2011-11-26 30 views

回答

1

您可以將原始可執行文件放在一邊,並用運行原件的包裝器替換它,並在運行和退出時進行報告。

您可以查看acctonlastcomm命令,該命令記錄系統上每個進程的啓動和退出。

你可以看看使用dtrace,它絕對可以做你正在問的東西,但它使用起來相當複雜。你可能需要做大量的學習才能做到這一點。我對編寫dtrace腳本不太瞭解,但我可能會以execsnoop作爲我的模型。

+0

dtrace看起來像我所需要的。我會研究它 –