Microsoft tĂ”i Linuxi platvormile sĂŒsteemi aktiivsuse jĂ€lgimise teenuse Sysmon. Linuxi töö jĂ€lgimiseks kasutatakse eBPF alamsĂŒsteemi, mis vĂ”imaldab kĂ€ivitada töötlejaid, mis töötavad operatsioonisĂŒsteemi tuumas. Eraldi areneb SysinternalsEBPF raamatukogu, mis sisaldab funktsioone, mis on kasulikud BPF-töötlejate loomiseks, et jĂ€lgida sĂŒsteemi sĂŒndmusi. Tööriistakoodi avatud litsents on MIT, BPF-programmide oma aga GPLv2. Pakettide ready to use RPM ja DEB on saadaval repository's packages.microsoft.com, mis sobivad populaarsete Linuxi distributsioonide jaoks.
Sysmon vĂ”imaldab pidada logi detailse teabega protsesside loomisest ja lĂ”petamisest, vĂ”rguĂŒhendustest ja failimanipulatsioonidest. Logis salvestatakse lisaks ĂŒldistele andmetele ka teave, mis on kasulik turvaincidentide analĂŒĂŒsimiseks, nagu nĂ€iteks vanema protsessi nimi, tĂ€idetavate failide sisu hashid, teave dĂŒnaamiliste teekide kohta, failide loomise/juurdepÀÀsu/muutmise/kustutamise ajad ning protsesside otsese juurdepÀÀsu andmed plokkseadmetele. Salvestatavate andmete mahtu on vĂ”imalik piirata filtrite seadistamisega. Logi saab salvestada lĂ€bi tavapĂ€rase Syslogi.
Allikas: opennet.ru
