Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ecapture — eBPF를 사용하여 CA 인증서 없이 SSL/TLS 평문을 캡처합니다. amd64/arm64용 Linux/Android 커널에서 지원됩니다. | Kitploit
도구/GitHubGitHub/gojue/ecapture
Android SecurityPacket Sniffing & AnalysisDynamic Analysis (Sandboxing)Encryption/Decryption ToolsNetwork SecurityDatabase Security
GitHubgojue/ecapture

ecapture

eBPF를 사용하여 CA 인증서 없이 SSL/TLS 평문을 캡처합니다. amd64/arm64용 Linux/Android 커널에서 지원됩니다.

저장소 보기
15.4k1.6k13일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트
eCapture Logo

한자 | 영어

GitHub stars GitHub forks CI Github Version

eCapture(旁观者): eBPF를 사용하여 CA 인증서 없이 SSL/TLS 텍스트 콘텐츠 캡처

[!IMPORTANT]
Linux/Android의 x86_64(커널 4.18+) 및 aarch64(커널 5.5+)를 지원합니다. 커널 버전 요구 사항은 Linux와 Android 모두 CPU 아키텍처별로 적용됩니다. ROOT 권한 또는 특정 Linux capabilities가 필요합니다. Windows 및 macOS 시스템을 지원하지 않습니다.


  • 소개
  • 시작하기
    • 다운로드
      • ELF 바이너리 파일
      • Docker 이미지
    • OpenSSL 텍스트 콘텐츠 캡처
    • 모듈
      • OpenSSL 모듈
      • GoTLS 모듈
      • 기타 모듈
    • 비디오
  • 보안 및 운영
  • 기여하기
  • 컴파일

소개

  • SSL/TLS 평문 캡처, openssl\libressl\boringssl\gnutls\nspr(nss) 라이브러리 지원.
  • GoTLS 평문 지원: golang 언어로 작성된 https/tls 프로그램의 암호화 통신을 캡처하는 go tls 라이브러리.
  • Bash 감사: 호스트 보안 감사를 위한 bash 명령어 캡처.
  • Zsh 감사: 호스트 보안 감사를 위한 zsh 명령어 캡처.
  • MySQL 쿼리 SQL 감사: mysqld 5.6\5.7\8.0 및 MariaDB 지원.

시작하기

다운로드

ELF 바이너리 파일

[!TIP] Linux/Android x86_64/aarch64 지원.

ELF zip 파일 release를 다운로드하고 압축을 풀어 sudo ecapture --help 명령어로 사용하세요.

Docker 이미지

[!TIP] Linux 전용.

root@kitploit:~
# pull docker image
docker pull gojue/ecapture:latest
# run
docker run --rm --privileged=true --net=host -v ${HOST_PATH}:${CONTAINER_PATH} gojue/ecapture ARGS

⚠️ 보안 참고: --privileged=true는 전체 호스트 액세스를 허용합니다. 프로덕션 환경에서는 특정 capabilities 사용을 고려하세요. 최소 권한 가이드를 참조하세요.

자세한 내용은 Docker Hub를 참조하세요.

OpenSSL 텍스트 콘텐츠 캡처

root@kitploit:~
sudo ecapture tls

eCapture는 시스템의 OpenSSL 라이브러리를 자동으로 감지하고 평문 캡처를 시작합니다. HTTPS 요청(예: curl https://google.com)을 하면 캡처된 요청과 응답이 표시됩니다:

root@kitploit:~
...
INF module started successfully. moduleName=EBPFProbeOPENSSL
??? UUID:233851_233851_curl_5_1_172.16.71.1:51837, Name:HTTP2Request, Type:2, Length:304
header field ":method" = "GET"
header field ":path" = "/"
header field ":authority" = "google.com"
...

📄 전체 출력 예제는 docs/example-outputs.md를 참조하세요.

모듈

eCapture 도구는 8개의 모듈로 구성되어 있으며, 각각 OpenSSL, GnuTLS, NSPR, BoringSSL, GoTLS와 같은 TLS/SSL 암호화 라이브러리의 평문 캡처를 지원합니다. 또한 Bash, MySQL, PostgreSQL 애플리케이션의 소프트웨어 감사를 지원합니다.

  • bash bash 명령어 캡처
  • zsh zsh 명령어 캡처
  • gnutls CA 인증서 없이 gnutls 라이브러리의 gnutls 텍스트 콘텐츠 캡처
  • gotls TLS/HTTPS로 암호화된 Golang 프로그램의 평문 통신 캡처
  • mysqld mysqld 5.6/5.7/8.0 의 SQL 쿼리 캡처
  • nss CA 인증서 없이 nss/nspr 라이브러리의 암호화된 텍스트 콘텐츠 캡처
  • postgres postgres 10+ 의 SQL 쿼리 캡처
  • tls CA 인증서 없이 tls/ssl 텍스트 콘텐츠 캡처 (openssl 1.0.x/1.1.x/3.0.x 이상 지원) ecapture -h 명령어로 서브명령어 목록을 확인할 수 있습니다.

OpenSSL 모듈

eCapture는 기본적으로 /etc/ld.so.conf 파일을 검색하여 SO 파일의 로드 디렉터리를 찾고, openssl 공유 라이브러리 위치를 검색합니다. 또는 --libssl 플래그를 사용하여 공유 라이브러리 경로를 설정할 수 있습니다.

대상 프로그램이 정적으로 컴파일된 경우, --libssl 플래그 값으로 프로그램 경로를 직접 설정할 수 있습니다.

OpenSSL 모듈은 세 가지 캡처 모드를 지원합니다:

  • pcap/pcapng 모드: 캡처된 평문 데이터를 pcap-NG 형식으로 저장합니다.
  • keylog/key 모드: TLS 핸드셰이크 키를 파일에 저장합니다.
  • text 모드: 평문 데이터를 직접 캡처하여 지정된 파일로 출력하거나 명령줄에 출력합니다.

Pcap 모드

TCP를 통한 TLS 암호화 http 1.0/1.1/2.0 및 UDP를 통한 http3 QUIC 프로토콜을 지원합니다. -m pcap 또는 -m pcapng를 지정하고 --pcapfile 및 -i 매개변수와 함께 사용할 수 있습니다. --pcapfile의 기본값은 ecapture_openssl.pcapng입니다.

root@kitploit:~
sudo ecapture tls -m pcap -i eth0 --pcapfile=ecapture.pcapng tcp port 443

이 명령어는 캡처된 평문 데이터 패킷을 pcapng 파일로 저장하며, Wireshark를 사용하여 볼 수 있습니다.

📄 전체 pcapng 모드 출력은 docs/example-outputs.md를 참조하세요.

Keylog 모드

-m keylog 또는 -m key를 지정하고 --keylogfile 매개변수와 함께 사용할 수 있으며, 기본값은 ecapture_masterkey.log입니다.

캡처된 OpenSSL TLS Master Secret 정보는 --keylogfile에 저장됩니다. 또한 tcpdump 패킷 캡처를 활성화한 후 Wireshark로 파일을 열고 Master Secret 경로를 설정하여 평문 데이터 패킷을 볼 수 있습니다.

root@kitploit:~
sudo ecapture tls -m keylog -keylogfile=openssl_keylog.log

또한 tshark 소프트웨어를 직접 실시간 복호화 및 표시에 사용할 수 있습니다:

root@kitploit:~
tshark -o tls.keylog_file:ecapture_masterkey.log -Y http -T fields -e http.file_data -f "port 443" -i eth0

Text 모드

sudo ecapture tls -m text는 모든 평문 데이터 패킷을 출력합니다. (v0.7.0부터 SSLKEYLOG 정보를 더 이상 캡처하지 않습니다.)

GoTLS 모듈

OpenSSL 모듈과 유사합니다.

gotls 명령어

tls 텍스트 콘텍스트를 캡처합니다.

1단계:

root@kitploit:~
sudo ecapture gotls --elfpath=/home/cfc4n/go_https_client --hex

2단계:

root@kitploit:~
/home/cfc4n/go_https_client

추가 도움말

root@kitploit:~
sudo ecapture gotls -h

기타 모듈

bash\mysqld\postgres 모듈과 같은 다른 모듈은 ecapture -h 명령어로 서브명령어 목록을 확인할 수 있습니다.

비디오

  • Youtube 비디오: eCapture v0.1.0 사용 방법
  • eCapture: Golang TLS/HTTPS 트래픽 평문 캡처 지원

eCaptureQ GUI 애플리케이션

eCaptureQ는 eCapture의 크로스 플랫폼 그래픽 사용자 인터페이스 클라이언트로, eBPF TLS 캡처 기능을 시각화합니다. Rust + Tauri + React 기술 스택으로 구축되어 실시간 반응형 인터페이스를 제공하며, CA 인증서 없이도 암호화된 트래픽을 쉽게 분석할 수 있습니다. 복잡한 eBPF 캡처 기술을 단순화하여 사용하기 쉽게 만듭니다. 두 가지 모드를 지원합니다:

  • 통합 모드: 통합 Linux/Android 실행
  • 원격 모드: Windows/macOS/Linux 클라이언트가 원격 eCapture 서비스에 연결

이벤트 전달

이벤트 전달 프로젝트

비디오 데모

https://github.com/user-attachments/assets/c8b7a84d-58eb-4fdb-9843-f775c97bdbfb

🔗 GitHub 저장소

Protobuf 프로토콜

eCapture/eCaptureQ에서 사용하는 Protobuf 로그 스키마에 대한 자세한 내용은 다음을 참조하세요:

  • protobuf/PROTOCOLS.md

시간에 따른 Stargazers

Stargazers over time

보안 및 운영

  • 보안 정책 — 취약점 보고 및 지원 버전
  • 최소 권한 — 필요한 Linux capabilities 및 최소 권한 구성
  • 방어 및 탐지 — 무단 사용 탐지 및 방어 방법
  • 성능 벤치마크 — 오버헤드 측정 방법론 및 예상 특성
  • 릴리스 검증 — 릴리스 아티팩트 무결성 검증 방법

기여하기

패치 제출 및 기여 워크플로에 대한 자세한 내용은 CONTRIBUTING을 참조하세요.

컴파일

사용자 정의 컴파일

정적으로 컴파일된 OpenSSL 라이브러리를 지원하기 위해 uprobe의 오프셋 주소 설정과 같이 원하는 기능을 사용자 정의할 수 있습니다. 컴파일 지침은 컴파일 가이드를 참조하세요.

원격 구성 업데이트

eCapture가 실행된 후 HTTP 인터페이스를 통해 구성을 동적으로 수정할 수 있습니다. HTTP API 문서를 참조하세요.

이벤트 전달

eCapture는 여러 이벤트 전달 방법을 지원합니다. Burp Suite와 같은 패킷 캡처 소프트웨어로 이벤트를 전달할 수 있습니다. 자세한 내용은 이벤트 전달 API 문서를 참조하세요.

도구 다운로드