Slijede razlike između dviju inačica stranice.
| Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
| racfor_wiki:mrezna_forenzika:bpf_tehnologija [2020/01/09 14:28] ksalamun [Primjena u analizi mrežnog prometa] | racfor_wiki:mrezna_forenzika:bpf_tehnologija [2024/12/05 12:24] (trenutno) | ||
|---|---|---|---|
| Redak 84: | Redak 84: | ||
| **opensnoop** | **opensnoop** | ||
| - | Alat opensnoop prati operacije otvaranja datoteka (sistemski poziv //open//) i koristan je za otkrivanje podatkovnih i konfiguraicijskih datoteka te dnevnika. Moguće je otkriti i probleme uzrokovane učestalim otvaranjem datoteka. U nastavku je naveden primjer korištenja naredbe. U ispisu se može uočiti utjecaj naredbe ispis datoteke (cat) na testnu datoteku. | + | Alat '' | 
| < | < | ||
| Redak 98: | Redak 98: | ||
| **scread** | **scread** | ||
| - | Pomoću alata scread moguće je pratiti operacije čitanja datoteka (sistemski poziv //read//). Ime datoteke dohvaća se iz tablice deskriptora datoteka. | + | Pomoću alata '' | 
| < | < | ||
| Redak 112: | Redak 112: | ||
| **filelife** | **filelife** | ||
| - | Alat filelife služi za utvrđivanje vijeka trajanja datoteka za datoteke koje su stvorene tijekom praćenja. Ispisuje vrijeme proteklo od stvaranja datoteke do brisanja. | + | Alat '' | 
| - | Radi ilustracije u primjeru je naveden dio ispisa alata filelife tijekom prevođenja Linux jezgre. U ispisu se mogu uočiti privremene datoteke koje generira prevoditelj gcc. | + | Radi ilustracije u primjeru je naveden dio ispisa alata '' | 
| < | < | ||
| Redak 130: | Redak 130: | ||
| U nastavku su navedeni uobičajeni koraci analize datotečnog sustava: | U nastavku su navedeni uobičajeni koraci analize datotečnog sustava: | ||
| - | 1. identifikacija montirane datotečne sustave (naredba df i [[http:// | + | 1. identifikacija montirane datotečne sustave (naredba | 
| 2. provjera kapaciteta montiranih datotečnih sustava | 2. provjera kapaciteta montiranih datotečnih sustava | ||
| Redak 138: | Redak 138: | ||
| 4. pokrenuti alat [[http:// | 4. pokrenuti alat [[http:// | ||
| - | 5. pokrenuti alat filelife radi provjere postoje li datoteke s kratkoročnom upotrebom | + | 5. pokrenuti alat '' | 
| 6. ispitati brzinu rada datotečnog sustava i utvrditi detalje o aktivnim procesima i datotekama (primjerice alat [[http:// | 6. ispitati brzinu rada datotečnog sustava i utvrditi detalje o aktivnim procesima i datotekama (primjerice alat [[http:// | ||
| Redak 146: | Redak 146: | ||
| 8. utvrditi udio pogodaka priručne memorije (alat [[http:// | 8. utvrditi udio pogodaka priručne memorije (alat [[http:// | ||
| - | 9. usporediti brzinu logičkih i fizičkih ulazno/ | + | 9. usporediti brzinu logičkih i fizičkih ulazno/ | 
| Redak 157: | Redak 157: | ||
| **execsnoop** | **execsnoop** | ||
| - | Alat execsnoop prati izvođenje novih procesa, a koristan je za detekciju kratkotrajnih procesa koje je teško uočiti korištenjem alata kao što je top.  U nastavku | + | Alat '' | 
| < | < | ||
| Redak 170: | Redak 170: | ||
| **runqlat** | **runqlat** | ||
| - | Alat runqlat služi za mjerenje latencije raspoređivača. Ova karakteristika korisna je za definiranje zasićenja procesora, stanja u kojem ima više zahtjeva za resursima nego što se može obraditi. Kao što je vidljivo u primjeru, rezultat naredbe je histogram koji pokazuje | + | Alat '' | 
| < | < | ||
| Redak 210: | Redak 210: | ||
| **sockstat** | **sockstat** | ||
| - | Pomoću alata sockstat moguće je ispisati statistiku priključaka uz broj sistemskih poziva vezanih uz priključke. Ispis se ponavlja za svaku proteklu sekundu. U ovom primjeru vidljivi su sistemski pozivi '' | + | Pomoću alata '' | 
| Ovaj alat pruža uvid u statistiku priključaka na visokoj razini i koristan je za pokretanje daljnje analize. U ispis je uključen i naziv ispitivača (engl. //probe//) kako bi se olakšala analiza. Primjerice, ako je uočen prevelik broj '' | Ovaj alat pruža uvid u statistiku priključaka na visokoj razini i koristan je za pokretanje daljnje analize. U ispis je uključen i naziv ispitivača (engl. //probe//) kako bi se olakšala analiza. Primjerice, ako je uočen prevelik broj '' | ||
| Redak 225: | Redak 225: | ||
| **sofamily** | **sofamily** | ||
| - | Alat sofamily omogućuje praćenje novih povezivanja na priključke putem sistemskih poziva accept i connect. Također, navodi se naziv procesa i obitelj adresa (IPv4 ili IPv6). Alat je koristan za detekciju neočekivane uporabe priključaka. U nastavku je naveden primjer korištenja ovog alata. | + | Alat '' | 
| < | < | ||
| Redak 236: | Redak 236: | ||
| </ | </ | ||
| - | U uglatim zagradama je navedeno redom: ime procesa, broj obitelji adresa te ime obitelji adresa, ukoliko je poznata. Ovakvo mapiranje brojeva adresnih obitelji specifično je za Linux i definirano je u zaglavlju include/ | + | U uglatim zagradama je navedeno redom: ime procesa, broj obitelji adresa te ime obitelji adresa, ukoliko je poznata. Ovakvo mapiranje brojeva adresnih obitelji specifično je za Linux i definirano je u zaglavlju | 
| **soprotocol** | **soprotocol** | ||
| - | Pomoću alata soprotocol također je moguće pratiti nova povezivanja na priključke, | + | Pomoću alata '' | 
| **socketio** | **socketio** | ||
| - | Alat socektio omogućuje ispis količine ulazno/ | + | Alat '' | 
| - | U ovom primjeru proces systemd-resolve, | + | U ovom primjeru proces | 
| < | < | ||