
Strumento di monitoraggio del filesystem per Linux/Android iOS/macOS
Utilità di monitoraggio del filesystem di basso livello per Linux, Android, iOS e macOS.
Progettato per
Su macOS ora puoi installarlo tramite brew con questi comandi:
brew tap nowsecure/fsmon https://github.com/nowsecure/fsmon
brew install nowsecure/fsmon/fsmon
In alternativa, esegui make o scegli le build dalla pagina release.
make
make install PREFIX=/usr
Lo strumento recupera gli eventi del filesystem da una directory specifica e li mostra in formato colorato o in JSON.
È possibile filtrare gli eventi che si verificano da un nome di programma o ID di processo (PID) specifici.
$ ./fsmon -h
Usage: ./fsmon-macos [-Jjc] [-a sec] [-b dir] [-B name] [-p pid] [-P proc] [path]
-a [sec] stop monitoring after N seconds (alarm)
-b [dir] backup files to DIR folder (EXPERIMENTAL)
-B [name] specify an alternative backend
-c follow children of -p PID
-f show only filename (no path)
-h show this help
-j output in JSON format
-J output in JSON stream format
-n do not use colors
-L list all filemonitor backends
-p [pid] only show events from this pid
-P [proc] events only from process name
-v show version
[path] only get events from this path
Examples:
fsmon /data
fsmon -J / | jq -r .filename
fsmon -B fanotify /home
$
fsmon è un monitor del filesystem di basso livello e multipiattaforma progettato per sviluppatori, analisti forensi e ingegneri inversi. Funziona agganciandosi alle strutture di tracciamento del kernel del sistema operativo o alle API di notifica dei file.
inotify, fanotify non è sempre supportatoinotify e fanotifykdebug, FSEvents, kqueue e /dev/fseventsMonitoraggio in tempo reale dei file Rileva e segnala operazioni sui file come creazione, eliminazione, modifica, cambiamenti di attributi e rinomine in tempo reale.
Supporto multi-backend Seleziona automaticamente il miglior backend di monitoraggio disponibile o consente agli utenti di scegliere:
inotify, fanotify (Linux)fsevapi, kdebug, devfsev, kqueue (iOS / macOS)L'elenco dei backend può essere elencato con fsmon -L.
Informazioni a livello di processo Associa gli eventi dei file a nomi di processo, PID e UID, ove possibile.
Monitoraggio ricorsivo Monitora interi alberi di directory in modo ricorsivo, aggiungendo dinamicamente nuove directory.
Formato di output JSON
Supporta la registrazione strutturata in JSON o modalità flusso JSON per una facile integrazione con altri strumenti (ad es. jq, ELK, ecc.).
Filtraggio e formattazione dei nomi file Opzionalmente rimuove i percorsi completi, mostra solo i nomi dei file e colora l'output in base al tipo di evento.
Esempi di eventi che fsmon può rilevare:
CREATE_FILE, DELETE, RENAMEOPEN, CLOSE, STAT_CHANGEDCHOWN, CHMOD, XATTR_MODIFIEDCONTENT_MODIFIED, EXCHANGE, FINDER_INFO_CHANGEDfsmon è uno strumento portatile. Funziona su iOS, OSX, Linux e Android (x86, arm, arm64, mips)
$ make
La crosscompilazione per iOS/Android è resa semplice eseguendo make ios o make android:
$ make android NDK_ARCH=<ARCH> ANDROID_API=<API>
Questo strumento è software libero sviluppato da NowSecure e distribuito sotto licenza MIT.
Puoi contattare Sergi Alvarez via email [email protected]
Monitoraggio selettivo Filtra gli eventi per:
-P)-p)-c)Backup su evento
Copia automaticamente i file interessati in una directory di backup quando vengono rilevate modifiche (-b).
Timestamp Aggiunge timestamp a ogni evento per facilitare l'analisi forense.
Dipendenze minime Scritto in C portabile senza dipendenze runtime oltre alle librerie standard.
Arresto graduale e gestione dei segnali
Gestisce SIGINT, SIGTERM e SIGALRM per consentire uscite pulite e sessioni di monitoraggio temporizzate.