⚡ 编程实验室🏗️ HTML🎨 CSS⚡ JavaScript🐍 Python🗄️ SQL☕ Java⚛️ React💚 Vue🟢 Node.js⚙️ C语言🐘 PHP🐹 Go🔷 TypeScript🐬 MySQL🔧 C++🎯 C#🦀 Rust🅱️ Bootstrap💡 jQuery🎸 Django🍃 MongoDB👗 Sass🎪 Kotlin📊 R语言📋 XML📊 Excel🐘 PostgreSQL🐳 Docker🅰️ Angular🎮 游戏🏠 网站首页

用 eBPF 在运行时插入自定义内核探针

学会编写 eBPF 程序在指定 tracepoint 上注入安全审计逻辑,无需重新编译内核或加载内核模块。 · 难度:入门 · +10XP

用 eBPF 在运行时插入自定义内核探针

Linux 内核的 tracepoint 提供了稳定的钩子点。本教程将展示如何使用 libbpf 编写 C 语言的 eBPF 程序,挂载到 sys_enter_openat 上,捕获每次文件打开操作并输出进程 PID、文件名与返回值。整个过程无需重启系统或安装内核模块,非常适合动态安全监控与性能诊断。

#include 
#include 

SEC("tracepoint/syscalls/sys_enter_openat") int trace_openat(struct trace_event_raw_sys_enter *ctx) { u32 pid = bpf_get_current_pid_tgid() >> 32; const char *fname = (const char *)ctx->args[1]; char comm[16]; bpf_get_current_comm(&comm, sizeof(comm)); bpf_printk("PID %d (%s) opens %s ", pid, comm, fname); return 0; }

Ctrl+Enter
🚀 升级VIP
解锁全部课程+AI助手

🏆 学习排行

加载中...

📊 统计

📖 115 篇
0 完成
🔥 0