我正在寻找在用户空间中立即获得通知的方法。我们现有的实现在/ proc / net / tcp和/ proc / net / udp上进行轮询读取,但这对于非常短暂的套接字(例如发送数据报和关闭)不起作用。
答案 0 :(得分:1)
你可以尝试:
socket
或socketcall
系统调用。如果不使用audit
守护程序,则需要编写一些netlink代码。如果您想与尝试访问审计系统的其他用户空间共存,那么您的组播网络连接套接字需要3.15内核。strace
或ltrace
递归进行系统调用或库调用跟踪,如果您不介意黑客,种族和开销。function
跟踪器进行操作,并将函数限制为跟踪套接字系统调用或它所委托的特定于类型的初始化函数。