Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/khoinp1012/kprotect
Autenticación y AutorizaciónHerramientas DefensivasEscalada de PrivilegiosSeguridad en la NubeSeguridad de Cadena de SuministroDetección de IntrusionesRespuesta a Incidentes
GitHubkhoinp1012/kprotect

kprotect

Motor de seguridad a nivel de kernel que utiliza eBPF-LSM para aplicar políticas de acceso a archivos basadas en el linaje de procesos, protegiendo datos sensibles de ataques a la cadena de suministro con una sobrecarga mínima.

Ver Repositorio
36hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ kprotect

Panel de kprotect

Resumen

kprotect es un motor de seguridad a nivel de kernel diseñado para proteger tus datos sensibles de ataques a la cadena de suministro (como bibliotecas maliciosas de Python o Node.js). Actúa como una capa de seguridad independiente para los archivos más sensibles.

  • Cumplimiento eBPF-LSM: Intercepta el acceso a archivos a nivel de kernel basado en patrones de ruta y comodines (p. ej., *.env, home/user/.ssh/*).
  • Verificación de Linaje: Valida la cadena de procesos en lugar de un solo binario.
    • ✅ VS Code → Terminal → cat (Cadena autorizada)
    • ❌ VS Code → Terminal → python script.py → cat (Cadena no autorizada bloqueada)
  • Interfaz completa: Incluye un daemon del sistema, una herramienta CLI y una GUI de escritorio.

Tecnologías principales

kprotect está construido en torno a conceptos modernos de programación de sistemas:

  • Seguridad de memoria: El daemon backend está escrito en Rust, con hooks del kernel que utilizan eBPF-LSM.
  • Bajo consumo: El uso de hooks BPF LSM evita la latencia asociada con el cambio de contexto tradicional en el espacio de usuario. Los micro-benchmarks muestran un impacto mínimo: +12.8 µs por creación de proceso y +0.53 µs por apertura de archivo.
  • Hashing de procesos: Implementa FNV-1a para un hashing rápido y determinista de las cadenas de linaje de procesos en el espacio del kernel.
  • Almacenamiento cifrado: El estado y los registros se cifran mediante AES-256-GCM, con claves derivadas a través de HKDF-SHA256 vinculadas a la máquina local (/etc/machine-id).
  • Conciencia de scripts: Incluye un motor de enriquecimiento que analiza los argumentos de los intérpretes (python exploit.py vs python tool.py).
  • Sudo basado en linaje (Quick Sudo): Un módulo PAM personalizado que proporciona elevación sin contraseña restringida a cadenas de procesos específicas.

Concepto de linaje de ejecución

En lugar de validar archivos individuales, kprotect valida la ruta de ejecución:

  1. Seguimiento de linaje: Cada proceso tiene una firma única derivada de la firma de su padre y su propia ruta ejecutable.
  2. Hashing en espacio de kernel: Las firmas se calculan usando hashing FNV-1a en el espacio del kernel, creando una cadena desde el proceso init hasta la hoja.
  3. Zonas Rojas: Las ubicaciones sensibles (p. ej., ~/.ssh/id_rsa, archivos .env, cookies del navegador) se designan como rutas protegidas.
  4. Mínimo privilegio: El acceso a las Zonas Rojas por parte de procesos root se bloquea a menos que su linaje de ejecución específico haya sido explícitamente autorizado.

✨ Características

  • Cumplimiento a nivel de kernel: Utiliza hooks BPF LSM (bprm_committed_creds, file_open) para una protección con casi cero sobrecarga y resistente a bypass.
  • Configuración cifrada: Todas las políticas, autorizaciones y registros se cifran en reposo mediante AES-256-GCM, con clave vinculada a un secreto de hardware o del sistema.
  • Observabilidad enriquecida:
    • Feed en vivo: Monitoreo en tiempo real de nacimientos, terminaciones y accesos bloqueados de procesos. Feed de eventos en vivo
    • Registros de auditoría: Registros a prueba de manipulaciones de todas las acciones críticas de seguridad. Notificaciones de eventos
  • Múltiples interfaces:
    • kprotect-daemon: El motor central que se ejecuta como un servicio systemd.
    • kprotect-cli: Gestión directa desde la línea de comandos.
    • kprotect-gui: Una aplicación de escritorio moderna y elegante construida con Tauri y React. Patrones autorizados
  • Enriquecimiento dinámico: Captura los argumentos de los procesos para intérpretes (Python, Node, Bash) para distinguir entre python safe_script.py y python malicious_script.py.
  • Quick Sudo (Autenticación por linaje): Configura cadenas de linaje complejas (p. ej., ) para omitir automáticamente las solicitudes de contraseña de de forma segura, sin utilizar reglas amplias en .

