proto.lib

auditd: Ghi lại Ai Làm Gì tại ranh giới syscall

Luật audit nạp vào kernel qua auditctl khớp syscall theo số hiệu/đối số (watch trên một path, hoặc exit rule lọc theo uid/success), kernel phát sinh các record SYSCALL/PATH/CWD gắn cùng một event id rồi audit daemon (auditd) ghi xuống log, mỗi rule có thể gắn thêm -k key để tra cứu sau.

Operating SystemsNâng cao2026-08-20
auditd: Ghi lại Ai Làm Gì tại ranh giới syscall

Mở rộng

Animation gốc là một file HTML tự chứa, có thể nhúng lại ở bất kỳ trang nào khác. Mở file gốc

Liên quan