Linux Audit守护进程是一个可以审计Linux系统事件的框架。通过使用一个强大的审计框架,系统可以追踪很多事件类型来监控和并审计它。
autrace使用
教程 http://man7.org/linux/man-pages/man8/autrace.8.html
命令语法
|
|
-r: Limit syscalls collected to ones needed for analyzing resource usage. This could help people doing threat modeling. This saves space in logs.
两个例子:
|
|
注意
autrace是一个进程在运行时一直运行的命令行工具,就像strace命令一样。它会将跟踪结果保存在/var/www/audit/audit.log文件中,为了使这个命令可以正常运行,你需要先将所有的跟踪规则删除。
|
|
测试 autrace /bin/ls /tmp
|
|
查看跟踪内容
|
|
测试 autrace -r /bin/ls
|
|
测试 autrace -r /usr/share/typora/Typora
跳出来Typora的运行界面,然后随便输入了一行数字 点击保存。这个过程产生的记录如下:
|
|
stace
使用方法
|
|
测试 strace -p 17195(谷歌浏览器pid)
|
|