जवाबों:
आप ऑडिट सबसिस्टम के माध्यम से एक विशिष्ट निष्पादन योग्य (सेतुद या नहीं) के सभी इनवॉइस लॉग कर सकते हैं । प्रलेखन बल्कि विरल है; के साथ शुरू auditctl आदमी पेज , या शायद इस ट्यूटोरियल । अधिकांश हालिया वितरण auditd
पैकेज को शिप करते हैं । इसे स्थापित करें और सुनिश्चित करें कि auditd
डेमन चल रहा है, फिर करें
auditctl -A exit,always -F path=/path/to/executable -S execve
और कॉल देखें लॉग इन करें /var/log/audit/audit.log
(या जहाँ भी आपके वितरण ने इसे स्थापित किया है)।
-F path=…
साथ -F euid=0 -F 'uid!=0'
या उसके जैसे कुछ के द्वारा । मैं ऑडिट सबसिस्टम में न तो सेट किए गए कोड कोडexecve
में हुक देख सकता हूं और न ही विशिष्ट सेटएक्सिड घड़ी । या, ज़ाहिर है, आप हर और पोस्टप्रोसेस लॉग इन कर सकते हैं । execve
auditd
।