惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

V
Vulnerabilities – Threatpost
Blog — PlanetScale
Blog — PlanetScale
博客园_首页
Y
Y Combinator Blog
The Cloudflare Blog
V
V2EX
Microsoft Security Blog
Microsoft Security Blog
V
Visual Studio Blog
MyScale Blog
MyScale Blog
Martin Fowler
Martin Fowler
T
Tailwind CSS Blog
P
Privacy International News Feed
S
Securelist
T
The Blog of Author Tim Ferriss
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
T
Tor Project blog
P
Proofpoint News Feed
Project Zero
Project Zero
D
Darknet – Hacking Tools, Hacker News & Cyber Security
MongoDB | Blog
MongoDB | Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
H
Help Net Security
美团技术团队
The GitHub Blog
The GitHub Blog
SecWiki News
SecWiki News
酷 壳 – CoolShell
酷 壳 – CoolShell
Recent Commits to openclaw:main
Recent Commits to openclaw:main
Security Latest
Security Latest
NISL@THU
NISL@THU
www.infosecurity-magazine.com
www.infosecurity-magazine.com
S
Secure Thoughts
Cyberwarzone
Cyberwarzone
Scott Helme
Scott Helme
IT之家
IT之家
Last Week in AI
Last Week in AI
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
C
CERT Recently Published Vulnerability Notes
Google DeepMind News
Google DeepMind News
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
P
Privacy & Cybersecurity Law Blog
A
About on SuperTechFans
Microsoft Azure Blog
Microsoft Azure Blog
M
MIT News - Artificial intelligence
Spread Privacy
Spread Privacy
S
Schneier on Security
L
Lohrmann on Cybersecurity
S
Security Affairs
Apple Machine Learning Research
Apple Machine Learning Research
爱范儿
爱范儿
云风的 BLOG
云风的 BLOG

