Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
AgentSmith-HIDS — Kprobeテクノロジーによるオープンソースのホストベース侵入検知システム(HIDS)、E_Bwillから。 | Kitploit
ツール/GitHubGitHub/ebwi11/agentsmith-hids
特権昇格偵察コンテナセキュリティ脅威インテリジェンス侵入検知インシデントレスポンスDNS分析Archived
GitHubebwi11/agentsmith-hids

AgentSmith-HIDS

Kprobeテクノロジーによるオープンソースのホストベース侵入検知システム(HIDS)、E_Bwillから。

リポジトリを見る
6021635年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

AgentSmith-HIDS

                        --このプロジェクトの名前は映画「マトリックス」に触発されました

License Project Status: Active – The project has reached a stable, usable state and is being actively developed.

英語 | 简体中文

このリポジトリは古いです

リリースバージョン: https://github.com/bytedance/Elkeid

AgentSmith-HIDSについて

技術的には、AgentSmith-HIDSはルールエンジンや検出機能が不足しているため、ホスト型侵入検知システム(HIDS)ではありません。しかし、独自のHIDSソリューションの一部として、高性能な「ホスト情報収集エージェント」として使用できます。 このエージェントが収集できる情報の網羅性は、本プロジェクトの開発中に最も重要な指標の一つでした。そのため、カーネルスタックで動作するように構築され、ユーザースタックで動作するものと比較して大きな利点を実現しています。例えば:

  • パフォーマンスの向上: 必要な情報はカーネルスタックで収集されるため、/procのトラバースのような追加アクションが不要になり、データ転送のパフォーマンスも向上します(netlinkではなく共有メモリを介して転送)。
  • バイパスが困難: 情報収集は特別に設計されたカーネルドライブによって実行されるため、ルートキットのように自らを隠す悪意のあるソフトウェアによる検出の回避がほぼ不可能です。
  • 統合が容易: AgentSmith-HIDSは他のアプリケーションと統合するように構築されており、セキュリティツールとしてだけでなく、優れた監視ツールや資産検出器としても使用できます。エージェントはユーザー、ファイル、プロセス、インターネット接続を収集できるため、CMDBと統合すれば、ネットワーク、ホスト、コンテナ、ビジネス(さらには依存関係)からなる包括的なマップを取得できます。さらにデータベース監査ツールがあれば、DB、DBユーザー、テーブル、フィールド、アプリケーション、ネットワーク、ホスト、コンテナ間の関係まで拡張できます。ネットワーク侵入検知システムや脅威インテリジェンスとの統合の可能性を考えると、さらに高いトレーサビリティも達成できます。決して古くなることはありません。
  • カーネルスタック + ユーザースタック: AgentSmith-HIDSはユーザースタックモジュールも提供し、カーネルスタックモジュールと連携して機能をさらに拡張します。

AgentSmith-HIDSの主な機能:

  • カーネルスタックモジュールは、execve、connect、プロセスインジェクション、ファイル作成、DNSクエリ、LKMロードといった動作をKprobeを介してフックし、Linux名前空間との互換性によりコンテナの監視も可能です。
  • ユーザースタックモジュールは、ユーザー一覧、リスニングポート一覧、システムRPM一覧、スケジュールジョブのクエリを含む組み込み検出機能を利用します。
  • AntiRootkit: Tyton より、現在は PROC_FILE_HOOK、SYSCALL_HOOK、LKM_HIDDEN、INTERRUPTS_HOOK 機能を追加していますが、カーネル > 3.10 でのみ動作します。
  • Cred変更監視(sudo/su/sshdを除く)
  • ユーザーログイン監視

AgentSmith-HIDSのユースケース/方法(追加予定)

  • AgentSmith HIDSを使用したリバースシェルの検出方法

カーネルバージョンの互換性について

  • カーネル > 2.6.25
  • AntiRootKit > 3.10

コンテナとの互換性について

ソースノード名
ホストホスト名
Dockerコンテナ名
k8sPod名

AgentSmith-HIDSの構成

  • カーネルスタックモジュール(LKM) Kprobeを介して主要な関数をフックし、必要な情報をキャプチャします。
  • ユーザースタックモジュール カーネルスタックモジュールがキャプチャしたデータを収集し、必要な処理を行ってKafkaに送信します。 サーバーにハートビートパケットを送信し続けてプロセスの整合性を特定します。 サーバーから受信したコマンドを実行します。
  • エージェントサーバー(オプション) ユーザースタックモジュールにコマンドを送信し、その状態を監視します。

