sysdig

sudo sysdig -w capture.scap

Captura la actividad completa del sistema (syscalls, procesos, red) con sysdig en un fichero para análisis forense y detección de comportamiento.

Ejecútalo cuando necesites visibilidad total del comportamiento de un host en un momento concreto: sysdig captura cada syscall, cada proceso creado, cada conexión de red, con la latencia de un strace de todo el sistema. El fichero .scap resultante se analiza después con los filtros de sysdig (o con el chisels) sin afectar al rendimiento del host en el momento del análisis. En un IR, capturar antes de actuar sobre el host comprometido te da la película completa — procesos, ejecuciones, conexiones — que los logs de aplicación no tienen. También es la base de Falco, que usa el mismo motor para la detección en tiempo real.

No lo uses en producción sin planificar: capturar todo el tráfico de syscalls de un host ocupado genera ficheros enormes (GB por hora) y consume CPU notable. En hosts con mucha actividad, limita la captura con filtros (-p, o capturas dirigidas a procesos/contenedores concretos) o captura ventanas cortas. Y ojo: sysdig solo ve lo que ocurre mientras captura — si el atacante ya actuó, no hay nada que ver; la captura es preventiva (hosts sospechosos, ventanas de mantenimiento) o inmediata al detectar la alerta. En kernels sin los módulos necesarios o en entornos con seccomp estricto, sysdig puede fallar al cargar.