22.2. execsnoop를 사용하여 시스템 프로세스 검사


BCC 제품군의 execsnoop 툴은 새 프로세스 실행 이벤트를 실시간으로 캡처하고 표시합니다. 시스템에서 실행 중인 명령 또는 바이너리를 관찰하여 디버깅, 감사 및 보안 모니터링을 지원하는 데 유용합니다.

프로세스

  1. 하나의 터미널에서 execsnoop 프로그램을 실행합니다.

    # /usr/share/bcc/tools/execsnoop
  2. ls 명령의 수명이 짧은 프로세스를 생성하려면 다른 터미널에서 다음을 입력합니다.

    $ ls /usr/share/bcc/tools/doc/

    execsnoop 를 실행하는 터미널에는 다음과 유사한 출력이 표시됩니다.

    PCOMM	PID    PPID   RET ARGS
    ls   	8382   8287     0 /usr/bin/ls --color=auto /usr/share/bcc/tools/doc/

    execsnoop 프로그램은 시스템 리소스를 사용하는 새 프로세스마다 출력 행을 출력합니다. ls 와 같이 곧 실행되는 프로그램의 프로세스도 감지할 수 있으며 대부분의 모니터링 도구는 등록하지 않습니다. execsnoop 출력에는 다음 필드가 표시됩니다.

    PCOMM
    상위 프로세스 이름입니다. (ls)
    PID
    프로세스 ID입니다. (8382)
    PPID
    상위 프로세스 ID입니다. (8287)
    RET
    프로그램 코드를 새 프로세스로 로드하는 exec() 시스템 호출(0)의 반환 값입니다.
    ARGS

    시작된 프로그램의 인수와 관련된 위치입니다.

    자세한 내용은 시스템의 /usr/share/bcc/tools/doc/execsnoop_example.txt 파일 및 exec Cryostat 도움말 페이지를 참조하십시오.

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 문서 정보

Red Hat을 사용하는 고객은 신뢰할 수 있는 콘텐츠가 포함된 제품과 서비스를 통해 혁신하고 목표를 달성할 수 있습니다. 최신 업데이트를 확인하세요.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

Theme

© 2026 Red Hat
맨 위로 이동