Execveフック

sys_execve()/sys_execveat()/compat_sys_execve()/compat_sys_execveat() をフックすることで実現、例:

root@kitploit:~
{
    "uid":"0",
    "data_type":"59",
    "run_path":"/tmp",
    "exe":"/opt/ltp/testcases/bin/growfiles",
    "argv":"growfiles -W gf26 -D 0 -b -i 0 -L 60 -u -B 1000b -e 1 -r 128-32768:128 -R 512-64000 -T 4 -f gfsmallio-35861 -d /tmp/ltp-Ujxl8kKsKY ",
    "pid":"35861",
    "ppid":"35711",
    "pgid":"35861",
    "tgid":"35861",
    "comm":"growfiles",
    "nodename":"test",
    "stdin":"/dev/pts/1",
    "stdout":"/dev/pts/1",
    "sessionid":"3",
    "sip":"192.168.165.1",
    "sport":"61726",
    "dip":"192.168.165.128",
    "dport":"22",
    "sa_family":"1",
    "pid_tree":"1(systemd)->1384(sshd)->2175(sshd)->2177(bash)->2193(fish)->35552(runltp)->35711(ltp-pan)->35861(growfiles)",
    "tty_name":"pts1",
    "socket_process_pid":"2175",
    "socket_process_exe":"/usr/sbin/sshd",
    "SSH_CONNECTION":"192.168.165.1 61726 192.168.165.128 22",
    "LD_PRELOAD":"/root/ldpreload/test.so",
    "user":"root",
    "time":"1579575429143",
    "local_ip":"192.168.165.128",
    "hostname":"test",
    "exe_md5":"01272152d4901fd3c2efacab5c0e38e5",
    "socket_process_exe_md5":"686cd72b4339da33bfb6fe8fb94a301f"
}

Bindフック

sys_bind() をフックすることで実現、例:

root@kitploit:~
{
    "uid":"0",
    "data_type":"49",
    "sa_family":"2",
    "exe":"/usr/bin/python2.7",
    "pid":"109640",
    "ppid":"215496",
    "pgid":"109640",
    "tgid":"109640",
    "comm":"python",
    "nodename":"n225-117-018",
    "sip":"0.0.0.0",
    "sport":"8000",
    "res":"0",
    "sessionid":"30",
    "user":"root",
    "time":"1587540231936",
    "local_ip_str":"10.225.117.18",
    "hostname_str":"n225-117-018",
    "exe_md5":"4f458165a2129ba549f1b6605ee87e74"
}

Connectフック

tcp_v4_connect()/tcp_v6_connect()/ip4_datagram_connect()/ip6_datagram_connect() をフックすることで実現、例:

root@kitploit:~
{
    "uid":"0",
    "data_type":"42",
    "sa_family":"2",
    "connect_type":"4",
    "dport":"1025",
    "dip":"180.101.49.11",
    "exe":"/usr/bin/ping",
    "pid":"6294",
    "ppid":"1941",
    "pgid":"6294",
    "tgid":"6294",
    "comm":"ping",
    "nodename":"test",
    "sip":"192.168.165.153",
    "sport":"45524",
    "res":"0",
    "sessionid":"1",
    "user":"root",
    "time":"1575721921240",
    "local_ip":"192.168.165.153",
    "hostname":"test",
    "exe_md5":"735ae70b4ceb8707acc40bc5a3d06e04"
}

DNSクエリフック

udp_recvmsg()/udpv6_recvmsg() をフックすることで実現、例:

root@kitploit:~
{
    "uid":"0",
    "data_type":"601",
    "sa_family":"2",
    "dport":"53",
    "dip":"192.168.165.2",
    "exe":"/usr/bin/ping",
    "pid":"6294",
    "ppid":"1941",
    "pgid":"6294",
    "tgid":"6294",
    "comm":"ping",
    "nodename":"test",
    "sip":"192.168.165.153",
    "sport":"53178",
    "qr":"1",
    "opcode":"0",
    "rcode":"0",
    "query":"www.baidu.com",
    "sessionid":"1",
    "user":"root",
    "time":"1575721921240",
    "local_ip":"192.168.165.153",
    "hostname":"test",
    "exe_md5":"39c45487a85e26ce5755a893f7e88293"
}

ファイル作成フック

security_inode_create() をフックすることで実現、例:

root@kitploit:~
{
    "uid":"0",
    "data_type":"602",
    "exe":"/usr/lib/jvm/java-1.8.0-openjdk-1.8.0.232.b09-0.el7_7.x86_64/jre/bin/java",
    "file_path":"/tmp/kafka-logs/replication-offset-checkpoint.tmp",
    "pid":"3341",
    "ppid":"1",
    "pgid":"2657",
    "tgid":"2659",
    "comm":"kafka-scheduler",
    "nodename":"test",
    "sessionid":"3",
    "user":"root",
    "time":"1575721984257",
    "local_ip":"192.168.165.153",
    "hostname":"test",
    "exe_md5":"215be70a38c3a2e14e09d637c85d5311",
    "create_file_md5":"d41d8cd98f00b204e9800998ecf8427e"
}

プロセスインジェクションフック

sys_ptrace() をフックすることで実現、例:

root@kitploit:~
{
    "uid":"0",
    "data_type":"101",
    "ptrace_request":"4",
    "target_pid":"7402",
    "addr":"00007ffe13011ee6",
    "data":"-a",
    "exe":"/root/ptrace/ptrace",
    "pid":"7401",
    "ppid":"1941",
    "pgid":"7401",
    "tgid":"7401",
    "comm":"ptrace",
    "nodename":"test",
    "sessionid":"1",
    "user":"root",
    "time":"1575722717065",
    "local_ip":"192.168.165.153",
    "hostname":"test",
    "exe_md5":"863293f9fcf1af7afe5797a4b6b7aa0a"
}

