乱七八糟的
作者:互联网
其他监控点维度:
-
文件
- 权限变更
- 所有者变更
- 打开
- 目录创建
- 改名
- 软链
- 查看时间
- 别名
- 设置属性
- 移除属性
-
进程
- 进程创建
- UID设置
- GID设置
- cap设置
-
内核
- SELinux命令
- BPF调用
-
系统
- 目录挂载
- 目录卸载
- ARGS/ENGS设置
- OOM事件
-
网络事件(IPv4/IPv6)
- TCP链接创建、发送数据、关闭链接
- UDP链接创建、发送数据、关闭链接
- SOCKET链接创建、发送数据、关闭链接
存在绕过的情况
falco/SECURITY_AUDIT_2019_07.pdf at master · falcosecurity/falco · GitHub
https://darkbit.io/blog/falco-rule-bypass#:~:text=security%20kubernetes%20falco%20rule%20bypass%20Recently%2C%20when%20doing,%E2%80%9Cbypassed%E2%80%9D%20if%20the%20image%20name%20was%20cleverly%20formatted.
https://mp.weixin.qq.com/s/BAaOREFajQKk3y4MHDgmuA
标签:https,创建,乱七八糟,设置,发送数据,链接,falco 来源: https://blog.csdn.net/SHELLCODE_8BIT/article/details/122454588