Microsoft on portinud Linuxi platvormile süsteemi Sysmon aktiivsuse jälgimise teenuse. Linuxi töö jälgimiseks kasutatakse eBPF alamsüsteemi, mis võimaldab käitada töötlejaid operatsioonisüsteemi tasemel. Eraldi arendatakse välja SysinternalsEBPF teeki, mis sisaldab funktsioone, mis on kasulikud BPF-töötlejate loomisel süsteemi sündmuste jälgimiseks. Tööriistarikka kood on avatud MIT litsentsi alusel, samas kui BPF-programmid on litsentsitud GPLv2 alusel. Valmispakid RPM ja DEB, mis sobivad populaarsetele Linuxi distributsioonidele, on saadaval packages.microsoft.com hoidlas.
Sysmon võimaldab hoida logi, kus on detailne teave protsesside loomise ja lõpetamise, võrguühenduste ja failihalduste kohta. Logis salvestatakse mitte ainult üldine teave, vaid ka teave, mis on kasulik turvaga seotud intsidentide analüüsimiseks, nagu vanema protsessi nimi, täitmisfailide sisu hash'id, teave dünaamiliste raamatukogude kohta, loomise/juhtimise/muutmise/kustutamise ajateave, infot protsesside otsepääsu kohta plokkseadmetele. Salvestatud andmete hulga piiramiseks on võimalus seadistada filtreid. Logi saab salvestada läbi standardse Syslog.
Allikas: opennet.ru
