Microsoft a porté le service de surveillance d'activité Sysmon sur la plateforme Linux. Pour suivre les opérations de Linux, le sous-système eBPF est utilisé, permettant d'exécuter des gestionnaires au niveau du noyau du système d'exploitation. Une bibliothèque séparée, SysinternalsEBPF, est en cours de développement, incluant des fonctions utiles pour créer des gestionnaires BPF pour la surveillance des événements. Le code de l'outil est ouvert sous licence MIT, tandis que les programmes BPF sont sous licence GPLv2. Des paquets RPM et DEB prêts à l'emploi, adaptés aux distributions Linux populaires, sont disponibles dans le référentiel packages.microsoft.com.
Sysmon permet de tenir un journal avec des informations détaillées sur la création et la terminaison de processus, les connexions réseau et les manipulations de fichiers. Le journal conserve non seulement des informations générales, mais aussi des données utiles pour analyser les incidents de sécurité, telles que le nom du processus parent, les hachages du contenu des fichiers exécutables, des informations sur les bibliothèques dynamiques, ainsi que des détails sur le temps de création / d'accès / de modification / de suppression des fichiers, et des données sur l'accès direct des processus aux dispositifs block. Des options de filtrage sont disponibles pour limiter le volume des données enregistrées. Le journal peut être enregistré via Syslog standard.
Source : opennet.ru
