Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ecapture — Captura de texto simples SSL/TLS sem um certificado CA usando eBPF. Suportado em kernels Linux/Android para amd64/arm64. | Kitploit
Ferramentas/GitHubGitHub/gojue/ecapture
Segurança AndroidSniffing e Análise de PacotesAnálise Dinâmica (Sandboxing)Ferramentas de Criptografia/DescriptografiaSegurança de RedeSegurança de Banco de Dados
GitHubgojue/ecapture

ecapture

Captura de texto simples SSL/TLS sem um certificado CA usando eBPF. Suportado em kernels Linux/Android para amd64/arm64.

Ver Repositório
15.4k1.6k1há 3 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site
Logotipo do eCapture

汉字 | Inglês

GitHub stars GitHub forks CI Github Version

eCapture(旁观者): capture SSL/TLS text content without a CA certificate using eBPF.

[!IMPORTANT]
Suporta Linux/Android em x86_64 (kernel 4.18+) e aarch64 (kernel 5.5+). Os requisitos de versão do kernel se aplicam por arquitetura de CPU tanto para Linux quanto para Android. Necessita de permissão ROOT ou capacidades Linux específicas. Não suporta sistemas Windows e macOS.


  • Introdução
  • Começando
    • Download
      • Arquivo binário ELF
      • Imagem Docker
    • Capturar conteúdo de texto do openssl
    • Módulos
      • Módulo OpenSSL
      • Módulo GoTLS
      • Outros Módulos
    • Vídeos
  • Segurança e Operações
  • Contribuindo
  • Compilação

Introdução

  • Captura de texto simples SSL/TLS, suporta bibliotecas openssl\libressl\boringssl\gnutls\nspr(nss).
  • Suporte a texto simples GoTLS para a biblioteca go tls, que se refere à comunicação criptografada em programas https/tls escritos na linguagem golang.
  • Auditoria Bash, captura comandos bash para auditoria de segurança do host.
  • Auditoria Zsh, captura comandos zsh para auditoria de segurança do host.
  • Auditoria SQL de consultas MySQL, suporta mysqld 5.6\5.7\8.0 e MariaDB.

Começando

Download

[!TIP] suporta Linux/Android x86_64/aarch64.

Arquivo binário ELF

Baixe o arquivo zip ELF release, descompacte e use com o comando sudo ecapture --help.

Imagem Docker

[!TIP] Apenas Linux.

root@kitploit:~
# pull docker image
docker pull gojue/ecapture:latest
# run
docker run --rm --privileged=true --net=host -v ${HOST_PATH}:${CONTAINER_PATH} gojue/ecapture ARGS

⚠️ Nota de Segurança: --privileged=true concede acesso total ao host. Para uso em produção, considere capacidades específicas. Veja Guia de Privilégios Mínimos.

veja Docker Hub para mais informações.

Capturar conteúdo de texto do openssl.

root@kitploit:~
sudo ecapture tls

O eCapture detectará automaticamente a biblioteca OpenSSL do sistema e começará a capturar texto simples. Quando você fizer uma requisição HTTPS (por exemplo, curl https://google.com), a requisição e resposta capturadas serão exibidas:

root@kitploit:~
...
INF module started successfully. moduleName=EBPFProbeOPENSSL
??? UUID:233851_233851_curl_5_1_172.16.71.1:51837, Name:HTTP2Request, Type:2, Length:304
header field ":method" = "GET"
header field ":path" = "/"
header field ":authority" = "google.com"
...

📄 Para exemplos completos de saída, veja docs/example-outputs.md.

Módulos

A ferramenta eCapture é composta por 8 módulos que suportam respectivamente a captura de texto simples para bibliotecas de criptografia TLS/SSL como OpenSSL, GnuTLS, NSPR, BoringSSL e GoTLS. Além disso, facilita auditorias de software para aplicações Bash, MySQL e PostgreSQL.

  • bash capturar comando bash
  • zsh capturar comando zsh
  • gnutls capturar conteúdo de texto gnutls sem certificado CA para bibliotecas gnutls.
  • gotls Captura de comunicação de texto simples de programas Golang criptografados com TLS/HTTPS.
  • mysqld capturar consultas sql do mysqld 5.6/5.7/8.0 .
  • nss capturar conteúdo de texto criptografado nss/nspr sem certificado CA para bibliotecas nss/nspr.
  • postgres capturar consultas sql do postgres 10+.
  • tls usado para capturar conteúdo de texto tls/ssl sem certificado CA. (Suporta openssl 1.0.x/1.1.x/3.0.x ou mais recente). Você pode usar ecapture -h para ver a lista de subcomandos.

Módulo OpenSSL

O eCapture procura o arquivo /etc/ld.so.conf por padrão, para encontrar diretórios de carregamento do arquivo SO, e localiza as bibliotecas compartilhadas openssl. Ou você pode usar a flag --libssl para definir o caminho da biblioteca compartilhada.

Se o programa alvo for compilado estaticamente, você pode definir o caminho do programa diretamente como valor da flag --libssl.

