Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
fim-ebpf — Легковесная eBPF-программа для мониторинга событий создания и изменения файлов в Linux. Этот инструмент использует eBPF (Extended Berkeley Packet Filter) для трассировки файловых операций непосредственно из ядра, обеспечивая высокопроизводительный мониторинг с минимальными накладными расходами. | Kitploit
Инструменты/GitHubGitHub/harshavmb/fim-ebpf
Оборонительные ИнструментыФорензикаЦифровая криминалистикаРеагирование на Инциденты
GitHubharshavmb/fim-ebpf

fim-ebpf

Репозиторий
7118 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Легковесная eBPF-программа для мониторинга событий создания и изменения файлов в Linux. Этот инструмент использует eBPF (Extended Berkeley Packet Filter) для трассировки файловых операций непосредственно из ядра, обеспечивая высокопроизводительный мониторинг с минимальными накладными расходами.

Поделиться

FIM-eBPF: мониторинг целостности файлов с помощью eBPF

Лёгкая eBPF-программа для отслеживания событий создания и изменения файлов в Linux. Этот инструмент использует eBPF (Extended Berkeley Packet Filter) для трассировки файловых операций непосредственно в ядре, обеспечивая высокопроизводительный мониторинг с минимальными накладными расходами.

Возможности

  • Мониторинг на уровне ядра: отслеживает файловые операции (touch, nano и т.д.) непосредственно в ядре.
  • Поддержка CO-RE: разработана для работы с принципом Compile Once – Run Everywhere (CO-RE) на ядрах, которые его поддерживают (Kernel 5.x+).
  • Настраиваемая фильтрация: фильтрация событий по пути к файлу, действию или пользователю с помощью простого YAML-конфигурации.
  • Мониторинг каталогов: поддерживает отслеживание целых каталогов рекурсивно. Любой файл, к которому обращаются внутри отслеживаемого каталога (например, /tmp), будет зафиксирован.
  • Низкий уровень шума: фильтрует события в ядре до их попадания в пользовательское пространство, снижая накладные расходы.
  • Разрешение путей: корректно обрабатывает как абсолютные, так и относительные пути (например, cd /tmp; touch file) за счёт отслеживания inode каталогов в ядре.

Предварительные требования

  • Linux Kernel 5.x или новее: требуется для поддержки CO-RE (например, RHEL 9, Ubuntu 20.04+ и т.д.).
  • Права root: для загрузки eBPF-программ в ядро требуются права root.

Установка

Вы можете скачать последние бинарные файлы на странице Releases.

Сборка из исходников

Чтобы собрать проект самостоятельно, вам понадобится установленный Go.

root@kitploit:~
# Клонируйте репозиторий
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# Соберите бинарный файл
go build -o fim-ebpf .

Использование

  1. Создайте файл config.yaml в той же директории, где находится бинарный файл (или измените существующий).

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitor the entire directory
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. Запустите бинарный файл с правами root:

    root@kitploit:~
    sudo ./fim-ebpf
    

Пример вывода

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

Архитектура

В проекте используется cilium/ebpf для загрузки и взаимодействия с eBPF-программой. Код eBPF выполняется в ядре и отправляет события в программу на Go в пользовательском пространстве через кольцевой буфер.

Скачать инструмент