
Un sistema di rilevamento delle intrusioni basato su host per Linux basato su eBPF.

Inglese | Introduzione in cinese
HIDS demo implementato con tecnologia kernel eBPF.
Attenzione Solo un DEMO basato su eBPF, utilizza invece Tetragon / Tracee / falco.
Implementazioni e Funzionalità:
Riferimento: Sito ufficiale eBPF
L'autore sta analizzando i prodotti di protezione di sicurezza runtime implementati da tecnologie eBPF cloud-native come cilium, datadog, tracee, falco e kubeArmor dal punto di vista del codice sorgente. Una volta completata l'analisi, continuerò a condividere il design, le idee e le funzionalità di questo prodotto.
Progresso attuale e modifiche
Vedi anche : Ambiente di sviluppo eBPF di CFC4N
git clone https://github.com/ehids/ehids-agent.git
cd ehids
make
./bin/ehids-agent
Aprire un'altra shell, eseguire comandi di rete e attivare il comportamento di rete
wget www.cnxct.com
Oppure compilare ed eseguire l'esempio di esecuzione di comandi java per testare la funzione di java RASP. Uprobe monta la funzione JDK_execvpe di libjava.so e l'offset dell'indirizzo corrispondente è 0x19C30. Per altre versioni, individuare l'offset da soli.
cd examples
javac Main.java
java Main
Informazioni sulla versione di JAVA JDK
~$java -version
openjdk version "1.8.0_292"
OpenJDK Runtime Environment (build 1.8.0_292-8u292-b10-0ubuntu1-b10)
OpenJDK 64-Bit Server VM (build 25.292-b10, mixed mode)
root@vmubuntu:/home/cfc4n/project/ehids# ./bin/ehids
2021/12/01 19:27:08 start to run EBPFProbeUJavaRASP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCPSec probe
2021/12/01 19:27:08 start to run EBPFProbeKUDP probe
2021/12/01 19:27:08 start to run EBPFProbeUDNS probe
2021/12/01 19:27:08 probeName:EBPFProbeKTCPSec, probeTpye:kprobe, start time:07:23:49, PID:864, UID:101, AF:2, TASK:5systemd-resolv
2021/12/01 19:27:08 probeName:EBPFProbeKUDP, probeTpye:kprobe, PID:0, comm:systemd-resolve, qname:57.22.91.101.in-addr.arpa, qclass:1, qtype:12.
2021/12/01 19:27:09 probeName:EBPFProbeKTCP, probeTpye:kprobe, start time:19:31:19, family:AF_INET, PID:409744, command:curl, UID:0, rx:67408, tx:79, dest:118.31.44.218:20480, source:172.16.71.4, type:OUT, result:True
2021/12/01 19:27:10 probeName:EBPFProbeUJavaRASP, probeTpye:uprobe, JAVA RASP exec and fork. PID:409049, command:ifconfig, mode:MODE_VFORK
L'articolo sul meccanismo di sfruttamento e rilevamento malevolo basato su eBPF è stato condiviso sull'account pubblico WeChat di Meituan Security Emergency Response Center,Meccanismo di sfruttamento e rilevamento malevolo di eBPF


Non è il repository ufficiale di Meituan ed è contribuito solo da ingegneri.
Il repository non contiene la versione completa di HIDS in uso da Meituan, è una demo semplificata, se hai bisogno di vedere il codice sorgente completo in dettaglio, clicca:https://www.cnxct.com/jobs/