Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
AgentSmith-HIDS — Por tecnologia Kprobe código aberto Sistema de Detecção de Intrusão Baseado em Host(HIDS), de E_Bwill. | Kitploit
Ferramentas/GitHubGitHub/ebwi11/agentsmith-hids
Escalada de PrivilégiosReconhecimentoSegurança de ContêineresInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesAnálise de DNSArchived
GitHubebwi11/agentsmith-hids

AgentSmith-HIDS

Por tecnologia Kprobe código aberto Sistema de Detecção de Intrusão Baseado em Host(HIDS), de E_Bwill.

Ver Repositório
60216323há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

AgentSmith-HIDS

                        --O nome deste projeto foi inspirado pelo filme - The Matrix

License Project Status: Active – The project has reached a stable, usable state and is being actively developed.

English | 简体中文

ESTE REPOSITÓRIO É ANTIGO

VERSÃO DE LANÇAMENTO: https://github.com/bytedance/Elkeid

Sobre o AgentSmith-HIDS

Tecnicamente, o AgentSmith-HIDS não é um Sistema de Detecção de Intrusão Baseado em Host (HIDS) devido à falta de mecanismo de regras e função de detecção. No entanto, pode ser usado como um 'Agente de Coleta de Informações do Host' de alto desempenho como parte da sua própria solução HIDS. A abrangência das informações que podem ser coletadas por este agente foi uma das métricas mais importantes durante o desenvolvimento deste projeto, portanto, foi construído para funcionar na pilha do kernel e obter uma enorme vantagem em comparação com aqueles que funcionam na pilha do usuário, como:

  • Melhor desempenho, As informações necessárias são coletadas na pilha do kernel para evitar ações suplementares adicionais, como a travessia de '/proc'; e para melhorar o desempenho do transporte de dados, os dados coletados são transferidos via memória compartilhada em vez de netlink.
  • Difícil de ser contornado, A coleta de informações foi alimentada por um driver de kernel especialmente projetado, tornando quase impossível contornar a detecção de software malicioso como rootkit, que pode deliberadamente se esconder.
  • Fácil de integrar, O AgentSmith-HIDS foi construído para integrar com outras aplicações e pode ser usado não apenas como ferramenta de segurança, mas também como uma boa ferramenta de monitoramento, ou até mesmo um bom detector de seus ativos. O agente é capaz de coletar usuários, arquivos, processos e conexões de internet para você, então imagine quando você o integrar com CMDB, poderá obter um mapa abrangente composto por sua rede, host, contêiner e negócios (até dependências). E se você também tiver uma ferramenta de auditoria de banco de dados à mão? O mapa pode ser estendido para conter o relacionamento entre seu banco de dados, usuário do banco, tabelas, campos, aplicações, rede, host e contêineres, etc. Pensando na possibilidade de integração com sistema de detecção de intrusão de rede e/ou inteligência de ameaças, etc., maior rastreabilidade também pode ser alcançada. Nunca fica obsoleto.
  • Pilha do kernel + Pilha do usuário, O AgentSmith-HIDS também fornece módulo de pilha do usuário, para estender ainda mais a funcionalidade quando trabalha com o módulo de pilha do kernel.

Principais capacidades do AgentSmith-HIDS:

  • O módulo de pilha do kernel intercepta comportamentos de execve, connect, injeção de processo, criar arquivo, consulta DNS, carregar LKM via Kprobe, e também é capaz de monitorar contêineres sendo compatível com Linux namespace.
  • O módulo de pilha do usuário utiliza funções de detecção internas que incluem consultas de Lista de Usuários, Lista de portas de escuta, Lista de RPMs do sistema, Tarefas agendadas
  • AntiRootkit, De: Tyton , por enquanto adiciona os recursos PROC_FILE_HOOK, SYSCALL_HOOK, LKM_HIDDEN, INTERRUPTS_HOOK, mas funciona apenas no Kernel > 3.10.
  • Monitoramento de mudança de Cred (exceto sudo/su/sshd)
  • Monitoramento de login de usuário

Cenários/métodos de uso do AgentSmith-HIDS (a ser adicionado)

