Slijede razlike između dviju inačica stranice.
Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
racfor_wiki:mrezna_forenzika:bpf_tehnologija [2020/01/09 14:25] ksalamun [Primjena u analizi mrežnog prometa] |
racfor_wiki:mrezna_forenzika:bpf_tehnologija [2024/12/05 12:24] (trenutno) |
||
---|---|---|---|
Redak 84: | Redak 84: | ||
**opensnoop** | **opensnoop** | ||
- | Alat opensnoop prati operacije otvaranja datoteka (sistemski poziv //open//) i koristan je za otkrivanje podatkovnih i konfiguraicijskih datoteka te dnevnika. Moguće je otkriti i probleme uzrokovane učestalim otvaranjem datoteka. U nastavku je naveden primjer korištenja naredbe. U ispisu se može uočiti utjecaj naredbe ispis datoteke (cat) na testnu datoteku. | + | Alat '' |
< | < | ||
Redak 98: | Redak 98: | ||
**scread** | **scread** | ||
- | Pomoću alata scread moguće je pratiti operacije čitanja datoteka (sistemski poziv //read//). Ime datoteke dohvaća se iz tablice deskriptora datoteka. | + | Pomoću alata '' |
< | < | ||
Redak 112: | Redak 112: | ||
**filelife** | **filelife** | ||
- | Alat filelife služi za utvrđivanje vijeka trajanja datoteka za datoteke koje su stvorene tijekom praćenja. Ispisuje vrijeme proteklo od stvaranja datoteke do brisanja. | + | Alat '' |
- | Radi ilustracije u primjeru je naveden dio ispisa alata filelife tijekom prevođenja Linux jezgre. U ispisu se mogu uočiti privremene datoteke koje generira prevoditelj gcc. | + | Radi ilustracije u primjeru je naveden dio ispisa alata '' |
< | < | ||
Redak 130: | Redak 130: | ||
U nastavku su navedeni uobičajeni koraci analize datotečnog sustava: | U nastavku su navedeni uobičajeni koraci analize datotečnog sustava: | ||
- | 1. identifikacija montirane datotečne sustave (naredba df i [[http:// | + | 1. identifikacija montirane datotečne sustave (naredba |
2. provjera kapaciteta montiranih datotečnih sustava | 2. provjera kapaciteta montiranih datotečnih sustava | ||
Redak 138: | Redak 138: | ||
4. pokrenuti alat [[http:// | 4. pokrenuti alat [[http:// | ||
- | 5. pokrenuti alat filelife radi provjere postoje li datoteke s kratkoročnom upotrebom | + | 5. pokrenuti alat '' |
6. ispitati brzinu rada datotečnog sustava i utvrditi detalje o aktivnim procesima i datotekama (primjerice alat [[http:// | 6. ispitati brzinu rada datotečnog sustava i utvrditi detalje o aktivnim procesima i datotekama (primjerice alat [[http:// | ||
Redak 146: | Redak 146: | ||
8. utvrditi udio pogodaka priručne memorije (alat [[http:// | 8. utvrditi udio pogodaka priručne memorije (alat [[http:// | ||
- | 9. usporediti brzinu logičkih i fizičkih ulazno/ | + | 9. usporediti brzinu logičkih i fizičkih ulazno/ |
Redak 157: | Redak 157: | ||
**execsnoop** | **execsnoop** | ||
- | Alat execsnoop prati izvođenje novih procesa, a koristan je za detekciju kratkotrajnih procesa koje je teško uočiti korištenjem alata kao što je top. U nastavku | + | Alat '' |
< | < | ||
Redak 170: | Redak 170: | ||
**runqlat** | **runqlat** | ||
- | Alat runqlat služi za mjerenje latencije raspoređivača. Ova karakteristika korisna je za definiranje zasićenja procesora, stanja u kojem ima više zahtjeva za resursima nego što se može obraditi. Kao što je vidljivo u primjeru, rezultat naredbe je histogram koji pokazuje | + | Alat '' |
< | < | ||
Redak 210: | Redak 210: | ||
**sockstat** | **sockstat** | ||
- | Pomoću alata sockstat moguće je ispisati statistiku priključaka uz broj sistemskih poziva vezanih uz priključke. Ispis se ponavlja za svaku proteklu sekundu. U ovom primjeru vidljivi su sistemski pozivi '' | + | Pomoću alata '' |
- | Ovaj alat pruža uvid u statistiku priključaka na visokoj razini i koristan je za pokretanje daljnje analize. U ispis je uključen i naziv ispitivača (engl. //probe//) kako bi se olakšala analiza. Primjerice, ako je uočen prevelik broj kprobe: | + | Ovaj alat pruža uvid u statistiku priključaka na visokoj razini i koristan je za pokretanje daljnje analize. U ispis je uključen i naziv ispitivača (engl. //probe//) kako bi se olakšala analiza. Primjerice, ako je uočen prevelik broj '' |
< | < | ||
Redak 225: | Redak 225: | ||
**sofamily** | **sofamily** | ||
- | Alat sofamily omogućuje praćenje novih povezivanja na priključke putem sistemskih poziva accept i connect. Također, navodi se naziv procesa i obitelj adresa (IPv4 ili IPv6). Alat je koristan za detekciju neočekivane uporabe priključaka. U nastavku je naveden primjer korištenja ovog alata. | + | Alat '' |
< | < | ||
Redak 236: | Redak 236: | ||
</ | </ | ||
- | U uglatim zagradama je navedeno redom: ime procesa, broj obitelji adresa te ime obitelji adresa, ukoliko je poznata. Ovakvo mapiranje brojeva adresnih obitelji specifično je za Linux i definirano je u zaglavlju include/ | + | U uglatim zagradama je navedeno redom: ime procesa, broj obitelji adresa te ime obitelji adresa, ukoliko je poznata. Ovakvo mapiranje brojeva adresnih obitelji specifično je za Linux i definirano je u zaglavlju |
**soprotocol** | **soprotocol** | ||
- | Pomoću alata soprotocol također je moguće pratiti nova povezivanja na priključke, | + | Pomoću alata '' |
**socketio** | **socketio** | ||
- | Alat socektio omogućuje ispis količine ulazno/ | + | Alat '' |
- | U ovom primjeru proces systemd-resolve, | + | U ovom primjeru proces |
< | < |