LKMファイルロードフック

load_module() をフックすることで実現、例:

root@kitploit:~
{
    "uid":"0",
    "data_type":"603",
    "exe":"/usr/bin/kmod",
    "lkm_file":"/root/ptrace/ptrace",
    "pid":"29461",
    "ppid":"9766",
    "pgid":"29461",
    "tgid":"29461",
    "comm":"insmod",
    "nodename":"test",
    "sessionid":"13",
    "user":"root",
    "time":"1577212873791",
    "local_ip":"192.168.165.152",
    "hostname":"test",
    "exe_md5":"0010433ab9105d666b044779f36d6d1e",
    "load_file_md5":"863293f9fcf1af7afe5797a4b6b7aa0a"
}

Cred変更フック

commit_creds() をフックすることで実現、例:

root@kitploit:~
{
    "uid":"0",
    "data_type":"604",
    "exe":"/tmp/tt",
    "pid":"27737",
    "ppid":"26865",
    "pgid":"27737",
    "tgid":"27737",
    "comm":"tt",
    "old_uid":"1000",
    "nodename":"test",
    "sessionid":"42",
    "user":"root",
    "time":"1578396197131",
    "local_ip":"192.168.165.152",
    "hostname":"test",
    "exe_md5":"d99a695d2dc4b5099383f30964689c55"
}

ユーザーログインアラート

root@kitploit:~
{
    "data_type":"1001",
    "status":"Failed",
    "type":"password",
    "user_exsit":"false",
    "user":"sad",
    "from_ip":"192.168.165.1",
    "port":"63089",
    "processor":"ssh2",
    "time":"1578405483119",
    "local_ip":"192.168.165.128",
    "hostname":"localhost.localdomain"
}

PROCファイルフックアラート

root@kitploit:~
{
    "uid":"-1",
    "data_type":"700",
    "module_name":"autoipv6",
    "hidden":"0",
    "time":"1578384987766",
    "local_ip":"192.168.165.152",
    "hostname":"test"
}

システムコールフックアラート

root@kitploit:~
{
    "uid":"-1",
    "data_type":"701",
    "module_name":"diamorphine",
    "hidden":"1",
    "syscall_number":"78",
    "time":"1578384927606",
    "local_ip":"192.168.165.152",
    "hostname":"test"
}

LKM隠蔽アラート

root@kitploit:~
{
    "uid":"-1",
    "data_type":"702",
    "module_name":"diamorphine",
    "hidden":"1",
    "time":"1578384927606",
    "local_ip":"192.168.165.152",
    "hostname":"test"
}

割り込みフックアラート

root@kitploit:~
{
    "uid":"-1",
    "data_type":"703",
    "module_name":"syshook",
    "hidden":"1",
    "interrupt_number":"2",
    "time":"1578384927606",
    "local_ip":"192.168.165.152",
    "hostname":"test"
}

AgentSmith-HIDSのパフォーマンスについて

テスト環境(VM):

CPUIntel(R) Xeon(R) Platinum 8260 CPU @ 2.40GHz 4コア
RAM8GB
OS/カーネルDebian9 / 4.14.81.bm.19-amd64

テスト負荷:

ltp -f syscalls

テスト結果(1分間):

元のテストデータ:

ベンチマークデータ

cyclictestテスト

cyclictest -p 90 - m -c 0 -i 200 -n -h 100 -q -l 1000000

Smithアンインストール:

root@kitploit:~
# Total: 000999485
# Min Latencies: 00002
# Avg Latencies: 00007
# Max Latencies: 13905
# Histogram Overflows: 00515

Smithインストール:

root@kitploit:~
# Total: 000999519
# Min Latencies: 00002
# Avg Latencies: 00007
# Max Latencies: 15216
# Histogram Overflows: 00481

time -v /opt/ltp/testcases/bin/execve05 -n 30000

10回

Smithインストール:

平均ユーザー時間(s)平均システム時間(s)
22.32914.885

Smithアンインストール:

平均ユーザー時間(s)平均システム時間(s)
22.27114.395

デプロイとテストのためのドキュメント:

クイックスタート

スペシャルサンクス(順不同)

yuzunzhi

hapood

HF-Daniel

smcdef

開発者のWeChat

「災難控制局」のWeChatチャンネル

このチャンネルでは、AgentSmith-HIDSの機能に関する情報を随時提供します。最新情報を受け取るのに最適な場所です:)

ライセンス

AgentSmith-HIDSカーネルモジュールはGNU GPLv2ライセンスの下で配布されています。

ツールをダウンロード
フックハンドラ平均遅延(us)TP99(us)TP95(us)TP90(us)
connect_entry_handler0.29146.76270.3550.3012
connect_handler2.140618.380112.1027.832
execve_entry_handler5.932013.70349.9088.334
execve_handler6.882626.058415.997612.6260
security_inode_create_entry_handler1.99639.30426.77304.6816
security_inode_create_handler4.211413.21658.837756.534