轻装上阵 · 智能进化:PacketScope协议栈分析V2上线
PacketScope 新版升级:一是底层从 Python+BCC 切换到 Go+bpf2go,不装LLVM、BCC,Docker秒级拉起全套 eBPF 协议栈观测能力;二是AI化支持Skills接入智能体,用中文就能驱动数据包追踪、路由分析、安全规则下发,实现"自然语言→协议栈操作"的完整闭环。
PacketScope 新版升级:一是底层从 Python+BCC 切换到 Go+bpf2go,不装LLVM、BCC,Docker秒级拉起全套 eBPF 协议栈观测能力;二是AI化支持Skills接入智能体,用中文就能驱动数据包追踪、路由分析、安全规则下发,实现"自然语言→协议栈操作"的完整闭环。
eCapture v2完成了整个内部架构重建——8 个 Probe 全部标准化重写,E2E 测试覆盖 72+ 场景。更值得一说的是:v2 系列 90% 的代码由 GitHub Copilot AI Agent 完成,笔者主要负责写需求和审 PR。这是一次 AI 真正深度参与开源项目的真实实验。
当应用层的 Hook 工具(如 Xposed)在日益激烈的对抗中逐渐显露疲态,你是否渴望掌握一种更底层、更隐蔽的“上帝视角”?本文将带你深入 Android 的血管——Binder 机制,演示如何从 Java 层一路追踪到 Native 层
以某 iOS APP 为例,介绍安全检测绕过:C 层 Hook 无效后下探到 ARM64 SVC 系统调用,定位 syscall 层对 /usr/sbin/frida-server 的检测并通过 Hook 伪造参数绕过;再 Hook UIAlertView 屏蔽越狱弹窗,并简述 XOR 字符串混淆分析。
eCapture 迎来了v1.5版本。这次更新不仅修复了多个关键 BUG,更带来了两个重量级的新特性:事件转发 API和远程配置更新 API。与此同时,可视化伴侣eCaptureQ也同步发布了新版,为用户提供了更强大的数据筛选能力。
PacketScope:创新地将eBPF与大模型LLM结合 。它利用eBPF/XDP在内核前端的高效感知能力 ,将流量特征上报LLM进行智能分析 。LLM研判威胁后自动生成eBPF过滤规则 ,并下发到内核实现零延迟、高性能的栈内攻击阻断
eCapture 老铁福音!eCaptureQ 为您 1.5万星标的抓包神器装上酷炫图形界面。告别 CLI 刷屏,享受直观的列表、搜索与远程分析功能,让调试分析效率起飞!
推荐一个eBPF项目PacketScope,是清华大学的技术团队研发,基于eBPF实时追踪内核协议栈的数据包和函数调用链,揭示跨层依赖与性能瓶颈。通过清晰的流量、延迟和交互指标,帮你快速定位故障、优化网络性能并识别潜在风险。
AgentCPM-GUI是一款由清华大学THUNLP实验室与面壁智能联合开发的开源端侧智能体大模型,能够接收Android手机屏幕图像作为输入,并根据用户指令自动完成相应任务。
美团招聘:Java研发、逆向破解、图像识别。主管直招,没有中间商赚差价。多个职位,多个名额,北上可选,虚席以待,懂AI优先。
MoLing是一款基于computer-use和浏browser-use的 MCP 服务器,它是一个本地部署、无依赖的办公 AI 助手。一键部署,无需搭建开发环境。支持浏览器控制、终端控制、文件系统等功能。
eCapture v1.0.0 是一款功能强大、技术先进的网络工具,凭借其多协议支持、智能数据捕获、跨平台兼容性和高性能,成为工程师的得力助手。通过三年的不断开发和优化,eCapture 在网络调试和安全分析领域树立了良好的口碑。
笔者从事服务器主机、PC终端领域的软件研发,持续关注AI在IT运营(AIOps)中的应用前景,尤其是自动根据软件日志信息,结合LLM推理编排任务,执行自动化复杂的运营任务,完成如故障定位和根本原因分析,从而减少人为干预和客户影响
第二届eBPF开发者大会将于2024年4月13日至14日在陕西省西安市线下召开,由西安邮电大学主办。欢迎投稿!
eCapture v0.9.0发布,支持Docker镜像拉取,添加对 OpenSSL 3.4.0 的支持,支持 gnutls 的 keylog 和 pcap 模式,允许捕获 IPv6 数据包,拆分日志记录器。
我在去年报告过IP源地址伪造漏洞,到今天快过去一年了,到底是如何实现的?有人说简单的HTTP的Header追加伪造?有人说是修改返回包内容,本地欺骗?有人说这是装神弄鬼,炒冷饭? 那到底是如何实现IP伪造的?国内哪些大厂受影响
很多时候,在开发软件时,都是在操作系统的安全范围内进行操作。我们不知道网络接口如何处理 IP 数据包,也不知道文件系统如何处理这些 inode。本文用Golang语言,以及eBPF技术演示了对内核行为进行监控的实现,希望对你有帮助。
Crowdstrike:关于Windows主机的Falcon内容更新声明。Mac和Linux主机不受影响。这不是一起安全事件或网络攻击。问题已识别、隔离并已部署修复。快速环节方案如下
使用eBPF技术实现的软件,总会分不清CO-RE(一次编译,到处运行),在选择CORE、非CORE版本而烦恼吗?这下你不用纠结了,eCapture 0.8.0起,会自动选择CORE版本。不论内核是否支持CORE,eCapture都可以兼容。
eCapture v0.7.4版本发布支持Pcap Filter Syntax,你可以像tcpdump一样使用pcap filter表达式来过滤网络包。在tls或gotls模块中,当运行模式参数-m为pcap时,在命令行最后的参数中设定。