Importante
Suporta versões de kernel Linux/Android x86_64 4.18 e superior, aarch64 5.5 e superior. Precisa de permissão ROOT. Não suporta sistema Windows e macOS.
Introdução
Começando
Módulo OpenSSL
Módulo GoTLS
Outros Módulos
Arquivo binário ELF
Imagem do Docker
Download
Capture conteúdo de texto openssl.
Módulos
Vídeos
Contribuindo
Compilação
Captura de texto simples SSL/TLS, suporte a bibliotecas openssllibresslboringsslgnutlsnspr(nss).
Suporte a texto simples GoTLS biblioteca go tls, que se refere à comunicação criptografada em programas https/tls escritos na linguagem golang.
auditoria bash, capture o comando bash para auditoria de segurança do host.
auditoria SQL de consulta mysql, suporte mysqld 5.65.78.0 e mariadDB.
Dica
suporte Linux/Android x86_64/aarch64.
Baixe o arquivo zip ELF release, descompacte e use pelo comando sudo ecapture --help
.
Dica
Somente Linux.
# pull docker imagedocker pull gojue/ecapture:latest# rundocker run --rm --privileged=true --net=host -v ${HOST_PATH}:${CONTAINER_PATH} gojue/ecapture ARGS
consulte Docker Hub para obter mais informações.
sudo ecapture tls 2024-09-15T11:51:31Z INF AppName="eCapture(旁观者)"2024-09-15T11:51:31Z INF HomePage=https://ecapture.cc 2024-09-15T11:51:31Z Repositório INF=https://github.com/gojue/ecapture 2024-09-15T11:51:31Z INF Author="CFC4N"2024-09-15T11:51:31Z INF Description="Capturando texto simples SSL/TLS sem um certificado CA usando eBPF. Compatível com Linux /Kernels do Android para amd64/arm64."2024-09-15T11:51:31Z Versão INF=linux_arm64:0.8.6-20240915-d87ae48:5.15.0-113-genérico 2024-09-15T11:51:31Z Escuta INF=localhost:28256 2024-09-15T11:51:31Z INF eCapture executando o registrador de logs = 2024-09-15T11:51:31Z INF o manipulador de arquivo que recebe o evento capturado eventCollector= 2024-09-15T11:51:31Z INF escuta=localhost:28256 2024-09-15T11:51:31Z Servidor INF https iniciando...Você pode atualizar o arquivo de configuração por meio da interface HTTP. 2024-09-15T11:51:31Z WRN ========== partida do módulo. ========== 2024-09-15T11:51:31Z Informações do Kernel INF=5.15.152 Pid=233698 2024-09-15T11:51:31Z Modo de bytecode INF BTF: CORE. btfMode = 0 2024-09-15T11:51:31Z O keylogger de chave mestra INF foi configurado. eBPFProgramType=Keylogger de texto= 2024-09-15T11:51:31Z Inicialização do módulo INF. isReload=falso moduleName=EBPFProbeOPENSSL 2024-09-15T11:51:31Z Módulo INF.Run() 2024-09-15T11:51:31Z WRN Versão OpenSSL/BoringSSL não encontrada no arquivo de biblioteca compartilhada, versão padrão usada OpenSSL Version=linux_default_3_0 2024-09-15T11:51:31Z INF Hook masterKey função ElfType=2 Funções=["SSL_get_wbio","SSL_in_before","SSL_do_handshake"] binrayPath=/usr/lib/aarch64-linux-gnu/libssl.so.3 2024-09-15T11:51:31Z INF visa todos os processos. 2024-09-15T11:51:31Z INF tem como alvo todos os usuários. 2024-09-15T11:51:31Z INF setupManagers eBPFProgramType=Texto 2024-09-15T11:51:31Z O arquivo de bytecode INF BPF é correspondido. bpfFileName=usuário/bytecode/openssl_3_0_0_kern_core.o 2024-09-15T11:51:32Z INF perfEventReader criou mapSize(MB)=4 2024-09-15T11:51:32Z INF perfEventReader criou mapSize(MB)=4 2024-09-15T11:51:32Z O módulo INF foi iniciado com sucesso. isReload=falso moduleName=EBPFProbeOPENSSL 2024-09-15T11:51:53Z ??? UUID:233851_233851_curl_5_1_172.16.71.1:51837, Nome:HTTP2Request, Tipo:2, Comprimento:304 Tipo de quadro => CONFIGURAÇÕES Tipo de quadro => WINDOW_UPDATE Tipo de quadro => CABEÇALHOS campo de cabeçalho ":method" = "GET"campo de cabeçalho ":path" = "/"campo de cabeçalho ":scheme" = "https"campo de cabeçalho ":authority" = "google.com"campo de cabeçalho "user-agent" = "curl/7.81.0"campo de cabeçalho "accept" = "*/*"Tipo de quadro => CONFIGURAÇÕES 2024-09-15T11:51:53Z ??? UUID:233851_233851_curl_5_0_172.16.71.1:51837, Nome:HTTP2Response, Tipo:4, Comprimento:1160 Tipo de quadro => CONFIGURAÇÕES Tipo de quadro => WINDOW_UPDATE Tipo de quadro => CONFIGURAÇÕES Tipo de quadro => CABEÇALHOS campo de cabeçalho ":status" = "301"campo de cabeçalho "location" = "https://www.google.com/"campo de cabeçalho "content-type" = "text/html; charset=UTF-8"campo de cabeçalho " content-security-policy-report-only" = "object-src 'none';base-uri 'self';script-src 'nonce-qvZZ0XreBfeqRnUEV1WoYw' 'strict-dynamic' 'report-sample' 'unsafe-eval' 'unsafe-inline' https: http:;report-uri https://csp.withgoogle.com/csp/gws/other-hp"campo de cabeçalho "data " = "Dom, 15 de setembro de 2024 11:51:52 GMT"campo de cabeçalho "expira" = "Ter, 15 de outubro de 2024 11:51:52 GMT "campo de cabeçalho "cache-control" = "public, max-age = 2592000" campo de cabeçalho "servidor" = "gws" campo de cabeçalho "comprimento do conteúdo" = "220" campo de cabeçalho "x-xss -protection" = "0"campo de cabeçalho "x-frame-options" = "SAMEORIGIN"campo de cabeçalho "alt-svc" = "h3=":443"; ma=2592000,h3-29=":443"; ma=2592000"Tipo de quadro => PING Tipo de quadro => DADOS 301 movido < BODY>301 movido
O documento foi movidopara aqui.