  • Como detectar shell reverso com AgentSmith HIDS

Sobre a compatibilidade com a versão do Kernel

  • Kernel > 2.6.25
  • AntiRootKit > 3.10

Sobre a compatibilidade com Contêineres

OrigemNome do nó
Hosthostname
Dockernome do contêiner
k8snome do pod

Composição do AgentSmith-HIDS

  • Módulo de pilha do kernel (LKM) Intercepta funções chave via Kprobe para capturar informações necessárias.
  • Módulo de pilha do usuário Coleta dados capturados pelo módulo de pilha do kernel, realiza o processamento necessário e os envia para o Kafka; Continua enviando pacotes de heartbeat para o servidor para que a integridade do processo possa ser identificada; Executa comandos recebidos do servidor.
  • Servidor do Agente(Opcional) Envia comandos para o módulo de pilha do usuário e monitora o status do módulo de pilha do usuário.

Hook de Execve

Alcançado interceptando sys_execve()/sys_execveat()/compat_sys_execve()/compat_sys_execveat(), exemplo:

{
    "uid":"0",
    "data_type":"59",
    "run_path":"/tmp",
    "exe":"/opt/ltp/testcases/bin/growfiles",
    "argv":"growfiles -W gf26 -D 0 -b -i 0 -L 60 -u -B 1000b -e 1 -r 128-32768:128 -R 512-64000 -T 4 -f gfsmallio-35861 -d /tmp/ltp-Ujxl8kKsKY ",
    "pid":"35861",
    "ppid":"35711",
    "pgid":"35861",
    "tgid":"35861",
    "comm":"growfiles",
    "nodename":"test",
    "stdin":"/dev/pts/1",
    "stdout":"/dev/pts/1",
    "sessionid":"3",
    "sip":"192.168.165.1",
    "sport":"61726",
    "dip":"192.168.165.128",
    "dport":"22",
    "sa_family":"1",
    "pid_tree":"1(systemd)->1384(sshd)->2175(sshd)->2177(bash)->2193(fish)->35552(runltp)->35711(ltp-pan)->35861(growfiles)",
    "tty_name":"pts1",
    "socket_process_pid":"2175",
    "socket_process_exe":"/usr/sbin/sshd",
    "SSH_CONNECTION":"192.168.165.1 61726 192.168.165.128 22",
    "LD_PRELOAD":"/root/ldpreload/test.so",
    "user":"root",
    "time":"1579575429143",
    "local_ip":"192.168.165.128",
    "hostname":"test",
    "exe_md5":"01272152d4901fd3c2efacab5c0e38e5",
    "socket_process_exe_md5":"686cd72b4339da33bfb6fe8fb94a301f"
}

Hook de Bind

Alcançado interceptando sys_bind(), exemplo:

{
    "uid":"0",
    "data_type":"49",
    "sa_family":"2",
    "exe":"/usr/bin/python2.7",
    "pid":"109640",
    "ppid":"215496",
    "pgid":"109640",
    "tgid":"109640",
    "comm":"python",
    "nodename":"n225-117-018",
    "sip":"0.0.0.0",
    "sport":"8000",
    "res":"0",
    "sessionid":"30",
    "user":"root",
    "time":"1587540231936",
    "local_ip_str":"10.225.117.18",
    "hostname_str":"n225-117-018",
    "exe_md5":"4f458165a2129ba549f1b6605ee87e74"
}

Hook de Connect

Alcançado interceptando tcp_v4_connect()/tcp_v6_connect()/ip4_datagram_connect()/ip6_datagram_connect(), exemplo:

{
    "uid":"0",
    "data_type":"42",
    "sa_family":"2",
    "connect_type":"4",
    "dport":"1025",
    "dip":"180.101.49.11",
    "exe":"/usr/bin/ping",
    "pid":"6294",
    "ppid":"1941",
    "pgid":"6294",
    "tgid":"6294",
    "comm":"ping",
    "nodename":"test",
    "sip":"192.168.165.153",
    "sport":"45524",
    "res":"0",
    "sessionid":"1",
    "user":"root",
    "time":"1575721921240",
    "local_ip":"192.168.165.153",
    "hostname":"test",
    "exe_md5":"735ae70b4ceb8707acc40bc5a3d06e04"
}

Hook de Consulta DNS

Alcançado interceptando udp_recvmsg()/udpv6_recvmsg(), exemplo:

Baixar ferramenta