lsmod + сравнение снимковЯдро Linux работает с модулями, которые можно загружать и выгружать без перезагрузки системы.
Это удобно для драйверов и расширений, но неожиданные изменения списка модулей могут быть важным сигналом при аудите.
▪️Получить текущий список модулей
lsmod
Пример:
Module Size Used by
nf_conntrack 176128 1
veth 32768 2
Но для автоматического сравнения лучше сохранить только имена:
lsmod | awk 'NR>1 {print $1}' | sort > modules.current▪️Создание базового снимка
После установки и настройки сервера можно сохранить эталон:
lsmod | awk 'NR>1 {print $1}' | sort > /var/lib/modules.snapshotПозже сравнить:
diff /var/lib/modules.snapshot modules.current
▪️Поиск новых модулей
Например:
comm -13 /var/lib/modules.snapshot modules.current
Покажет только то, что появилось после создания снимка.
▪️Проверка загрузки модулей в логах
Ядро пишет события загрузки:
journalctl -k | grep -i module
Или:
dmesg | grep -i module
▪️Кто загрузил модуль?
Информацию о самом модуле можно получить через:
modinfo veth
Покажет:
файл модуля;
автора;
версию;
зависимости.
▪️Почему это важно
Большинство администраторов контролируют процессы и сетевые порты, но забывают про уровень ядра.
Неожиданный модуль может появиться после установки нового ПО, драйвера или изменения конфигурации. Сравнение снимков
lsmod помогает быстро увидеть изменения в состоянии ядра и понять, что именно изменилось на сервере.BashTex 📱 #bash #linux