文章提交注意事项:
请在发布文章时用HTML代码加上至少一条新闻来源的链接;原创性消息,可加入相关信息(如涉及公司的网址)的链接。有任何问题,邮件至:he.fang#zhiding.cn
注意:收到邮件乱码的用户请修改客户端的默认字体编码,从"简体中文(GB2312)"修改为"Unicode(UTF-8)"。
solidot新版网站常见问题,请点击这里查看。
Solidot 公告
投 票
热门文章
热门评论
- 很正常 (1 points, 一般) by Craynic 在 2026年07月27日13时22分 星期一 评论到 古代语言的多样性远超今日
- 发电不需要油吗 (1 points, 一般) by Craynic 在 2026年06月03日13时51分 星期三 评论到 能源危机推动 37 个国家的电动汽车销量创新高
- 所以firefox 已经路边一条,对用户的需求漠视的结果就是这样了 (1 points, 一般) by solidot1745479987 在 2026年04月20日11时14分 星期一 评论到 Firefox 加入了对 Web Serial API 的支持
- (1 points, 一般) by solidot1775703930 在 2026年04月09日11时09分 星期四 评论到 Sam Altman 能被信任吗?
- 很难想象现代Linux居然还能跑在i486上 (1 points, 一般) by Craynic 在 2026年04月07日19时41分 星期二 评论到 Linux 准备移除对 i486 CPU 的支持
- 很多单词已经不再实用 (1 points, 一般) by Craynic 在 2026年04月07日13时22分 星期二 评论到 人们日常说话的单词量比上一年减少 300 个单词
- 表示方向不还是得有那么多个维度吗 (1 points, 一般) by Craynic 在 2026年03月30日13时35分 星期一 评论到 Google TurboQuant AI 压缩算法大幅减少大模型内存使用
- sora的核心用户是内容创作者 (1 points, 一般) by Craynic 在 2026年03月27日13时16分 星期五 评论到 Sora 为何失败:每天推理成本最高 1500 万美元总收入仅为 210 万美元
- 夏天骑摩托的时候,最喜欢带着有线耳机听相声或小说 (1 points, 一般) by kracker1911 在 2026年03月17日09时36分 星期二 评论到 有线耳机销量暴增
- 不如用网易邮箱 (1 points, 一般) by Craynic 在 2026年03月10日11时20分 星期二 评论到 FBI 通过 Proton Mail 识别抗议者身份
Shawn the R0ck 写道:我们很高兴地介绍 VED-eBPF,这是一种创新的概念验证实现,展示了 eBPF(扩展伯克利数据包过滤器)技术在为 Linux 系统提供强大的内核安全监控和漏洞检测方面的能力。VED-eBPF 利用 eBPF 的功能,提供对内核漏洞和 Rootkit 的运行时分析和检测。开源版本使用 AGPLv3 许可证发布。
使用 eBPF 增强内核安全 eBPF 是一种内核中的虚拟机,可以在内核中执行代码,无需修改内核源代码。通过 VED-eBPF,我们利用 eBPF 的潜力来跟踪安全敏感的内核行为并检测可能表示恶意活动的异常情况。
VED-eBPF 的关键特性:
控制流完整性(wCFI):VED-eBPF 包含 wCFI,专注于检测控制流劫持攻击。通过跟踪内核调用栈,VED-eBPF 生成一个有效调用位置的位图,并根据此位图验证返回地址。任何无效的返回地址(表示堆栈已被破坏)都会触发安全事件进行进一步分析。
特权提升检测(PSD):VED-eBPF 集成了 PSD,用于检测未经授权的特权提升。通过监视内核中的凭证结构的变化,VED-eBPF 在特定函数调用之前和之后比较凭证,以识别任何未经授权的修改。当检测到非法特权提升时,会生成一个安全事件进行分析。
VED-eBPF 的工作原理 VED-eBPF 将 eBPF 程序附加到相关的内核函数,实现执行流程的跟踪和安全事件的提取。然后,这些事件将通过 perf 缓冲区提交到用户空间进行进一步分析,确保实时检测潜在威胁。
加入我们,探索 eBPF 的安全能力 我们邀请所有对利用 eBPF 进行安全缓解感兴趣的安全爱好者、研究人员和开发人员一起探索 VED-eBPF。通过利用 eBPF 的跟踪能力和 perf 缓冲区,VED-eBPF 展示了如何实时提取和分析关键的安全事件,以识别新出现的内核威胁。
使用 eBPF 增强内核安全 eBPF 是一种内核中的虚拟机,可以在内核中执行代码,无需修改内核源代码。通过 VED-eBPF,我们利用 eBPF 的潜力来跟踪安全敏感的内核行为并检测可能表示恶意活动的异常情况。
VED-eBPF 的关键特性:
控制流完整性(wCFI):VED-eBPF 包含 wCFI,专注于检测控制流劫持攻击。通过跟踪内核调用栈,VED-eBPF 生成一个有效调用位置的位图,并根据此位图验证返回地址。任何无效的返回地址(表示堆栈已被破坏)都会触发安全事件进行进一步分析。
特权提升检测(PSD):VED-eBPF 集成了 PSD,用于检测未经授权的特权提升。通过监视内核中的凭证结构的变化,VED-eBPF 在特定函数调用之前和之后比较凭证,以识别任何未经授权的修改。当检测到非法特权提升时,会生成一个安全事件进行分析。
VED-eBPF 的工作原理 VED-eBPF 将 eBPF 程序附加到相关的内核函数,实现执行流程的跟踪和安全事件的提取。然后,这些事件将通过 perf 缓冲区提交到用户空间进行进一步分析,确保实时检测潜在威胁。
加入我们,探索 eBPF 的安全能力 我们邀请所有对利用 eBPF 进行安全缓解感兴趣的安全爱好者、研究人员和开发人员一起探索 VED-eBPF。通过利用 eBPF 的跟踪能力和 perf 缓冲区,VED-eBPF 展示了如何实时提取和分析关键的安全事件,以识别新出现的内核威胁。