Como obter informações sobre um processo morto que estava escutando em uma porta específica?

1

Existe um processo que eu sei que estava escutando em uma determinada porta que não está mais em execução.

Eu gostaria de saber quando ele parou de funcionar, se ele falhou ou qualquer outra informação sobre esse processo.

Existe uma maneira de fazer isso?

    
por LINUX G33NYUS 28.03.2017 / 19:28

2 respostas

4
De modo geral, não há muito o que você pode investigar se o processo não registrou nada implicitamente ou se algum tipo de solução de registro em todo o sistema não foi implementada (provavelmente auditd ).

Supondo que você não saiba o que esse processo estava tentando realizar, o que você pode fazer é:

  • Execute last e last -f /var/log/btmp | less ou faillog para procurar tentativas de login suspeitas ou com falha.

  • Verifique /var/log/secure para quaisquer dicas relacionadas à autenticação

  • Verifique os /var/cron/tab e /etc/crontab para encontrar trabalhos recém-adicionados, se houver algum (verificar também /var/log/cron ajudaria a identificar alguns trabalhos suspeitos que foram executados, o que significa que a configuração cron foi modificada para parecer em outras pastas para trabalhos extras)

  • Execute lsmod para quaisquer módulos suspeitos do kernel que estão atualmente carregados (também dkms status para os carregados dinamicamente)

Você também pode verificar todos os arquivos de log manualmente ou grep para um nome de processo (se souber). E sim, verifique /var/log/audit apenas no caso de auditd estar configurado e em execução. Nesse caso, você provavelmente descobriria mais algumas informações.

De qualquer forma, é mais sobre procurar uma agulha no palheiro. Você deve fazer muitos palpites educados (ou não tão educados) sobre o que o processo estava fazendo para encontrar qualquer coisa.

    
por 28.03.2017 / 20:05
4

Isso depende quase inteiramente das opções de registro do programa relacionadas ao processo.

"Quase" porque falhas por causas externas ao processo devem ser registradas pelo sistema (sem espaço em disco, sem memória etc.)

    
por 28.03.2017 / 19:36