Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
agent — Agent Linux basé sur eBPF qui applique des politiques d'accès au niveau des exécutables dans l'espace noyau, en sandboxant les processus et en restreignant l'accès aux fichiers, au réseau et au GPU via les hooks LSM. | Kitploit
Outils/GitHubGitHub/bomfather/agent
Outils DéfensifsSécurité des ConteneursAudit de ConfigurationSécurité CloudDevSecOps
GitHubbomfather/agent

agent

Agent Linux basé sur eBPF qui applique des politiques d'accès au niveau des exécutables dans l'espace noyau, en sandboxant les processus et en restreignant l'accès aux fichiers, au réseau et au GPU via les hooks LSM.

Voir le dépôt
6il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Agent Bomfather

L'agent Bomfather est un agent basé sur eBPF qui s'exécute dans l'espace noyau pour bloquer des actions en fonction d'une politique.

Nous avons conçu cet agent pour résoudre les problèmes que nous rencontrions avec les solutions existantes.

  1. Elles étaient trop complexes à installer et à utiliser.
  2. Elles étaient trop lentes et inefficaces.
  3. Et même lorsqu'elles étaient simples à installer, elles n'étaient pas suffisamment sécurisées et/ou flexibles pour convenir à une variété de cas d'usage.

Ces points constituent notre étoile polaire pour l'ensemble de ce projet. Toutes les fonctionnalités et tous les développements visent à répondre à ces points.

Notez que nous essayons d'éviter d'utiliser du code généré par IA dans ce dépôt et que nous n'accepterons pas de PR générées par IA.

Fonctionnalités

  • Simple à utiliser : tout ce dont vous avez besoin est un noyau avec LSM activé. Vous installez l'agent, créez un fichier de politique de 5 à 10 lignes, lancez l'agent, et c'est parti.
  • Politique de refus par défaut : lorsqu'une restriction est appliquée (par exemple, un processus est autorisé à lire un fichier), elle est appliquée à tous les processus, et seuls les processus en liste blanche sont autorisés à contourner la restriction.
  • Application de la politique basée sur l'exécutable : la quasi-totalité de la politique est basée sur un exécutable et sur les ressources (par exemple fichiers, GPU, réseau, etc.) auxquelles il peut accéder.
  • Rapide et efficace : l'agent s'exécute dans l'espace noyau et utilise eBPF et les hooks LSM pour appliquer la politique, ce qui est bien plus efficace que les outils en espace utilisateur comme strace.

Prérequis

(Voici un guide sur la façon d'activer LSM sur votre système : https://docs.bomfather.dev/prerequisites)

  • Noyau Linux 5.18 ou supérieur
  • LSM activé sur le système

Installation

À partir des sources

Pour compiler à partir des sources, vous devez avoir les outils suivants installés :

root@kitploit:~
go 1.26 or higher
make
clang
llvm
llvm-14
protobuf-compiler
git

Sur Debian/Ubuntu, vous pouvez installer les dépendances de compilation autres que Go avec :

root@kitploit:~
apt-get update \
  && apt-get install -y --no-install-recommends \
    clang \
    llvm \
    llvm-14 \
    protobuf-compiler \
  && rm -rf /var/lib/apt/lists/*

Compilez ensuite l'agent avec :

root@kitploit:~
make

Démarrage rapide

Pour un démarrage rapide, vous pouvez utiliser la commande suivante pour exécuter l'agent avec une politique par défaut :

root@kitploit:~
sudo ./agent run --config config.yaml

Cela exécutera l'agent avec la politique définie dans le fichier de configuration.

Vous pouvez ensuite, en option, utiliser la commande suivante pour consulter l'état de l'agent :

root@kitploit:~
sudo ./agent status --help

La commande status sert principalement à lire les métriques Prometheus de l'agent.

Comment créer une politique

Une politique est un fichier YAML qui définit les règles que l'agent applique.

La configuration est principalement composée de deux sections, policies et attributes. La section policies définit qui est autorisé à accéder à une ressource protégée. La section policies définit quels exécutables sont autorisés à accéder à des répertoires ou des IP protégés. Les attributes définissent les limites d'un exécutable, ainsi un attribut peut faire en sorte qu'un exécutable ne se connecte qu'à une seule IP et l'empêcher de se connecter à toute autre IP.

Il existe de nombreuses façons de créer une politique, c'est pourquoi, pour chaque fonctionnalité, nous avons une section dédiée dans la documentation qui explique comment créer une politique pour cette fonctionnalité : https://docs.bomfather.dev/configuration-guide.

Mais pour un cas d'usage de démarrage rapide, vous pouvez utiliser le fichier de politique suivant :

root@kitploit:~
policies:
  - executable: "filepath = [absolute-path]/app/signer"
    can_access_dirs:
      - "[absolute-path]/secrets/keys : read"
    is_allowed_to_access_ip:
      - "kms.us-east-1.amazonaws.com:443"

attributes:
  - path: "type = executable | filepath = [absolute-path]/app/signer"
    can_only_access_ips:
      - "kms.us-east-1.amazonaws.com:443"

Cette politique nous permet de sandboxer le signer et de garantir qu'il est le seul processus du système à pouvoir accéder aux données.

Dans la section policies, nous définissons que l'exécutable signer est le seul processus autorisé à accéder au répertoire /secrets/keys et aux IP associées au point de terminaison AWS KMS.

Dans la section attributes, nous définissons que l'exécutable signer n'est autorisé à accéder qu'au point de terminaison AWS KMS, et à aucune autre IP.

Dans cette configuration relativement simple, nous avons pu considérablement durcir notre processus signer (qui, dans le monde réel, pourrait faire partie d'un système plus vaste) avec une configuration de seulement 10 lignes.

Il existe quelques autres exemples concrets dans la documentation https://docs.bomfather.dev/examples/gpu.

Clés API

En option, si vous souhaitez exporter les violations détectées par l'agent, vous pouvez inclure une clé API et l'agent enverra les violations aux serveurs Bomfather.

Mais surtout, CECI N'EST PAS OBLIGATOIRE, l'agent fonctionnera de la même manière sans elle. Aucune fonctionnalité n'est désactivée si vous n'incluez pas de clé API, et si aucune clé API n'est incluse, aucune donnée de quelque nature que ce soit n'est envoyée aux serveurs Bomfather.

Si vous souhaitez utiliser les serveurs Bomfather, veuillez nous contacter à [email protected].

Télécharger l’outil