
Um Sistema de Detecção de Intrusão baseado em Host para Linux baseado em eBPF.

Inglês | 中文介绍
HIDS demo implementado pela tecnologia do kernel eBPF.
Aviso Apenas um DEMO baseado em eBPF, por favor use Tetragon / Tracee / falco em vez disso.
Implementações e Funcionalidades:
Referência: Site Oficial do eBPF
O autor está analisando os produtos de proteção de segurança em tempo de execução implementados por tecnologias eBPF nativas da nuvem, como cilium, datadog, tracee, falco e kubeArmor, sob a perspectiva do código-fonte. Após a conclusão da análise, continuarei a compartilhar o design, as ideias e as funções deste produto.
Progresso atual e Mudanças
Veja também: Ambiente de desenvolvimento eBPF do CFC4N
git clone https://github.com/ehids/ehids-agent.git
cd ehids
make
./bin/ehids-agent
Abra outro shell, execute comandos de rede e acione o comportamento de rede
wget www.cnxct.com
Ou compile e execute o exemplo de execução de comando java para testar a função do java RASP. O uprobe monta a função JDK_execvpe do libjava.so, e o endereço de offset correspondente é 0x19C30. Para outras versões, localize o endereço de offset por conta própria.
cd examples
javac Main.java
java Main
Informações da versão do JAVA JDK
~$java -version
openjdk version "1.8.0_292"
OpenJDK Runtime Environment (build 1.8.0_292-8u292-b10-0ubuntu1-b10)
OpenJDK 64-Bit Server VM (build 25.292-b10, mixed mode)
root@vmubuntu:/home/cfc4n/project/ehids# ./bin/ehids
2021/12/01 19:27:08 start to run EBPFProbeUJavaRASP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCPSec probe
2021/12/01 19:27:08 start to run EBPFProbeKUDP probe
2021/12/01 19:27:08 start to run EBPFProbeUDNS probe
2021/12/01 19:27:08 probeName:EBPFProbeKTCPSec, probeTpye:kprobe, start time:07:23:49, PID:864, UID:101, AF:2, TASK:5systemd-resolv
2021/12/01 19:27:08 probeName:EBPFProbeKUDP, probeTpye:kprobe, PID:0, comm:systemd-resolve, qname:57.22.91.101.in-addr.arpa, qclass:1, qtype:12.
2021/12/01 19:27:09 probeName:EBPFProbeKTCP, probeTpye:kprobe, start time:19:31:19, family:AF_INET, PID:409744, command:curl, UID:0, rx:67408, tx:79, dest:118.31.44.218:20480, source:172.16.71.4, type:OUT, result:True
2021/12/01 19:27:10 probeName:EBPFProbeUJavaRASP, probeTpye:uprobe, JAVA RASP exec and fork. PID:409049, command:ifconfig, mode:MODE_VFORK
O artigo sobre exploração maliciosa e mecanismo de detecção baseado em eBPF foi compartilhado na conta pública do WeChat do Meituan Security Emergency Response Center,Mecanismo de utilização maliciosa e detecção do eBPF


Não é o repositório oficial do Meituan, e é apenas contribuído por engenheiros.
O repositório não contém a versão completa do HIDS em uso pelo Meituan, para o demo simplificado, se precisar ver o código-fonte completo em detalhes, clique: https://www.cnxct.com/jobs/