Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ehids-agent — eBPF पर आधारित एक लिनक्स होस्ट-आधारित इंट्रूज़न डिटेक्शन सिस्टम। | Kitploit
उपकरण/GitHubGitHub/gojue/ehids-agent
रक्षात्मक उपकरणगतिशील विश्लेषण (सैंडबॉक्सिंग)नेटवर्क मैपिंगघुसपैठ का पता लगानापेपर और शोधलर्निंग और शिक्षाDNS विश्लेषणकंटेनर एस्केप
GitHubgojue/ehids-agent

ehids-agent

eBPF पर आधारित एक लिनक्स होस्ट-आधारित इंट्रूज़न डिटेक्शन सिस्टम।

रिपॉजिटरी देखें
4558692 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

अंग्रेज़ी | चीनी परिचय

eHIDS का परिचय

eBPF कर्नेल प्रौद्योगिकी द्वारा कार्यान्वित HIDS demo।

चेतावनी यह केवल एक eBPF-आधारित DEMO है, कृपया इसके बजाय Tetragon / Tracee / falco का उपयोग करें।

कार्यान्वयन और कार्यक्षमताएँ:

  1. TCP नेटवर्क डेटा कैप्चर
  2. UDP नेटवर्क डेटा कैप्चर
  3. यूप्रोब मोड में DNS जानकारी कैप्चर
  4. प्रक्रिया डेटा कैप्चर
  5. JAVA RASP कमांड निष्पादन परिदृश्य घटना कैप्चर प्राप्त करने का यूप्रोब तरीका
  6. eBPF का Go फ्रेमवर्क कार्यान्वयन, kprobe/uprobe माउंटिंग विधि के लिए बहु-प्रकार की घटनाओं का अमूर्त कार्यान्वयन।
  7. डेवलपर्स को केवल तीन फाइलें लागू करने की आवश्यकता है:
    • कर्नेल-मोड C फ़ाइल।
    • यूजर-मोड Go फ़ाइल।
    • यूजर-मोड घटना संदेश संरचना, और फ्रेमवर्क स्वचालित रूप से लोड और निष्पादित करेगा।
  8. उपयोगकर्ता लॉगर इंटरफ़ेस के अनुसार डेटा रिपोर्टिंग और प्रसंस्करण को लागू कर सकते हैं, जैसे ES\kafka और अन्य लॉग केंद्रों को रिपोर्ट करना।

सिद्धांत

संदर्भ : eBPF आधिकारिक वेबसाइट

  1. कर्नेल मोड में, eBPF कोड C में लिखा जाता है, और llvm को eBPF बाइटकोड में संकलित किया जाता है।
  2. यूजर मोड golang में लिखा जाता है, cilium/ebpf शुद्ध Go क्लास लाइब्रेरी, eBPF बाइटकोड का कर्नेल लोडिंग, kprobe/uprobe HOOK संबंधित फ़ंक्शन।
  3. यूजर मोड घटना पढ़ने, डिकोडिंग और प्रसंस्करण के लिए golang का उपयोग करता है।

योजना

अनुसूची

लेखक स्रोत कोड के परिप्रेक्ष्य से cilium, datadog, tracee, falco, और kubeArmor जैसी क्लाउड-नेटिव eBPF प्रौद्योगिकियों द्वारा कार्यान्वित रनटाइम सुरक्षा सुरक्षा उत्पादों का विश्लेषण कर रहा है। विश्लेषण पूरा होने के बाद, मैं इस उत्पाद के डिजाइन, विचारों और कार्यों को साझा करना जारी रखूंगा।

वर्तमान प्रगति और परिवर्तन

  • 【DONE】2021-12-09 Cilium eBPF कार्यान्वयन तंत्र का स्रोत कोड विश्लेषण
  • 【DONE】2021-12-19 datadog के eBPF सुरक्षा जांच तंत्र का विश्लेषण
  • 【DONE】2021-12-30 कंटेनर एस्केप और खाता रूटकिट छिपाने के लिए कर्नेल स्थिति eBPF प्रोग्राम
  • 【DING】2022-1-31 tracee eBPF कार्यान्वयन तंत्र का स्रोत कोड विश्लेषण
  • ...

