Compania Microsoft ka portuar në platformën Linux shërbimin për monitorimin e aktiviteteve në sistemin Sysmon. Për të ndjekur funksionimin e Linux-it, aplikohet nën-sistemi eBPF, që lejon ekzekutimin e procesorëve në nivelin e bërthamës së sistemit operativ. Veçmas zhvillohet biblioteka SysinternalsEBPF, e cila përfshin funksione të dobishme për krijimin e procesorëve BPF për monitorimin e ngjarjeve në sistem. Kodi i mjeteve është i hapur nën licencën MIT, ndërsa programet BPF nën licencën GPLv2. Në repositorin packages.microsoft.com janë vendosur paketat e gatshme RPM dhe DEB, të përshtatshme për distribucione të njohura të Linux-it.
Sysmon lejon të mbahen log me informacione të detajuara mbi krijimin dhe përfundimin e proceseve, lidhjet rrjetërore dhe manipulimin me skedarët. Në log ruhen jo vetëm informacione të përgjithshme, por edhe ato të dobishme për analizimin e incidenteve të lidhura me sigurinë, siç janë emri i procesit prind, hash-et e përmbajtjes së skedarëve ekzekutues, informacione mbi bibliotekat dinamike, detaje mbi kohën e krijimit / aksesimit / modifikimit / fshirjes së skedarëve, të dhëna mbi qasjen direkte të proceseve në pajisjet bllokuese. Për të kufizuar volumet e të dhënave të regjistruara, ofrohet mundësia e konfigurimit të filtrave. Logu mund të ruhet përmes Syslog-ut standard.
Burimi: opennet.ru
