Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
fim-ebpf — Ein leichtgewichtiges eBPF-Programm zur Überwachung von Dateierstellungs- und Dateiänderungsereignissen unter Linux. Dieses Tool nutzt eBPF (Extended Berkeley Packet Filter), um Dateioperationen direkt aus dem Kernel zu verfolgen, und bietet eine leistungsstarke Überwachung mit minimalem Overhead. | Kitploit
Tools/GitHubGitHub/harshavmb/fim-ebpf
DefensivwerkzeugeForensikDigitale ForensikIncident Response
GitHubharshavmb/fim-ebpf

fim-ebpf

Repository anzeigen
711vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Ein leichtgewichtiges eBPF-Programm zur Überwachung von Dateierstellungs- und Dateiänderungsereignissen unter Linux. Dieses Tool nutzt eBPF (Extended Berkeley Packet Filter), um Dateioperationen direkt aus dem Kernel zu verfolgen, und bietet eine leistungsstarke Überwachung mit minimalem Overhead.

Teilen

FIM-eBPF: Dateiintegritätsüberwachung mit eBPF

Ein leichtgewichtiges eBPF-Programm zur Überwachung von Dateierstellungs- und Dateiänderungsereignissen unter Linux. Dieses Tool nutzt eBPF (Extended Berkeley Packet Filter), um Dateioperationen direkt aus dem Kernel zu verfolgen. Dadurch bietet es eine hochleistungsfähige Überwachung mit minimalem Overhead.

Funktionen

  • Überwachung auf Kernel-Ebene: Verfolgt Dateioperationen (touch, nano, etc.) direkt aus dem Kernel.
  • CO-RE-Unterstützung: Entwickelt, um mit Compile Once – Run Everywhere (CO-RE) auf Kerneln zu funktionieren, die dies unterstützen (Kernel 5.x+).
  • Konfigurierbare Filterung: Filtert Ereignisse nach Dateipfad, Aktion oder Benutzer über eine einfache YAML-Konfiguration.
  • Verzeichnisüberwachung: Unterstützt die rekursive Überwachung ganzer Verzeichnisse. Jede Datei, auf die innerhalb eines überwachten Verzeichnisses (z. B. /tmp) zugegriffen wird, wird verfolgt.
  • Geringes Rauschen: Filtert Ereignisse im Kernel, bevor sie den Userspace erreichen, und reduziert so den Overhead.
  • Pfadauflösung: Behandelt sowohl absolute als auch relative Pfade (z. B. cd /tmp; touch file) korrekt, indem Verzeichnis-Inodes im Kernel verfolgt werden.

Voraussetzungen

  • Linux-Kernel 5.x oder höher: Erforderlich für CO-RE-Unterstützung (z. B. RHEL 9, Ubuntu 20.04+, etc.).
  • Root-Rechte: eBPF-Programme benötigen Root-Zugriff, um in den Kernel geladen zu werden.

Installation

Sie können die neuesten Binärdateien von der Releases-Seite herunterladen.

Aus dem Quellcode erstellen

Um das Projekt selbst zu erstellen, muss Go installiert sein.

root@kitploit:~
# Clone the repository
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# Build the binary
go build -o fim-ebpf .

Verwendung

  1. Erstellen Sie eine config.yaml-Datei im selben Verzeichnis wie die Binärdatei (oder ändern Sie die vorhandene).

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitor the entire directory
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. Führen Sie die Binärdatei mit Root-Rechten aus:

    root@kitploit:~
    sudo ./fim-ebpf
    

Beispielausgabe

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

Architektur

Das Projekt verwendet cilium/ebpf zum Laden und zur Interaktion mit dem eBPF-Programm. Der eBPF-Code läuft im Kernel und sendet Ereignisse über einen Ringpuffer an das Go-Programm im Userspace.

Tool herunterladen