Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/hardenedvault/ved-ebpf
रक्षात्मक उपकरणघुसपैठ का पता लगाना
GitHubhardenedvault/ved-ebpf

ved-ebpf

eBPF-आधारित रनटाइम कर्नेल सुरक्षा मॉनिटर जो कंट्रोल फ्लो इंटीग्रिटी (wCFI) और प्रिविलेज एस्केलेशन डिटेक्शन (PSD) के माध्यम से Linux सिस्टम के लिए एक्सप्लॉइट्स और रूटकिट्स का पता लगाता है।

रिपॉजिटरी देखें
1723032 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

VED-eBPF: eBPF का उपयोग करके कर्नेल शोषण और रूटकिट पहचान

VED (Vault Exploit Defense)-eBPF, Linux सिस्टम के लिए रनटाइम कर्नेल सुरक्षा निगरानी और शोषण पहचान को लागू करने के लिए eBPF (विस्तारित बर्कले पैकेट फ़िल्टर) का लाभ उठाता है।

परिचय

eBPF एक इन-कर्नेल वर्चुअल मशीन है जो कर्नेल स्रोत को स्वयं संशोधित किए बिना कर्नेल में कोड निष्पादन की अनुमति देता है। eBPF प्रोग्राम को ट्रेसपॉइंट, kprobes और अन्य कर्नेल घटनाओं से जोड़ा जा सकता है ताकि निष्पादन का कुशलतापूर्वक विश्लेषण किया जा सके और डेटा एकत्र किया जा सके।

VED-eBPF सुरक्षा-संवेदनशील कर्नेल व्यवहारों को ट्रेस करने और उन विसंगतियों का पता लगाने के लिए eBPF का उपयोग करता है जो शोषण या रूटकिट का संकेत दे सकती हैं। यह दो मुख्य पहचान प्रदान करता है:

  • wCFI (कंट्रोल फ्लो इंटीग्रिटी) कंट्रोल फ्लो हाइजैकिंग हमलों का पता लगाने के लिए कर्नेल कॉल स्टैक को ट्रेस करता है। यह मान्य कॉल साइटों का बिटमैप उत्पन्न करके और प्रत्येक रिटर्न पते को ज्ञात कॉलसाइट से मिलाकर कार्य करता है।

  • PSD (विशेषाधिकार वृद्धि पहचान) अनधिकृत विशेषाधिकार वृद्धि का पता लगाने के लिए कर्नेल में क्रेडेंशियल संरचनाओं में परिवर्तनों को ट्रेस करता है।

यह कैसे काम करता है

VED-eBPF निष्पादन प्रवाह को ट्रेस करने और सुरक्षा घटनाओं को निकालने के लिए eBPF प्रोग्राम को कर्नेल फ़ंक्शन से जोड़ता है। eBPF प्रोग्राम इन घटनाओं को विश्लेषण के लिए perf बफ़र्स के माध्यम से यूज़रस्पेस में सबमिट करते हैं।

wCFI

wCFI कमांड लाइन पर निर्दिष्ट फ़ंक्शन से जुड़कर कॉल स्टैक को ट्रेस करता है। प्रत्येक कॉल पर, यह स्टैक को डंप करता है, एक स्टैक आईडी निर्दिष्ट करता है, और objdump और /proc/kallsyms से उत्पन्न मान्य कॉल साइटों के प्रीकंप्यूटेड बिटमैप के विरुद्ध रिटर्न पतों को मान्य करता है।

यदि कोई अमान्य रिटर्न पता पाया जाता है, जो दूषित स्टैक का संकेत देता है, तो यह wcfi_stack_event उत्पन्न करता है जिसमें शामिल है:

root@kitploit:~
* स्टैक ट्रेस
* स्टैक आईडी
* अमान्य रिटर्न पता

यह सुरक्षा घटना perf बफ़र्स के माध्यम से यूज़रस्पेस में सबमिट की जाती है।

wCFI eBPF प्रोग्राम सत्यापन को अद्यतित रखने के लिए स्टैक पॉइंटर और कर्नेल टेक्स्ट क्षेत्र में परिवर्तनों को भी ट्रैक करता है।

PSD

PSD commit_creds और prepare_kernel_cred जैसे फ़ंक्शन से जुड़कर क्रेडेंशियल संरचना संशोधनों को ट्रेस करता है। प्रत्येक कॉल पर, यह निम्नलिखित जानकारी निकालता है:

root@kitploit:~
* वर्तमान प्रक्रिया क्रेडेंशियल
* क्रेडेंशियल और उपयोगकर्ता नाम स्थान के हैश
* कॉल स्टैक

यह अनधिकृत परिवर्तनों का पता लगाने के लिए कॉल से पहले और बाद में क्रेडेंशियल की तुलना करता है। यदि कोई अवैध विशेषाधिकार वृद्धि का पता चलता है, तो यह क्रेडेंशियल फ़ील्ड वाला psd_event उत्पन्न करता है और इसे perf बफ़र्स के माध्यम से सबमिट करता है।

पूर्वापेक्षाएँ

VED-eBPF के लिए आवश्यक:

  • Linux कर्नेल v5.17+ (v5.17 पर परीक्षण किया गया)
  • eBPF समर्थन सक्षम
  • BCC टूलकिट

वर्तमान स्थिति

VED-eBPF वर्तमान में eBPF-आधारित कर्नेल शोषण और रूटकिट पहचान की क्षमता प्रदर्शित करने वाला एक प्रूफ-ऑफ-कॉन्सेप्ट है। चल रहे कार्य में शामिल हैं:

  • हमले की कवरेज का विस्तार
  • प्रदर्शन अनुकूलन
  • अतिरिक्त कर्नेल संस्करण
  • सुरक्षा विश्लेषण के साथ एकीकरण

निष्कर्ष

VED-eBPF कर्नेल संशोधन के बिना कुशल, कम-ओवरहेड कर्नेल सुरक्षा निगरानी बनाने के लिए eBPF की क्षमता दर्शाता है। eBPF ट्रेसिंग और perf बफ़र्स का लाभ उठाकर, क्लाउड नेटिव वातावरण के लिए उभरते कर्नेल खतरों की पहचान करने के लिए महत्वपूर्ण सुरक्षा घटनाओं को वास्तविक समय में निकाला और विश्लेषित किया जा सकता है।

टूल डाउनलोड करें