我想知道是否有一种既定的方法可以知道系统上正在运行的特定程序可能会留下什么(就文件系统的更改而言,例如在 Linux 中)。我的想法与我认为可能进行法医调查的方式相似。
我认为解决这个问题的方式类似于我认为 Tripwire 的工作方式。首先通过对目录进行哈希处理,找到已更改的目录,然后从更改的目录中缩小特定文件的范围。然后通过使用带有快照的虚拟机,我可以恢复到机器的先前状态,并将未来的更改与之前记录的更改进行比较。
我知道 logging 和 tmp 目录无论如何都会自然改变。但是除了这些之外,还有什么方法可以知道系统上留下了什么,或者是否有比我正在考虑使用的更好(或更智能)的过程?