Titik awal Anda harus diaudit.
Coba sesuatu seperti ini:
apt-get install auditd
auditctl -a task,always
ausearch -i -sc execve
Saya perlu melakukan ini, kecuali (1) saya tidak membutuhkan waktu dan (2) saya hanya tertarik pada proses yang dimulai oleh proses tertentu, dan turunannya serta turunan berikutnya. Selain itu, di lingkungan yang saya gunakan, tidak mungkin mendapatkan auditd
atau accton
, tapi ada valgrind
.
Awali yang berikut untuk proses yang menarik pada baris perintah:
valgrind --trace-children=yes
Informasi yang Anda perlukan akan ada di keluaran log yang ditampilkan di STDERR.
Anda dapat menggunakan snoopy untuk ini.
Sangat mudah untuk menginstalnya, dan karena 2.x dapat mencatat data arbitrer (argumen, variabel lingkungan, cwd, dll.).
Pengungkapan:Pengelola Snoopy di sini.