Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
fim-ebpf — Un programma eBPF leggero per monitorare gli eventi di creazione e modifica dei file su Linux. Questo strumento sfrutta eBPF (Extended Berkeley Packet Filter) per tracciare le operazioni sui file direttamente dal kernel, offrendo un monitoraggio ad alte prestazioni con un overhead minimo. | Kitploit
Strumenti/GitHubGitHub/harshavmb/fim-ebpf
Strumenti DifensiviInformatica ForenseDigital ForensicsRisposta agli Incidenti
GitHubharshavmb/fim-ebpf

fim-ebpf

Vedi Repository
7118 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Un programma eBPF leggero per monitorare gli eventi di creazione e modifica dei file su Linux. Questo strumento sfrutta eBPF (Extended Berkeley Packet Filter) per tracciare le operazioni sui file direttamente dal kernel, offrendo un monitoraggio ad alte prestazioni con un overhead minimo.

Condividi

FIM-eBPF: Monitoraggio dell'Integrità dei File con eBPF

Un programma eBPF leggero per monitorare eventi di creazione e modifica di file su Linux. Questo strumento sfrutta eBPF (Extended Berkeley Packet Filter) per tracciare le operazioni sui file direttamente dal kernel, fornendo un monitoraggio ad alte prestazioni con un overhead minimo.

Funzionalità

  • Monitoraggio a livello di kernel: Traccia le operazioni sui file (touch, nano, ecc.) direttamente dal kernel.
  • Supporto CO-RE: Progettato per funzionare con Compile Once – Run Everywhere (CO-RE) su kernel che lo supportano (Kernel 5.x+).
  • Filtraggio configurabile: Filtra gli eventi per percorso file, azione o utente tramite una semplice configurazione YAML.
  • Monitoraggio di directory: Supporta il monitoraggio ricorsivo di intere directory. Qualsiasi file accessibile all'interno di una directory monitorata (es. /tmp) verrà tracciato.
  • Basso rumore: Filtra gli eventi nel kernel prima che raggiungano lo spazio utente, riducendo l'overhead.
  • Risoluzione dei percorsi: Gestisce correttamente sia i percorsi assoluti che relativi (es. cd /tmp; touch file) tracciando gli inode delle directory nel kernel.

Prerequisiti

  • Kernel Linux 5.x o superiore: Richiesto per il supporto CO-RE (es. RHEL 9, Ubuntu 20.04+, ecc.).
  • Privilegi di root: I programmi eBPF richiedono l'accesso root per essere caricati nel kernel.

Installazione

Puoi scaricare gli ultimi binari dalla pagina Releases.

Compilazione dai sorgenti

Per compilare il progetto da solo, è necessario avere Go installato.

root@kitploit:~
# Clona il repository
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# Compila il binario
go build -o fim-ebpf .

Utilizzo

  1. Crea un file config.yaml nella stessa directory del binario (o modifica quello esistente).

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitora l'intera directory
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. Esegui il binario con privilegi di root:

    root@kitploit:~
    sudo ./fim-ebpf
    

Esempio di output

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

Architettura

Il progetto utilizza cilium/ebpf per caricare e interagire con il programma eBPF. Il codice eBPF viene eseguito nel kernel e invia gli eventi al programma Go nello spazio utente tramite un ring buffer.

Scarica lo strumento