V2EX

我用 AI 写代码,但终端管理反而成了累赘——于是我做了 codux - V2EX [调研] 各位在公司都用什么 ide 和 agent 写代码? 老运维 share 一个运维平台 新电脑 brew install node 之后,一个小设置可以提升对供应链投毒的防御 - V2EX GLM-Coding 调用持续报错: z.ai 的 Lite 套餐几乎无法使用,官方 Pro/Max 是否稳定? - V2EX 上海漕河泾内推,本组有 2 个 hc,一个后端,一个前端,预算都是 20k 左右,不打卡,氛围好 如果 V2EX 上有一组不永久保存聊天记录(比如只保存 7 天或者 24 小时)的聊天室,那么会开启哪些有用或者有趣的可能? - V2EX gemini cli 貌似挂了,一直返回 403 - V2EX 第一次在自媒体上赚到钱 收集了最近在使用的低价 GPT, Gemini,邮箱等 AI 会员的小店合集 讨论个大实话:现在企业还在说 AI 编程提效 20%, 30%的,真的太落后,没用懂 AI。因为包括很多前沿公司,已经狂奔到提效 200%-500%的情况 [招聘][远程][币安] 前端/后端/QA/iOS/Android 至少 3 年以上经验 目前有大量 HC 欢迎投递 Chatgpt Pro 用量用不完的可以开这些设置 面试的时候好像遇到钓鱼了,给各位避个坑 cursor 年续费 22 号到期, 自动续费是否还是老的计次套餐呢 - V2EX 被两件破事毁掉的一下午,琐碎的内耗消磨人的精力 使用 Planet 存储 Codex 的会话或者重要信息 - V2EX 如果业务部门领导不要你开发功能,而是要求你教会它用 claude code 开发功能,你会怎么做? 分享一个 MacOS 接绿联 CM818 USB 转 DP 转接器使用感受 - V2EX 我的 HR 朋友 10 年老 Java ,非全大专,大家帮忙看看简历 开源了一个 AI 口语练习工具,音素级发音评分,完全免费可自部署 V2EX 上有哪些你觉得很有趣、印象深刻的妹纸? 字节为啥不出个国内版 Vercel? 有在大马的朋友吗? 问个运营商问题 你们在有领导的公司大群发过的最大胆的消息是什么 公司裁员,目前没有工作。想试试摆摊,做一个移动鲜啤打酒车 我的硬盘 Memblaze Pblaze 5 Linux 下不识别,给 Linux 内核提交了补丁, AI 说有望被合并 - V2EX 只有我一个人觉得 codex 不好用? 做了个 AI + 真人专家监督的广告投放平台 Auxora, 7 个品牌跑出 6x ROAS 如何走出至亲的离世 Claude Web 端貌似 claude-opus-4-7 偷偷上了? 现在 Apple 开发者帳號應該是用哪个地区会更好? - V2EX 用回测筛选因子的一点经验分享 给女儿 vibe 了一个故事类的 app,做完发现,这类应用似乎上线难度极大? - V2EX 手机格式化 bitget 钱包没了,里面开通的银行卡还有机会拿到吗 - V2EX [送码] TransVoice - 我的第一款 App 上架啦!实时转写+翻译+字幕,会议听课好助手! PictureHub 高清摄影作品的画廊 Planet 的第一个使用 macOS 26 SDK 构建的 Insider 版本 20260416-1 - V2EX 成都二手房是不是在涨价,有点坐不住了 - V2EX claude 生态(skill mcp plugin)等 Studio Display XDR VESA 适配器脱落 有在用印度区 applestore 的大哥嘛,请教一下礼品卡去哪里买呢 - V2EX 我好像知道京东家政爆火的原因了 - V2EX 薅了公司的 a 家 api key,用机场 ip 做代理容易被封吗 如何在初期就识别 HR 在刷 KPI,没打算招你? [分享]精心打造一个 AI 编程知识库(算法/设计模式/提示词/Skills),助力程序员转型 港版 iPhone 在国内支持联通 5GA 吗?在广东用 想办港卡 AI 对 it 行业影响太大了 我做了个把照片变成 iOS 小组件贴纸的 App ChatGPT Pro 5x 套餐 量真的很足! I have found a method to directly generate advertising video materials using scripts 在小城市开个店,给人写软件,有前途吗 chrome 最新的 147 版直接卡爆炸了 - V2EX 为什么厂家不在 skill/mcp 这类的工具中塞广告呢?这样不是可以大赚嘛? minimax 真是脸都不要了,工作日下午 14:00 定时开启 529,脸都不要了。训练模型居然占用用户使用时间 外资非核心部门 vs 另一家外资的核心部门,该跳吗? iTad 标签 扩展 加小动作 ? - V2EX 去年 H200 能买,不让买是代替快出来了? - V2EX AI 赛事通 - 2026 年 4 月中国区新增 AI 竞赛和黑客松汇总 - V2EX V2EX › 登录 现在安卓开发都在做啥 - V2EX 浏览器插件 沉浸式翻译 是不支持自定义模型了吗? - V2EX Codex 里的 GPT5.4 也能降智?上午让它改两个问题,改了一个小时了, plus 额度用了一半了还是没改好,和前几天用的体感完全不一样。要它改的问题也不复杂。服了。 目前有使用 claude code 的收到人脸认证的吗 - V2EX 分享一个自己做的 Nginx 管理工具,实时请求动态预览!(无奈市面上实在找不到好用的,自己撸了个) - V2EX claude code 崩了么? 今天在反重力上用 claude 一点都不丝滑,有同样的感受吗? opencode 消息周知插件 今天 claude opus 和前两天比,质的飞跃 - V2EX 999 包月价? - V2EX 一个版本, 50 项更新:我们几乎重做了整个播放页 本地大模型多大显存够用? GOGDNS 一款简易的私人 DNS 服务器 - V2EX API key (GLM) 怎么使用 claude code desktop ? Claude 这样订阅有问题吗 - V2EX 帮我爸找回了一篇赛博兰亭集序 求推荐稳定、高性价比使用 Claude Opus 4.6 的渠道/平台 搞个云端 claude code 防止 封号 - V2EX 用 Claude 要实名了,内地用户怎么办? OpenAI Plus 和 Team 都缩水了吗 海外 Android 手机有什么好用的国内第三方应用市场推荐吗 - V2EX 把电脑伪装成电视,用 DLNA 投屏拿到视频号直播流地址 - V2EX claude 认证莫慌 北京互联网法院有什么攻略么?起诉北京智谱华章科技股份有限公司退款可行么? - V2EX Claude 开始引入身份验证 求 vscode 做笔记软件的插件推荐 - V2EX 讯飞星辰的 Coding Plan 如何? Anthropic 宣布在 Claude 平台推行身份验证机制 科普一下低价 gpt 是怎么来的 有没有长期关注 Claude 的朋友,我建了一个 Channel 自动抓取 Claude Team 的推文 啃了那篇 54 页的 Agent Harness 综述, 给大伙讲个省流版 现在那家的 coding plan 还能买到 是不是最近会有什么更聪明的大模型要发布了呀? 用多了 AI 后,有没有觉得 AI 生成的文章有很强的既视感? 如何 实践 Harness 工程? 今日份 GPT 5.4 笑话 如何建一个自己的号池,让 cursor 真正实现 token 自由 写了三个月 Agent Harness,我终于敢让 Claude Code 全自动写代码了
[原创]关于 Linux 终端安全监控 - V2EX
kong5664246 · 2026-06-26 · via V2EX

心血来潮,梳理出这篇文章,且看且珍惜吧,若有不足,也感谢大佬指点一二。

最近两年笔者对于 Linux 的应用层监控和内核层监控基本全研究了一遍并落地了两套,如果有屏幕前的你也在调研此方面的技术,那么可以做个参考,能少走很多弯路,现在的就业形式一言难尽,笔者在这上面花费了大量精力,到头来却发现无用武之地,所以没必要浪费太多精力。笔者的两套方案具体如下:

  • 最初的一套是通过 FTrace + LivePatch + kprobe 实现的,支持监控与反勒索。
  • 最新的一套是通过 tracepoint + kprobe 实现的,同样支持以上功能。
  • 如果业务需求不高,笔者十分推荐使用应用层的 fanotify

