Firma Microsoft przeniosła na platformę Linux usługę monitorowania aktywności w systemie Sysmon. Do śledzenia działań w systemie Linux wykorzystywana jest podsystem eBPF, który umożliwia uruchamianie programów na poziomie jądra systemu operacyjnego. Osobno rozwijana jest biblioteka SysinternalsEBPF, zawierająca funkcje przydatne do tworzenia programów BPF do monitorowania zdarzeń w systemie. Kod narzędziowy jest otwarty na licencji MIT, a programy BPF na licencji GPLv2. W repozytorium packages.microsoft.com znajdują się gotowe pakiety RPM i DEB, odpowiednie dla popularnych dystrybucji Linux.
Sysmon umożliwia prowadzenie logów ze szczegółowymi informacjami o tworzeniu i kończeniu procesów, połączeniach sieciowych oraz manipulacjach z plikami. W logu przechowywane są nie tylko ogólne informacje, ale także dane użyteczne do analizowania związanych z bezpieczeństwem incydentów, takie jak nazwa procesu nadrzędnego, sumy kontrolne zawartości plików wykonywalnych, informacje o dynamicznych bibliotekach oraz szczegóły dotyczące czasu tworzenia, dostępu, modyfikacji i usunięcia plików, a także dane o bezpośrednim dostępie procesów do urządzeń blokowych. W celu ograniczenia objętości zapisywanych danych dostępna jest możliwość konfiguracji filtrów. Log może być przechowywany za pomocą standardowego Syslog.
Źródło: opennet.ru
