| setuids.bt(8) | System Manager's Manual | setuids.bt(8) |
نام (NAME)
setuids.bt - ردیابی فراخوانیهای سیستمی setuid با bpftrace
خلاصه دستور (SYNOPSIS)
setuids.bt
توضیحات (DESCRIPTION)
این ابزار ارتقای دسترسی (privilege escalation) را از طریق فراخوانیهای سیستمی setuid ردیابی میکند و میتواند برای اشکالزدایی، ایجاد فهرست مجاز (whitelist) و تشخیص نفوذ به کار رود.
این ابزار با استفاده از نقاط ردیابی فراخوانیهای سیستمی (syscall tracepoints)، فراخوانیهای سیستمی setuid(2)، setfsuid(2) و retresuid(2) را ردیابی میکند.
از آنجا که این ابزار از BPF استفاده میکند، تنها کاربر ریشه (root) میتواند از آن استفاده کند.
پیشنیازها (REQUIREMENTS)
CONFIG_BPF و bpftrace.
مثالها (EXAMPLES)
- ردیابی فراخوانیهای سیستمی setuid:
- # setuids.bt
فیلدها (FIELDS)
بار پردازشی (OVERHEAD)
انتظار میرود بسامد فراخوانیهای setuid پایین باشد (<< 100/s)، بنابراین بار پردازشی این ابزار ناچیز برآورد میشود.
منبع (SOURCE)
این ابزار از کتاب «BPF Performance Tools»، منتشر شده توسط Addison Wesley (2019) برگرفته شده است:
برای مستندات بیشتر درباره این ابزار به کتاب مراجعه کنید.
این نسخه در مخزن bpftrace قرار دارد:
همچنین در توزیع bpftrace به فایل همراه _examples.txt که شامل نمونه نحوه استفاده، خروجی و توضیحات این ابزار است مراجعه کنید.
سیستمعامل (OS)
Linux
پایداری (STABILITY)
ناپایدار - در حال توسعه.
نویسنده (AUTHOR)
Brendan Gregg
همچنین ببینید (SEE ALSO)
| 2019-07-05 | USER COMMANDS |