eBPF + LSM 级文件完整性监控,team 及以上含。专防 Web shell / 木马写入 / 二进制替换。
核心思路
不靠扫描周期,靠内核 LSM hook 拦截每个文件写操作:路径在保护列表 + 写者非授权 → block + 告警 + 审计。
保护范围
- NodeKeeper 二进制 / auth.lic / config.json / certs/
- ~/.ssh/authorized_keys(防 SSH 后门)
- systemd unit 文件
- 网站 root_dir(可选,客户配)
性能影响
LSM hook 同步调用每次 < 1μs,几十 GB/s 文件 IO 也察觉不到。