Microsoft ha portado Sysmon a Linux y ha abierto su código

Microsoft ha portado el servicio de monitoreo de actividad del sistema Sysmon a la plataforma Linux. Para rastrear el funcionamiento de Linux, se utiliza el subsistema eBPF, que permite ejecutar controladores que funcionan a nivel del núcleo del sistema operativo. Además, se está desarrollando la biblioteca SysinternalsEBPF, que incluye funciones útiles para crear controladores BPF para la monitorización de eventos en el sistema. El código de la herramienta se publica bajo la licencia MIT, y los programas BPF están bajo la licencia GPLv2. En el repositorio packages.microsoft.com se encuentran paquetes RPM y DEB listos para las distribuciones de Linux más populares.

Sysmon permite llevar un registro con información detallada sobre la creación y finalización de procesos, conexiones de red y manipulaciones de archivos. En el registro se guardan no solo datos generales, sino también información útil para el análisis de incidentes de seguridad, como el nombre del proceso padre, hashes del contenido de los archivos ejecutables, información sobre bibliotecas dinámicas, datos sobre la creación/acceso/modificación/eliminación de archivos y detalles sobre el acceso directo de los procesos a dispositivos de bloques. Para limitar el volumen de los datos registrados, se ofrece la posibilidad de configurar filtros. El registro puede almacenarse a través del Syslog estándar.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster