Как получить информацию о мертвом процессе, который прослушивал определенный порт?

Tanto Nix como Guix, al compilar desde el código fuente, le permiten pasar la opción --with-store-dir=${alternative_store_dir}a sus scripts de configuración. Esto por defecto es /nix/storey /gnu/storerespectivamente. Puede establecer esto en algún lugar al que tenga acceso de escritura.

Pero ten en cuenta que,para ambos, cambiar la ruta de la tienda significa cambiar el hash de muchos derivados. Esto significa que en su mayoría ya no puede usar paquetes binarios preconstruidos -y terminará construyendo (casi )todo desde la fuente.

1
28.03.2017, 20:28
2 ответа

Вообще говоря, мало что можно исследовать, если процесс не регистрировал что-либо неявно или не было развернуто какое-то общесистемное решение для ведения журнала (скорее всего, auditd ).

Предполагая, что вы не знаете, что этот процесс пытался выполнить, вы можете:

  • Выполнить last и last -f / var / log / btmp | less или faillog для поиска подозрительных успешных или неудачных попыток входа в систему.

  • Проверьте / var / log / secure на наличие ключей, связанных с аутентификацией.

  • Проверьте / var / cron / tab и / etc / crontab , чтобы найти любые новые добавленные задания, если таковые имеются (также проверка / var / log / cron поможет выявить некоторые подозрительные задания, которые были запущены, что означает, что конфигурация cron была изменена для поиска в других папках для дополнительных заданий)

  • Запустите lsmod для любых загруженных подозрительных модулей ядра (также dkms status для динамически загружаемых)

Вы также можете проверить все файлы журналов вручную или с помощью поиска по имени процесса (если вы его знаете). И да, проверьте / var / log / audit на случай, если auditd настроен и работает. Если это так, вы, вероятно, найдете дополнительную информацию.

Во всяком случае, это больше о поиске иголки в стоге сена. Вы должны сделать много обоснованных (или не очень образованных) предположений о том, что делает этот процесс, чтобы найти что-нибудь.

4
29.04.2021, 00:03

Это почти зависит от полностью зависит от параметров ведения журнала программы, связанной с указанным процессом.

«Почти», потому что сбои по причинам, внешним по отношению к процессу, должны регистрироваться системой (нехватка места на диске, нехватка памяти и т. д.)

4
29.04.2021, 00:03

Теги

Похожие вопросы