L-Flow›Changelog›v1.0.0

14 กันยายน 2026

v1.0.0

ขยายการเฝ้าดูของ Linux agent (native agent) ครอบคลุมเทคนิคโจมตีที่พบบ่อยเพิ่มขึ้น เพิ่ม collector ใหม่ 2 ตัว และปรับหน้าจอจัดการ collector ให้เห็นสถานะจริงต่อเครื่อง

สิ่งที่เพิ่ม

  • เฝ้าดูไฟล์/ไดเรกทอรีสำคัญเพิ่มเติมด้วย audit rule ชุดใหม่ (native agent เท่านั้น) — SSH key (/root/.ssh/authorized_keys), ค่าตั้งค่าระบบยืนยันตัวตน PAM (/etc/pam.d/*, /etc/security/*), ค่าตั้งค่า DNS (/etc/hosts, /etc/resolv.conf, /etc/nsswitch.conf), การแก้ไขกฎ firewall (จับตอนเรียก iptables/nft/ufw/firewall-cmd) และร่องรอยการลบหลักฐาน anti-forensics (เฝ้าดู .bash_history/wtmp/btmp/lastlogพร้อมจับการเรียกใช้ shred) — พ่วงมากับกฎเฝ้าดูการโหลด/ถอด kernel module และการแก้ไขไฟล์ config ของตัวเอเจนต์เอง (/etc/l-flow) ป้องกันไม่ให้ถูกปลอมแปลง ทุกรายการขึ้น event พร้อมระดับความรุนแรงและแสดงในหน้า Explore/Alert เหมือน audit event อื่นๆ
  • ตรวจจับไฟล์ที่ตรงกับ hash ของมัลแวร์ที่รู้จักตอนถูกเรียกใช้งานจริง ไม่ใช่แค่ตอนถูกดาวน์โหลดเข้าเครื่องเหมือนเดิม — เอเจนต์คำนวณ SHA-256 ของไบนารีที่กำลังถูก exec ก่อนส่งขึ้นระบบ ครอบคลุมทั้งการ exec ทั่วไปและ event ที่เข้าเงื่อนไขน่าสงสัย (download, netcat, การสำรวจเครือข่าย, การแก้ไข firewall, defense evasion) แล้วนำไปเทียบกับฐานข้อมูล hash มัลแวร์ที่รู้จักจากฟีดภายนอก (MalwareBazaar, ThreatFox) ผ่านตัวกรอง hash reputation ใน Alert Rule ชุดเดิมที่มีอยู่แล้ว — ไม่ต้องสร้างกฎใหม่
  • Asset inventory — เก็บเวอร์ชัน OS/kernel, จำนวนแพ็กเกจที่ติดตั้ง, และรายการพอร์ต TCP ที่เปิดรับการเชื่อมต่อ ส่งครั้งแรกทันทีที่เอเจนต์เริ่มทำงาน แล้วส่งซ้ำทุก 6 ชั่วโมงหลังจากนั้น — ใช้เป็นข้อมูลพื้นฐานประกอบการสืบสวน (เครื่องนี้รันอะไรอยู่) มากกว่าจะเป็น event แจ้งเตือน
  • Removable media — ตรวจการเสียบ/ถอดอุปกรณ์ USB และ SD card โดยอ่านจาก kernel โดยตรง ไม่ผ่าน udev กรองเฉพาะอุปกรณ์ทั้งลูกที่ kernel ระบุว่าถอดสลับได้ (ไม่นับแยกเป็นรายพาร์ทิชัน) — เห็นเฉพาะชื่ออุปกรณ์ (เช่น /dev/sdb) ไม่มีข้อมูลยี่ห้อ/รุ่น/serial number เนื่องจากไม่ได้อ่านผ่าน udev
  • เปิด/ปิด collector ได้รายเครื่องจากหน้า คอมพิวเตอร์และเซิร์ฟเวอร์ → Linux → เครื่อง (ไอคอนตั้งค่า collector) ครบทั้ง 7 ตัวในที่เดียว — process monitor, file-drop watcher, container events, network connection, host metrics, และสองตัวใหม่ (asset inventory, removable media); ใช้ได้เต็มรูปแบบเฉพาะเครื่องที่ลง native agent
  • หน้า การเฝ้าดูไฟล์ ของ Linux ปรับเป็นตารางเดียว รวมรายการที่ระบบเฝ้าดูอัตโนมัติโดยตายตัว (ลบไม่ได้) กับพาธที่คุณเพิ่มเองไว้ในที่เดียว แทนที่การแยกสองส่วนแบบเดิม
  • หน้าใหม่ สถานะ collector ต่อเครื่อง — เช็กลิสต์เทียบ collector แต่ละตัวระหว่างค่าที่ตั้งไว้ (เปิด/ปิด) กับสถานะที่เอเจนต์รายงานกลับมาจริง ว่ากำลังทำงานอยู่หรือไม่ เห็นทันทีถ้าตัวไหนตั้งใจเปิดไว้แต่ไม่ได้ทำงานจริง พร้อมเหตุผลสั้นๆ เมื่อมี (เช่น เปิด collector ไม่สำเร็จเพราะขาดสิทธิ์หรือ resource ที่จำเป็น) สถานะนี้ถูกส่งมาทับใหม่ทุกครั้งที่เอเจนต์ poll เข้ามา ดังนั้น collector ที่หยุดรายงานจะหายไปจากรายการทันทีแทนที่จะค้างสถานะเก่า — เปิดได้จากเมนู "..." ของแต่ละเครื่องในหน้า Linux → เครื่อง (เฉพาะเครื่องที่ลง native agent เท่านั้น เครื่องที่ยังใช้ bash agent แบบเดิมจะขึ้นว่าไม่มีข้อมูลนี้)