Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
fim-ebpf — برنامج eBPF خفيف الوزن لمراقبة أحداث إنشاء الملفات وتعديلها على لينكس. تستخدم هذه الأداة eBPF (مرشح حزم بيركلي الموسّع) لتتبّع عمليات الملفات مباشرةً من النواة، مما يوفر مراقبة عالية الأداء بأقل قدر من الحمل الإضافي. | Kitploit
أدوات/GitHubGitHub/harshavmb/fim-ebpf
أدوات دفاعيةالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubharshavmb/fim-ebpf

fim-ebpf

برنامج eBPF خفيف الوزن لمراقبة أحداث إنشاء الملفات وتعديلها على لينكس. تستخدم هذه الأداة eBPF (مرشح حزم بيركلي الموسّع) لتتبّع عمليات الملفات مباشرةً من النواة، مما يوفر مراقبة عالية الأداء بأقل قدر من الحمل الإضافي.

عرض المستودع
71منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

FIM-eBPF: مراقبة سلامة الملفات باستخدام eBPF

برنامج eBPF خفيف الوزن لمراقبة أحداث إنشاء الملفات وتعديلها على Linux. تستخدم هذه الأداة تقنية eBPF (Extended Berkeley Packet Filter) لتتبع عمليات الملفات مباشرة من النواة، مما يوفر مراقبة عالية الأداء مع حمل إضافي ضئيل.

الميزات

  • المراقبة على مستوى النواة: تتبع عمليات الملفات (touch, nano, إلخ) مباشرة من النواة.
  • دعم CO-RE: مصممة للعمل مع تقنية Compile Once – Run Everywhere (CO-RE) على الأنوية التي تدعمها (النواة 5.x+).
  • تصفية قابلة للتكوين: تصفية الأحداث حسب مسار الملف أو الإجراء أو المستخدم عبر ملف إعدادات YAML بسيط.
  • مراقبة الدلائل: تدعم مراقبة الدلائل بأكملها بشكل تكراري. سيتم تتبع أي ملف يتم الوصول إليه داخل دليل مُراقَب (مثل /tmp).
  • تقليل الضوضاء: تصفية الأحداث في النواة قبل وصولها إلى مساحة المستخدم، مما يقلل الحمل الزائد.
  • تحليل المسارات: تتعامل مع المسارات المطلقة والنسبية (مثل cd /tmp; touch file) بشكل صحيح من خلال تتبع inodes الدلائل في النواة.

المتطلبات الأساسية

  • نواة Linux 5.x أو أحدث: مطلوبة لدعم CO-RE (مثل RHEL 9 وUbuntu 20.04+ وغيرها).
  • صلاحيات الجذر: تتطلب برامج eBPF الوصول بصلاحيات الجذر ليتم تحميلها في النواة.

التثبيت

يمكنك تنزيل أحدث النسخ من صفحة الإصدارات.

البناء من المصدر

لبناء المشروع بنفسك، تحتاج إلى تثبيت Go.

root@kitploit:~
# Clone the repository
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# Build the binary
go build -o fim-ebpf .

الاستخدام

  1. أنشئ ملف config.yaml في نفس الدليل الذي يوجد فيه البرنامج (أو عدّل الملف الموجود).

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitor the entire directory
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. شغّل البرنامج بصلاحيات الجذر:

    root@kitploit:~
    sudo ./fim-ebpf
    

مثال على المخرجات

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

البنية المعمارية

يستخدم المشروع cilium/ebpf لتحميل برنامج eBPF والتفاعل معه. يعمل كود eBPF داخل النواة ويرسل الأحداث إلى برنامج Go في مساحة المستخدم عبر مخزن مؤقت حلقي (ring buffer).

تنزيل الأداة