在 Ubuntu 22.04 上运行 Filebeat 7.10.2

news/2025/2/4 1:09:53/文章来源:https://www.cnblogs.com/infinilabs/p/18697919

环境

操作系统:阿里云 Ubuntu 22.04.3 LTS (GNU/Linux 5.15.0-83-generic x86_64)

软件版本:Filebeat 7.10.2

用户:root

运行

  1. 下载

从这里下载 filebeat 7.10.2。

  1. 配置

简单配置一下 filebeat.yml,从标准输入采集,写入到标准输出 :

filebeat.inputs:
- type: stdinoutput.console:pretty: true
  1. 运行

因为使用 root 用户,根据官方建议添加 --strict.perms=false 参数。

直接运行 ./filebeat -e --strict.perms=false:

出现异常:

runtime/cgo: pthread_create failed: Operation not permitted
SIGABRT: abort
PC=0x7f123c7cc9fc m=3 sigcode=18446744073709551610

分析

网上搜索一下问题,发现有位网友也遇到了同样问题,并且解决了,解决方案是添加如下配置:

seccomp:default_action: allowsyscalls:- action: allownames:- rseq

通过官网文档了解 seccomp:在 Linux 3.17 及更高版本上,Filebeat 使用安全计算模式,也称为 Seccomp。Seccomp 限制进程可以发出的系统调用,默认开启。

结合网友的解决方案,得出初步结论:Filebeat 7.10.2 运行在 Ubuntu 22.04 上时缺少 rseq 系统调用,导致异常。

通过查找 syscall 错误:

goroutine 44 [syscall]:
syscall.Syscall(0x0, 0x0, 0xc00070c000, 0x4000, 0xc000122000, 0x800000, 0x7ffff800000)/usr/local/go/src/syscall/asm_linux_amd64.s:18 +0x5
syscall.read(0x0, 0xc00070c000, 0x4000, 0x4000, 0x0, 0x0, 0x16e3b0e)/usr/local/go/src/syscall/zsyscall_linux_amd64.go:686 +0x5a
syscall.Read(...)/usr/local/go/src/syscall/syscall_unix.go:189

在官网找到相关问题,因为 glibc >= 2.35,但 beats 里允许的默认系统调用中没有 rseq 导致的异常。问题已在 7.17.2 版本修复。

验证 glibc 版本,确实为 2.35。

最终得出结论:因为 glibc >= 2.35,但 beats 里允许的默认系统调用中没有 rseq 导致的异常。

总结

通过上面的问题分析,得出有如下 2 种解决办法:

  1. 关闭 seccomp(不推荐)
  2. 添加 seccomp 配置,允许 rseq 系统调用

验证

  1. 关闭 seccomp
filebeat.inputs:
- type: stdinoutput.console:pretty: trueseccomp:enabled: false

但关闭 seccomp,就不能基于最小特权原则限制 filebeat 的系统调用,进而最大限度的减少未知漏洞的影响。

  1. 添加 seccomp 配置,允许 rseq 系统调用
filebeat.inputs:
- type: stdinoutput.console:pretty: trueseccomp:default_action: allowsyscalls:- action: allownames:- rseq

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/878462.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Dify AWS:0代码搭建「AI翻译中台」

0 前言 基于Dify现有能力,已能对不少业务场景提供帮助,但对一些特定诉求,还要借助其扩展机制,本文利用翻译场景举例详细说明。 1 翻译场景复杂性分析 翻译是从简单到复杂各级都存在的场景,比较简单的翻译可能一句简单 Prompt,但对复杂、效果要求较高翻译场景,可能需要一…

25.2.3小记

抽象(abstract) 1.抽象函数不需要大括号 2.抽象的函数只能包括在抽象的类中(或者说只要一个类里有一个抽象函数,那整个类就是抽象的,因为若非抽象则定义对应类的变量之后本应该可以调用name.work类似的函数,但抽象函数因为没有body所以无法调用)其中定义的变量可以管理任…

0x80070035错误怎么解决?Win11/Win10访问NAS smba共享文件夹提示无法找到路径[Path not found]

1. 问题 Win11/Win10访问NAS smba共享文件夹提示无法找到路径[Path not found]2. 解决办法 2.1 设置网络专用网络2.2 设置高级共享2.3 设置组策略-启用-不安全的来宾登录2.4 设置组策略-Microsoft网络客户端:对通信进行数字签名(始终)-改为禁用3. 验证 现在再去访问,你会发现…

DeepSeek,你是懂.NET的!

这两天火爆出圈的话题,除了过年,那一定是DeepSeek!你是否也被刷屏了?DeepSeek 是什么DeepSeek是一款由国内人工智能公司研发的大型语言模型,拥有强大的自然语言处理能力,能够理解并回答问题,还能辅助写代码、整理资料和解决复杂的数学问题。与OpenAI开发的ChatGPT相比,De…

Welcome

This is your new vault. Make a note of something, [[create a link]], or try the Importer! When youre ready, delete this note and make the vault your own.

遭受大量境外网络攻击,郭盛华公开发声支持DeepSeek

近日,据央视新闻报道,近期DeepSeek线上服务受到大规模恶意攻击。DeepSeek这次受到的网络攻击,IP地址都在美国。 世界级的电脑天才,国际知名网络安全组织东方联盟创始人《郭盛华》罕见公开发声:“支持DeepSeek!”,他还透露:“参加了DeepSeek保卫战,坚决捍卫国产AI技术的…

E96 Tarjan缩点+树上背包 P2515 [HAOI2010] 软件安装

视频链接: 参考1:D14【模板】强连通分量 Tarjan 算法 - 董晓 - 博客园 参考2:E76 树上背包 P1064 [NOIP2006 提高组] 金明的预算方案 - 董晓 - 博客园 P2515 [HAOI2010] 软件安装 - 洛谷 | 计算机科学教育新生态// Tarjan缩点+树上背包 O(n*m) #include <iostream> …

verilog 编写猫狗过河实验

使用verilog语言在FPGA上完成猫狗过河游戏开发。源代码地址:https://github.com/penggeon/catanddog效果演示见: https://www.bilibili.com/video/BV1n24y147S1警告: 仅给出了实验过程的源代码,需手动复制粘贴至自己项目中。 主模块默认名为 catanddog,若需使用请自行修改。…

7.sql注入.md

注入的本质:sql:把用户输入的数据当做sql代码执行XSS:用户输入的数据当做前端代码执行XXE:用户输入的数据当做XML代码执行代码执行:用户输入的数据当做后端代码执行命令执行:用户输入的数据当做系统命令执行sql关键点:1.用户能够控制输入----存在注入点2.原本程序要执行…

2025-1-22-28-进度汇报

一边玩一边写确实慢,更不用说一天就写一点点,不过大致框架出来了,登录功能就是我21号的,下边呢我们主要是主界面还有一些功能 这是登录之后首页的界面,只有展示,其他毛都没有,未来希望我能把它做的更有功能性一点这是评估页面,我有三个角色,用户,也就是需要被评估的,…