在audit.log中,我可以看到:
type=SYSCALL msg=audit(1646113477.615:531):arch=c000003e syscall=3 success=yes exit=0 a0=3 a1=7ffcadf66ae0 a2=7ffcadf66b60 a3=8 items=0 ppid=1431 pid=1451 auid=0 uid=0 auid=0 uid=0 euid=0 en30 20 en22 en24#“bash”/bin/bash“(Null)en28#(1646113477.615:531):”“
问题是:如何获得已关闭的文件名?
发布于 2022-03-02 13:44:38
您可以使用ausearch。请参阅更多信息在RedHat页面上,但要总结如下:
a0 to a3字段在此事件中记录系统调用的前四个参数(用十六进制符号编码)。这些参数依赖于所使用的系统调用;它们可以由ausearch实用程序解释。
https://serverfault.com/questions/1095153
复制相似问题