उत्पाद विशेषताएं

  1. पूर्ण कार्य (नेटवर्क, प्रक्रिया, फ़ाइल, घटना)
  2. निगरानी
  3. अलर्ट
  4. फ्यूज़िंग
  5. सांख्यिकी
  6. समाधान
  7. एकीकृत प्रबंधन और नियंत्रण

निर्देश

  1. कर्नेल मोड भाग लिनक्स मूल क्लास लाइब्रेरी द्वारा कार्यान्वित ebpf प्रोग्रामिंग कोड है, और बाइटकोड संकलन के लिए clang (llvm) का उपयोग करता है।
  2. यूजर मोड भाग golang के cilium/ebpf क्लास लाइब्रेरी के लिए लिखा गया है, जो eBPF बाइटकोड को कर्नेल में लोड करना, हुक पॉइंट्स पर माउंट करना और घटना पढ़ने जैसे कार्यों को लागू करता है।
  3. यह प्रोजेक्ट TCP और UDP के नेटवर्क घटना कैप्चर को साकार करने के लिए क्रमशः kprobe और uprobe का उपयोग करता है।

विकास पर्यावरण

  • UBUNTU 21.04 सर्वर
  • go version go1.17.2 linux/amd64
  • Ubuntu clang version 12.0.0-3ubuntu1~21.04.2
  • openjdk version "1.8.0_292"

पर्यावरण स्थापना चरण

यह भी देखें : CFC4N का eBPF विकास पर्यावरण

  • sudo apt-get install -y make gcc libssl-dev bc libelf-dev libcap-dev clang gcc-multilib llvm libncurses5-dev git pkg-config libmnl-dev bison flex graphviz
  • sudo apt-get install -y make gcc clang llvm git pkg-config dpkg-dev gcc-multilib
  • cd ~/download/
  • sudo apt update
  • sudo apt-get source linux-image-$(uname -r)
  • sudo apt-get source linux-image-unsigned-$(uname -r)
  • sudo apt install libbfd-dev libcap-dev zlib1g-dev libelf-dev libssl-dev

संकलन और चलाना

संकलन

root@kitploit:~
git clone https://github.com/ehids/ehids-agent.git
cd ehids
make
./bin/ehids-agent

चलाना

एक और शेल खोलें, नेटवर्क कमांड निष्पादित करें, और नेटवर्क व्यवहार को ट्रिगर करें

root@kitploit:~
wget www.cnxct.com

या java RASP के कार्य का परीक्षण करने के लिए java कमांड निष्पादन उदाहरण को संकलित और चलाएं। Uprobe libjava.so के JDK_execvpe फ़ंक्शन को माउंट करता है, और संबंधित ऑफसेट पता offset 0x19C30 है। अन्य संस्करणों के लिए, कृपया स्वयं ऑफसेट पता पता लगाएं।

root@kitploit:~
cd examples
javac Main.java
java Main

JAVA JDK संस्करण जानकारी

~$java -version

openjdk version "1.8.0_292"

OpenJDK Runtime Environment (build 1.8.0_292-8u292-b10-0ubuntu1-b10)

OpenJDK 64-Bit Server VM (build 25.292-b10, mixed mode)

परिणाम

root@kitploit:~
root@vmubuntu:/home/cfc4n/project/ehids# ./bin/ehids
2021/12/01 19:27:08 start to run EBPFProbeUJavaRASP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCPSec probe
2021/12/01 19:27:08 start to run EBPFProbeKUDP probe
2021/12/01 19:27:08 start to run EBPFProbeUDNS probe
2021/12/01 19:27:08 probeName:EBPFProbeKTCPSec, probeTpye:kprobe, start time:07:23:49, PID:864, UID:101, AF:2, TASK:5systemd-resolv
2021/12/01 19:27:08 probeName:EBPFProbeKUDP, probeTpye:kprobe, PID:0, comm:systemd-resolve, qname:57.22.91.101.in-addr.arpa, qclass:1, qtype:12.
2021/12/01 19:27:09 probeName:EBPFProbeKTCP, probeTpye:kprobe, start time:19:31:19, family:AF_INET, PID:409744, command:curl, UID:0, rx:67408, tx:79, dest:118.31.44.218:20480, source:172.16.71.4, type:OUT, result:True
2021/12/01 19:27:10 probeName:EBPFProbeUJavaRASP, probeTpye:uprobe, JAVA RASP exec and fork. PID:409049, command:ifconfig, mode:MODE_VFORK

संदर्भ

  • https://ebpf.io
  • https://github.com/trichimtrich/dns-tcp-ebpf
  • https://github.com/p-/socket-connect-bpf

eBPF का दुर्भावनापूर्ण शोषण और जांच तंत्र

eBPF पर आधारित दुर्भावनापूर्ण शोषण और जांच तंत्र पर लेख Meituan सुरक्षा आपातकालीन प्रतिक्रिया केंद्र के WeChat सार्वजनिक खाते पर साझा किया गया है, eBPF का दुर्भावनापूर्ण उपयोग और जांच तंत्र

वीचैट समूह

नोट्स

यह Meituan का आधिकारिक भंडार नहीं है, और केवल इंजीनियरों द्वारा योगदान दिया गया है।

इस भंडार में Meituan द्वारा उपयोग किए जाने वाले पूर्ण HIDS संस्करण शामिल नहीं है, सुव्यवस्थित डेमो के लिए, यदि आप पूर्ण स्रोत कोड विस्तार से देखना चाहते हैं, तो कृपया क्लिक करें: https://www.cnxct.com/jobs/

टूल डाउनलोड करें