Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AgentSmith-HIDS — Sistema di Rilevamento delle Intrusioni (HIDS) Open Source basato su host di Kprobe technology, da E_Bwill. | Kitploit
Strumenti/GitHubGitHub/ebwi11/agentsmith-hids
Escalation di PrivilegiRicognizioneSicurezza dei ContenitoriThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi DNSArchived
GitHubebwi11/agentsmith-hids

AgentSmith-HIDS

Sistema di Rilevamento delle Intrusioni (HIDS) Open Source basato su host di Kprobe technology, da E_Bwill.

Vedi Repository
602163235 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

AgentSmith-HIDS

                        --Il nome di questo progetto è stato ispirato dal film - The Matrix

License Project Status: Active – The project has reached a stable, usable state and is being actively developed.

Inglese | 简体中文

QUESTO REPO È VECCHIO

VERSIONE DI RILASCIO: https://github.com/bytedance/Elkeid

Informazioni su AgentSmith-HIDS

Tecnicamente, AgentSmith-HIDS non è un Host-based Intrusion Detection System (HIDS) a causa della mancanza di un motore di regole e di funzioni di rilevamento. Tuttavia, può essere utilizzato come un 'Agente di Raccolta Informazioni Host' ad alte prestazioni come parte della tua soluzione HIDS. La completezza delle informazioni che possono essere raccolte da questo agente è stato uno dei parametri più importanti durante lo sviluppo di questo progetto, quindi è stato costruito per funzionare nel kernel stack e ottenere un enorme vantaggio rispetto a quelli che funzionano nello user stack, come:

  • Migliori prestazioni, Le informazioni necessarie vengono raccolte nel kernel stack per evitare azioni supplementari come la traversata di '/proc'; e per migliorare le prestazioni del trasporto dati, i dati raccolti vengono trasferiti tramite ram condivisa invece di netlink.
  • Difficile da bypassare, La raccolta delle informazioni è stata alimentata da un driver del kernel appositamente progettato, rendendo quasi impossibile bypassare il rilevamento di software maligno come rootkit, che possono deliberatamente nascondersi.
  • Facile da integrare, L'AgentSmith-HIDS è stato costruito per integrarsi con altre applicazioni e può essere utilizzato non solo come strumento di sicurezza ma anche come buon strumento di monitoraggio, o persino un buon rilevatore dei tuoi asset. L'agente è in grado di raccogliere utenti, file, processi e connessioni internet per te, quindi immagina quando lo integri con CMDB, potresti ottenere una mappa completa composta dalla tua rete, host, container e business (anche dipendenze). E se avessi anche uno strumento di audit del database? La mappa può essere estesa per contenere la relazione tra il tuo DB, utente DB, tabelle, campi, applicazioni, rete, host e container ecc. Pensando alla possibilità di integrazione con sistemi di rilevamento delle intrusioni di rete e/o intelligence delle minacce ecc., si potrebbe ottenere anche una maggiore tracciabilità. Non invecchia mai.
  • Kernel stack + User stack, AgentSmith-HIDS fornisce anche un modulo user stack, per estendere ulteriormente la funzionalità quando si lavora con il modulo kernel stack.

Principali capacità di AgentSmith-HIDS:

  • Il modulo kernel stack intercetta i comportamenti execve, connect, process inject, create file, DNS query, load LKM tramite Kprobe, ed è anche in grado di monitorare i contenitori essendo compatibile con Linux namespace.
  • Il modulo user stack utilizza funzioni di rilevamento integrate tra cui interrogazioni di Elenco utenti, Elenco porte in ascolto, Elenco RPM di sistema, Processi schedulati
  • AntiRootkit, Da: Tyton, per ora aggiunge le funzionalità PROC_FILE_HOOK, SYSCALL_HOOK, LKM_HIDDEN, INTERRUPTS_HOOK, ma funziona solo su Kernel > 3.10.
  • Monitoraggio del cambio credenziali (eccetto sudo/su/sshd)
  • Monitoraggio del login utente

Scenari/metodi di utilizzo di AgentSmith-HIDS (da aggiungere)

