중요한
Linux/Android 커널 버전 x86_64 4.18 이상, aarch64 5.5 이상을 지원합니다. ROOT 권한이 필요합니다. Windows 및 macOS 시스템을 지원하지 않습니다.
소개
시작하기
OpenSSL 모듈
GoTLS 모듈
기타 모듈
ELF 바이너리 파일
도커 이미지
다운로드
openssl 텍스트 콘텐츠를 캡처합니다.
모듈
비디오
기여
편집
SSL/TLS 일반 텍스트 캡처, openssllibresslboringsslgnutlsnspr(nss) 라이브러리 지원.
GoTLS 일반 텍스트는 golang 언어로 작성된 https/tls 프로그램의 암호화된 통신을 참조하는 go tls 라이브러리를 지원합니다.
bash 감사, 호스트 보안 감사를 위한 bash 명령 캡처.
mysql 쿼리 SQL 감사, mysqld 5.65.78.0 및 mariadDB 지원.
팁
Linux/Android x86_64/aarch64를 지원합니다.
ELF zip 파일 릴리스를 다운로드하고 압축을 풀고 sudo ecapture --help
명령으로 사용하세요.
팁
리눅스 전용.
# pull docker imagedocker pull gojue/ecapture:latest# rundocker run --rm --privileged=true --net=host -v ${HOST_PATH}:${CONTAINER_PATH} gojue/ecapture ARGS
자세한 내용은 Docker 허브를 참조하세요.
sudo ecapture tls 2024-09-15T11:51:31Z INF AppName="eCapture(旁观者)"2024-09-15T11:51:31Z INF HomePage=https://ecapture.cc 2024-09-15T11:51:31Z INF 저장소=https://github.com/gojue/ecapture 2024-09-15T11:51:31Z INF Author="CFC4N"2024-09-15T11:51:31Z INF Description="eBPF를 사용하여 CA 인증서 없이 SSL/TLS 일반 텍스트를 캡처합니다. Linux에서 지원됩니다. /amd64/arm64용 Android 커널."2024-09-15T11:51:31Z INF Version=linux_arm64:0.8.6-20240915-d87ae48:5.15.0-113-generic 2024-09-15T11:51:31Z INF 듣기=localhost:28256 2024-09-15T11:51:31Z INF eCapture 실행 로그 로거= 2024-09-15T11:51:31Z 캡처된 이벤트를 수신하는 파일 핸들러 INF eventCollector= 2024-09-15T11:51:31Z INF 수신=localhost:28256 2024-09-15T11:51:31Z INF https 서버 시작 중...HTTP 인터페이스를 통해 구성 파일을 업데이트할 수 있습니다. 2024-09-15T11:51:31Z WRN ========== 모듈 시작. ========== 2024-09-15T11:51:31Z INF 커널 정보=5.15.152 Pid=233698 2024-09-15T11:51:31Z INF BTF 바이트코드 모드: CORE. btf모드=0 2024-09-15T11:51:31Z INF 마스터 키 키로거가 설정되었습니다. eBPFProgramType=텍스트 키로거= 2024-09-15T11:51:31Z INF 모듈 초기화. isReload=false moduleName=EBPFProbeOPENSSL 2024-09-15T11:51:31Z INF 모듈.실행() 2024-09-15T11:51:31Z WRN 공유 라이브러리 파일에서 OpenSSL/BoringSSL 버전을 찾을 수 없습니다. 기본 버전 OpenSSL 버전=linux_default_3_0을 사용했습니다. 2024-09-15T11:51:31Z INF 후크 masterKey 함수 ElfType=2 Functions=["SSL_get_wbio","SSL_in_before","SSL_do_handshake"] binrayPath=/usr/lib/aarch64-linux-gnu/libssl.so.3 2024-09-15T11:51:31Z INF는 모든 프로세스를 대상으로 합니다. 2024-09-15T11:51:31Z INF는 모든 사용자를 대상으로 합니다. 2024-09-15T11:51:31Z INF setupManagers eBPFProgramType=Text 2024-09-15T11:51:31Z INF BPF 바이트코드 파일이 일치합니다. bpfFileName=사용자/바이트코드/openssl_3_0_0_kern_core.o 2024-09-15T11:51:32Z INF perfEventReader가 mapSize(MB)=4를 생성했습니다. 2024-09-15T11:51:32Z INF perfEventReader가 mapSize(MB)=4를 생성했습니다. 2024-09-15T11:51:32Z INF 모듈이 성공적으로 시작되었습니다. isReload=false moduleName=EBPFProbeOPENSSL 2024-09-15T11:51:53Z ??? UUID:233851_233851_curl_5_1_172.16.71.1:51837, 이름:HTTP2Request, 유형:2, 길이:304 프레임 유형 => 설정 프레임 유형 => WINDOW_UPDATE 프레임 유형 => 헤더 header field ":method" = "GET"header field ":path" = "/"header field ":scheme" = "https"header field ":authority" = "google.com"header field "user-agent" = "curl/7.81.0" 헤더 필드 "accept" = "*/*"프레임 유형 => 설정 2024-09-15T11:51:53Z ??? UUID:233851_233851_curl_5_0_172.16.71.1:51837, 이름:HTTP2Response, 유형:4, 길이:1160 프레임 유형 => 설정 프레임 유형 => WINDOW_UPDATE 프레임 유형 => 설정 프레임 유형 => 헤더 헤더 필드 ":status" = "301"헤더 필드 "location" = "https://www.google.com/"헤더 필드 "content-type" = "text/html; charset=UTF-8"헤더 필드 " content-security-policy-report-only" = "object-src 'none';base-uri 'self';script-src 'nonce-qvZZ0XreBfeqRnUEV1WoYw' 'strict-dynamic' 'report-sample' 'unsafe-eval' ' unsafe-inline' https: http:;report-uri https://csp.withgoogle.com/csp/gws/other-hp"헤더 필드 "date" = "2024년 9월 15일 일요일 11:51:52 GMT"header field "expires" = "2024년 10월 15일 화요일 11:51:52 GMT"header field "cache-control" = "public, max-age=2592000"header field "server" = "gws"header field "content-length" " = "220"헤더 필드 "x-xss-protection" = "0"헤더 필드 "x-frame-options" = "SAMEORIGIN"헤더 필드 "alt-svc" = "h3=":443" ma=2592000 ,h3-29=":443"; ma=2592000"프레임 유형 => PING 프레임 유형 => DATA 301 이동됨 < BODY>301 이동됨
문서가 여기로 이동되었습니다.