用 eBPF 在运行时插入自定义内核探针
学会编写 eBPF 程序在指定 tracepoint 上注入安全审计逻辑,无需重新编译内核或加载内核模块。 · 难度:入门 · +10XP
用 eBPF 在运行时插入自定义内核探针
Linux 内核的 tracepoint 提供了稳定的钩子点。本教程将展示如何使用 libbpf 编写 C 语言的 eBPF 程序,挂载到 sys_enter_openat 上,捕获每次文件打开操作并输出进程 PID、文件名与返回值。整个过程无需重启系统或安装内核模块,非常适合动态安全监控与性能诊断。
#include
#include
SEC("tracepoint/syscalls/sys_enter_openat")
int trace_openat(struct trace_event_raw_sys_enter *ctx) {
u32 pid = bpf_get_current_pid_tgid() >> 32;
const char *fname = (const char *)ctx->args[1];
char comm[16];
bpf_get_current_comm(&comm, sizeof(comm));
bpf_printk("PID %d (%s) opens %s
", pid, comm, fname);
return 0;
}