Mik*_*kel 49
你的起点应该被审计。
尝试这样的事情:
apt-get install auditd
auditctl -a task,always
ausearch -i -sc execve
Run Code Online (Sandbox Code Playgroud)
Evg*_*eev 12
我需要这样做,除了 (1) 我不需要时间和 (2) 我只对由给定进程启动的进程及其子进程和后续后代感兴趣。此外,在我使用的环境中,不可能获得auditd
或accton
,但有valgrind
.
在命令行上为感兴趣的进程添加以下前缀:
valgrind --trace-children=yes
Run Code Online (Sandbox Code Playgroud)
您需要的信息将在 STDERR 上显示的日志输出中。
归档时间: |
|
查看次数: |
39966 次 |
最近记录: |