
Un Sistema de Detección de Intrusiones basado en Host para Linux basado en eBPF.

English | 中文介绍
HIDS demo implementado con tecnología de kernel eBPF.
Advertencia Solo un DEMO basado en eBPF, por favor utilice Tetragon / Tracee / falco en su lugar.
Implementaciones y funcionalidades:
Referencia : Sitio web oficial de eBPF
El autor está analizando los productos de protección de seguridad en tiempo de ejecución implementados por tecnologías nativas de la nube como eBPF, como cilium, datadog, tracee, falco y kubeArmor, desde la perspectiva del código fuente. Una vez completado el análisis, continuaré compartiendo el diseño, las ideas y las funciones de este producto.
Progreso actual y cambios
Ver también : Entorno de desarrollo eBPF de CFC4N
git clone https://github.com/ehids/ehids-agent.git
cd ehids
make
./bin/ehids-agent
Abra otra terminal, ejecute comandos de red y active el comportamiento de red
wget www.cnxct.com
O compile y ejecute el ejemplo de ejecución de comandos de Java para probar la función de Java RASP. Uprobe monta la función JDK_execvpe de libjava.so, y el desplazamiento de dirección de compensación correspondiente es 0x19C30. Para otras versiones, localice la dirección de compensación usted mismo.
cd examples
javac Main.java
java Main
Información de versión de JAVA JDK
~$java -version
openjdk version "1.8.0_292"
OpenJDK Runtime Environment (build 1.8.0_292-8u292-b10-0ubuntu1-b10)
OpenJDK 64-Bit Server VM (build 25.292-b10, mixed mode)
root@vmubuntu:/home/cfc4n/project/ehids# ./bin/ehids
2021/12/01 19:27:08 start to run EBPFProbeUJavaRASP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCPSec probe
2021/12/01 19:27:08 start to run EBPFProbeKUDP probe
2021/12/01 19:27:08 start to run EBPFProbeUDNS probe
2021/12/01 19:27:08 probeName:EBPFProbeKTCPSec, probeTpye:kprobe, start time:07:23:49, PID:864, UID:101, AF:2, TASK:5systemd-resolv
2021/12/01 19:27:08 probeName:EBPFProbeKUDP, probeTpye:kprobe, PID:0, comm:systemd-resolve, qname:57.22.91.101.in-addr.arpa, qclass:1, qtype:12.
2021/12/01 19:27:09 probeName:EBPFProbeKTCP, probeTpye:kprobe, start time:19:31:19, family:AF_INET, PID:409744, command:curl, UID:0, rx:67408, tx:79, dest:118.31.44.218:20480, source:172.16.71.4, type:OUT, result:True
2021/12/01 19:27:10 probeName:EBPFProbeUJavaRASP, probeTpye:uprobe, JAVA RASP exec and fork. PID:409049, command:ifconfig, mode:MODE_VFORK
El artículo sobre el mecanismo de explotación maliciosa y detección basado en eBPF ha sido compartido en la cuenta pública de WeChat del Centro de Respuesta a Emergencias de Seguridad de Meituan,Mecanismo de utilización maliciosa y detección de eBPF


No es el repositorio oficial de Meituan, y solo es contribuido por ingenieros.
El repositorio no contiene la versión completa de HIDS utilizada por Meituan, para la demostración simplificada, si necesita ver el código fuente completo en detalle, haga clic en:https://www.cnxct.com/jobs/