如果我启动一个进程,然后删除它的二进制文件,我仍然可以从中恢复它/proc/<pid>/exe
:
$ cp `which sleep` .
$ ./sleep 10m &
[1] 13728
$ rm sleep
$ readlink /proc/13728/exe
/tmp/sleep (deleted)
$ cp /proc/13728/exe ./sleep-copy
$ diff sleep-copy `which sleep` && echo not different
not different
$ stat /proc/13728/exe
File: ‘/proc/13728/exe’ -> ‘/tmp/sleep (deleted)’
Size: 0 Blocks: 0 IO Block: 1024 symbolic link
另一方面,如果我自己进行符号链接,请删除目标并尝试复制:
cp: cannot stat ‘sleep’: No such file or directory
/proc
是内核的接口。那么,这个符号链接实际上是否指向加载到内存中的副本,但具有更有用的名称?exe
链接是如何工作的?
proc_exe_link()
在proc
文件系统:lxr.free-electrons.com/source/fs/proc/base.c?v=4.0#L1350