posso fare
auditctl -a always,exit -S all -F pid=1234
Per registrare tutte le chiamate di sistema effettuate da pid 1234 e:
auditctl -a always,exit -S all -F ppid=1234
Per i suoi figli, ma come posso coprire anche i nipoti e i loro figli (attuali e futuri)?
Non posso fare affidamento su (e) uid / (e) gid che cambiano.
(notare che l'utilizzo strace
non è un'opzione)
strace -s
^^ ma ha visto poi che chiedeva e subito sapeva "sa che già!") ... Stephane, si può forse: 1) costruire l'elenco dei pid usando l'opzione "albero" di ps, 2) avviare auditctl (s) su tutti i pid elencati nell'albero? (vale a dire, puoi avere più "pid = ...."? o più auditctl, ognuno su uno?) o il modo "stupido": auditctl tutto, e qualche tipo di egrep sul "pid | pid | pid" se compaiono su ogni riga?) (avvertenza: non ho accesso a Linux Atm, quindi non ho idea di come appaiono le informazioni)