Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
krie — تكامل وقت تشغيل نواة لينكس باستخدام eBPF | Kitploit
أدوات/GitHubGitHub/gui774ume/krie
أدوات دفاعيةتحليل الملفات الثنائيةكشف التسلل
GitHubgui774ume/krie

krie

تكامل وقت تشغيل نواة لينكس باستخدام eBPF

عرض المستودع
18622منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

KRIe

License: GPL v2 License

KRIe هو مشروع بحثي يهدف إلى اكتشاف استغلالات نواة لينكس باستخدام eBPF. KRIe ليست استراتيجية محصنة تمامًا: من القيود المتعلقة بـ eBPF إلى اكتشافات ما بعد الاستغلال التي قد تعتمد على نواة مخترقة لإصدار أحداث أمنية، من الواضح أن المهاجم المتحمس سيكون قادرًا في النهاية على تجاوزها. ومع ذلك، فإن هدف المشروع هو جعل حياة المهاجمين أكثر صعوبة وفي النهاية منع استغلالات جاهزة من العمل على نواة قابلة للاختراق.

تم تطوير KRIe باستخدام CO-RE (تجميع مرة واحدة - تشغيل في كل مكان) ليكون متوافقًا مع مجموعة واسعة من إصدارات النواة. إذا كانت نواتك لا تصدر معلومات تصحيح BTF الخاصة بها، فسيحاول KRIe تنزيلها تلقائيًا من BTFHub. إذا لم تكن نواتك متاحة على BTFHub، ولكنك تمكنت من إنشاء بيانات BTF لنواتك يدويًا، فيمكنك توفيرها في ملف التكوين (انظر أدناه).

متطلبات النظام

تم تطوير هذا المشروع على Ubuntu Focal 20.04 (نواة لينكس 5.15) وتم اختباره على إصدارات أقدم وصولاً إلى Ubuntu Bionic 18.04 (نواة لينكس 4.15).

  • golang 1.18+
  • (اختياري) يُتوقع تثبيت رؤوس النواة في lib/modules/$(uname -r)، وإلا فقم بتحديث Makefile بموقعها.
  • (اختياري) clang & llvm 14.0.6+

الحقول الاختيارية مطلوبة لإعادة تجميع برامج eBPF.

بناء

  1. نظرًا لأن KRIe تم بناؤه باستخدام CORE، فلا ينبغي أن تحتاج إلى إعادة بناء برامج eBPF. ومع ذلك، إذا كنت لا تزال ترغب في إعادة بناء برامج eBPF، فيمكنك استخدام الأمر التالي:
root@kitploit:~
# ~ make build-ebpf
  1. لبناء KRIE، قم بتشغيل:
root@kitploit:~
# ~ make build
  1. لتثبيت KRIE (انسخ إلى /usr/bin/krie) قم بتشغيل:
root@kitploit:~
# ~ make install

البدء

يحتاج KRIe إلى التشغيل كجذر. قم بتشغيل sudo krie -h للحصول على المساعدة.

root@kitploit:~
# ~ krie -h
Usage:
  krie [flags]

Flags:
      --config string   KRIe config file (default "./cmd/krie/run/config/default_config.yaml")
  -h, --help            help for krie

التكوين

root@kitploit:~
## Log level, options are: panic, fatal, error, warn, info, debug or trace
log_level: debug

## JSON output file, leave empty to disable JSON output.
output: "/tmp/krie.json"

## BTF information for the current kernel in .tar.xz format (required only if KRIE isn't able to locate it by itself)
vmlinux: ""

## events configuration
events:
  ## action taken when an init_module event is detected
  init_module: log

  ## action taken when an delete_module event is detected
  delete_module: log

  ## action taken when a bpf event is detected
  bpf: log

  ## action taken when a bpf_filter event is detected
  bpf_filter: log

  ## action taken when a ptrace event is detected
  ptrace: log

  ## action taken when a kprobe event is detected
  kprobe: log

  ## action taken when a sysctl event is detected
  sysctl:
    action: log

    ## Default settings for sysctl programs (kernel 5.2+ only)
    sysctl_default:
      block_read_access: false
      block_write_access: false

    ## Custom settings for sysctl programs (kernel 5.2+ only)
    sysctl_parameters:
      kernel/yama/ptrace_scope:
        block_write_access: true
      kernel/ftrace_enabled:
        override_input_value_with: "1\n"

  ## action taken when a hooked_syscall_table event is detected
  hooked_syscall_table: log

  ## action taken when a hooked_syscall event is detected
  hooked_syscall: log

  ## kernel_parameter event configuration
  kernel_parameter:
    action: log
    periodic_action: log
    ticker: 1 # sends at most one event every [ticker] second(s)
    list:
      - symbol: system/kprobes_all_disarmed
        expected_value: 0
        size: 4
      #      - symbol: system/selinux_state
      #        expected_value: 256
      #        size: 2

      # sysctl
      - symbol: system/ftrace_dump_on_oops
        expected_value: 0
        size: 4
      - symbol: system/kptr_restrict
        expected_value: 0
        size: 4
      - symbol: system/randomize_va_space
        expected_value: 2
        size: 4
      - symbol: system/stack_tracer_enabled
        expected_value: 0
        size: 4
      - symbol: system/unprivileged_userns_clone
        expected_value: 0
        size: 4
      - symbol: system/unprivileged_userns_apparmor_policy
        expected_value: 1
        size: 4
      - symbol: system/sysctl_unprivileged_bpf_disabled
        expected_value: 1
        size: 4
      - symbol: system/ptrace_scope
        expected_value: 2
        size: 4
      - symbol: system/sysctl_perf_event_paranoid
        expected_value: 2
        size: 4
      - symbol: system/kexec_load_disabled
        expected_value: 1
        size: 4
      - symbol: system/dmesg_restrict
        expected_value: 1
        size: 4
      - symbol: system/modules_disabled
        expected_value: 0
        size: 4
      - symbol: system/ftrace_enabled
        expected_value: 1
        size: 4
      - symbol: system/ftrace_disabled
        expected_value: 0
        size: 4
      - symbol: system/sysctl_protected_fifos
        expected_value: 1
        size: 4
      - symbol: system/sysctl_protected_hardlinks
        expected_value: 1
        size: 4
      - symbol: system/sysctl_protected_regular
        expected_value: 2
        size: 4
      - symbol: system/sysctl_protected_symlinks
        expected_value: 1
        size: 4
      - symbol: system/sysctl_unprivileged_userfaultfd
        expected_value: 0
        size: 4

  ## action to check when a register_check fails on a sensitive kernel space hook point
  register_check: log

الوثائق

  • تم الإعلان عن النسخة الأولى من KRIe في BlackHat 2022، خلال الجلسة: العودة إلى المرسل - اكتشاف استغلالات النواة باستخدام eBPF

الترخيص

  • كود golang مرخص بموجب رخصة Apache 2.0.
  • برامج eBPF مرخصة بموجب رخصة GPL v2.
تنزيل الأداة