Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
fim-ebpf — Un programme eBPF léger pour surveiller les événements de création et de modification de fichiers sous Linux. Cet outil exploite eBPF (Extended Berkeley Packet Filter) pour tracer les opérations sur les fichiers directement depuis le noyau, offrant une surveillance haute performance avec une surcharge minimale. | Kitploit
Outils/GitHubGitHub/harshavmb/fim-ebpf
Outils DéfensifsAnalyse ForensiqueCriminalistique NumériqueRéponse aux Incidents
GitHubharshavmb/fim-ebpf

fim-ebpf

Voir le dépôt
711il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Un programme eBPF léger pour surveiller les événements de création et de modification de fichiers sous Linux. Cet outil exploite eBPF (Extended Berkeley Packet Filter) pour tracer les opérations sur les fichiers directement depuis le noyau, offrant une surveillance haute performance avec une surcharge minimale.

Partager

FIM-eBPF : Surveillance de l'intégrité des fichiers avec eBPF

Un programme eBPF léger pour surveiller les événements de création et de modification de fichiers sous Linux. Cet outil exploite eBPF (Extended Berkeley Packet Filter) pour tracer les opérations sur les fichiers directement depuis le noyau, offrant une surveillance haute performance avec une surcharge minimale.

Fonctionnalités

  • Surveillance au niveau du noyau : Trace les opérations sur les fichiers (touch, nano, etc.) directement depuis le noyau.
  • Prise en charge CO-RE : Conçu pour fonctionner avec Compile Once – Run Everywhere (CO-RE) sur les noyaux qui le prennent en charge (noyau 5.x et plus).
  • Filtrage configurable : Filtre les événements par chemin de fichier, action ou utilisateur via une simple configuration YAML.
  • Surveillance de répertoires : Prend en charge la surveillance de répertoires entiers de manière récursive. Tout fichier accédé dans un répertoire surveillé (par exemple, /tmp) sera suivi.
  • Faible bruit : Filtre les événements dans le noyau avant qu'ils n'atteignent l'espace utilisateur, réduisant ainsi la surcharge.
  • Résolution des chemins : Gère correctement les chemins absolus et relatifs (par exemple, cd /tmp; touch file) en suivant les inodes des répertoires dans le noyau.

Prérequis

  • Noyau Linux 5.x ou supérieur : Requis pour la prise en charge CO-RE (par exemple, RHEL 9, Ubuntu 20.04+, etc.).
  • Privilèges root : Les programmes eBPF nécessitent un accès root pour être chargés dans le noyau.

Installation

Vous pouvez télécharger les derniers binaires depuis la page Releases.

Compilation à partir des sources

Pour compiler le projet vous-même, vous devez avoir Go installé.

root@kitploit:~
# Clone the repository
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# Build the binary
go build -o fim-ebpf .

Utilisation

  1. Créez un fichier config.yaml dans le même répertoire que le binaire (ou modifiez celui qui existe déjà).

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitor the entire directory
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. Exécutez le binaire avec les privilèges root :

    root@kitploit:~
    sudo ./fim-ebpf
    

Exemple de sortie

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

Architecture

Le projet utilise cilium/ebpf pour charger le programme eBPF et interagir avec lui. Le code eBPF s'exécute dans le noyau et envoie les événements au programme Go de l'espace utilisateur via un tampon en anneau (ring buffer).

Télécharger l’outil