Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
kprotect — Ядро системы безопасности уровня ядра, использующее eBPF-LSM для применения политик доступа к файлам на основе родословной процессов, защищающее конфиденциальные данные от атак на цепочку поставок с минимальными накладными расходами. | Kitploit
Инструменты/GitHubGitHub/khoinp1012/kprotect
Аутентификация и авторизацияОборонительные ИнструментыПовышение привилегийБезопасность облачных средБезопасность Цепочки ПоставокОбнаружение ВторженийРеагирование на Инциденты
GitHubkhoinp1012/kprotect

kprotect

Ядро системы безопасности уровня ядра, использующее eBPF-LSM для применения политик доступа к файлам на основе родословной процессов, защищающее конфиденциальные данные от атак на цепочку поставок с минимальными накладными расходами.

Репозиторий
3636 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ kprotect

kprotect Dashboard

Обзор

kprotect — это механизм безопасности на уровне ядра, предназначенный для защиты ваших конфиденциальных данных от атак на цепочку поставок (например, вредоносных библиотек Python или Node.js). Он выступает как независимый уровень безопасности для наиболее критичных файлов.

  • eBPF-LSM Enforcement: Перехватывает доступ к файлам на уровне ядра на основе шаблонов путей и подстановочных знаков (например, *.env, home/user/.ssh/*).
  • Lineage Verification: Проверяет цепочку процессов, а не только отдельный бинарный файл.
    • ✅ VS Code → Terminal → cat (Авторизованная цепочка)
    • ❌ VS Code → Terminal → python script.py → cat (Неавторизованная цепочка заблокирована)
  • Comprehensive Interface: Включает системный демон, CLI-инструмент и графический интерфейс.

Основные технологии

kprotect построен на современных концепциях системного программирования:

  • Memory Safety: Бэкенд-демон написан на Rust, хуки ядра используют eBPF-LSM.
  • Low Overhead: Использование хуков BPF LSM предотвращает задержки, связанные с традиционным переключением контекста в пользовательском пространстве. Микро-тесты показывают минимальное влияние: +12,8 мкс на порождение процесса и +0,53 мкс на открытие файла.
  • Process Hashing: Реализует FNV-1a для быстрого детерминированного хеширования цепочек процессов в пространстве ядра.
  • Encrypted Storage: Состояние и журналы шифруются с помощью AES-256-GCM, ключи выводятся через HKDF-SHA256, привязанные к локальной машине (/etc/machine-id).
  • Script Awareness: Оснащён механизмом обогащения, который анализирует аргументы интерпретаторов (python exploit.py vs python tool.py).
  • Lineage-Based Sudo (Quick Sudo): Пользовательский модуль PAM обеспечивает повышение привилегий без пароля, ограниченное конкретными цепочками процессов.

Концепция цепочки выполнения

Вместо проверки отдельных файлов kprotect проверяет путь выполнения:

  1. Lineage Tracking: Каждый процесс имеет уникальную сигнатуру, полученную из сигнатуры родителя и собственного пути исполняемого файла.
  2. Kernel-Space Hashing: Сигнатуры вычисляются с помощью хеширования FNV-1a в пространстве ядра, создавая цепочку от процесса init до листового.
  3. Red Zones: Конфиденциальные местоположения (например, ~/.ssh/id_rsa, файлы .env, куки браузера) обозначаются как защищённые пути.
  4. Least Privilege: Доступ к Red Zones из процессов root блокируется, если их конкретная цепочка выполнения не была явно авторизована.

✨ Возможности

  • Kernel-Level Enforcement: Использует хуки BPF LSM (bprm_committed_creds, file_open) для защиты с почти нулевыми накладными расходами и устойчивостью к обходу.
  • Encrypted Configuration: Все политики, авторизации и журналы шифруются в состоянии покоя с использованием AES-256-GCM, с ключом, привязанным к аппаратному или системному секрету.
  • Rich Observability:
    • Live Feed: Мониторинг в реальном времени рождения процессов, завершения и попыток заблокированного доступа. Live Event Feed
    • Audit Logs: Журналы аудита с доказательством целостности всех критически важных для безопасности действий. Event Notifications
  • Multiple Interfaces:
    • kprotect-daemon: Основной движок, работающий как служба systemd.
    • kprotect-cli: Прямое управление из командной строки.
    • kprotect-gui: Современное, минималистичное десктопное приложение, построенное на Tauri и React. Authorized Patterns
  • Dynamic Enrichment: Захватывает аргументы процессов для интерпретаторов (Python, Node, Bash), чтобы различать python safe_script.py и python malicious_script.py.
  • Quick Sudo (Lineage-Auth): Настройка сложных цепочек (например, VS Code → Terminal → deploy.sh) для автоматического безопасного пропуска запроса пароля без использования широких правил в .

