Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
krie — Integridad en tiempo de ejecución del núcleo Linux con eBPF | Kitploit
Herramientas/GitHubGitHub/gui774ume/krie
Herramientas DefensivasAnálisis de BinariosDetección de Intrusiones
GitHubgui774ume/krie

krie

Integridad en tiempo de ejecución del núcleo Linux con eBPF

Ver Repositorio
18622hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

KRIe

License: GPL v2 License

KRIe es un proyecto de investigación que tiene como objetivo detectar exploits del kernel de Linux con eBPF. KRIe está lejos de ser una estrategia a prueba de balas: desde limitaciones relacionadas con eBPF hasta detecciones posteriores a la explotación que podrían depender de un kernel comprometido para emitir eventos de seguridad, está claro que un atacante motivado eventualmente podrá evadirlo. Dicho esto, el objetivo del proyecto es dificultar la vida de los atacantes y, en última instancia, evitar que los exploits listos para usar funcionen en un kernel vulnerable.

KRIe ha sido desarrollado usando CO-RE (Compile Once - Run Everywhere) para que sea compatible con una amplia gama de versiones del kernel. Si su kernel no exporta su información de depuración BTF, KRIe intentará descargarla automáticamente desde BTFHub. Si su kernel no está disponible en BTFHub, pero ha podido generar manualmente los datos BTF de su kernel, puede proporcionarlos en el archivo de configuración (ver más abajo).

Requisitos del sistema

Este proyecto fue desarrollado en Ubuntu Focal 20.04 (Linux Kernel 5.15) y ha sido probado en versiones anteriores hasta Ubuntu Bionic 18.04 (Linux Kernel 4.15).

  • golang 1.18+
  • (opcional) Se espera que los encabezados del kernel estén instalados en lib/modules/$(uname -r), de lo contrario actualice el Makefile con su ubicación.
  • (opcional) clang & llvm 14.0.6+

Los campos opcionales son necesarios para recompilar los programas eBPF.

Compilación

  1. Dado que KRIe fue construido usando CO-RE, no debería necesitar reconstruir los programas eBPF. Dicho esto, si aún desea reconstruirlos, puede usar el siguiente comando:
root@kitploit:~
# ~ make build-ebpf
  1. Para compilar KRIE, ejecute:
root@kitploit:~
# ~ make build
  1. Para instalar KRIE (copiar a /usr/bin/krie) ejecute:
root@kitploit:~
# ~ make install

Primeros pasos

KRIe necesita ejecutarse como root. Ejecute sudo krie -h para obtener ayuda.

root@kitploit:~
# ~ krie -h
Usage:
  krie [flags]

Flags:
      --config string   KRIe config file (default "./cmd/krie/run/config/default_config.yaml")
  -h, --help            help for krie

Configuración

root@kitploit:~
## Log level, options are: panic, fatal, error, warn, info, debug or trace
log_level: debug

## JSON output file, leave empty to disable JSON output.
output: "/tmp/krie.json"

## BTF information for the current kernel in .tar.xz format (required only if KRIE isn't able to locate it by itself)
vmlinux: ""

## events configuration
events:
  ## action taken when an init_module event is detected
  init_module: log

  ## action taken when an delete_module event is detected
  delete_module: log

  ## action taken when a bpf event is detected
  bpf: log

  ## action taken when a bpf_filter event is detected
  bpf_filter: log

  ## action taken when a ptrace event is detected
  ptrace: log

  ## action taken when a kprobe event is detected
  kprobe: log

  ## action taken when a sysctl event is detected
  sysctl:
    action: log

    ## Default settings for sysctl programs (kernel 5.2+ only)
    sysctl_default:
      block_read_access: false
      block_write_access: false

    ## Custom settings for sysctl programs (kernel 5.2+ only)
    sysctl_parameters:
      kernel/yama/ptrace_scope:
        block_write_access: true
      kernel/ftrace_enabled:
        override_input_value_with: "1\n"

  ## action taken when a hooked_syscall_table event is detected
  hooked_syscall_table: log

  ## action taken when a hooked_syscall event is detected
  hooked_syscall: log

  ## kernel_parameter event configuration
  kernel_parameter:
    action: log
    periodic_action: log
    ticker: 1 # sends at most one event every [ticker] second(s)
    list:
      - symbol: system/kprobes_all_disarmed
        expected_value: 0
        size: 4
      #      - symbol: system/selinux_state
      #        expected_value: 256
      #        size: 2

      # sysctl
      - symbol: system/ftrace_dump_on_oops
        expected_value: 0
        size: 4
      - symbol: system/kptr_restrict
        expected_value: 0
        size: 4
      - symbol: system/randomize_va_space
        expected_value: 2
        size: 4
      - symbol: system/stack_tracer_enabled
        expected_value: 0
        size: 4
      - symbol: system/unprivileged_userns_clone
        expected_value: 0
        size: 4
      - symbol: system/unprivileged_userns_apparmor_policy
        expected_value: 1
        size: 4
      - symbol: system/sysctl_unprivileged_bpf_disabled
        expected_value: 1
        size: 4
      - symbol: system/ptrace_scope
        expected_value: 2
        size: 4
      - symbol: system/sysctl_perf_event_paranoid
        expected_value: 2
        size: 4
      - symbol: system/kexec_load_disabled
        expected_value: 1
        size: 4
      - symbol: system/dmesg_restrict
        expected_value: 1
        size: 4
      - symbol: system/modules_disabled
        expected_value: 0
        size: 4
      - symbol: system/ftrace_enabled
        expected_value: 1
        size: 4
      - symbol: system/ftrace_disabled
        expected_value: 0
        size: 4
      - symbol: system/sysctl_protected_fifos
        expected_value: 1
        size: 4
      - symbol: system/sysctl_protected_hardlinks
        expected_value: 1
        size: 4
      - symbol: system/sysctl_protected_regular
        expected_value: 2
        size: 4
      - symbol: system/sysctl_protected_symlinks
        expected_value: 1
        size: 4
      - symbol: system/sysctl_unprivileged_userfaultfd
        expected_value: 0
        size: 4

  ## action to check when a register_check fails on a sensitive kernel space hook point
  register_check: log

Documentación

  • La primera versión de KRIe fue anunciada en BlackHat 2022, durante la sesión: Return to Sender - Detecting Kernel Exploits with eBPF

Licencia

  • El código golang está bajo la Licencia Apache 2.0.
  • Los programas eBPF están bajo la Licencia GPL v2.
Descargar herramienta