本发明属于网络安全和操作系统领域,公开了一种基于eBPF的Linux内核事件日志采集方法及系统,方法包括解析用户输入的命令行,获得事件类型、输出格式和输出位置;采集器初始化;当挂载点触发时,解析钩子函数捕获的数据,并对解析后的数据进行过滤,将过滤后的数据进行结构转换,并在结构转换后进行编码压缩,将编码压缩后的数据存储至二级缓冲区,当环形缓冲区的空闲长度不小于编码压缩后的数据量时,将二级缓冲区中编码压缩后的数据同步至环形缓冲区中;处理线程获取环形缓冲区中的新增数据,将新增数据根据输出格式进行转换,并按照输出位置将转换后的数据输出。本发明对内核事件进行监控、跟踪和可观测性,具有较强的灵活性。
📄 2024105405737
📂 G06F11_30
👤 浙江工业大学
📅 2024-04-30
本发明公开了一种基于Windows内核的事件日志采集方法及系统,采集方法包括:初始化;对ETW框架进行基础的配置,获取Windows原生事件信息作为原始事件流,对原始事件流做初步的事件过滤,得到有效原始事件流;对有效原始事件流进行事件解析、事件过滤以及语义修正的多线程并发处理,得到修正语义的事件对象实例;将修正语义的事件对象实例进行事件输出,完成采集。本发明利用自定义过滤机制和自研的基于属性偏移量的事件解析方法,并结合多线程并发技术对事件内容进行解析、语义填充、语义修正等,实现了Windows内核事件的高效解析与处理,在保证实时性的同时还保证事件日志完整性。
📄 2022110610516
📂 G06F9_54
👤 浙江工业大学
📅 2022-08-31