讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在Linux利用Auditd监控针对交换分区(Swap)的非法读取防范内存转储

轻敏酱_6264

轻敏酱_6264

发布时间:2026-07-06 08:29:09

|

977人浏览过

|

来源于php中文网

原创

auditd无法直接监控Swap读取行为,因其换入换出由内核MM子系统自动完成、不经过syscall;但可通过审计swapon/mkswap/execve/openat等操作,拦截Swap创建、启用及内存取证工具调用,结合zram替代和权限限制实现有效防护。

如何在linux利用auditd监控针对交换分区(swap)的非法读取防范内存转储

auditd 无法直接监控交换分区(Swap)的“读取”行为,因为 Swap 页面的换入换出(page-in/page-out)由内核内存管理子系统(MM)在无系统调用介入的情况下自动完成,不经过 audit 可捕获的 syscall 或文件 I/O 路径。所谓“非法读取 Swap”——如攻击者通过 crash、volatility、LiME 或自定义模块提取物理内存镜像后离线解析 Swap 内容——本质上是事后内存取证行为,而非运行时可审计的系统操作。

但你可以通过 auditd 精准拦截 Swap 相关的创建、启用、访问控制变更及可疑内存导出工具调用,构建一道有效防线,大幅增加内存转储难度和可追溯性。


监控 Swap 文件/分区的创建与启用过程

Swap 空间必须显式创建(dd + mkswap)或启用(swapon),这些动作全部触发标准系统调用,auditd 可完整捕获:

# 监控 swap 创建关键命令调用
-a always,exit -F arch=b64 -S openat,write,creat,chmod,fchmod -F path=/swapfile -k swap_file_ops
-a always,exit -F arch=b64 -S openat,write,creat -F path=/dev/zram0 -k zram_init
-a always,exit -F arch=b64 -S swapon,swapoff -k swap_control

# 持久化:写入 /etc/audit/rules.d/swap.rules,再执行
sudo augenrules --load && sudo systemctl restart auditd

✅ 关键字段识别:

  • comm=swapon / comm=dd / comm=mkswap
  • exe=/usr/bin/swapon
  • a0=(第一个 arg,如 /swapfile 或 /dev/sdb1)
  • key=swap_file_ops 便于快速聚合

⚠️ 注意:/dev/zram*、/dev/loop*、/dev/nvme*n1p* 等设备路径需结合 lsblk -d -o NAME,ROTA,TYPE 判断是否为易被滥用的块设备(如 U 盘模拟 Swap)。


拦截内存转储工具的执行与参数特征

绝大多数内存转储工具依赖以下行为,auditd 可提前预警:

  • 启动 crash、volatility3、lieme、memdump、gcore、ptrace 工具
  • 打开 /dev/mem、/dev/kmem、/proc/kcore(需 root)
  • 使用 ptrace(PTRACE_ATTACH) 或 process_vm_readv 读取其他进程地址空间

添加规则示例:

linux-sysadmin
linux-sysadmin

Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...

下载
# 捕获高危内存工具执行
-a always,exit -F arch=b64 -S execve -F exe=/usr/bin/crash -k mem_forensics
-a always,exit -F arch=b64 -S execve -F exe=/usr/local/bin/volatility3 -k mem_forensics
-a always,exit -F arch=b64 -S execve -F exe=/opt/lieme/lieme -k mem_forensics

# 捕获对敏感内核接口的 open
-a always,exit -F arch=b64 -S openat -F path=/dev/mem -k dev_mem_access
-a always,exit -F arch=b64 -S openat -F path=/proc/kcore -k kcore_access

# 捕获 ptrace 探测行为(常用于进程内存 dump)
-a always,exit -F arch=b64 -S ptrace -F a1=0x10 -k ptrace_attach  # PTRACE_ATTACH = 0x10

? 日志中重点检查:

  • comm=crash 但 uid!=0 → 非授权提权使用
  • exe=/usr/bin/gcore + a1=12345(目标 PID)→ 对关键服务做内存快照
  • path=/proc/kcore + flags=O_RDONLY → 尝试全内存镜像导出

限制 Swap 数据残留风险的配套加固

审计只是追溯手段,真正防范内存转储需从源头减少敏感数据落盘:

  • 禁用 Swap 中的加密密钥/凭证缓存
    echo 'vm.swappiness=1' | sudo tee -a /etc/sysctl.d/99-no-swap.conf
    sudo sysctl -p
  • 启用 zram 替代磁盘 Swap(内存压缩,不落盘)
    sudo modprobe zram num_devices=1
    echo 'disksize' | sudo tee /sys/block/zram0/disksize
    sudo mkswap /dev/zram0 && sudo swapon /dev/zram0
  • 禁止非 root 访问 /dev/mem 和 /proc/kcore
    sudo chmod 000 /dev/mem /dev/kmem
    sudo chmod 000 /proc/kcore

快速排查可疑内存活动的日志分析命令

  • 查最近 1 小时所有 swap 控制操作:

    sudo ausearch -m swapon,swapoff,execve -ts 1h -i | grep -E "(swap|crash|volatility|kcore|mem)"
  • 定位某用户(UID=1001)是否尝试打开 /proc/kcore:

    sudo ausearch -m openat -ui 1001 -f /proc/kcore --start today | aureport -f -i
  • 汇总所有 dev_mem_access 事件并按进程排序:

    sudo ausearch -k dev_mem_access -i | awk '{print $13}' | sort | uniq -c | sort -nr

不复杂但容易忽略

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

3690

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

3193

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2273

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

5430

2023.07.05

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

5102

2023.07.06

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3033

2023.07.20

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2545

2023.07.20

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2759

2023.07.25

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

80

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn