我想弄清楚我能不能让一台旧服务器退役。我需要关于在那里运行的自动化进程的信息。到目前为止,我尝试了以下几点:
auditctl -a exit,always -F arch=b64 -S execve -k any-commands在日志分析阶段,我发现了两条缺少的上下文:
我如何处理这个问题呢?
发布于 2021-08-02 14:31:00
execve系统调用替换当前进程。如果一个程序想在启动另一个程序后保留控制,它需要首先创建一个新进程(使用fork或vfork),然后调用execve。
当在execve中替换程序映像时,打开的文件描述符和权限被接管(除了那些标记为CLOEXEC标志的文件),因此打开的文件在fork期间从父进程继承,然后在fork和execve之间修改(例如使用dup2),然后在execve调用期间最终过滤。
因此,从审计数据中获得完整的信息是很困难的。
https://serverfault.com/questions/1073309
复制相似问题