🏗️ Архитектура

root@kitploit:~
graph TD
    subgraph Kernel Space
        LSM[BPF LSM Hooks]
        Maps[eBPF Maps: Signatures, Auth, Zones]
    end

    subgraph Userspace
        Daemon[kprotect-daemon]
        CLI[kprotect-cli]
        GUI[kprotect-gui]
    end

    LSM -->|Perf Events| Daemon
    Daemon -->|Update Maps| Maps
    CLI -->|Unix Socket| Daemon
    GUI -->|Unix Socket| Daemon

📂 Структура проекта

kprotect состоит из двух основных компонентов, которые следует устанавливать по порядку:

  1. kprotect Core: Фоновый демон и CLI-инструмент (взаимодействие с ядром).
  2. kprotect GUI: Десктопная панель управления для удобства администрирования.

🛠️ Установка и настройка

1. Предварительные требования

  • Linux Kernel 5.10+ с поддержкой BPF LSM.
  • Kernel Parameters: Убедитесь, что lsm=lockdown,yama,apparmor,bpf включает bpf. Проверить можно командой cat /sys/kernel/security/lsm.

2. Установка ядра (Обязательно)

Сначала установите демон, чтобы включить защиту на уровне ядра:

root@kitploit:~
# Install the core debian package
sudo apt install ./target/kprotect_0.2.0-beta-1_amd64.deb

Установщик автоматически настроит службу systemd.

3. Установка десктопного GUI (Опционально)

Установите GUI для визуального управления:

root@kitploit:~
# Install the GUI package
sudo apt install ./kprotect-ui/src-tauri/target/release/bundle/deb/kprotect-ui_0.2.0-beta_amd64.deb

⚠️ ВАЖНО: После установки

Пожалуйста, ПЕРЕЗАГРУЗИТЕ компьютер после первой установки.
kprotect должен отслеживать цепочку процессов с момента загрузки системы. Процессы, запущенные до установки демона, будут помечены как "No Chain" и не могут быть точно авторизованы.


💻 Разработчикам: Сборка из исходников

Если вы собираете проект самостоятельно, используйте вспомогательные скрипты:

root@kitploit:~
# Build the Core (Daemon & CLI)
./scripts/build_deb.sh

# Build the Desktop GUI
./scripts/build_gui.sh

⌨️ Базовое использование CLI

Хотя рекомендуется использовать GUI, вы можете управлять всем через kprotect-cli:

root@kitploit:~
# Check system and eBPF map capacity
sudo kprotect-cli status

# View live security events
sudo kprotect-cli events --stream

# Authorize a bash-to-cat chain
sudo kprotect-cli authorize add "/usr/bin/bash,/usr/bin/cat" --mode Suffix --description "Dev tools"

# Protect a sensitive file
sudo kprotect-cli zone add red "/home/user/.ssh/id_rsa"

📂 Организация проекта

  • kprotect-ebpf: «Мозг» в ядре. Высокопроизводительный Rust-код, похожий на C, с использованием aya.
  • kprotect-daemon: Центральный узел. Управляет жизненным циклом eBPF, шифрованием и состоянием.
  • kprotect-cli: Лёгкий инструмент взаимодействия.
  • kprotect-ui: Десктопный интерфейс, построенный на Tauri + React + Vite + TailwindCSS.
  • kprotect-common: Общие структуры данных и определения протоколов.

💖 Поддержка проекта

Если вы находите kprotect полезным и хотите поддержать его разработку, подумайте о том, чтобы угостить меня кофе! Ваша поддержка помогает мне уделять больше времени улучшению kprotect, добавлению новых функций и поддержке проекта.

ko-fi

Каждый вклад, даже самый маленький, очень ценится и мотивирует меня продолжать создавать лучшие инструменты безопасности для сообщества Linux. Спасибо! 🙏


📝 Лицензия

Этот проект лицензирован по GNU Affero General Public License v3.0 (AGPL-3.0). См. файл LICENSE для подробностей.


Разработано khoinp1012

Скачать инструмент
sudo
NOPASSWD
/etc/sudoers