Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
fim-ebpf — Un programa eBPF ligero para monitorear eventos de creación y modificación de archivos en Linux. Esta herramienta aprovecha eBPF (Extended Berkeley Packet Filter) para rastrear operaciones de archivos directamente desde el kernel, proporcionando monitoreo de alto rendimiento con una sobrecarga mínima. | Kitploit
Herramientas/GitHubGitHub/harshavmb/fim-ebpf
Herramientas DefensivasAnálisis ForenseForensia DigitalRespuesta a Incidentes
GitHubharshavmb/fim-ebpf

fim-ebpf

Ver Repositorio
711hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Un programa eBPF ligero para monitorear eventos de creación y modificación de archivos en Linux. Esta herramienta aprovecha eBPF (Extended Berkeley Packet Filter) para rastrear operaciones de archivos directamente desde el kernel, proporcionando monitoreo de alto rendimiento con una sobrecarga mínima.

Compartir

FIM-eBPF: Monitoreo de Integridad de Archivos con eBPF

Un programa eBPF ligero para monitorear eventos de creación y modificación de archivos en Linux. Esta herramienta aprovecha eBPF (Extended Berkeley Packet Filter) para rastrear operaciones de archivos directamente desde el kernel, proporcionando un monitoreo de alto rendimiento con una sobrecarga mínima.

Características

  • Monitoreo a nivel de kernel: Rastrea operaciones de archivos (touch, nano, etc.) directamente desde el kernel.
  • Soporte CO-RE: Diseñado para funcionar con Compile Once – Run Everywhere (CO-RE) en kernels que lo soporten (Kernel 5.x+).
  • Filtrado configurable: Filtra eventos por ruta de archivo, acción o usuario mediante una configuración YAML simple.
  • Monitoreo de directorios: Soporta el monitoreo de directorios completos de forma recursiva. Cualquier archivo accedido dentro de un directorio monitoreado (por ejemplo, /tmp) será rastreado.
  • Bajo ruido: Filtra eventos en el kernel antes de que lleguen al espacio de usuario, reduciendo la sobrecarga.
  • Resolución de rutas: Maneja correctamente rutas absolutas y relativas (por ejemplo, cd /tmp; touch file) mediante el seguimiento de inodos de directorio en el kernel.

Requisitos previos

  • Kernel Linux 5.x o superior: Necesario para el soporte CO-RE (por ejemplo, RHEL 9, Ubuntu 20.04+, etc.).
  • Privilegios de root: Los programas eBPF requieren acceso root para cargarse en el kernel.

Instalación

Puedes descargar los últimos binarios desde la página de Releases.

Compilación desde el código fuente

Para compilar el proyecto tú mismo, necesitas tener Go instalado.

root@kitploit:~
# Clone the repository
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# Build the binary
go build -o fim-ebpf .

Uso

  1. Crea un archivo config.yaml en el mismo directorio que el binario (o modifica el existente).

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitor the entire directory
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. Ejecuta el binario con privilegios de root:

    root@kitploit:~
    sudo ./fim-ebpf
    

Salida de ejemplo

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

Arquitectura

El proyecto utiliza cilium/ebpf para cargar e interactuar con el programa eBPF. El código eBPF se ejecuta en el kernel y envía eventos al programa Go en espacio de usuario a través de un búfer circular.

Descargar herramienta