  • Come rilevare una reverse shell con AgentSmith HIDS

Sulla compatibilità con la versione del kernel

  • Kernel > 2.6.25
  • AntiRootKit > 3.10

Sulla compatibilità con i contenitori

SorgenteNome nodo
Hosthostname
Dockernome contenitore
k8snome pod

Composizione di AgentSmith-HIDS

  • Modulo kernel stack (LKM) Intercetta funzioni chiave tramite Kprobe per catturare le informazioni necessarie.
  • Modulo user stack Raccoglie i dati catturati dal modulo kernel stack, esegue le elaborazioni necessarie e li invia a Kafka; Continua a inviare pacchetti heartbeat al server per identificare l'integrità del processo; Esegue i comandi ricevuti dal server.
  • Agent Server (Opzionale) Invia comandi al modulo user stack e monitora lo stato del modulo user stack.

Execve Hook

Achieved by hooking sys_execve()/sys_execveat()/compat_sys_execve()/compat_sys_execveat(), example:

{
    "uid":"0",
    "data_type":"59",
    "run_path":"/tmp",
    "exe":"/opt/ltp/testcases/bin/growfiles",
    "argv":"growfiles -W gf26 -D 0 -b -i 0 -L 60 -u -B 1000b -e 1 -r 128-32768:128 -R 512-64000 -T 4 -f gfsmallio-35861 -d /tmp/ltp-Ujxl8kKsKY ",
    "pid":"35861",
    "ppid":"35711",
    "pgid":"35861",
    "tgid":"35861",
    "comm":"growfiles",
    "nodename":"test",
    "stdin":"/dev/pts/1",
    "stdout":"/dev/pts/1",
    "sessionid":"3",
    "sip":"192.168.165.1",
    "sport":"61726",
    "dip":"192.168.165.128",
    "dport":"22",
    "sa_family":"1",
    "pid_tree":"1(systemd)->1384(sshd)->2175(sshd)->2177(bash)->2193(fish)->35552(runltp)->35711(ltp-pan)->35861(growfiles)",
    "tty_name":"pts1",
    "socket_process_pid":"2175",
    "socket_process_exe":"/usr/sbin/sshd",
    "SSH_CONNECTION":"192.168.165.1 61726 192.168.165.128 22",
    "LD_PRELOAD":"/root/ldpreload/test.so",
    "user":"root",
    "time":"1579575429143",
    "local_ip":"192.168.165.128",
    "hostname":"test",
    "exe_md5":"01272152d4901fd3c2efacab5c0e38e5",
    "socket_process_exe_md5":"686cd72b4339da33bfb6fe8fb94a301f"
}

Bind Hook

Achieved by hooking sys_bind(), example:

{
    "uid":"0",
    "data_type":"49",
    "sa_family":"2",
    "exe":"/usr/bin/python2.7",
    "pid":"109640",
    "ppid":"215496",
    "pgid":"109640",
    "tgid":"109640",
    "comm":"python",
    "nodename":"n225-117-018",
    "sip":"0.0.0.0",
    "sport":"8000",
    "res":"0",
    "sessionid":"30",
    "user":"root",
    "time":"1587540231936",
    "local_ip_str":"10.225.117.18",
    "hostname_str":"n225-117-018",
    "exe_md5":"4f458165a2129ba549f1b6605ee87e74"
}

Connect Hook

Achieved by hooking tcp_v4_connect()/tcp_v6_connect()/ip4_datagram_connect()/ip6_datagram_connect(), example:

{
    "uid":"0",
    "data_type":"42",
    "sa_family":"2",
    "connect_type":"4",
    "dport":"1025",
    "dip":"180.101.49.11",
    "exe":"/usr/bin/ping",
    "pid":"6294",
    "ppid":"1941",
    "pgid":"6294",
    "tgid":"6294",
    "comm":"ping",
    "nodename":"test",
    "sip":"192.168.165.153",
    "sport":"45524",
    "res":"0",
    "sessionid":"1",
    "user":"root",
    "time":"1575721921240",
    "local_ip":"192.168.165.153",
    "hostname":"test",
    "exe_md5":"735ae70b4ceb8707acc40bc5a3d06e04"
}

DNS Query Hook

Achieved by hooking udp_recvmsg()/udpv6_recvmsg(), example:

Scarica lo strumento