Yanıtlar:
Denetim alt sistemi aracılığıyla belirli bir yürütülebilir dosyanın (setuid ya da değil) tüm çağrılarını günlüğe kaydedebilirsiniz . Dokümantasyon oldukça seyrek; auditctl man sayfası veya belki de bu öğretici ile başlayın . En son dağıtımlar bir auditd
paket gönderir. Yükleyin ve auditd
arka plan programının çalıştığından emin olun.
auditctl -A exit,always -F path=/path/to/executable -S execve
ve çağrıların oturum /var/log/audit/audit.log
açmasını izleyin (veya dağıtımınız bunu her nerede kurduysa).
-F path=…
ile -F euid=0 -F 'uid!=0'
veya bir benzeri. Tarafından ayarlanan setxid kodundaexecve
bir kanca veya denetim alt sisteminde belirli bir setxid saat göremiyorum . Veya, elbette, her günlüğü execve
ve işlem sonrası işlemleri kaydedebilirsiniz .
auditd
.