应用层


Preload

Preload 的本质就是劫持动态库符号表,使我们的符号优先于系统库( glibc )中的符号被找到并使用。

  • 优势:
    • 比 ptrace 性能好
    • 比驱动通用性好,无需逐一编译适配
  • 缺陷:
    • 极其容易被 汇编、go 、rust 、musl 等静态编译方式的直接与内核交互的程序绕过
    • 由于是作为被监控者的依赖库被调用,线程间、进程间(fd)临界资源问题比较严重
    • 印象里好像还与原生的安全机制有冲突,例如:seccomp 、snap 容器化
    • 对于刻意使用 dl 系列函数加载符号的程序难以适用

ptrace

ptrace 就是我们平时使用的 strace 、gdb 的底层核心接口。当时我觉得既然 strace 可以追踪系统调用、gdb 调试过程中又可以阻塞应用,那么 ptrace 肯定可以追踪并挂起即将执行的系统调用。事实证明我觉得没错,但是!

  • 优势:
    • 无法被汇编、静态编译绕过
    • 比驱动通用性好,无需逐一编译适配
  • 缺陷:
    • 性能太差,ptrace 设计之初就是给调试用的,难以并发
    • 要获取系统调用参数只能 8 字节 8 字节的从寄存器往外取,进一步拖慢了性能
    • 容易被反侦察,当目标被追踪, /proc 目录中目标进程信息会有被调试的标识

fanotify

这其实是我最后发现的一种监控方式,支持简单的文件访问控制。如果不追求极致的安全,笔者十分建议采用这种方式。由于笔者没有深入的使用,以下仅是个人推断。

  • 优势:
    • 无法被汇编、静态编译绕过
    • 可以配合 /proc 目录中的信息扩展访问控制能力
    • 比驱动通用性好,无需逐一编译适配
  • 缺陷:
    • 若扩展能力则需要频繁的与 /proc/ 目录交互,会有些性能损失
    • 访问控制能力有限,导致提供的安全能力受限

内核层


eBPF

关于 eBPF 前期调研过程中就被我 pass 了。

  • 优势:
    • 依托于 CO-RE 机制一次编译,到处运行
    • 原生支持阻断,无需暴力阻断
  • 缺点:
    • 需要高版本内核,无法面对信创平台已经铺开的 3.x 、4.x 的内核需求
    • 只能支持基于规则的阻断、无法睡眠也无法把数据推往杀毒引擎扫描后,再决定放行与否

kprobe

  • 这如果不在异常/中断上下文就好了。
    • 优势:
      • 任意符号位置,基本都可插入 hook
    • 缺陷:
      • 非正常的进程上下文,禁止睡眠、挂起
      • 甚至仅仅是通过 copy_from_user 取用户层参数触发缺页,引发了挂起,都不允许
      • 需要采集驱动构建套件进行编译适配

lsm

这也被 pass 掉了,原因是收集了一些系统平台去做编译测试,部分信创系统唯独缺少关于 lsm 的编译环境和条件,导致编译不通过,由于未深度使用,以下优缺点仅仅是个人推断。

  • 优势:
    • 由于在更底层,不会出现 Double Fetch 的问题
    • 处于进程上下文,可以和应用层安全服务阻塞式交互
  • 缺陷:
    • 部分场景可能拿不到业务层需要的全部数据,需要配合读取/proc 目录中的信息进行完善
    • 需要采集驱动构建套件进行编译适配

FTrace

这是个好方法,但是唯独架构支持不全。

  • 优势:
    • 处于进程上下文,可以和应用层安全服务阻塞式交互
  • 缺陷:
    • 测试了很多 arm64 的信创系统,全都不被支持
    • 如果 Hook 点太浅,容易被 Double Fetch
    • 需要采集驱动构建套件进行编译适配

LivePatch

这有点杀鸡用牛刀了。

  • 优势:
    • 可以插在任意位置和地址,只要你认为这安全
  • 缺陷:
    • 需要有一定的对应架构的汇编能力
    • 毕竟不是内核原生框架,需要防御性编程
    • 需要采集驱动构建套件进行编译适配

tracepoint

这个很赞。

  • 优势:
    • 处于进程上下文
    • 如果没有防御手段,一样会被 Double Fetch
    • 支持所有架构( x64 、arm64 、mips64el 、loongarch64 、sw_64 )
  • 缺陷:
    • 个别系统监控不到事件,还没调研
    • 需要采集驱动构建套件进行编译适配

syscall_table

差点把它忘了。

  • 优势:
    • 处于进程上下文
    • 如果没有防御手段,一样会被 Double Fetch
    • 支持所有架构
  • 缺陷:
    • 在内核引入地址随机化 KASLR 之后,无法再使用
    • 需要采集驱动构建套件进行编译适配

后期优化思路

准备模仿 eBPF 的 CO-RE 机制,让大部分符号都动态查寻获取。然后引入 英伟达 的驱动思路,让底座开源,核心代码闭源为弱符号的二进制使内核平台无关。如若成功,将无需再逐内核编译适配了。


上述部分应用层方案已开源,若感兴趣可自行查看