
نظام كشف التسلل قائم على المضيف لنظام Linux يعتمد على eBPF.

الإنجليزية | 中文介绍
HIDS demo مطبَّق باستخدام تقنية نواة eBPF.
تحذير مجرد DEMO يعتمد على eBPF، يُرجى استخدام Tetragon / Tracee / falco بدلاً من ذلك.
التطبيقات والوظائف:
المرجع: موقع eBPF الرسمي
يقوم المؤلف بتحليل منتجات حماية أمان وقت التشغيل المطبَّقة بواسطة تقنيات eBPF السحابية الأصلية مثل cilium وdatadog وtracee وfalco وkubeArmor من منظور شفرة المصدر. بعد الانتهاء من التحليل، سأستمر في مشاركة تصميم وأفكار ووظائف هذا المنتج.
التقدم الحالي والتغييرات
انظر أيضًا: بيئة تطوير eBPF لـ CFC4N
git clone https://github.com/ehids/ehids-agent.git
cd ehids
make
./bin/ehids-agent
افتح صدفة أخرى، ونفذ أوامر الشبكة، وقم بتشغيل سلوك الشبكة
wget www.cnxct.com
أو قم بتجميع وتشغيل مثال تنفيذ أوامر java لاختبار وظيفة java RASP. يقوم Uprobe بتثبيت دالة JDK_execvpe الخاصة بـ libjava.so، وعنوان الإزاحة المقابل هو 0x19C30. للإصدارات الأخرى، يُرجى تحديد عنوان الإزاحة بنفسك.
cd examples
javac Main.java
java Main
معلومات إصدار JAVA JDK
~$java -version
openjdk version "1.8.0_292"
OpenJDK Runtime Environment (build 1.8.0_292-8u292-b10-0ubuntu1-b10)
OpenJDK 64-Bit Server VM (build 25.292-b10, mixed mode)
root@vmubuntu:/home/cfc4n/project/ehids# ./bin/ehids
2021/12/01 19:27:08 start to run EBPFProbeUJavaRASP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCPSec probe
2021/12/01 19:27:08 start to run EBPFProbeKUDP probe
2021/12/01 19:27:08 start to run EBPFProbeUDNS probe
2021/12/01 19:27:08 probeName:EBPFProbeKTCPSec, probeTpye:kprobe, start time:07:23:49, PID:864, UID:101, AF:2, TASK:5systemd-resolv
2021/12/01 19:27:08 probeName:EBPFProbeKUDP, probeTpye:kprobe, PID:0, comm:systemd-resolve, qname:57.22.91.101.in-addr.arpa, qclass:1, qtype:12.
2021/12/01 19:27:09 probeName:EBPFProbeKTCP, probeTpye:kprobe, start time:19:31:19, family:AF_INET, PID:409744, command:curl, UID:0, rx:67408, tx:79, dest:118.31.44.218:20480, source:172.16.71.4, type:OUT, result:True
2021/12/01 19:27:10 probeName:EBPFProbeUJavaRASP, probeTpye:uprobe, JAVA RASP exec and fork. PID:409049, command:ifconfig, mode:MODE_VFORK
تمت مشاركة المقال حول آلية الاستغلال الخبيث والكشف المستندة إلى eBPF على حساب WeChat العام لـ مركز الاستجابة للطوارئ الأمنية في Meituan، الاستغلال الخبيث وآلية الكشف عن eBPF


هذا ليس المستودع الرسمي لـ Meituan، وهو مساهمة فقط من قبل المهندسين.
لا يحتوي المستودع على إصدار HIDS الكامل المستخدم بواسطة Meituan، بل هو عرض توضيحي مبسط. إذا كنت بحاجة إلى رؤية شفرة المصدر الكاملة بالتفصيل، يرجى النقر: https://www.cnxct.com/jobs/