আমি করতে পারি
auditctl -a always,exit -S all -F pid=1234
পিড 1234 এর মাধ্যমে সম্পন্ন সমস্ত সিস্টেম কল লগ করতে এবং:
auditctl -a always,exit -S all -F ppid=1234
এর বাচ্চাদের জন্য, তবে আমি কীভাবে গ্র্যান্ড-বাচ্চাদের এবং তাদের সন্তানদের (বর্তমান এবং ভবিষ্যত) আবরণ করব?
আমি (ই) ইউইডি / (ই) গিডের উপর নির্ভর করতে পারি না যা পরিবর্তন হয়।
(দ্রষ্টব্য যে ব্যবহার strace
করা কোনও বিকল্প নয়)
strace -s
^^ তবে তখন দেখলাম কে জিজ্ঞাসা করছে এবং অবিলম্বে "তিনি জানেন যে এটি ইতিমধ্যে জানে!") ... স্টিফেন, আপনি কি পারেন? হতে পারে: 1) পিএস এর "ট্রি" বিকল্পটি ব্যবহার করে পিডের তালিকা তৈরি করুন, 2) গাছের তালিকাভুক্ত সমস্ত পিডগুলিতে অডিটেক্টল (গুলি) চালু করুন? (উদাহরণস্বরূপ, আপনার একাধিক "পিড = ...."? বা একাধিক অডিটকল থাকতে পারে?) বা "বোবা" উপায়: অডিটেক্টল সব কিছু, এবং "পিড | পিড | পিড" তে কিছু ধরণের এড্রেপ যদি থাকে তারা প্রতিটি লাইনে উপস্থিত হয়?) (সতর্কতা: আমার লিনাক্স এটিমে অ্যাক্সেস নেই, সুতরাং ইনফসগুলি কীভাবে উপস্থিত হয় সে সম্পর্কে আমার কোনও ধারণা নেই)