Wichtig
Unterstützt Linux/Android-Kernelversionen x86_64 4.18 und höher, aarch64 5.5 und höher. Benötigt ROOT-Berechtigung. Unterstützt kein Windows- und macOS-System.
Einführung
Erste Schritte
OpenSSL-Modul
GoTLS-Modul
Andere Module
ELF-Binärdatei
Docker-Image
Herunterladen
Erfassen Sie OpenSSL-Textinhalte.
Module
Videos
Mitwirken
Zusammenstellung
SSL/TLS-Klartexterfassung, Unterstützung von OpenSllibresslboringsslgnutlsnspr(nss)-Bibliotheken.
GoTLS-Klartextunterstützung go tls-Bibliothek, die sich auf verschlüsselte Kommunikation in https/tls-Programmen bezieht, die in der Golang-Sprache geschrieben sind.
Bash Audit, erfassen Sie den Bash-Befehl für Host Security Audit.
MySQL-Abfrage-SQL-Audit, unterstützt MySQL 5.65.78.0 und MariadDB.
Tipp
unterstützt Linux/Android x86_64/aarch64.
Laden Sie die ELF-ZIP-Dateiversion herunter, entpacken Sie sie und verwenden Sie sie mit dem Befehl sudo ecapture --help
.
Tipp
Nur Linux.
# pull docker imagedocker pull gojue/ecapture:latest# rundocker run --rm --privileged=true --net=host -v ${HOST_PATH}:${CONTAINER_PATH} gojue/ecapture ARGS
Weitere Informationen finden Sie unter Docker Hub.
sudo ecapture tls 2024-09-15T11:51:31Z INF AppName="eCapture(旁观者)"2024-09-15T11:51:31Z INF HomePage=https://ecapture.cc 2024-09-15T11:51:31Z INF Repository=https://github.com/gojue/ecapture 2024-09-15T11:51:31Z INF Author="CFC4N"2024-09-15T11:51:31Z INF Description="Erfassen von SSL/TLS-Klartext ohne CA-Zertifikat mit eBPF. Unterstützt unter Linux /Android-Kernel für amd64/arm64 2024-09-15T11:51:31Z INF Listen=localhost:28256 2024-09-15T11:51:31Z INF eCapture führt Protokolle aus logger= 2024-09-15T11:51:31Z INF der Dateihandler, der das erfasste Ereignis eventCollector= empfängt 2024-09-15T11:51:31Z INF listen=localhost:28256 2024-09-15T11:51:31Z INF-https-Server startet...Sie können die Konfigurationsdatei über die HTTP-Schnittstelle aktualisieren. 2024-09-15T11:51:31Z WRN ========== Modul startet. ========== 2024-09-15T11:51:31Z INF-Kernel-Info=5.15.152 Pid=233698 2024-09-15T11:51:31Z INF BTF-Bytecode-Modus: CORE. btfMode=0 2024-09-15T11:51:31Z INF-Master-Key-Keylogger wurde eingestellt. eBPFProgramType=Text-Keylogger= 2024-09-15T11:51:31Z Initialisierung des INF-Moduls. isReload=false moduleName=EBPFProbeOPENSSL 2024-09-15T11:51:31Z INF Module.Run() 2024-09-15T11:51:31Z WRN OpenSSL/BoringSSL-Version nicht in der gemeinsam genutzten Bibliotheksdatei gefunden, verwendete Standardversion OpenSSL Version=linux_default_3_0 2024-09-15T11:51:31Z INF-Hook-MasterKey-Funktion ElfType=2 Functions=["SSL_get_wbio","SSL_in_before","SSL_do_handshake"] binrayPath=/usr/lib/aarch64-linux-gnu/libssl.so.3 2024-09-15T11:51:31Z INF-Ziel für alle Prozesse. 2024-09-15T11:51:31Z INF richtet sich an alle Benutzer. 2024-09-15T11:51:31Z INF setupManagers eBPFProgramType=Text 2024-09-15T11:51:31Z INF BPF-Bytecode-Datei stimmt überein. bpfFileName=user/bytecode/openssl_3_0_0_kern_core.o 2024-09-15T11:51:32Z INF perfEventReader hat mapSize(MB)=4 erstellt 2024-09-15T11:51:32Z INF perfEventReader hat mapSize(MB)=4 erstellt 2024-09-15T11:51:32Z INF-Modul erfolgreich gestartet. isReload=false moduleName=EBPFProbeOPENSSL 2024-09-15T11:51:53Z ??? UUID:233851_233851_curl_5_1_172.16.71.1:51837, Name:HTTP2Request, Typ:2, Länge:304 Rahmentyp => EINSTELLUNGEN Rahmentyp => WINDOW_UPDATE Rahmentyp => HEADERS Header-Feld „:method“ = „GET“header-Feld „:path“ = „/“header-Feld „:scheme“ = „https“header-Feld „:authority“ = „google.com“header-Feld „user-agent“ = „curl/7.81.0“header field „accept“ = „*/*“Frame Type => SETTINGS 2024-09-15T11:51:53Z ??? UUID:233851_233851_curl_5_0_172.16.71.1:51837, Name:HTTP2Response, Typ:4, Länge:1160 Rahmentyp => EINSTELLUNGEN Rahmentyp => WINDOW_UPDATE Rahmentyp => EINSTELLUNGEN Rahmentyp => HEADERS Header-Feld „:status“ = „301“Header-Feld „location“ = „https://www.google.com/“header-Feld „content-type“ = „text/html; charset=UTF-8“Header-Feld „ content-security-policy-report-only" = "object-src 'none';base-uri 'self';script-src 'nonce-qvZZ0XreBfeqRnUEV1WoYw' 'strict-dynamic' 'report-sample' 'unsafe-eval' ' unsafe-inline' https: http:;report-uri https://csp.withgoogle.com/csp/gws/other-hp"header field "date" = "Sonntag, 15. September 2024 11:51:52 GMT"header field „expires“ = „Tue, 15 Oct 2024 11:51:52 GMT“header field „cache-control“ = „public, max-age=2592000“header field „server“ = „gws“header field „content-length " = "220"header field "x-xss-protection" = "0"header field "x-frame-options" = "SAMEORIGIN"header field "alt-svc" = "h3=":443"; ma=2592000 ,h3-29=":443"; ma=2592000"Frame Type => PING Frame Type => DATA 301 Verschoben < BODY>301 Verschoben
Das Dokument wurdehierher verschoben.