🏗️ Arquitectura

root@kitploit:~
graph TD
    subgraph Kernel Space
        LSM[BPF LSM Hooks]
        Maps[eBPF Maps: Signatures, Auth, Zones]
    end

    subgraph Userspace
        Daemon[kprotect-daemon]
        CLI[kprotect-cli]
        GUI[kprotect-gui]
    end

    LSM -->|Perf Events| Daemon
    Daemon -->|Update Maps| Maps
    CLI -->|Unix Socket| Daemon
    GUI -->|Unix Socket| Daemon

📂 Estructura del proyecto

kprotect consta de dos componentes principales que deben instalarse en orden:

  1. kprotect Core: El daemon de fondo y la herramienta CLI (interacción con el kernel).
  2. kprotect GUI: El panel de escritorio para la gestión.

🛠️ Instalación y configuración

1. Requisitos previos

  • Kernel de Linux 5.10+ con soporte para BPF LSM.
  • Parámetros del kernel: Asegúrate de que lsm=lockdown,yama,apparmor,bpf incluya bpf. Puedes verificar esto con cat /sys/kernel/security/lsm.

2. Instalación del motor central (Requerido)

Instala primero el daemon para habilitar la protección a nivel de kernel:

root@kitploit:~
# Install the core debian package
sudo apt install ./target/kprotect_0.2.0-beta-1_amd64.deb

El instalador configurará automáticamente el servicio systemd.

3. Instalación de la GUI de escritorio (Opcional)

Instala la GUI para una experiencia de gestión visual:

root@kitploit:~
# Install the GUI package
sudo apt install ./kprotect-ui/src-tauri/target/release/bundle/deb/kprotect-ui_0.2.0-beta_amd64.deb

⚠️ IMPORTANTE: Post-instalación

Por favor, REINICIA tu computadora después de la primera instalación.
kprotect necesita rastrear el linaje de procesos desde el momento en que el sistema arranca. Los procesos iniciados antes de que se instalara el daemon se marcarán como "Sin Cadena" y no podrán ser autorizados con precisión.


💻 Desarrollador: Compilar desde la fuente

Si estás compilando el proyecto tú mismo, usa los scripts auxiliares incluidos:

root@kitploit:~
# Build the Core (Daemon & CLI)
./scripts/build_deb.sh

# Build the Desktop GUI
./scripts/build_gui.sh

⌨️ Uso básico de la CLI

Aunque se recomienda la GUI, puedes gestionar todo a través de kprotect-cli:

root@kitploit:~
# Check system and eBPF map capacity
sudo kprotect-cli status

# View live security events
sudo kprotect-cli events --stream

# Authorize a bash-to-cat chain
sudo kprotect-cli authorize add "/usr/bin/bash,/usr/bin/cat" --mode Suffix --description "Dev tools"

# Protect a sensitive file
sudo kprotect-cli zone add red "/home/user/.ssh/id_rsa"

📂 Organización del proyecto

  • kprotect-ebpf: El "cerebro" en el kernel. Código Rust de alto rendimiento similar a C usando aya.
  • kprotect-daemon: El centro central. Gestiona el ciclo de vida de eBPF, el cifrado y el estado.
  • kprotect-cli: Herramienta de interacción ligera.
  • kprotect-ui: UI de escritorio construida con Tauri + React + Vite + TailwindCSS.
  • kprotect-common: Estructuras de datos compartidas y definiciones de protocolo.

💖 Apoya el proyecto

Si encuentras útil kprotect y quieres apoyar su desarrollo, ¡considera invitarme un café! Tu apoyo me ayuda a dedicar más tiempo a mejorar kprotect, agregar nuevas funciones y mantener el proyecto.

ko-fi

Cada contribución, por pequeña que sea, es profundamente apreciada y me motiva a seguir creando mejores herramientas de seguridad para la comunidad Linux. ¡Gracias! 🙏


📝 Licencia

Este proyecto está licenciado bajo la GNU Affero General Public License v3.0 (AGPL-3.0). Consulta el archivo LICENSE para más detalles.


Desarrollado por khoinp1012

Descargar herramienta
VS Code → Terminal → deploy.sh
sudo
NOPASSWD
/etc/sudoers