capable.bt(8) System Manager's Manual capable.bt(8)

capable.bt - ردیابی بررسی‌های قابلیت‌های امنیتی (cap_capable()).

capable.bt

این ابزار بررسی‌های قابلیت‌های امنیتی در هسته را ردیابی کرده و جزئیات هر فراخوانی را چاپ می‌کند. این می‌تواند برای عیب‌یابی عمومی و همچنین اعمال تدابیر امنیتی مفید باشد: تعیین لیست سفید (white list) از قابلیت‌هایی که یک برنامه به آن‌ها نیاز دارد.

از آنجا که این ابزار از BPF استفاده می‌کند، تنها کاربر ریشه (root) می‌تواند از آن استفاده کند.

CONFIG_BPF و bpftrace.

ردیابی تمام بررسی‌های قابلیت‌ها در سراسر سیستم:
# capable.bt

زمان بررسی قابلیت: HH:MM:SS.
شناسه کاربری (User ID).
شناسه فرآیند (Process ID).
نام فرآیند.
شماره قابلیت (Capability number).
نام قابلیت. برای توضیحات بیشتر به capabilities(7) مراجعه کنید.
مشخص می‌کند که آیا این یک رویداد حسابرسی (audit) بوده است یا خیر.

این ابزار ابزاردقیق با سربار پایینی را به بررسی‌های قابلیت می‌افزاید، که انتظار می‌رود نرخ تکرار پایینی داشته باشند؛ با این حال، این موضوع به برنامه بستگی دارد. پیش از استفاده، در یک محیط آزمایشگاهی آزمایش کنید.

این ابزار برگرفته از bpftrace است.

https://github.com/bpftrace/bpftrace

همچنین در توزیع bpftrace به فایل همراه _examples.txt که شامل نمونه‌های استفاده، خروجی و توضیحات این ابزار است مراجعه کنید.

این یک نسخه bpftrace از ابزار bcc با همین نام است. ابزار bcc گزینه‌هایی را برای سفارشی‌سازی خروجی فراهم می‌کند.

https://github.com/iovisor/bcc

Linux

ناپایدار - در حال توسعه.

Brendan Gregg

capabilities(7)

2018-09-08 USER COMMANDS