O módulo OpenSSL suporta três modos de captura:

  • O modo pcap/pcapng armazena os dados de texto simples capturados no formato pcap-NG.
  • O modo keylog/key salva as chaves de handshake TLS em um arquivo.
  • O modo text captura diretamente os dados de texto simples, seja exibindo em um arquivo especificado ou imprimindo na linha de comando.

Modo Pcap

Suporta http 1.0/1.1/2.0 criptografado por TLS sobre TCP, e protocolo http3 QUIC sobre UDP. Você pode especificar -m pcap ou -m pcapng e usá-lo em conjunto com os parâmetros --pcapfile e -i. O valor padrão de --pcapfile é ecapture_openssl.pcapng.

root@kitploit:~
sudo ecapture tls -m pcap -i eth0 --pcapfile=ecapture.pcapng tcp port 443

Este comando salva os pacotes de dados de texto simples capturados como um arquivo pcapng, que pode ser visualizado usando Wireshark.

📄 Para a saída completa do modo pcapng, veja docs/example-outputs.md.

Modo Keylog

Você pode especificar -m keylog ou -m key e usá-lo em conjunto com o parâmetro --keylogfile, cujo valor padrão é ecapture_masterkey.log.

As informações de Master Secret do TLS OpenSSL capturadas são salvas em --keylogfile. Você também pode habilitar a captura de pacotes do tcpdump e depois usar o Wireshark para abrir o arquivo e definir o caminho do Master Secret para visualizar pacotes de dados de texto simples.

root@kitploit:~
sudo ecapture tls -m keylog -keylogfile=openssl_keylog.log

Você também pode usar diretamente o software tshark para descriptografia e exibição em tempo real:

root@kitploit:~
tshark -o tls.keylog_file:ecapture_masterkey.log -Y http -T fields -e http.file_data -f "port 443" -i eth0

Modo Texto

sudo ecapture tls -m text exibirá todos os pacotes de dados de texto simples. (A partir da v0.7.0, ele não captura mais informações SSLKEYLOG.)

Módulo GoTLS

Semelhante ao módulo OpenSSL.

comando gotls

capturar contexto de texto tls.

Passo 1:

root@kitploit:~
sudo ecapture gotls --elfpath=/home/cfc4n/go_https_client --hex

Passo 2:

root@kitploit:~
/home/cfc4n/go_https_client

mais ajuda

root@kitploit:~
sudo ecapture gotls -h

Outros Módulos

como os módulos bash\mysqld\postgres, você pode usar ecapture -h para ver a lista de subcomandos.

Vídeos

  • Vídeo no Youtube: Como usar o eCapture v0.1.0
  • eCapture: suporta captura de texto simples de tráfego Golang TLS/HTTPS

Aplicação GUI eCaptureQ

eCaptureQ é um cliente de interface gráfica de usuário multiplataforma para o eCapture, visualizando as capacidades de captura TLS eBPF. Construído usando a pilha de tecnologia Rust + Tauri + React, fornece uma interface responsiva em tempo real, permitindo análise fácil de tráfego criptografado sem a necessidade de certificados CA. Simplifica técnicas complexas de captura eBPF, tornando-as fáceis de usar. Suporta dois modos:

  • Modo Integrado: Execução unificada Linux/Android
  • Modo Remoto: Cliente Windows/macOS/Linux conecta-se a um serviço eCapture remoto

Encaminhamento de Eventos

Projetos de Encaminhamento de Eventos

Demonstração em Vídeo

https://github.com/user-attachments/assets/c8b7a84d-58eb-4fdb-9843-f775c97bdbfb

🔗 Repositório GitHub

Protocolos Protobuf

Para detalhes do esquema de log Protobuf usado pelo eCapture/eCaptureQ, veja:

  • protobuf/PROTOCOLS.md

Estrelas ao longo do tempo

Stargazers over time

Segurança e Operações

  • Política de Segurança — Relato de vulnerabilidades e versões suportadas
  • Privilégios Mínimos — Capacidades Linux necessárias e configuração de menor privilégio
  • Defesa e Detecção — Como detectar e defender contra uso não autorizado
  • Benchmarks de Desempenho — Metodologia de medição de overhead e características esperadas
  • Verificação de Lançamento — Como verificar a integridade dos artefatos de lançamento

Contribuindo

Veja CONTRIBUTING para detalhes sobre como enviar patches e o fluxo de trabalho de contribuição.

Compilação

Compilação Personalizada

Você pode personalizar os recursos desejados, como definir o endereço de deslocamento para uprobe para suportar bibliotecas OpenSSL compiladas estaticamente. Consulte o guia de compilação para instruções de compilação.

Atualização Remota de Configurações

Após o eCapture estar em execução, você pode modificar dinamicamente as configurações através de interfaces HTTP. Consulte a Documentação da API HTTP.

Encaminhamento de Eventos

O eCapture suporta múltiplos métodos de encaminhamento de eventos. Você pode encaminhar eventos para softwares de captura de pacotes como Burp Suite. Para detalhes, consulte a Documentação da API de Encaminhamento de Eventos.

Baixar ferramenta