
Ein Linux-hostbasiertes Intrusion Detection System basierend auf eBPF.

Englisch | 中文介绍
HIDS-Demo implementiert mit eBPF-Kernel-Technologie.
Warnung Nur eine eBPF-basierte DEMO, bitte verwenden Sie stattdessen Tetragon / Tracee / falco.
Implementierungen und Funktionen:
Referenz: eBPF Offizielle Website
Der Autor analysiert die Laufzeitsicherheits-Schutzprodukte, die von Cloud-nativen eBPF-Technologien wie cilium, datadog, tracee, falco und kubeArmor implementiert werden, aus der Perspektive des Quellcodes. Nach Abschluss der Analyse werde ich weiterhin das Design, die Ideen und Funktionen dieses Produkts teilen.
Aktueller Fortschritt & Änderungen
Siehe auch: CFC4N's eBPF-Entwicklungsumgebung
git clone https://github.com/ehids/ehids-agent.git
cd ehids
make
./bin/ehids-agent
Öffnen Sie eine weitere Shell, führen Sie Netzwerkbefehle aus und lösen Sie Netzwerkverhalten aus.
wget www.cnxct.com
Oder kompilieren und führen Sie das Java-Befehlsausführungsbeispiel aus, um die Funktion von Java RASP zu testen. Uprobe mountet die JDK_execvpe-Funktion von libjava.so, und die entsprechende Offset-Adresse offset ist 0x19C30. Für andere Versionen ermitteln Sie bitte selbst die Offset-Adresse.
cd examples
javac Main.java
java Main
JAVA JDK Versionsinformationen
~$java -version
openjdk version "1.8.0_292"
OpenJDK Runtime Environment (build 1.8.0_292-8u292-b10-0ubuntu1-b10)
OpenJDK 64-Bit Server VM (build 25.292-b10, mixed mode)
root@vmubuntu:/home/cfc4n/project/ehids# ./bin/ehids
2021/12/01 19:27:08 start to run EBPFProbeUJavaRASP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCPSec probe
2021/12/01 19:27:08 start to run EBPFProbeKUDP probe
2021/12/01 19:27:08 start to run EBPFProbeUDNS probe
2021/12/01 19:27:08 probeName:EBPFProbeKTCPSec, probeTpye:kprobe, start time:07:23:49, PID:864, UID:101, AF:2, TASK:5systemd-resolv
2021/12/01 19:27:08 probeName:EBPFProbeKUDP, probeTpye:kprobe, PID:0, comm:systemd-resolve, qname:57.22.91.101.in-addr.arpa, qclass:1, qtype:12.
2021/12/01 19:27:09 probeName:EBPFProbeKTCP, probeTpye:kprobe, start time:19:31:19, family:AF_INET, PID:409744, command:curl, UID:0, rx:67408, tx:79, dest:118.31.44.218:20480, source:172.16.71.4, type:OUT, result:True
2021/12/01 19:27:10 probeName:EBPFProbeUJavaRASP, probeTpye:uprobe, JAVA RASP exec and fork. PID:409049, command:ifconfig, mode:MODE_VFORK
Der Artikel über bösartige Ausnutzung und Erkennungsmechanismen basierend auf eBPF wurde auf dem WeChat-öffentlichen Konto des Meituan Security Emergency Response Center geteilt: Bösartige Nutzung und Erkennungsmechanismus von eBPF


Es handelt sich nicht um das offizielle Repository von Meituan und es wird nur von Ingenieuren beigetragen.
Das Repository enthält nicht die vollständige HIDS-Version, die von Meituan verwendet wird. Für die gestraffte Demo, falls Sie den vollständigen Quellcode im Detail sehen möchten, klicken Sie bitte: https://www.cnxct.com/jobs/