Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
krie — eBPF के साथ Linux कर्नेल रनटाइम अखंडता | Kitploit
उपकरण/GitHubGitHub/gui774ume/krie
रक्षात्मक उपकरणबाइनरी विश्लेषणघुसपैठ का पता लगाना
GitHubgui774ume/krie

krie

eBPF के साथ Linux कर्नेल रनटाइम अखंडता

रिपॉजिटरी देखें
186222 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

KRIe

License: GPL v2 License

KRIe एक शोध परियोजना है जिसका उद्देश्य eBPF के साथ Linux कर्नेल शोषण का पता लगाना है। KRIe किसी भी तरह से एक बुलेटप्रूफ रणनीति नहीं है: eBPF से संबंधित सीमाओं से लेकर पोस्ट-एक्सप्लॉइटेशन डिटेक्शन तक जो सुरक्षा घटनाओं को उत्सर्जित करने के लिए समझौता किए गए कर्नेल पर निर्भर हो सकते हैं, यह स्पष्ट है कि एक प्रेरित हमलावर अंततः इसे बायपास करने में सक्षम होगा। ऐसा कहने के बाद, परियोजना का लक्ष्य हमलावरों के जीवन को कठिन बनाना और अंततः कमजोर कर्नेल पर आउट-ऑफ-द-बॉक्स शोषण को काम करने से रोकना है।

KRIe को CO-RE (एक बार संकलित करें - हर जगह चलाएं) का उपयोग करके विकसित किया गया है ताकि यह कर्नेल संस्करणों की एक विस्तृत श्रृंखला के साथ संगत हो। यदि आपका कर्नेल अपनी BTF डीबग जानकारी निर्यात नहीं करता है, तो KRIe इसे BTFHub से स्वचालित रूप से डाउनलोड करने का प्रयास करेगा। यदि आपका कर्नेल BTFHub पर उपलब्ध नहीं है, लेकिन आप मैन्युअल रूप से अपने कर्नेल का BTF डेटा उत्पन्न करने में सक्षम रहे हैं, तो आप इसे कॉन्फ़िगरेशन फ़ाइल में प्रदान कर सकते हैं (नीचे देखें)।

सिस्टम आवश्यकताएँ

यह परियोजना Ubuntu Focal 20.04 (Linux Kernel 5.15) पर विकसित की गई थी और इसका परीक्षण Ubuntu Bionic 18.04 (Linux Kernel 4.15) तक पुराने रिलीज़ पर किया गया है।

  • golang 1.18+
  • (वैकल्पिक) कर्नेल हेडर lib/modules/$(uname -r) में स्थापित होने की उम्मीद है, अन्यथा Makefile को उनके स्थान के साथ अपडेट करें।
  • (वैकल्पिक) clang और llvm 14.0.6+

eBPF प्रोग्राम को पुनः संकलित करने के लिए वैकल्पिक फ़ील्ड आवश्यक हैं।

बिल्ड

  1. चूंकि KRIe CORE का उपयोग करके बनाया गया था, इसलिए आपको eBPF प्रोग्राम को पुनः बनाने की आवश्यकता नहीं होनी चाहिए। हालाँकि, यदि आप अभी भी eBPF प्रोग्राम को पुनः बनाना चाहते हैं, तो आप निम्न कमांड का उपयोग कर सकते हैं:
root@kitploit:~
# ~ make build-ebpf
  1. KRIE बनाने के लिए, चलाएँ:
root@kitploit:~
# ~ make build
  1. KRIE स्थापित करने के लिए (/usr/bin/krie पर कॉपी करें) चलाएँ:
root@kitploit:~
# ~ make install

आरंभ करना

KRIe को रूट के रूप में चलाने की आवश्यकता है। सहायता प्राप्त करने के लिए sudo krie -h चलाएँ।

root@kitploit:~
# ~ krie -h
Usage:
  krie [flags]

Flags:
      --config string   KRIe config file (default "./cmd/krie/run/config/default_config.yaml")
  -h, --help            help for krie

