维度 | | |
| /proc/self/exe、环境变量、LD_PRELOAD | |
| /proc/<pid>/stat、、、、cmdlineexefd/*maps | sysctl kern.proc.all + proc_pidpath + KERN_PROCARGS2 |
| /proc/net/tcp*、、、 + inode→PIDudp*raw*unix | proc_pidfdinfo + sysctl pcblist_n |
| systemd、crontab、shell profile、SSH、ld.so.preload、rc.local | LaunchDaemons/Agents、cron、shell profile、SSH |
| 进程/网络/文件/模块视图交叉验证、kernel taint | |
| 文件时间线、持久化 mtime/ctime、wtmp/btmp、auth.log、syslog | 文件时间线、plist mtime、system.log |
| enabled systemd、timers、cron、Restart=always、SSH 强制命令 | RunAtLoad、KeepAlive、StartInterval、cron |
| | |