chriskaliX/Hades

GitHub: chriskaliX/Hades

Hades 是一个基于 eBPF 技术的 Linux 主机入侵检测系统,通过内核级系统调用监控实现对主机安全威胁的实时检测与响应。

Stars: 305 | Forks: 55

# Hades - 基于 eBPF 的 HIDS English | [中文](README-zh_CN.md) Hades 是一个基于 eBPF 和 netlink(cn_proc) 的主机入侵检测系统(HIDS)。目前仍在开发中。欢迎提交 PR 和 issue! 声明:本项目基于 [Tracee](https://github.com/aquasecurity/tracee) 和 [Elkeid](https://github.com/bytedance/Elkeid)。感谢这些出色的开源项目。 ## 概述 ## 架构 ### Agent 部分 ![数据](https://github.com/chriskaliX/Hades/blob/main/imgs/agent.png) ### 数据分析 ![数据](https://github.com/chriskaliX/Hades/blob/main/imgs/data_analyze.png) ## 插件 - [EDriver](https://github.com/chriskaliX/Hades/tree/main/plugins/edriver) - [Collector](https://github.com/chriskaliX/Hades/tree/main/plugins/collector) - [Eguard](https://github.com/chriskaliX/Hades/tree/main/plugins/eguard) - [WDriver](https://github.com/chriskaliX/Hades/tree/main/plugins/wdriver) - [NCP](https://github.com/chriskaliX/Hades/tree/main/plugins/ncp) - Scanner - Logger ## 能力 ### EDriver 关于这些 hook 的[详细信息](https://github.com/chriskaliX/Hades/tree/main/plugins/edriver)。
eBPF driver hook 详情

| Hook | 状态与描述 | ID | | :----------------------------------------- | :------------------------------------ | :--- | | tracepoint/syscalls/sys_enter_execve | 开启 (ON) | 700 | | tracepoint/syscalls/sys_enter_execveat | 开启 (ON) | 698 | | tracepoint/syscalls/sys_enter_memfd_create | 开启 (ON) | 614 | | tracepoint/syscalls/sys_enter_prctl | 开启 (ON)(PR_SET_NAME & PR_SET_MM) | 1020 | | tracepoint/syscalls/sys_enter_ptrace | 开启 (ON)(PTRACE_PEEKTEXT & PTRACE_POKEDATA) | 1021 | | kprobe/security_socket_connect | 开启 (ON) | 1022 | | kprobe/security_socket_bind | 开启 (ON) | 1024 | | kprobe/commit_creds | 开启 (ON) | 1011 | | k(ret)probe/udp_recvmsg | 开启 (ON)(53/5353 用于 DNS 数据) | 1025 | | kprobe/do_init_module | 开启 (ON) | 1026 | | kprobe/security_kernel_read_file | 开启 (ON) | 1027 | | kprobe/security_inode_create | 开启 (ON) | 1028 | | kprobe/security_sb_mount | 开启 (ON) | 1029 | | kprobe/call_usermodehelper | 开启 (ON) | 1030 | | kprobe/security_inode_rename | 开启 (ON) | 1031 | | kprobe/security_inode_link | 开启 (ON) | 1032 | | uprobe/trigger_sct_scan | 开启 (ON) | 1200 | | uprobe/trigger_idt_scan | 开启 (ON) | 1201 | | kprobe/security_file_permission | 开启 (ON) | 1202 | | uprobe/trigger_module_scan | 开启 (ON) | 1203 | | kprobe/security_bpf | 开启 (ON) | 1204 |

### Collector
Collector 事件详情

| 事件 | 类型 | ID | | :-------: | :--: | :-: | | processes | P | 1001 | | crontab | P | 2001 | |sshdconfig | P | 3002 | | ssh login | S | 3003 | | user | P | 3004 | | sshconfig | P | 3005 | | yum | P | 3006 | |host detect| C | 3007 | | apps | P | 3008 | | kmod | P | 3009 | | disk | P | 3010 | | systemd | P | 3011 | | interface | P | 3012 | | iptable | P | 3013 | |bpf_program| P | 3014 | | jar | P | 3015 | | dpkg | P | 3016 | | rpm | P | 3017 | | container | P | 3018 | | socket | P | 5001 |

### NCP ## 联系方式 输入 `Hades` 获取二维码 ## 404Starlink Hades 已加入 [404Starlink](https://github.com/knownsec/404StarLink)
标签:Docker镜像, 主机入侵检测, 内核态, 基础设施安全, 子域名变形, 子域名突变, 安全, 安全渗透, 日志审计, 网络安全, 超时处理, 通知系统, 隐私保护