So protokollieren Sie alle Systemaufrufe eines Prozesses und aller seiner Nachkommen mit auditd
ich kann auditctl -a always,exit -S all -F pid=1234 So protokollieren Sie alle Systemaufrufe von PID 1234 und: auditctl -a always,exit -S all -F ppid=1234 Für seine Kinder, aber wie decke ich die Enkel und ihre Kinder (gegenwärtig und zukünftig) ab? Ich kann mich nicht auf (e) uid / (e) gid...