Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
bpflock — Strumento di sicurezza basato su eBPF per bloccare e monitorare macchine Linux. Limita le funzionalità del kernel, blocca l'esecuzione senza file, protegge la memoria e rinforza contenitori e dispositivi IoT tramite profili dichiarativi. | Kitploit
Strumenti/GitHubGitHub/linux-lock/bpflock
Strumenti DifensiviSicurezza dei ContenitoriSicurezza IoT
GitHublinux-lock/bpflock

bpflock

Strumento di sicurezza basato su eBPF per bloccare e monitorare macchine Linux. Limita le funzionalità del kernel, blocca l'esecuzione senza file, protegge la memoria e rinforza contenitori e dispositivi IoT tramite profili dichiarativi.

Vedi Repository
15715554 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

bpflock - Blocca macchine Linux

Bpflock Logo

bpflock - sicurezza basata su eBPF per bloccare e controllare le macchine Linux.

Nota: bpflock è attualmente in fase sperimentale, potrebbe rompersi, le opzioni e la semantica di sicurezza potrebbero cambiare, alcuni programmi BPF saranno aggiornati per utilizzare la libreria Cilium ebpf.

Sezioni

  • 1. Introduzione
  • 2. Panoramica delle funzionalità
    • 2.1 Caratteristiche di sicurezza
    • 2.2 Semantica
  • 3. Distribuzione
  • 4. Documentazione
  • 5. Build

1. Introduzione

bpflock utilizza eBPF per rafforzare la sicurezza di Linux. Limitando l'accesso a una vasta gamma di funzionalità di Linux, bpflock è in grado di ridurre la superficie d'attacco e bloccare alcune tecniche di attacco ben note.

Solo i programmi come i gestori di container, systemd e altri container/programmi che vengono eseguiti negli spazi dei nomi pid e di rete dell'host hanno accesso completo a caratteristiche di Linux, mentre i container e le applicazioni che vengono eseguiti nel proprio spazio dei nomi saranno limitati. Se i programmi bpf di bpflock vengono eseguiti con il profilo restricted, allora tutti i programmi/container, inclusi quelli privilegiati, avranno accesso negato.

bpflock protegge le macchine Linux sfruttando molteplici funzionalità di sicurezza, inclusi Linux Security Modules + BPF.

Note sull'architettura e sulla progettazione della sicurezza:

  • bpflock non è una soluzione di controllo degli accessi obbligatorio (MAC) basata su etichette, e non intende sostituire AppArmor, SELinux, e altre soluzioni MAC. bpflock utilizza un semplice profilo di sicurezza dichiarativo.
  • bpflock offre molteplici piccoli programmi bpf che possono essere riutilizzati in diversi contesti, dalle distribuzioni Cloud Native ai dispositivi Linux IoT.
  • bpflock è in grado di limitare l'accesso di root a determinate funzionalità di Linux, tuttavia non protegge contro un root malintenzionato.

2. Panoramica delle funzionalità

2.1 Caratteristiche di sicurezza

bpflock offre molteplici protezioni di sicurezza che possono essere classificate come:

  • Protezioni della memoria

    • Blocco dell'immagine del kernel
    • Protezione dei moduli del kernel
    • Protezione BPF
  • Protezioni dei processi

    • Esecuzione in memoria senza file
    • Protezione degli spazi dei nomi
  • Attacchi tramite aggiunte hardware

    • Protezione delle aggiunte USB
  • Tracciamento di sistema e applicazioni

    • Tracciamento dell'esecuzione delle applicazioni
    • Tracciamento delle operazioni privilegiate di sistema
  • Protezioni del filesystem

    • Protezione del filesystem root in sola lettura
    • Protezione di sysfs
  • Protezioni di rete

    • bpflock potrebbe includere in futuro una semplice protezione di rete utilizzabile in carichi di lavoro su singola macchina o Linux-IoT, ma non includerà una protezione Cloud Native. Cilium e altre soluzioni correlate a Kubernetes CNI sono di gran lunga migliori.

2.2 Semantica

bpflock mantiene la semantica di sicurezza semplice. Supporta tre profili globali per coprire ampiamente lo spettro di sicurezza e limitare l'accesso a specifiche funzionalità di Linux.

  • profile: questo è il profilo globale che può essere applicato per programma bpf, accetta uno dei seguenti valori:

    • allow|none|privileged : sono equivalenti, definiscono il profilo meno sicuro. In questo profilo l'accesso viene registrato e consentito per tutti i processi. Utile per registrare eventi di sicurezza.
    • baseline : profilo restrittivo in cui l'accesso è negato per tutti i processi, tranne le applicazioni e i container privilegiati che vengono eseguiti negli spazi dei nomi dell'host, o i profili consentiti per cgroup nella mappa bpf bpflock_cgroupmap.
    • restricted : profilo fortemente restrittivo in cui l'accesso è negato per tutti i processi.
  • Operazioni/comandi Allowed o blocked:

    Sotto i profili allow|privileged o baseline, è possibile specificare un elenco di comandi consentiti o bloccati che verranno applicati.

    • --protection-allow : elenco separato da virgole di operazioni consentite. Valido sotto il profilo baseline, utile per applicazioni troppo specifiche che eseguono operazioni privilegiate. Ridurrà l'uso del profilo allow | privileged, quindi invece di usare il profilo privileged, possiamo specificare baseline e aggiungere un insieme di comandi consentiti per offrire una definizione caso per caso per tali applicazioni.
    • --protection-block : elenco separato da virgole di operazioni bloccate. Valido sotto i profili allow|privileged e baseline, consente di limitare l'accesso ad alcune funzionalità senza utilizzare il profilo restricted completo che potrebbe rompere alcune applicazioni specifiche. L'uso dei profili baseline o privileged apre la porta all'accesso alla maggior parte delle funzionalità Linux, ma con l'opzione --protection-block parte di questo accesso può essere bloccata.

Per esempi di sicurezza bpf consulta esempi di configurazione bpflock

3. Distribuzione

3.1 Prerequisiti

bpflock richiede quanto segue:

  • Versione del kernel Linux >= 5.13 con la seguente configurazione:

    CONFIG_BPF_SYSCALL=y
    CONFIG_DEBUG_INFO=y
    CONFIG_DEBUG_INFO_BTF=y
    CONFIG_KPROBES=y
    CONFIG_LSM="...,bpf"
    CONFIG_BPF_LSM=y
    
  • Ovviamente un kernel con BTF abilitato.

Abilitare il supporto BPF LSM

Se il tuo kernel è stato compilato con CONFIG_BPF_LSM=y, controlla /boot/config-* per confermare, ma se durante l'esecuzione di bpflock fallisce con:

must have a kernel with 'CONFIG_BPF_LSM=y' 'CONFIG_LSM=\"...,bpf\"'"

Quindi per abilitare BPF LSM come esempio su Ubuntu:

  1. Apri il file /etc/default/grub con privilegi di root ovviamente.
  2. Aggiungi quanto segue alla variabile GRUB_CMDLINE_LINUX e salva.
    "lsm=lockdown,capability,yama,apparmor,bpf"
    
    oppure
    GRUB_CMDLINE_LINUX="lsm=lockdown,capability,yama,apparmor,bpf"
    
  3. Aggiorna la configurazione di grub con:
    sudo update-grub2
    
  4. Riavvia il sistema.

3.2 Distribuzione tramite Docker

Scarica lo strumento