
eBPF पर आधारित एक लिनक्स होस्ट-आधारित इंट्रूज़न डिटेक्शन सिस्टम।

अंग्रेज़ी | चीनी परिचय
eBPF कर्नेल प्रौद्योगिकी द्वारा कार्यान्वित HIDS demo।
चेतावनी यह केवल एक eBPF-आधारित DEMO है, कृपया इसके बजाय Tetragon / Tracee / falco का उपयोग करें।
कार्यान्वयन और कार्यक्षमताएँ:
संदर्भ : eBPF आधिकारिक वेबसाइट
लेखक स्रोत कोड के परिप्रेक्ष्य से cilium, datadog, tracee, falco, और kubeArmor जैसी क्लाउड-नेटिव eBPF प्रौद्योगिकियों द्वारा कार्यान्वित रनटाइम सुरक्षा सुरक्षा उत्पादों का विश्लेषण कर रहा है। विश्लेषण पूरा होने के बाद, मैं इस उत्पाद के डिजाइन, विचारों और कार्यों को साझा करना जारी रखूंगा।
वर्तमान प्रगति और परिवर्तन
यह भी देखें : CFC4N का eBPF विकास पर्यावरण
git clone https://github.com/ehids/ehids-agent.git
cd ehids
make
./bin/ehids-agent
एक और शेल खोलें, नेटवर्क कमांड निष्पादित करें, और नेटवर्क व्यवहार को ट्रिगर करें
wget www.cnxct.com
या java RASP के कार्य का परीक्षण करने के लिए java कमांड निष्पादन उदाहरण को संकलित और चलाएं। Uprobe libjava.so के JDK_execvpe फ़ंक्शन को माउंट करता है, और संबंधित ऑफसेट पता offset 0x19C30 है। अन्य संस्करणों के लिए, कृपया स्वयं ऑफसेट पता पता लगाएं।
cd examples
javac Main.java
java Main
JAVA JDK संस्करण जानकारी
~$java -version
openjdk version "1.8.0_292"
OpenJDK Runtime Environment (build 1.8.0_292-8u292-b10-0ubuntu1-b10)
OpenJDK 64-Bit Server VM (build 25.292-b10, mixed mode)
root@vmubuntu:/home/cfc4n/project/ehids# ./bin/ehids
2021/12/01 19:27:08 start to run EBPFProbeUJavaRASP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCPSec probe
2021/12/01 19:27:08 start to run EBPFProbeKUDP probe
2021/12/01 19:27:08 start to run EBPFProbeUDNS probe
2021/12/01 19:27:08 probeName:EBPFProbeKTCPSec, probeTpye:kprobe, start time:07:23:49, PID:864, UID:101, AF:2, TASK:5systemd-resolv
2021/12/01 19:27:08 probeName:EBPFProbeKUDP, probeTpye:kprobe, PID:0, comm:systemd-resolve, qname:57.22.91.101.in-addr.arpa, qclass:1, qtype:12.
2021/12/01 19:27:09 probeName:EBPFProbeKTCP, probeTpye:kprobe, start time:19:31:19, family:AF_INET, PID:409744, command:curl, UID:0, rx:67408, tx:79, dest:118.31.44.218:20480, source:172.16.71.4, type:OUT, result:True
2021/12/01 19:27:10 probeName:EBPFProbeUJavaRASP, probeTpye:uprobe, JAVA RASP exec and fork. PID:409049, command:ifconfig, mode:MODE_VFORK
eBPF पर आधारित दुर्भावनापूर्ण शोषण और जांच तंत्र पर लेख Meituan सुरक्षा आपातकालीन प्रतिक्रिया केंद्र के WeChat सार्वजनिक खाते पर साझा किया गया है, eBPF का दुर्भावनापूर्ण उपयोग और जांच तंत्र


यह Meituan का आधिकारिक भंडार नहीं है, और केवल इंजीनियरों द्वारा योगदान दिया गया है।
इस भंडार में Meituan द्वारा उपयोग किए जाने वाले पूर्ण HIDS संस्करण शामिल नहीं है, सुव्यवस्थित डेमो के लिए, यदि आप पूर्ण स्रोत कोड विस्तार से देखना चाहते हैं, तो कृपया क्लिक करें: https://www.cnxct.com/jobs/