Microsoft ka portuar shërbimin e monitorimit të aktivitetit në sistemin Sysmon në platformën Linux. Për të monitoruar funksionimin në Linux përdoret sistemi eBPF, i cili lejon ekzekutimin e trajtesave që operojnë në nivelin e bërthamor të sistemit operativ. Ndërkohë, zhvillohet veçmas biblioteka SysinternalsEBPF, e cila përmban funksione të dobishme për krijimin e trajtesave BPF për monitorimin e ngjarjeve në sistem. Kodi i instrumentit është i hapur nën licencën MIT, ndërsa programet BPF janë nën licencën GPLv2. Paketat RPM dhe DEB, të përshtatshme për shpërndarjet më të njohura të Linux, janë të vendosura në repositorin packages.microsoft.com.
Sysmon lejon mbajtjen e një regjistri me informacion të detajuar mbi krijimin dhe përfundimin e proceseve, lidhjet rrjetësore dhe manipulimet me skedarët. Në regjistër ruhet jo vetëm informacion i përgjithshëm, por edhe të dhëna të dobishme për analizën e incidenteve të sigurisë, si p.sh. emri i procesit prind, hash-ët e përmbajtjes së skedarëve ekzekutivë, informacioni mbi bibliotekat dinamike, të dhënat mbi kohët e krijimit/qasjes/modifikimit/fshirjes së skedarëve, dhe informacion mbi qasjen direkte të proceseve në aparaturat bllok. Për të kufizuar sasinë e të dhënave të regjistruara, ofrohet mundësia e konfigurimit të filtrave. Regjistri mund të mbahet përmes Syslog standard.
Burimi: opennet.ru
