Way*_*rad 26 linux filesystems debian
我们生产服务器上的一个特定文件在明显随机的时间被修改,这似乎与任何日志活动无关。我们无法弄清楚是什么程序在做的,有很多嫌疑。我怎样才能找到罪魁祸首?
它始终是相同的文件,位于相同的路径,但位于不同的服务器和不同的时间。这些框由puppet管理,但在修改文件时,puppet 日志显示没有活动。
什么内核钩子、工具或技术可以帮助我们找到正在修改这个文件的进程?
lsof 不适合这个,因为文件被打开、修改和关闭的速度非常快。任何依赖轮询(例如经常运行 lsof)的解决方案都不好。
Sté*_*las 32
您可以使用 auditd 并为要监视的文件添加规则:
auditctl -w /path/to/that/file -p wa
Run Code Online (Sandbox Code Playgroud)
然后注意要写入的条目/var/log/audit/audit.log。
| 归档时间: |
|
| 查看次数: |
32096 次 |
| 最近记录: |