Portál AbcLinuxu, 10. května 2025 22:50
modprobe
za skript, ktorý vypíše $PPID
a výstup ps
do nejakého temp súboru.
auditctl -d exit,always -F arch=b64 -F path=/sbin/modprobe -S execvenebo něco podobně kladivoidního by mělo stačit, aby se ti do audit logu vypsalo každé spuštění modprobe včetně ppid. Pak to zase odstraň steným auditctl akorát s -d namísto -a.
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.