当前位置:首页 > 报告详情

8.eCapture旁观者-CFC4N-首届中国eBPF研讨会.pdf

上传人: 张** 编号:161263 2024-05-05 34页 17.21MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文介绍了首届中国eBPF研讨会,网址为www.ebpftravel.com。主讲人是陈驰(CFC4N),来自美团信息安全部。他有着丰富的从业经验,涉及IDC/IT领域终端安全产品、游戏研发以及个人博客(https://www.cnxct.com)。 项目介绍部分,重点介绍了eCapture旁观者,这是一个无CA证书HTTPS/TLS数据抓包工具,采用eBPF技术驱动,支持Linux/Android(x86_64/Aarch64)。该项目起源于BPF/eBPF的恶意利用,eBPF在防御检测的应用,疫情带来的碎片化时间,规模化部署的预研,以及准确的业务痛点。项目特点包括零依赖、单文件、双系统、三模块、四类库和五千星。 运行依赖部分,项目需要开启BPF和BTF(可选)。支持系统包括Kernel 4.15以上的Linux和Android。支持类库文本模式(uprobe)和Pcap-NG模式(TC + uprobe)。 运行结果展示部分,提供了Linux X86_64和Android Aarch64系统的演示环境。 实现原理部分,详细阐述了类库、框架和架构。运行原理包括ELF函数符号表定位、Offset定位、Uprobe挂钩函数、Constant修改、BPF map传递数据、Traffic Control捕获流量、Uprobe捕获SSL密钥、PcapNG DSB密钥存储和WireShark DSB解析展示。 最后,展望了项目的未来,包括功能软件、能力生产环境、单机调试工具、运行时编译、CPU卡了、业务炸了、业务环境搞坏了、Python版本不对、没开BTF也要兼容、用户空间程序也要跨系统、十万、百万级agent产品、SLA降了、云端控制秒级更新等。
"eBPF技术如何助力网络安全?" "跨系统运行的eBPF程序是如何实现的?" "未来eBPF在云计算领域的应用前景如何?"
客服
商务合作
小程序
服务号
折叠