gpt4 book ai didi

Python 正在监视进程启动?

转载 作者:太空狗 更新时间:2023-10-30 01:09:53 27 4
gpt4 key购买 nike

有什么方法可以监视以 python(理想情况下)或 bash 开头的名称为“X”的新进程吗?我知道我可以查看正在运行的进程,但速度不足以满足我的需求。我唯一能想到的是如何 Hook 到新进程并注册它,但是如何呢?

更多背景:我是 CCDC 团队 (http://www.nationalccdc.org/) 的一员,在蓝队。比赛的前提是给学生一个网络来对抗专业渗透测试者,帮助下一代安全专家变得更好。我想要做的是在 linux 机器上加载这个 python 脚本并观察正在运行的某些命令,这些命令可能只会被红队使用,例如“chattr”命令。理想情况下,我希望能够为脚本提供要监视的进程列表。我可以弄清楚那部分,但不知道如何观察进程生成。

任何方向表示赞赏。谢谢。

最佳答案

我知道当一个进程在完全运行的 Linux 系统上以任何方式启动时,没有 root 权限的进程无法得到通知。如果轮询速度不够快,您将不得不进行一些严肃的黑客攻击。

如果您有 root,这是可能的。否则,我看不到。

使用 root 用户,您可以设置系统范围内的 forkexec 系统调用替换,为您提供所需的通知。这可能在内核中,也可能是 LD_PRELOAD hack。

这不仅适用于 Python;即使使用 C 程序,我也不知道“inotify 用于进程创建”。

关于Python 正在监视进程启动?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/9147166/

27 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com