microsoft / microsoft/SysmonForLinux

sysmon 1.4.0 missing TCP events on RHEL 9

Offen
#218 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Vorherrschende Sprache
C
Sterne
2.2k
Forks
220
Ø Merge
11 T. 22 Std.
Gemergte PRs (30 T.)
2

Beschreibung

Issue:
I have Sysmon installed on a RHEL 9 server and it is failing to log any TCP events. UDP events log fine. I am testing with a wide open sysmon config (attached). I've tested the same configuration on Ubuntu 24.04.3 LTS with no issues.

I have attached the output of a tracepoint test that I ran, the shell script used, and also the perf list output showing sysmon attached to inet_sock_set_state.

sysmon.xml

tracepoint_test.sh

tracepoint_test_output.txt

perf_list.txt

Sysmon Version
1.4.0

OS/kernel version
RHEL 9.6 (Plow)
5.14.0-611.9.1.el9_7.x86_64

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne mit tracepoint_test.sh und tracepoint_test_output.txt und vergleiche anschließend die Ergebnisse von RHEL 9 mit perf_list.txt und dem berichteten Ubuntu-Verhalten. Reproduziere die fehlenden TCP-Ereignisse mit sysmon.xml auf dem angegebenen RHEL-Kernel; als abgeschlossen gilt, dass TCP-Ereignisse protokolliert werden, während UDP-Ereignisse weiterhin funktionieren.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
linux
Bereich
networking, operating-systems
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.