Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
bpflock — Ferramenta de segurança baseada em eBPF para travar e auditar máquinas Linux. Restringe recursos do kernel, bloqueia execução sem arquivos, protege a memória e endurece contêineres e dispositivos IoT por meio de perfis declarativos. | Kitploit
Ferramentas/GitHubGitHub/linux-lock/bpflock
Ferramentas DefensivasSegurança de ContêineresSegurança IoT
GitHublinux-lock/bpflock

bpflock

Ferramenta de segurança baseada em eBPF para travar e auditar máquinas Linux. Restringe recursos do kernel, bloqueia execução sem arquivos, protege a memória e endurece contêineres e dispositivos IoT por meio de perfis declarativos.

Ver Repositório
1571556há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

bpflock - Bloquear máquinas Linux

Bpflock Logo

bpflock - segurança orientada por eBPF para bloquear e auditar máquinas Linux.

Nota: bpflock está atualmente em estágio experimental, pode quebrar, opções e semânticas de segurança podem mudar, alguns programas BPF serão atualizados para usar a biblioteca Cilium ebpf.

Seções

  • 1. Introdução
  • 2. Visão Geral da Funcionalidade
    • 2.1 Recursos de Segurança
    • 2.2 Semântica
  • 3. Implantação
  • 4. Documentação
  • 5. Compilação

1. Introdução

bpflock usa eBPF para fortalecer a segurança do Linux. Ao restringir o acesso a uma variedade de recursos do Linux, o bpflock é capaz de reduzir a superfície de ataque e bloquear algumas técnicas de ataque bem conhecidas.

Apenas programas como gerenciadores de contêineres, systemd e outros contêineres/programas que rodam nos namespaces de PID e rede do host têm acesso total aos recursos do Linux; contêineres e aplicações que rodam em seus próprios namespaces serão restringidos. Se os programas bpf do bpflock forem executados sob o perfil restricted, então todos os programas/contêineres, incluindo os privilegiados, terão seu acesso negado.

bpflock protege máquinas Linux aproveitando múltiplos recursos de segurança, incluindo Linux Security Modules + BPF.

Notas de arquitetura e design de segurança:

  • bpflock não é uma solução de controle de acesso obrigatório por rótulos e não pretende substituir AppArmor, SELinux e outras soluções MAC. bpflock usa um perfil de segurança declarativo simples.
  • bpflock oferece múltiplos pequenos programas bpf que podem ser reutilizados em múltiplos contextos, desde implantações Cloud Native até dispositivos Linux IoT.
  • bpflock é capaz de restringir o root de acessar certos recursos do Linux, no entanto, não protege contra root malicioso.

2. Visão Geral da Funcionalidade

2.1 Recursos de Segurança

bpflock oferece múltiplas proteções de segurança que podem ser classificadas como:

  • Proteções de Memória

    • Bloqueio de Imagem do Kernel
    • Proteção de Módulos do Kernel
    • Proteção BPF
  • Proteções de Processo

    • Execução de Memória Sem Arquivo
    • Proteção de namespaces
  • Ataques de Adição de Hardware

    • Proteção de Adições USB
  • Rastreamento de Sistema e Aplicação

    • Rastrear Execução de Aplicação
    • Rastrear Operações Privilegiadas do Sistema
  • Proteções de Sistema de Arquivos

    • Proteção de sistema de arquivos raiz somente leitura
    • Proteção sysfs
  • Proteções de Rede

    • bpflock pode incluir no futuro uma proteção de rede simples que pode ser usada em cargas de trabalho de máquina única ou Linux-IoT, mas não incluirá proteção Cloud Native. Cilium e outras soluções relacionadas a CNI do Kubernetes são muito melhores.

2.2 Semântica

bpflock mantém a semântica de segurança simples. Ele suporta três perfis globais para cobrir amplamente o espectro de segurança e restringir o acesso a recursos específicos do Linux.

  • profile: este é o perfil global que pode ser aplicado por programa bpf, ele assume um dos seguintes:

    • allow|none|privileged : são os mesmos, definem o perfil menos seguro. Neste perfil, o acesso é registrado e permitido para todos os processos. Útil para registrar eventos de segurança.
    • baseline : perfil restritivo onde o acesso é negado para todos os processos, exceto aplicações privilegiadas e contêineres que rodam nos namespaces do host, ou perfis permitidos por cgroup no mapa bpf bpflock_cgroupmap.
    • restricted : perfil fortemente restrito onde o acesso é negado para todos os processos.
  • Operações/comandos Permitidos ou Bloqueados:

    Sob os perfis allow|privileged ou baseline, uma lista de comandos permitidos ou bloqueados pode ser especificada e será aplicada.

    • --protection-allow : lista separada por vírgulas de operações permitidas. Válido sob o perfil baseline, útil para aplicações muito específicas que realizam operações privilegiadas. Isso reduz o uso do perfil allow | privileged, então, em vez de usar o perfil privileged, podemos especificar o baseline e adicionar um conjunto de comandos permitidos para oferecer uma definição caso a caso para tais aplicações.
    • --protection-block : lista separada por vírgulas de operações bloqueadas. Válido sob os perfis allow|privileged e baseline, permite restringir o acesso a alguns recursos sem usar o perfil completo restricted que pode quebrar algumas aplicações específicas. Usar os perfis baseline ou privileged abre a porta para acessar a maioria dos recursos do Linux, mas com a opção --protection-block parte desse acesso pode ser bloqueado.

Para exemplos de segurança bpf, veja exemplos de configuração do bpflock

3. Implantação

3.1 Pré-requisitos

bpflock precisa do seguinte:

  • Versão do kernel Linux >= 5.13 com a seguinte configuração:

    CONFIG_BPF_SYSCALL=y
    CONFIG_DEBUG_INFO=y
    CONFIG_DEBUG_INFO_BTF=y
    CONFIG_KPROBES=y
    CONFIG_LSM="...,bpf"
    CONFIG_BPF_LSM=y
    
  • Obviamente um kernel com BTF habilitado.

Habilitar suporte BPF LSM

Se seu kernel foi compilado com CONFIG_BPF_LSM=y, verifique /boot/config-* para confirmar, mas ao executar o bpflock ele falha com:

must have a kernel with 'CONFIG_BPF_LSM=y' 'CONFIG_LSM=\"...,bpf\"'"

Então, para habilitar BPF LSM como exemplo no Ubuntu:

  1. Abra o arquivo /etc/default/grub como privilegiado, obviamente.
  2. Anexe o seguinte à variável GRUB_CMDLINE_LINUX e salve.
    "lsm=lockdown,capability,yama,apparmor,bpf"
    
    ou
    GRUB_CMDLINE_LINUX="lsm=lockdown,capability,yama,apparmor,bpf"
    
  3. Atualize a configuração do grub com:
    sudo update-grub2
    
  4. Reinicie com seu kernel.

3.2 Implantação com Docker

Para executar usando o perfil padrão allow ou privileged (o perfil menos seguro):

docker run --name bpflock -it --rm --cgroupns=host \
  --pid=host --privileged \
  -v /sys/kernel/:/sys/kernel/ \
  -v /sys/fs/bpf:/sys/fs/bpf linuxlock/bpflock

Execução de Binário Sem Arquivo

Para registrar e restringir execução de binário sem arquivo execute com:

Baixar ferramenta