LINUX.ORG.RU

Ответ на: комментарий от Debasher

кстати, действительно интересно знать, как посмотреть, какая программа создает папки...подписался

BambarbiyaKirgudu
()

Нужен audit системных вызовов. Как это сделать просто и правильно — напишет кто-нибудь другой. Для меня самый простой и быстрый вариант: включить в ядре tomoyo либо selinux либо apparmor, предварительно выставив режим самообучения. И тогда можно будет легко определить, кто и когда создает эту папку и что с ней ещё делает: искомый бинарник засветится в audit-логах и в сгенеренных политиках безопасности.

shahid ★★★★★
()

Я бы написал скрипт который раз в секунду проверяет наличие папки и выполняет ps aux, а если папка появилась то пишет diff текущего и предидущего ps aux. Этот скрипт засунуть в систему инициализации как можно глубже.

zinfandel ★★
()

Ставь audit , настраивай и узнаешь.

Nao ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.