कॉन्फ़िगरेशन

root@kitploit:~
## Log level, options are: panic, fatal, error, warn, info, debug or trace
log_level: debug

## JSON output file, leave empty to disable JSON output.
output: "/tmp/krie.json"

## BTF information for the current kernel in .tar.xz format (required only if KRIE isn't able to locate it by itself)
vmlinux: ""

## events configuration
events:
  ## action taken when an init_module event is detected
  init_module: log

  ## action taken when an delete_module event is detected
  delete_module: log

  ## action taken when a bpf event is detected
  bpf: log

  ## action taken when a bpf_filter event is detected
  bpf_filter: log

  ## action taken when a ptrace event is detected
  ptrace: log

  ## action taken when a kprobe event is detected
  kprobe: log

  ## action taken when a sysctl event is detected
  sysctl:
    action: log

    ## Default settings for sysctl programs (kernel 5.2+ only)
    sysctl_default:
      block_read_access: false
      block_write_access: false

    ## Custom settings for sysctl programs (kernel 5.2+ only)
    sysctl_parameters:
      kernel/yama/ptrace_scope:
        block_write_access: true
      kernel/ftrace_enabled:
        override_input_value_with: "1\n"

  ## action taken when a hooked_syscall_table event is detected
  hooked_syscall_table: log

  ## action taken when a hooked_syscall event is detected
  hooked_syscall: log

  ## kernel_parameter event configuration
  kernel_parameter:
    action: log
    periodic_action: log
    ticker: 1 # sends at most one event every [ticker] second(s)
    list:
      - symbol: system/kprobes_all_disarmed
        expected_value: 0
        size: 4
      #      - symbol: system/selinux_state
      #        expected_value: 256
      #        size: 2

      # sysctl
      - symbol: system/ftrace_dump_on_oops
        expected_value: 0
        size: 4
      - symbol: system/kptr_restrict
        expected_value: 0
        size: 4
      - symbol: system/randomize_va_space
        expected_value: 2
        size: 4
      - symbol: system/stack_tracer_enabled
        expected_value: 0
        size: 4
      - symbol: system/unprivileged_userns_clone
        expected_value: 0
        size: 4
      - symbol: system/unprivileged_userns_apparmor_policy
        expected_value: 1
        size: 4
      - symbol: system/sysctl_unprivileged_bpf_disabled
        expected_value: 1
        size: 4
      - symbol: system/ptrace_scope
        expected_value: 2
        size: 4
      - symbol: system/sysctl_perf_event_paranoid
        expected_value: 2
        size: 4
      - symbol: system/kexec_load_disabled
        expected_value: 1
        size: 4
      - symbol: system/dmesg_restrict
        expected_value: 1
        size: 4
      - symbol: system/modules_disabled
        expected_value: 0
        size: 4
      - symbol: system/ftrace_enabled
        expected_value: 1
        size: 4
      - symbol: system/ftrace_disabled
        expected_value: 0
        size: 4
      - symbol: system/sysctl_protected_fifos
        expected_value: 1
        size: 4
      - symbol: system/sysctl_protected_hardlinks
        expected_value: 1
        size: 4
      - symbol: system/sysctl_protected_regular
        expected_value: 2
        size: 4
      - symbol: system/sysctl_protected_symlinks
        expected_value: 1
        size: 4
      - symbol: system/sysctl_unprivileged_userfaultfd
        expected_value: 0
        size: 4

  ## action to check when a register_check fails on a sensitive kernel space hook point
  register_check: log

दस्तावेज़ीकरण

  • KRIe के पहले संस्करण की घोषणा BlackHat 2022 में ब्रीफिंग के दौरान की गई थी: Return to Sender - eBPF के साथ कर्नेल शोषण का पता लगाना

लाइसेंस

  • golang कोड Apache 2.0 लाइसेंस के अंतर्गत है।
  • eBPF प्रोग्राम GPL v2 लाइसेंस के अंतर्गत हैं।
टूल डाउनलोड करें