Compania Microsoft a portat serviciul de monitorizare a activității din sistem, Sysmon, pe platforma Linux. Pentru a urmări funcționarea Linux, este utilizată subsistemul eBPF, care permite rularea handler-elor ce funcționează la nivelul nucleului sistemului de operare. Separat, se dezvoltă biblioteca SysinternalsEBPF, care include funcții utile pentru crearea de handler-e BPF pentru monitorizarea evenimentelor din sistem. Codul instrumentarului este deschis sub licența MIT, iar programele BPF sub licența GPLv2. În repository-ul packages.microsoft.com sunt disponibile pachete RPM și DEB gata făcute, potrivite pentru distribuții populare de Linux.
Sysmon permite înregistrarea unui jurnal cu informații detaliate despre crearea și finalizarea proceselor, conexiunile de rețea și manipulările fișierelor. Jurnalul salvează nu doar informații generale, ci și date utile pentru analiza incidentelor legate de securitate, cum ar fi numele procesului părinte, hash-urile conținutului fișierelor executabile, informații despre bibliotecile dinamice, detalii despre timpul creării/accesării/modificării/ștergerii fișierelor, date despre accesul direct al proceselor la dispozitivele blocante. Pentru a limita volumul de date înregistrate, este disponibilă opțiunea de configurare a filtrelor. Jurnalul poate fi salvat prin Syslog standard.
Sursa: opennet.ro
