
Система обнаружения вторжений на хосте Linux на основе eBPF.

Английский | 中文介绍
HIDS demo, реализованная с помощью технологии eBPF ядра.
Предупреждение Это всего лишь DEMO на основе eBPF, используйте Tetragon / Tracee / falco вместо него.
Реализации и функции:
Ссылка: Официальный сайт eBPF
Автор анализирует продукты защиты времени выполнения, реализованные с помощью облачных нативных технологий eBPF, таких как cilium, datadog, tracee, falco и kubeArmor, с точки зрения исходного кода. После завершения анализа я продолжу делиться дизайном, идеями и функциями этого продукта.
Текущий прогресс и изменения
См. также: Среда разработки eBPF от CFC4N
git clone https://github.com/ehids/ehids-agent.git
cd ehids
make
./bin/ehids-agent
Откройте другой терминал, выполните сетевые команды и вызовите сетевое поведение
wget www.cnxct.com
Или скомпилируйте и запустите пример выполнения команды Java для тестирования функции Java RASP. Uprobe монтирует функцию JDK_execvpe из libjava.so, и соответствующее смещение адреса равно 0x19C30. Для других версий найдите смещение адреса самостоятельно.
cd examples
javac Main.java
java Main
Информация о версии JAVA JDK
~$java -version
openjdk version "1.8.0_292"
OpenJDK Runtime Environment (build 1.8.0_292-8u292-b10-0ubuntu1-b10)
OpenJDK 64-Bit Server VM (build 25.292-b10, mixed mode)
root@vmubuntu:/home/cfc4n/project/ehids# ./bin/ehids
2021/12/01 19:27:08 start to run EBPFProbeUJavaRASP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCP probe
2021/12/01 19:27:08 start to run EBPFProbeKTCPSec probe
2021/12/01 19:27:08 start to run EBPFProbeKUDP probe
2021/12/01 19:27:08 start to run EBPFProbeUDNS probe
2021/12/01 19:27:08 probeName:EBPFProbeKTCPSec, probeTpye:kprobe, start time:07:23:49, PID:864, UID:101, AF:2, TASK:5systemd-resolv
2021/12/01 19:27:08 probeName:EBPFProbeKUDP, probeTpye:kprobe, PID:0, comm:systemd-resolve, qname:57.22.91.101.in-addr.arpa, qclass:1, qtype:12.
2021/12/01 19:27:09 probeName:EBPFProbeKTCP, probeTpye:kprobe, start time:19:31:19, family:AF_INET, PID:409744, command:curl, UID:0, rx:67408, tx:79, dest:118.31.44.218:20480, source:172.16.71.4, type:OUT, result:True
2021/12/01 19:27:10 probeName:EBPFProbeUJavaRASP, probeTpye:uprobe, JAVA RASP exec and fork. PID:409049, command:ifconfig, mode:MODE_VFORK
Статья о механизме вредоносного использования и обнаружения на основе eBPF была опубликована в официальном аккаунте WeChat Meituan Security Emergency Response Center, Механизм вредоносного использования и обнаружения eBPF


Это не официальный репозиторий Meituan, он создан только силами инженеров.
Репозиторий не содержит полной версии HIDS, используемой Meituan, только упрощенное демо. Если вам нужно подробно ознакомиться с полным исходным кодом, нажмите: https://www.cnxct.com/jobs/