
Un système de détection d'intrusion basé sur l'hôte Linux utilisant eBPF.

Anglais | 中文介绍
HIDS demo implémenté par la technologie du noyau eBPF.
Avertissement Ce n'est qu'une DÉMO basée sur eBPF, veuillez utiliser Tetragon / Tracee / falco à la place.
Implémentations et fonctionnalités :
Référence : Site officiel d'eBPF
L'auteur analyse les produits de protection de sécurité runtime implémentés par les technologies eBPF cloud-native telles que cilium, datadog, tracee, falco et kubeArmor du point de vue du code source. Une fois l'analyse terminée, je continuerai à partager la conception, les idées et les fonctions de ce produit.
Progrès actuels et changements
Voir aussi : Environnement de développement eBPF de CFC4N
git clone https://github.com/ehids/ehids-agent.git
cd ehids
make
./bin/ehids-agent
Ouvrez un autre shell, exécutez des commandes réseau et déclenchez un comportement réseau
wget www.cnxct.com
Ou compilez et exécutez l'exemple d'exécution de commande java pour tester la fonction de java RASP. Uprobe monte la fonction JDK_execvpe de libjava.so, et le décalage d'adresse correspondant est 0x19C30. Pour les autres versions, veuillez localiser l'adresse de décalage par vous-même.
cd examples
javac Main.java
java Main
Informations sur la version JDK Java
~$java -version
openjdk version "1.8.0_292"
OpenJDK Runtime Environment (build 1.8.0_292-8u292-b10-0ubuntu1-b10)
OpenJDK 64-Bit Server VM (build 25.292-b10, mixed mode)
root@vmubuntu:/home/cfc4n/project/ehids# ./bin/ehids
2021/12/01 19:27:08 start to run EBPFProbeUJavaRASP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCPSec probe
2021/12/01 19:27:08 start to run EBPFProbeKUDP probe
2021/12/01 19:27:08 start to run EBPFProbeUDNS probe
2021/12/01 19:27:08 probeName:EBPFProbeKTCPSec, probeTpye:kprobe, start time:07:23:49, PID:864, UID:101, AF:2, TASK:5systemd-resolv
2021/12/01 19:27:08 probeName:EBPFProbeKUDP, probeTpye:kprobe, PID:0, comm:systemd-resolve, qname:57.22.91.101.in-addr.arpa, qclass:1, qtype:12.
2021/12/01 19:27:09 probeName:EBPFProbeKTCP, probeTpye:kprobe, start time:19:31:19, family:AF_INET, PID:409744, command:curl, UID:0, rx:67408, tx:79, dest:118.31.44.218:20480, source:172.16.71.4, type:OUT, result:True
2021/12/01 19:27:10 probeName:EBPFProbeUJavaRASP, probeTpye:uprobe, JAVA RASP exec and fork. PID:409049, command:ifconfig, mode:MODE_VFORK
L'article sur le mécanisme d'exploitation malveillante et de détection basé sur eBPF a été partagé sur le compte public WeChat du Meituan Security Emergency Response Center,Mécanisme d'utilisation malveillante et de détection de l'eBPF


Ce n'est pas le dépôt officiel de Meituan, et il est seulement contribué par des ingénieurs.
Le dépôt ne contient pas la version complète de HIDS utilisée par Meituan, pour la démo simplifiée, si vous souhaitez voir le code source complet en détail, veuillez cliquer:https://www.cnxct.com/jobs/