0

0

C# eBPF文件访问监控 C#在Linux上如何使用eBPF跟踪文件系统调用

月夜之吻

月夜之吻

发布时间:2026-02-18 09:50:03

|

864人浏览过

|

来源于php中文网

原创

c#不能直接加载或运行ebpf程序,因其运行在用户态.net runtime中,无内核权限且无法生成合法ebpf指令;必须通过libbpf(如libbpf.net)加载预编译的elf格式ebpf程序,并借助tracepoint和perf buffer实现监控。

c# ebpf文件访问监控 c#在linux上如何使用ebpf跟踪文件系统调用

为什么 C# 不能直接加载或运行 eBPF 程序

eBPF 是内核态字节码,必须由内核验证器加载、校验并附着到钩子(如 tracepoint/syscalls:sys_enter_openat)上。C# 运行在用户态 .NET Runtime 中,没有内核权限,也无法生成合法的 eBPF 指令。你写的 C# 代码本身不会“变成 eBPF”,它只能作为控制端,通过系统接口和已编译的 eBPF 程序通信。

常见错误现象:System.PlatformNotSupportedExceptionOperation not permitted 错误,本质是试图绕过 libbpf / bpftool 直接 mmap 或 write 到 /sys/fs/bpf;或者用 P/Invoke 调 bpf() 系统调用但传入非法指令段。

  • 所有 eBPF 程序必须先用 clang + llc 编译为 ELF,再用 libbpf 加载 —— C# 不参与这步
  • C# 唯一可行路径是调用 libbpf 的 C API(通过 P/Invoke)或使用封装好的 .NET 绑定库(如 Libbpf.Net
  • 别尝试用 MemoryMappedFileFileStream 去读写 /sys/fs/bpf/ 下的对象 —— 权限、格式、生命周期全不匹配

用 Libbpf.Net 在 C# 中 attach eBPF 文件监控程序

Libbpf.Net 是目前最轻量、最贴近原生 libbpf 行为的 .NET 封装,它不隐藏 map 操作、不自动管理 perf ring buffer,适合做文件访问跟踪这类需要低延迟、高精度的场景。

使用前提:你的 Linux 内核 ≥ 5.8(支持 sys_enter_openat tracepoint),且已安装 libbpflibbpf-dev(Ubuntu/Debian)或对应开发包。

  • dotnet add package Libbpf.Net 引入 NuGet 包
  • 确保 eBPF 程序已编译为 fs_monitor.bpf.o(推荐用 bpftool gen skeleton 生成 C 头,再用 clang 编译)
  • 在 C# 中用 LibbpfLoader.LoadFromBuffer() 加载 ELF,然后调 AttachTracepoint("syscalls", "sys_enter_openat")
  • perf_buffer 读事件时,必须手动解析结构体 —— Libbpf.Net 不帮你反序列化,字段偏移得自己对齐(比如 pid 在 offset 0,filename 在 offset 8)

示例关键片段:

笔头写作
笔头写作

AI为论文写作赋能,协助你从0到1。

下载
var bpf = LibbpfLoader.LoadFromBuffer(File.ReadAllBytes("fs_monitor.bpf.o"));
bpf.AttachTracepoint("syscalls", "sys_enter_openat");
using var pb = bpf.OpenPerfBuffer("events", (data, size) => {
    var pid = BitConverter.ToInt32(data, 0);
    var filenamePtr = BitConverter.ToInt64(data, 8); // 注意:这是内核态地址,需用 bpf_probe_read_user_str 读取
});

文件名读取失败的三个典型原因

eBPF 程序里拿到的是用户态指针(如 struct openat_args *args 中的 filename 字段),直接 *(char *)filename 会触发 verifier 拒绝或返回空 —— 因为内核无法直接访问用户内存,必须用安全函数拷贝。

  • 没用 bpf_probe_read_user_str():导致 filename 字段始终为 0 或乱码;正确写法是 bpf_probe_read_user_str(&fname, sizeof(fname), args->filename)
  • 目标缓冲区太小(比如只开 16 字节):长路径(如 /proc/self/fd/123)被截断,看起来像“随机打开”
  • 没检查返回值:该函数返回实际读取长度,若为 0 或负值说明读取失败,应跳过该事件,否则后续 memcpy 可能 crash

性能影响:每次调用 bpf_probe_read_user_str 有微小开销,但比用 bpf_probe_read_user + 循环找 \0 更安全;在高频 open 场景下,建议限制日志频率(如每秒最多打 100 条)避免 perf buffer 溢出。

如何让 C# 实时收到 openat 调用的完整路径

内核 tracepoint 只给参数指针,不提供进程当前工作目录(cwd)。所以 openat(AT_FDCWD, "foo.txt", ...) 中的 "foo.txt" 是相对路径,C# 端无法直接还原成绝对路径 —— 必须结合用户态辅助逻辑。

  • eBPF 程序中记录 pidfd(若 dfd != AT_FDCWD,可进一步查 /proc/[pid]/fd/[fd]
  • C# 主程序维护一个 ConcurrentDictionary<int string></int> 缓存每个 pid 的 cwd,通过定期读 /proc/[pid]/cwd 更新(注意:不是每次事件都读,用 Timer 控制频率)
  • 收到事件后,若 dfd == AT_FDCWD,就拼接 cachedCwd + "/" + filename;否则解析 /proc/[pid]/fd/[dfd] 获取目录路径
  • 兼容性注意:容器中 /proc/[pid]/cwd 可能是 overlaybind mount,真实路径需用 readlink -f 辅助,但不要在 eBPF 里做

容易被忽略的一点:不同线程可能同时修改同一个 pid 的 cwd 缓存,ConcurrentDictionary 只保证线程安全,不保证一致性 —— 如果你看到某次 open 显示路径错乱,大概率是 cwd 缓存更新滞后了 100–500ms,这不是 bug,是设计使然。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

770

2023.08.02

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

344

2025.06.09

golang结构体方法
golang结构体方法

本专题整合了golang结构体相关内容,请阅读专题下面的文章了解更多。

198

2025.07.04

string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

770

2023.08.02

int占多少字节
int占多少字节

int占4个字节,意味着一个int变量可以存储范围在-2,147,483,648到2,147,483,647之间的整数值,在某些情况下也可能是2个字节或8个字节,int是一种常用的数据类型,用于表示整数,需要根据具体情况选择合适的数据类型,以确保程序的正确性和性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

572

2024.08.29

c++怎么把double转成int
c++怎么把double转成int

本专题整合了 c++ double相关教程,阅读专题下面的文章了解更多详细内容。

234

2025.08.29

C++中int的含义
C++中int的含义

本专题整合了C++中int相关内容,阅读专题下面的文章了解更多详细内容。

210

2025.08.29

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1508

2023.10.19

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

462

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.3万人学习

Git 教程
Git 教程

共21课时 | 3.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号