Предлагаем вам попробовать SystemTap .
Этот сценарий SystemTap является хорошим примером, отслеживает остановку / запуск процесса, а также загрузку / удаление модуля ядра. Легко удалить аспект остановки / запуска процесса.
https://sourceware.org/systemtap/examples/process/procmod_watcher.stp