Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ved-ebpf — 基于eBPF的运行时内核安全监控器,通过控制流完整性(wCFI)和权限提升检测(PSD)检测针对Linux系统的漏洞利用和Rootkit。 | Kitploit
工具/GitHubGitHub/hardenedvault/ved-ebpf
防御工具入侵检测
GitHubhardenedvault/ved-ebpf

ved-ebpf

基于eBPF的运行时内核安全监控器,通过控制流完整性(wCFI)和权限提升检测(PSD)检测针对Linux系统的漏洞利用和Rootkit。

查看仓库
172301年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

VED-eBPF:使用 eBPF 进行内核利用和 Rootkit 检测

VED(Vault 利用防御)-eBPF 利用 eBPF(扩展的伯克利数据包过滤器)为 Linux 系统实现运行时内核安全监控和利用检测。

简介

eBPF 是一种内核实机,允许在无需修改内核源代码的情况下在内核中执行代码。eBPF 程序可以附加到 tracepoints、kprobes 和其他内核事件上,以高效地分析执行并收集数据。

VED-eBPF 使用 eBPF 追踪对安全敏感的内核行为,并检测可能表明存在利用或 rootkit 的异常。它提供两种主要检测:

  • wCFI(控制流完整性)追踪内核调用栈以检测控制流劫持攻击。它通过生成有效调用点的位图,并验证每个返回地址是否与已知调用点匹配来实现。
  • PSD(权限提升检测)追踪内核中凭证结构的变化,以检测未经授权的权限提升。

工作原理

VED-eBPF 将 eBPF 程序附加到内核函数上,以追踪执行流并提取安全事件。eBPF 程序通过 perf 缓冲区将这些事件提交给用户空间进行分析。

wCFI

wCFI 通过附加到命令行指定的函数来追踪调用栈。在每次调用时,它转储栈,分配栈 ID,并根据从 objdump 和 /proc/kallsyms 生成的预计算有效调用点位图验证返回地址。

如果检测到无效的返回地址,表明栈已损坏,它会生成一个包含以下内容的 wcfi_stack_event:

root@kitploit:~
* 堆栈跟踪
* 栈 ID
* 无效返回地址

此安全事件通过 perf 缓冲区提交给用户空间。

wCFI eBPF 程序还跟踪栈指针和内核文本区域的变化,以保持验证的及时性。

PSD

PSD 通过附加到诸如 commit_creds 和 prepare_kernel_cred 等函数来追踪凭证结构的修改。在每次调用时,它提取以下信息:

root@kitploit:~
* 当前进程凭证
* 凭证和用户命名空间的哈希值
* 调用栈

它比较调用前后的凭证以检测未经授权的更改。如果检测到非法的权限提升,它会生成一个包含凭证字段的 psd_event,并通过 perf 缓冲区提交。

先决条件

VED-eBPF 需要:

  • Linux 内核 v5.17+(已在 v5.17 上测试)
  • 启用 eBPF 支持
  • BCC 工具包

当前状态

VED-eBPF 目前是一个概念验证,展示了基于 eBPF 的内核利用和 rootkit 检测的潜力。正在进行的工作包括:

  • 扩大攻击覆盖面
  • 性能优化
  • 支持更多内核版本
  • 与安全分析集成

结论

VED-eBPF 展示了 eBPF 在无需修改内核的情况下构建高效、低开销的内核安全监控的潜力。通过利用 eBPF 追踪和 perf 缓冲区,可以实时提取关键安全事件并进行分析,以识别云原生环境中的新兴内核威胁。

下载工具