Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
fim-ebpf — एक हल्का eBPF प्रोग्राम जो Linux पर फ़ाइल निर्माण और संशोधन घटनाओं की निगरानी करता है। यह उपकरण eBPF (Extended Berkeley Packet Filter) का उपयोग करके कर्नेल से सीधे फ़ाइल संचालन का पता लगाता है, जो न्यूनतम ओवरहेड के साथ उच्च-प्रदर्शन निगरानी प्रदान करता है। | Kitploit
उपकरण/GitHubGitHub/harshavmb/fim-ebpf
रक्षात्मक उपकरणफोरेंसिकडिजिटल फोरेंसिकघटना प्रतिक्रिया
GitHubharshavmb/fim-ebpf

fim-ebpf

एक हल्का eBPF प्रोग्राम जो Linux पर फ़ाइल निर्माण और संशोधन घटनाओं की निगरानी करता है। यह उपकरण eBPF (Extended Berkeley Packet Filter) का उपयोग करके कर्नेल से सीधे फ़ाइल संचालन का पता लगाता है, जो न्यूनतम ओवरहेड के साथ उच्च-प्रदर्शन निगरानी प्रदान करता है।

रिपॉजिटरी देखें
7118 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

FIM-eBPF: eBPF के साथ फ़ाइल अखंडता निगरानी

Linux पर फ़ाइल निर्माण और संशोधन घटनाओं की निगरानी के लिए एक हल्का eBPF प्रोग्राम। यह उपकरण कर्नेल से सीधे फ़ाइल संचालन का पता लगाने के लिए eBPF (एक्सटेंडेड बर्कले पैकेट फ़िल्टर) का उपयोग करता है, जो न्यूनतम ओवरहेड के साथ उच्च प्रदर्शन निगरानी प्रदान करता है।

विशेषताएं

  • कर्नेल-स्तरीय निगरानी: कर्नेल से सीधे फ़ाइल संचालन (touch, nano, आदि) को ट्रेस करता है।
  • CO-RE समर्थन: कर्नेल 5.x+ पर Compile Once – Run Everywhere (CO-RE) के साथ काम करने के लिए डिज़ाइन किया गया है।
  • कॉन्फ़िगरेबल फ़िल्टरिंग: एक सरल YAML कॉन्फ़िगरेशन के माध्यम से फ़ाइल पथ, क्रिया या उपयोगकर्ता द्वारा घटनाओं को फ़िल्टर करें।
  • निर्देशिका निगरानी: संपूर्ण निर्देशिकाओं की पुनरावर्ती निगरानी का समर्थन करता है। एक निगरानी निर्देशिका (जैसे, /tmp) के अंतर्गत एक्सेस की गई कोई भी फ़ाइल ट्रैक की जाएगी।
  • कम शोर: यूज़रस्पेस तक पहुँचने से पहले कर्नेल में ही घटनाओं को फ़िल्टर करता है, ओवरहेड कम करता है।
  • पथ समाधान: कर्नेल में निर्देशिका इनोड को ट्रैक करके निरपेक्ष और सापेक्ष दोनों पथों (जैसे, cd /tmp; touch file) को सही ढंग से संभालता है।

आवश्यक शर्तें

  • Linux Kernel 5.x या उच्चतर: CO-RE समर्थन के लिए आवश्यक (जैसे, RHEL 9, Ubuntu 20.04+, आदि)।
  • रूट विशेषाधिकार: eBPF प्रोग्राम को कर्नेल में लोड करने के लिए रूट एक्सेस की आवश्यकता होती है।

स्थापना

आप नवीनतम बाइनरी रिलीज़ पृष्ठ से डाउनलोड कर सकते हैं।

स्रोत से निर्माण

प्रोजेक्ट को स्वयं बनाने के लिए, आपके पास Go स्थापित होना चाहिए।

root@kitploit:~
# रिपॉजिटरी को क्लोन करें
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# बाइनरी बनाएं
go build -o fim-ebpf .

उपयोग

  1. बाइनरी के समान निर्देशिका में config.yaml फ़ाइल बनाएं (या मौजूदा फ़ाइल को संशोधित करें)।

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitor the entire directory
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. रूट विशेषाधिकारों के साथ बाइनरी चलाएं:

    root@kitploit:~
    sudo ./fim-ebpf
    

उदाहरण आउटपुट

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

आर्किटेक्चर

यह प्रोजेक्ट eBPF प्रोग्राम को लोड करने और उसके साथ इंटरैक्ट करने के लिए cilium/ebpf का उपयोग करता है। eBPF कोड कर्नेल में चलता है और रिंग बफर के माध्यम से यूज़रस्पेस Go प्रोग्राम को घटनाएँ भेजता है।

टूल डाउनलोड करें