Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
bpflock — eBPF-gesteuertes Sicherheitswerkzeug zum Sperren und Überwachen von Linux-Maschinen. Schränkt Kernel-Funktionen ein, blockiert dateilose Ausführung, schützt den Arbeitsspeicher und härtet Container und IoT-Geräte mittels deklarativer Profile. | Kitploit
Tools/GitHubGitHub/linux-lock/bpflock
DefensivwerkzeugeContainer-SicherheitIoT-Sicherheit
GitHublinux-lock/bpflock

bpflock

eBPF-gesteuertes Sicherheitswerkzeug zum Sperren und Überwachen von Linux-Maschinen. Schränkt Kernel-Funktionen ein, blockiert dateilose Ausführung, schützt den Arbeitsspeicher und härtet Container und IoT-Geräte mittels deklarativer Profile.

Repository anzeigen
1571555vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

bpflock - Linux-Rechner sperren

Bpflock Logo

bpflock - eBPF-basierte Sicherheit zum Sperren und Überwachen von Linux-Rechnern.

Hinweis: bpflock befindet sich derzeit in der Experimentierphase, es kann zu Fehlern kommen, Optionen und Sicherheitssemantik können sich ändern, einige BPF-Programme werden aktualisiert, um die Cilium ebpf-Bibliothek zu verwenden.

Abschnitte

  • 1. Einleitung
  • 2. Funktionsübersicht
    • 2.1 Sicherheitsfunktionen
    • 2.2 Semantik
  • 3. Bereitstellung
  • 4. Dokumentation
  • 5. Bauen

1. Einleitung

bpflock nutzt eBPF zur Stärkung der Linux-Sicherheit. Durch die Einschränkung des Zugriffs auf eine Vielzahl von Linux-Funktionen kann bpflock die Angriffsfläche verkleinern und einige bekannte Angriffstechniken blockieren.

Nur Programme wie Container-Manager, systemd und andere Container/Programme, die in den Host-PID- und Netzwerk-Namespaces laufen, haben vollen Zugriff auf Linux-Funktionen; Container und Anwendungen, die in ihrem eigenen Namespace laufen, werden eingeschränkt. Wenn bpflock-BPF-Programme unter dem restricted-Profil laufen, wird allen Programmen/Containern, einschließlich privilegierten, der Zugriff verweigert.

bpflock schützt Linux-Rechner durch die Nutzung mehrerer Sicherheitsfunktionen, darunter Linux Security Modules + BPF.

Hinweise zum Architektur- und Sicherheitsdesign:

  • bpflock ist keine obligatorische Zugriffskontroll-Kennzeichnungslösung und soll AppArmor, SELinux und andere MAC-Lösungen nicht ersetzen. bpflock verwendet ein einfaches deklaratives Sicherheitsprofil.
  • bpflock bietet mehrere kleine BPF-Programme, die in verschiedenen Kontexten von Cloud-Native-Bereitstellungen bis hin zu Linux-IoT-Geräten wiederverwendet werden können.
  • bpflock kann root den Zugriff auf bestimmte Linux-Funktionen einschränken, schützt jedoch nicht vor böswilligem root.

2. Funktionsübersicht

2.1 Sicherheitsfunktionen

bpflock bietet mehrere Sicherheitsfunktionen, die wie folgt klassifiziert werden können:

  • Speicherschutz

    • Kernel-Image-Sperrung
    • Kernel-Modul-Schutz
    • BPF-Schutz
  • Prozessschutz

    • Dateilose Speicherausführung
    • Namespace-Schutz
  • Angriffe durch Hardware-Erweiterungen

    • USB-Erweiterungsschutz
  • System- und Anwendungsverfolgung

    • Ausführung von Anwendungen verfolgen
    • Privilegierte Systemoperationen verfolgen
  • Dateisystemschutz

    • Schreibgeschützter Root-Dateisystem-Schutz
    • sysfs-Schutz
  • Netzwerkschutz

    • bpflock wird möglicherweise in Zukunft einen einfachen Netzwerkschutz enthalten, der in Single-Machine-Workloads oder Linux-IoT verwendet werden kann, aber keinen Cloud-Native-Schutz bieten. Cilium und andere Kubernetes-CNI-bezogene Lösungen sind bei weitem besser.

