Microsoft выпустила утилиту мониторинга Procmon для Linux

Microsoft выпустила утилиту мониторинга Procmon для Linux

Microsoft выпустила утилиту мониторинга Procmon для Linux

Корпорация из Редмонда портировала популярную утилиту Procmon из набора инструментов Sysinternals под Linux. Теперь с её помощью линуксоиды смогут мониторить активность процессов. Ранее Procmon использовали в Windows для отслеживания системных вызовов, доступа к реестру и взаимодействия с файлами.

Сам мониторинг процессов может быть крайне полезен, когда надо выявить причину сбоя в работе программ, чрезмерного использования ресурсов компьютера или даже вычислить вредоносную программу в системе.

Вряд ли пользователей Linux беспокоят вредоносы, но найти применение Procmon они, скорее всего, смогут. В Linux-версии утилиты можно определить конкретные идентификаторы процесса (PID), которые пользователь желает отслеживать. Также можно мониторить определённые системные вызовы, для этого подойдут следующие команды (для отслеживания идентификаторов 738 и 2657):

sudo procmon -p 738,2657

Или можно, например, мониторить PID 738 на предмет всех вызовов чтения-записи:

sudo procmon -p 738 -e read,write

Подробная инструкция по использованию Procmon в системах Linux есть на соответствующей странице GitHub.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Защитный модуль LKRG теперь совместим с ядрами Linux ветки 6.1

Анонсирован выпуск LKRG 1.0.0 — новой сборки защитника Linux от нарушения целостности ядра и попыток эксплуатации уязвимостей. Обновление для модуля с множеством существенных изменений доступно на сайте lkrg.org.

Напомним, код LKRG распространяется под лицензией GPLv2. В анонсе, разосланном по подписке Openwall, разработчики пишут, что семилетний проект с новым выпуском достиг возраста зрелости.

Они также отметили, что базовый код защитного модуля ядра стал компактнее, в него внесено множество изменений. Наиболее примечательны следующие:

  • обеспечена совместимость с новейшими ядрами основной ветви Linux (протестировано до 6.17-rc4, на котором будет работать Fedora 44, включительно);
  • в обеспечение поддержки ядер 6.13+ сняты хуки с функций override_creds() и revert_creds(); возникшее в результате ограничение детекта атак перезаписью указателя cred компенсировано добавлением проверок переопределения cred в других местах ядра;
  • снято отслеживание учеток, не проверяемых на подлинность (за счет этого код сокращен примерно на 1500 строк);
  • добавлена поддержка OverlayFS ovl_tmpfile, введенного в ядрах Linux 6.10 – 6.12 во избежание ложноположительных срабатываний;
  • для систем с архитектурой x86_64 реализована поддержка защиты Intel CET IBT и kCFI.

Участники проекта также пофиксили шесть новых багов, повысили быстродействие и стабильность работы ряда функций.

Пакеты Rocky Linux SIG/Security (в состав входит LKRG), используемые и с другими дистрибутивами корпоративного класса (AlmaLinux 8 и 9, RHEL 8/9 и проч.), уже обновлены и скоро будут выложены в паблик.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru