Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/harshavmb/fim-ebpf
Defensive ToolsForensicsDigital ForensicsIncident Response
GitHubharshavmb/fim-ebpf

fim-ebpf

Linux에서 파일 생성 및 수정 이벤트를 모니터링하는 경량 eBPF 프로그램입니다. 이 도구는 eBPF(Extended Berkeley Packet Filter)를 활용하여 커널에서 직접 파일 작업을 추적하며, 최소한의 오버헤드로 고성능 모니터링을 제공합니다.

저장소 보기
7118개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

FIM-eBPF: eBPF 기반 파일 무결성 모니터링

Linux에서 파일 생성 및 수정 이벤트를 모니터링하는 경량 eBPF 프로그램입니다. 이 도구는 eBPF(Extended Berkeley Packet Filter)를 활용하여 커널에서 직접 파일 작업을 추적하므로 최소한의 오버헤드로 고성능 모니터링을 제공합니다.

기능

  • 커널 수준 모니터링: 커널에서 직접 파일 작업(touch, nano 등)을 추적합니다.
  • CO-RE 지원: CO-RE(Compile Once – Run Everywhere)를 지원하는 커널(커널 5.x 이상)에서 작동하도록 설계되었습니다.
  • 구성 가능한 필터링: 간단한 YAML 구성을 통해 파일 경로, 작업 또는 사용자별로 이벤트를 필터링합니다.
  • 디렉터리 모니터링: 전체 디렉터리를 재귀적으로 모니터링할 수 있습니다. 모니터링되는 디렉터리(예: /tmp) 내에서 액세스되는 모든 파일이 추적됩니다.
  • 낮은 노이즈: 이벤트가 사용자 공간에 도달하기 전에 커널에서 필터링하여 오버헤드를 줄입니다.
  • 경로 해석: 커널에서 디렉터리 inode를 추적하여 절대 경로와 상대 경로(예: cd /tmp; touch file)를 모두 올바르게 처리합니다.

사전 요구 사항

  • Linux 커널 5.x 이상: CO-RE 지원에 필요합니다(예: RHEL 9, Ubuntu 20.04+ 등).
  • 루트 권한: eBPF 프로그램을 커널에 로드하려면 루트 액세스가 필요합니다.

설치

최신 바이너리는 Releases 페이지에서 다운로드할 수 있습니다.

소스에서 빌드

프로젝트를 직접 빌드하려면 Go가 설치되어 있어야 합니다.

root@kitploit:~
# Clone the repository
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# Build the binary
go build -o fim-ebpf .

사용 방법

  1. 바이너리와 같은 디렉터리에 config.yaml 파일을 생성합니다(또는 기존 파일을 수정합니다).

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitor the entire directory
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. 루트 권한으로 바이너리를 실행합니다:

    root@kitploit:~
    sudo ./fim-ebpf
    

출력 예시

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

아키텍처

이 프로젝트는 eBPF 프로그램을 로드하고 상호 작용하기 위해 cilium/ebpf를 사용합니다. eBPF 코드는 커널에서 실행되며 링 버퍼를 통해 사용자 공간 Go 프로그램으로 이벤트를 전송합니다.

도구 다운로드