. Кодът на инструментариума е открит под лиценз MIT, а BPF-програмите под лиценз GPLv2. В репозитория packages.microsoft.com са разположени готови RPM и DEB пакети, подходящи за популярни дистрибуции на Linux.

Sysmon позволява създаване на лог с детайлна информация за създаването и приключването на процеси, мрежови връзки и манипулации с файлове. В лога се запазват не само общи сведения, но и информация, полезна за анализа на инциденти, свързани с безопасността, като името на родителския процес, хешове на съдържанието на изпълними файлове, информация за динамични библиотеки, данни за времето на създаване/достъп/промяна/изтриване на файлове и информация за директен достъп на процеси до блочни устройства. За ограничаване на обема на записваните данни се предоставя възможност за настройка на филтри. Логът може да се съхранява чрез стандартния Syslog.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster