sysdig

sudo sysdig -w capture.scap

Capture a atividade completa do sistema (syscalls, processos, rede) com sysdig em um arquivo para análise forense e detecção de comportamento.

Execute quando precisar de visibilidade total do comportamento de um host em um momento específico: o sysdig captura cada syscall, cada processo criado, cada conexão de rede, com a latência de um strace de todo o sistema. O arquivo .scap resultante é analisado depois com os filtros do sysdig (ou chisels) sem afetar o desempenho do host no momento da análise. Em um IR, capturar antes de agir no host comprometido dá a você o filme completo — processos, execuções, conexões — que os logs de aplicação não têm. Também é a base do Falco, que usa o mesmo motor para detecção em tempo real.

Não use em produção sem planejamento: capturar todo o tráfego de syscalls de um host ocupado gera arquivos enormes (GB por hora) e consome CPU considerável. Em hosts com muita atividade, limite a captura com filtros (-p, ou capturas direcionadas a processos/contêineres específicos) ou capture janelas curtas. E atenção: o sysdig só vê o que acontece enquanto captura — se o atacante já agiu, não há nada para ver; a captura é preventiva (hosts suspeitos, janelas de manutenção) ou imediata ao detectar o alerta. Em kernels sem os módulos necessários ou em ambientes com seccomp estrito, o sysdig pode falhar ao carregar.