auditd无法直接监控Swap读取行为,因其换入换出由内核MM子系统自动完成、不经过syscall;但可通过审计swapon/mkswap/execve/openat等操作,拦截Swap创建、启用及内存取证工具调用,结合zram替代和权限限制实现有效防护。

auditd 无法直接监控交换分区(Swap)的“读取”行为,因为 Swap 页面的换入换出(page-in/page-out)由内核内存管理子系统(MM)在无系统调用介入的情况下自动完成,不经过 audit 可捕获的 syscall 或文件 I/O 路径。所谓“非法读取 Swap”——如攻击者通过 crash、volatility、LiME 或自定义模块提取物理内存镜像后离线解析 Swap 内容——本质上是事后内存取证行为,而非运行时可审计的系统操作。
但你可以通过 auditd 精准拦截 Swap 相关的创建、启用、访问控制变更及可疑内存导出工具调用,构建一道有效防线,大幅增加内存转储难度和可追溯性。
监控 Swap 文件/分区的创建与启用过程
Swap 空间必须显式创建(dd + mkswap)或启用(swapon),这些动作全部触发标准系统调用,auditd 可完整捕获:
# 监控 swap 创建关键命令调用 -a always,exit -F arch=b64 -S openat,write,creat,chmod,fchmod -F path=/swapfile -k swap_file_ops -a always,exit -F arch=b64 -S openat,write,creat -F path=/dev/zram0 -k zram_init -a always,exit -F arch=b64 -S swapon,swapoff -k swap_control # 持久化:写入 /etc/audit/rules.d/swap.rules,再执行 sudo augenrules --load && sudo systemctl restart auditd
✅ 关键字段识别:
-
comm=swapon/comm=dd/comm=mkswap -
exe=/usr/bin/swapon -
a0=(第一个 arg,如/swapfile或/dev/sdb1) -
key=swap_file_ops便于快速聚合
⚠️ 注意:/dev/zram*、/dev/loop*、/dev/nvme*n1p* 等设备路径需结合 lsblk -d -o NAME,ROTA,TYPE 判断是否为易被滥用的块设备(如 U 盘模拟 Swap)。
拦截内存转储工具的执行与参数特征
绝大多数内存转储工具依赖以下行为,auditd 可提前预警:
- 启动
crash、volatility3、lieme、memdump、gcore、ptrace工具 - 打开
/dev/mem、/dev/kmem、/proc/kcore(需 root) - 使用
ptrace(PTRACE_ATTACH)或process_vm_readv读取其他进程地址空间
添加规则示例:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
# 捕获高危内存工具执行 -a always,exit -F arch=b64 -S execve -F exe=/usr/bin/crash -k mem_forensics -a always,exit -F arch=b64 -S execve -F exe=/usr/local/bin/volatility3 -k mem_forensics -a always,exit -F arch=b64 -S execve -F exe=/opt/lieme/lieme -k mem_forensics # 捕获对敏感内核接口的 open -a always,exit -F arch=b64 -S openat -F path=/dev/mem -k dev_mem_access -a always,exit -F arch=b64 -S openat -F path=/proc/kcore -k kcore_access # 捕获 ptrace 探测行为(常用于进程内存 dump) -a always,exit -F arch=b64 -S ptrace -F a1=0x10 -k ptrace_attach # PTRACE_ATTACH = 0x10
? 日志中重点检查:
-
comm=crash但uid!=0→ 非授权提权使用 -
exe=/usr/bin/gcore+a1=12345(目标 PID)→ 对关键服务做内存快照 -
path=/proc/kcore+flags=O_RDONLY→ 尝试全内存镜像导出
限制 Swap 数据残留风险的配套加固
审计只是追溯手段,真正防范内存转储需从源头减少敏感数据落盘:
-
禁用 Swap 中的加密密钥/凭证缓存
echo 'vm.swappiness=1' | sudo tee -a /etc/sysctl.d/99-no-swap.conf sudo sysctl -p
-
启用
zram替代磁盘 Swap(内存压缩,不落盘)sudo modprobe zram num_devices=1 echo 'disksize' | sudo tee /sys/block/zram0/disksize sudo mkswap /dev/zram0 && sudo swapon /dev/zram0
-
禁止非 root 访问
/dev/mem和/proc/kcoresudo chmod 000 /dev/mem /dev/kmem sudo chmod 000 /proc/kcore
快速排查可疑内存活动的日志分析命令
-
查最近 1 小时所有 swap 控制操作:
sudo ausearch -m swapon,swapoff,execve -ts 1h -i | grep -E "(swap|crash|volatility|kcore|mem)"
-
定位某用户(UID=1001)是否尝试打开
/proc/kcore:sudo ausearch -m openat -ui 1001 -f /proc/kcore --start today | aureport -f -i
-
汇总所有
dev_mem_access事件并按进程排序:sudo ausearch -k dev_mem_access -i | awk '{print $13}' | sort | uniq -c | sort -nr
不复杂但容易忽略

















