Детектирование SSH-туннелей на основе системных вызовов от процесса демона SSH (sshd)

Аватар автора
Positive Events
Обсудим подход к детектированию SSH-туннелей не на хостах, откуда их строят, а на хостах, которые используются в качестве целевых для локальных или удаленных SSH-туннелей. Разберем, что такое syscall bind, connect и как на основе этих системных вызовов от процесса демона SSH (sshd) можно сделать вывод о потенциальном использовании хоста, который находится на мониторинге, в туннеле SSH.

0/0


0/0

0/0

0/0