Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
fim-ebpf — Um programa eBPF leve para monitorar eventos de criação e modificação de arquivos no Linux. Esta ferramenta utiliza eBPF (Extended Berkeley Packet Filter) para rastrear operações de arquivos diretamente do kernel, proporcionando monitoramento de alto desempenho com sobrecarga mínima. | Kitploit
Ferramentas/GitHubGitHub/harshavmb/fim-ebpf
Ferramentas DefensivasAnálise ForenseForensia DigitalResposta a Incidentes
GitHubharshavmb/fim-ebpf

fim-ebpf

Ver Repositório
711há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Um programa eBPF leve para monitorar eventos de criação e modificação de arquivos no Linux. Esta ferramenta utiliza eBPF (Extended Berkeley Packet Filter) para rastrear operações de arquivos diretamente do kernel, proporcionando monitoramento de alto desempenho com sobrecarga mínima.

Compartilhar

FIM-eBPF: Monitoramento de Integridade de Arquivos com eBPF

Um programa eBPF leve para monitorar eventos de criação e modificação de arquivos no Linux. Esta ferramenta utiliza eBPF (Extended Berkeley Packet Filter) para rastrear operações de arquivos diretamente do kernel, fornecendo monitoramento de alto desempenho com sobrecarga mínima.

Funcionalidades

  • Monitoramento em Nível de Kernel: Rastreia operações de arquivos (touch, nano, etc.) diretamente do kernel.
  • Suporte CO-RE: Projetado para funcionar com Compile Once – Run Everywhere (CO-RE) em kernels que o suportam (Kernel 5.x+).
  • Filtragem Configurável: Filtre eventos por caminho de arquivo, ação ou usuário através de uma configuração YAML simples.
  • Monitoramento de Diretórios: Suporta monitoramento de diretórios inteiros recursivamente. Qualquer arquivo acessado dentro de um diretório monitorado (ex.: /tmp) será rastreado.
  • Baixo Ruído: Filtra eventos no kernel antes que cheguem ao espaço do usuário, reduzindo a sobrecarga.
  • Resolução de Caminhos: Lida corretamente com caminhos absolutos e relativos (ex.: cd /tmp; touch file) rastreando inodes de diretório no kernel.

Pré-requisitos

  • Kernel Linux 5.x ou superior: Necessário para suporte CO-RE (ex.: RHEL 9, Ubuntu 20.04+, etc.).
  • Privilégios de Root: Programas eBPF exigem acesso root para serem carregados no kernel.

Instalação

Você pode baixar os binários mais recentes na página de Releases.

Compilando a partir do Código Fonte

Para compilar o projeto por conta própria, você precisa ter o Go instalado.

root@kitploit:~
# Clone o repositório
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# Compile o binário
go build -o fim-ebpf .

Uso

  1. Crie um arquivo config.yaml no mesmo diretório do binário (ou modifique o existente).

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitorar o diretório inteiro
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. Execute o binário com privilégios de root:

    root@kitploit:~
    sudo ./fim-ebpf
    

Exemplo de Saída

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

Arquitetura

O projeto utiliza cilium/ebpf para carregar e interagir com o programa eBPF. O código eBPF é executado no kernel e envia eventos para o programa Go no espaço do usuário através de um ring buffer.

Baixar ferramenta