Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
fim-ebpf — 一个轻量级的 eBPF 程序,用于监控 Linux 上的文件创建和修改事件。该工具利用 eBPF(扩展的 Berkeley 数据包过滤器)直接从内核跟踪文件操作,以最小的开销提供高性能监控。 | Kitploit
工具/GitHubGitHub/harshavmb/fim-ebpf
防御工具取证分析数字取证事件响应
GitHubharshavmb/fim-ebpf

fim-ebpf

一个轻量级的 eBPF 程序,用于监控 Linux 上的文件创建和修改事件。该工具利用 eBPF(扩展的 Berkeley 数据包过滤器)直接从内核跟踪文件操作,以最小的开销提供高性能监控。

查看仓库
7118个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

FIM-eBPF:基于 eBPF 的文件完整性监控

一个轻量级的 eBPF 程序,用于监控 Linux 上的文件创建和修改事件。该工具利用 eBPF(扩展的伯克利数据包过滤器)直接从内核跟踪文件操作,以极低的开销提供高性能监控。

特性

  • 内核级监控:直接从内核跟踪文件操作(touch、nano 等)。
  • CO-RE 支持:设计用于在支持 CO-RE 的内核(内核 5.x+)上实现“一次编译,到处运行”。
  • 可配置过滤:通过简单的 YAML 配置,按文件路径、操作或用户过滤事件。
  • 目录监控:支持递归监控整个目录。在受监控目录(例如 /tmp)中访问的任何文件都会被跟踪。
  • 低噪音:在事件到达用户空间之前在内核中进行过滤,降低开销。
  • 路径解析:通过在内核中跟踪目录 inode,正确处理绝对路径和相对路径(例如 cd /tmp; touch file)。

前置条件

  • Linux 内核 5.x 或更高版本:需要支持 CO-RE(例如 RHEL 9、Ubuntu 20.04+ 等)。
  • Root 权限:eBPF 程序需要 root 权限才能加载到内核中。

安装

您可以从 发布页面 下载最新的二进制文件。

从源码构建

要自行构建项目,您需要安装 Go。

root@kitploit:~
# Clone the repository
git clone https://github.com/harshavmb/fim-ebpf.git
cd fim-ebpf

# Build the binary
go build -o fim-ebpf .

使用方法

  1. 在与二进制文件相同的目录中创建一个 config.yaml 文件(或修改现有文件)。

    root@kitploit:~
    monitored_files:
      - /tmp/testfile
      - /etc/passwd
      - /etc/shadow
      - /tmp ## monitor the entire directory
    ignore_actions:
      - read
      - stat
    ignore_users:
      - root
    
  2. 使用 root 权限运行二进制文件:

    root@kitploit:~
    sudo ./fim-ebpf
    

示例输出

root@kitploit:~
2025/08/18 07:22:09 Monitoring started. Ctrl+C to exit.
2025/08/18 07:22:37 Event: PID=1745080 UID=6087179 (6087179 (harsha)) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## actual user
2025/08/18 07:22:54 Event: PID=1745108 UID=0 (0 (root) [Login: 6087179 (harsha)]) CMD=touch FILE=/tmp/testfile FLAGS=00000941 ## even after sudo
2026/01/03 18:55:56 Event: PID=3718310 UID=1002 (1002 (harsha)) CMD=touch FILE=/tmp/testfile ACTION=OPEN FLAGS=00000941 ## monitoring files in a dir

架构

该项目使用 cilium/ebpf 来加载 eBPF 程序并与之交互。eBPF 代码在内核中运行,并通过环形缓冲区将事件发送到用户空间的 Go 程序。

下载工具