从 Linux 进程真相到可观测性实战 — 开源电子书
/proc 是 Linux 主机上最大的信息泄露面——攻击者通过它摸清内核版本、读取进程内存、枚举网络端口、甚至逃逸容器。而大多数安全加固指南只告诉你"加 hidepid",却不解释为什么、怎么验证、怎么持续监控。
本书给你一套完整的 /proc 安全工程方案——从攻击链分析到五层纵深防御,从 Prometheus 可观测性到 eBPF 实时监控,从 runc CVE 到 K8s PodSecurity。每一层都有可复制粘贴的配置、脚本和部署指南。
沿攻击者视角展开,每一步都对应具体的 /proc 接口和防御措施:
/proc/version, /proc/cpuinfo)/proc/[pid]/cmdline, /proc/[pid]/environ)/proc/[pid]/maps, /proc/[pid]/mem)/proc/net/tcp, /proc/net/unix)/proc/[pid]/ns/* 逃逸容器命名空间可直接粘贴到生产主机的加固命令(对齐 CIS Benchmark):
| 框架 | 覆盖章节 | 映射控制项 |
|---|---|---|
| CIS Linux Benchmark v3.0 | 第 3 章 | §3.1 procfs mount options, §3.2 hidepid, §3.3 ptrace_scope, §3.4-3.5 kernel parameters |
| NIST SP 800-53 Rev 5 | 第 3-4 章 | AC-3 (Access Enforcement), AU-2 (Audit Events), CM-7 (Least Functionality), SI-4 (System Monitoring) |
| NIST SP 800-123 | 第 3, 7 章 | §4.2 OS Hardening, §5.3 Filesystem Integrity |
| DISA STIG RHEL 8/9 | 第 3 章 | V-230XXX proc mount options, kernel.dmesg_restrict, kernel.kptr_restrict |
一键检查当前系统 /proc 配置是否符合安全基线(15+ 检查项,带安全评分):
检查项包括:hidepid 状态、ptrace_scope、dmesg_restrict、auditd 规则、runc 版本(CVE-2025-52881)、node_exporter 就绪度、machine-id、时间同步等。
/proc 暴露的攻击情报、procfs 在内核 VFS 中的位置、真实安全事故分析(runc CVE-2025-52881)
环境指纹 → 进程发现 → 内存读取 → 网络枚举 → 进程隐藏 → 跨命名空间逃逸,每步附完整命令和输出解读
hidepid · mount 选项 · 子集挂载 · pid namespace · procview 组 · ptrace_scope · auditd 规则 · AIDE 基线
Prometheus node_exporter 定制采集 · 自定义 /proc/[pid]/io 导出器 · auditd + Loki 日志 · 告警调优 · 90 天实战案例
copy_to_user 的设计原罪 · bcc/bpftrace 监控脚本 · Tetragon TracingPolicy · BPF rootkit 检测
CVE-2025-52881 深度分析 · runc/containerd/CRI-O 处理 · K8s PodSecurity · 三个容器逃逸案例
Prometheus → Grafana → SIEM → SOAR 全链路 · IR Playbook · GitOps 加固(Ansible)
系统级 / 进程级 / 网络级 / 容器级 / sysctl 完整参考,打印即可贴工位
复制即跑的 bash 实验,Ubuntu 24.04 + Linux 6.6 环境
内核文档、CIS Benchmarks、NIST SP 800-53、工具下载链接