setuids.bt(8) System Manager's Manual setuids.bt(8)

setuids.bt - ردیابی فراخوانی‌های سیستمی setuid با bpftrace

setuids.bt

این ابزار ارتقای دسترسی (privilege escalation) را از طریق فراخوانی‌های سیستمی setuid ردیابی می‌کند و می‌تواند برای اشکال‌زدایی، ایجاد فهرست مجاز (whitelist) و تشخیص نفوذ به کار رود.

این ابزار با استفاده از نقاط ردیابی فراخوانی‌های سیستمی (syscall tracepoints)، فراخوانی‌های سیستمی setuid(2)، setfsuid(2) و retresuid(2) را ردیابی می‌کند.

از آنجا که این ابزار از BPF استفاده می‌کند، تنها کاربر ریشه (root) می‌تواند از آن استفاده کند.

CONFIG_BPF و bpftrace.

ردیابی فراخوانی‌های سیستمی setuid:
# setuids.bt

شناسه فرایند (PID) فراخواننده.
نام فرایند (رشته) فراخواننده.
شناسه کاربری (UID) فراخواننده.
نام فراخوانی سیستمی.
آرگومان‌های فراخوانی سیستمی.
(RET)
مقدار بازگشتی فراخوانی سیستمی: 0 == موفقیت، سایر اعداد نشان‌دهنده کد خطا هستند.

انتظار می‌رود بسامد فراخوانی‌های setuid پایین باشد (<< 100/s)، بنابراین بار پردازشی این ابزار ناچیز برآورد می‌شود.

این ابزار از کتاب «BPF Performance Tools»، منتشر شده توسط Addison Wesley (2019) برگرفته شده است:

http://www.brendangregg.com/bpf-performance-tools-book.html

برای مستندات بیشتر درباره این ابزار به کتاب مراجعه کنید.

این نسخه در مخزن bpftrace قرار دارد:

https://github.com/bpftrace/bpftrace

همچنین در توزیع bpftrace به فایل همراه _examples.txt که شامل نمونه نحوه استفاده، خروجی و توضیحات این ابزار است مراجعه کنید.

Linux

ناپایدار - در حال توسعه.

Brendan Gregg

capable.bt(8)

2019-07-05 USER COMMANDS