Important
Prend en charge les versions du noyau Linux/Android x86_64 4.18 et supérieures, aarch64 5.5 et supérieures. Besoin de l'autorisation ROOT. Ne prend pas en charge les systèmes Windows et macOS.
Introduction
Commencer
Module OpenSSL
Module GoTLS
Autres modules
Fichier binaire ELF
Image Docker
Télécharger
Capturez le contenu texte openssl.
Modules
Vidéos
Contribuer
Compilation
Capture de texte brut SSL/TLS, prise en charge des bibliothèques openssllibresslboringsslgnutlsnspr(nss).
La prise en charge du texte brut GoTLS est la bibliothèque go tls, qui fait référence à la communication cryptée dans les programmes https/tls écrits en langage golang.
bash audit, capturez la commande bash pour l'audit de sécurité de l'hôte.
Audit SQL des requêtes mysql, prise en charge de mysqld 5.65.78.0 et mariadDB.
Conseil
prend en charge Linux/Android x86_64/aarch64.
Téléchargez la version du fichier zip ELF, décompressez-le et utilisez-le par la commande sudo ecapture --help
.
Conseil
Linux uniquement.
# pull docker imagedocker pull gojue/ecapture:latest# rundocker run --rm --privileged=true --net=host -v ${HOST_PATH}:${CONTAINER_PATH} gojue/ecapture ARGS
voir Docker Hub pour plus d'informations.
sudo capture tls 2024-09-15T11:51:31Z INF AppName="eCapture(旁观者)"2024-09-15T11:51:31Z INF HomePage=https://ecapture.cc 2024-09-15T11:51:31Z Dépôt INF=https://github.com/gojue/ecapture 2024-09-15T11:51:31Z INF Author="CFC4N"2024-09-15T11:51:31Z INF Description="Capture de texte brut SSL/TLS sans certificat CA à l'aide d'eBPF. Pris en charge sous Linux /Noyaux Android pour amd64/arm64."2024-09-15T11:51:31Z INF Version=linux_arm64:0.8.6-20240915-d87ae48:5.15.0-113-generic 2024-09-15T11:51:31Z INF Écouter=localhost:28256 2024-09-15T11:51:31Z INF eCapture en cours d'exécution enregistreur de journaux = 2024-09-15T11:51:31Z INF le gestionnaire de fichiers qui reçoit l'événement capturé eventCollector= 2024-09-15T11:51:31Z INF écoute=localhost:28256 2024-09-15T11:51:31Z Démarrage du serveur https INF...Vous pouvez mettre à jour le fichier de configuration via l'interface HTTP. 2024-09-15T11:51:31Z WRN ========== démarrage du module. ========== 2024-09-15T11:51:31Z INF Informations sur le noyau = 5.15.152 Pid = 233698 2024-09-15T11:51:31Z Mode bytecode INF BTF : CORE. btfMode=0 2024-09-15T11:51:31Z INF keylogger de clé principale a été défini. eBPPFProgramType=Enregistreur de frappe texte= 2024-09-15T11:51:31Z Initialisation du module INF. isReload=false moduleName=EBPFProbeOPENSSL 2024-09-15T11:51:31Z INF Module.Exécuter() 2024-09-15T11:51:31Z WRN Version OpenSSL/BoringSSL introuvable dans le fichier de bibliothèque partagée, version par défaut utilisée OpenSSL Version=linux_default_3_0 2024-09-15T11:51:31Z INF Hook masterKey function ElfType=2 Functions=["SSL_get_wbio","SSL_in_before","SSL_do_handshake"] binrayPath=/usr/lib/aarch64-linux-gnu/libssl.so.3 2024-09-15T11:51:31Z INF cible tous les processus. 2024-09-15T11:51:31Z INF cible tous les utilisateurs. 2024-09-15T11:51:31Z INF setupManagers eBPPFProgramType = Texte 2024-09-15T11:51:31Le fichier de bytecode Z INF BPF correspond. bpfFileName=user/bytecode/openssl_3_0_0_kern_core.o 2024-09-15T11:51:32Z INF perfEventReader créé mapSize(MB)=4 2024-09-15T11:51:32Z INF perfEventReader créé mapSize(MB)=4 2024-09-15T11:51:32Le module Z INF a démarré avec succès. isReload=false moduleName=EBPFProbeOPENSSL 2024-09-15T11:51:53Z ??? UUID : 233851_233851_curl_5_1_172.16.71.1:51837, Nom : HTTP2Request, Type : 2, Longueur : 304 Type de cadre => PARAMÈTRES Type de trame => WINDOW_UPDATE Type de trame => EN-TÊTES champ d'en-tête ":method" = "GET"champ d'en-tête ":path" = "/"champ d'en-tête ":scheme" = "https"champ d'en-tête ":authority" = "google.com"champ d'en-tête "user-agent" = Champ d'en-tête "curl/7.81.0" "accepter" = "*/*" Type de trame => PARAMÈTRES 2024-09-15T11:51:53Z ??? UUID : 233851_233851_curl_5_0_172.16.71.1:51837, Nom : HTTP2Response, Type : 4, Longueur : 1160 Type de cadre => PARAMÈTRES Type de trame => WINDOW_UPDATE Type de cadre => PARAMÈTRES Type de trame => EN-TÊTES champ d'en-tête ":status" = "301"champ d'en-tête "location" = "https://www.google.com/"champ d'en-tête "content-type" = "text/html; charset=UTF-8"champ d'en-tête " content-security-policy-report-only" = "object-src 'none';base-uri 'self';script-src 'nonce-qvZZ0XreBfeqRnUEV1WoYw' 'strict-dynamic' 'report-sample' 'unsafe-eval' ' unsafe-inline' https : http:;report-uri https://csp.withgoogle.com/csp/gws/other-hp"header field "date" = "Dim. 15 septembre 2024 11:51:52 GMT" en-tête champ "expires" = "mardi 15 octobre 2024 11:51:52 GMT" champ d'en-tête "cache-control" = "public, max-age=2592000" champ d'en-tête "server" = "gws" champ d'en-tête "content-length " = "220"champ d'en-tête "x-xss-protection" = "0"champ d'en-tête "x-frame-options" = "SAMEORIGIN"champ d'en-tête "alt-svc" = "h3=":443"; ,h3-29=":443"; ma=2592000"Type de trame => PING Type de trame => DONNEES 301 déplacé < BODY>301 Déplacé
Le document a été déplacéici.