2.2 Semantik

bpflock hält die Sicherheitssemantik einfach. Es unterstützt drei globale Profile, die das Sicherheitsspektrum grob abdecken und den Zugriff auf bestimmte Linux-Funktionen einschränken.

  • profile: Dies ist das globale Profil, das pro BPF-Programm angewendet werden kann. Es akzeptiert einen der folgenden Werte:

    • allow|none|privileged: Sie sind identisch und definieren das am wenigsten sichere Profil. In diesem Profil wird der Zugriff für alle Prozesse protokolliert und erlaubt. Nützlich zur Protokollierung von Sicherheitsereignissen.
    • baseline: restriktives Profil, bei dem der Zugriff für alle Prozesse verweigert wird, außer für privilegierte Anwendungen und Container, die in den Host-Namespaces laufen, oder für pro Cgroup erlaubte Profile in der bpflock_cgroupmap-BPF-Map.
    • restricted: stark eingeschränktes Profil, bei dem der Zugriff für alle Prozesse verweigert wird.
  • Zulässige (Allowed) oder blockierte (blocked) Operationen/Befehle:

    Unter den Profilen allow|privileged oder baseline kann eine Liste von erlaubten oder blockierten Befehlen angegeben werden, die dann angewendet wird.

    • --protection-allow: Komma-getrennte Liste erlaubter Operationen. Gültig unter dem baseline-Profil. Dies ist nützlich für Anwendungen, die zu spezifisch sind und privilegierte Operationen ausführen. Es reduziert die Verwendung des allow|privileged-Profils, sodass wir anstelle des privileged-Profils das baseline-Profil angeben und eine Reihe erlaubter Befehle hinzufügen können, um eine fallweise Definition für solche Anwendungen zu bieten.
    • --protection-block: Komma-getrennte Liste blockierter Operationen. Gültig unter den Profilen allow|privileged und baseline. Es ermöglicht, den Zugriff auf einige Funktionen einzuschränken, ohne das vollständige restricted-Profil zu verwenden, das einige spezifische Anwendungen beeinträchtigen könnte. Die Verwendung der Profile baseline oder privileged öffnet den Zugang zu den meisten Linux-Funktionen, aber mit der Option --protection-block kann ein Teil dieses Zugriffs blockiert werden.

Beispiele für BPF-Sicherheit finden Sie unter bpflock-Konfigurationsbeispiele

3. Bereitstellung

3.1 Voraussetzungen

bpflock benötigt Folgendes:

  • Linux-Kernel-Version >= 5.13 mit folgender Konfiguration:

    CONFIG_BPF_SYSCALL=y
    CONFIG_DEBUG_INFO=y
    CONFIG_DEBUG_INFO_BTF=y
    CONFIG_KPROBES=y
    CONFIG_LSM="...,bpf"
    CONFIG_BPF_LSM=y
    
  • Offensichtlich einen BTF-fähigen Kernel.

BPF-LSM-Unterstützung aktivieren

Wenn Ihr Kernel mit CONFIG_BPF_LSM=y kompiliert wurde, überprüfen Sie /boot/config-* zur Bestätigung, aber wenn bpflock läuft, schlägt es fehl mit:

must have a kernel with 'CONFIG_BPF_LSM=y' 'CONFIG_LSM=\"...,bpf\"'"

Um BPF LSM als Beispiel auf Ubuntu zu aktivieren:

  1. Öffnen Sie die Datei /etc/default/grub (natürlich mit root-Rechten).
  2. Fügen Sie Folgendes an die Variable GRUB_CMDLINE_LINUX an und speichern Sie.
    "lsm=lockdown,capability,yama,apparmor,bpf"
    
    oder
    GRUB_CMDLINE_LINUX="lsm=lockdown,capability,yama,apparmor,bpf"
    
  3. Aktualisieren Sie die Grub-Konfiguration mit:
    sudo update-grub2
    
  4. Starten Sie in Ihren Kernel neu.

3.2 Docker-Bereitstellung

Tool herunterladen