eCapture - перехват SSL/TLS трафика без сертификатов с помощью eBPF

10 Jul, 2026
15,332
🔱 1,621
👥 102

Когда шифрование — не преграда

Представьте ситуацию: вам нужно проанализировать HTTPS-трафик приложения, но установка MITM-прокси с собственным сертификатом невозможна или нежелательна. Именно такую проблему решает eCapture — инструмент, использующий технологию eBPF для перехвата зашифрованного трафика без необходимости вмешиваться в работу SSL/TLS.

Что может eCapture?

Этот инструмент предлагает несколько уникальных возможностей:

  1. Перехват текста SSL/TLS соединений для популярных библиотек (OpenSSL, BoringSSL, GnuTLS, NSPR)
  2. Анализ трафика Golang-приложений с поддержкой HTTPS/TLS
  3. Аудит команд Bash/Zsh для мониторинга активности пользователей
  4. Перехват SQL-запросов в MySQL и PostgreSQL
  5. Сохранение данных в формате PCAP для последующего анализа в Wireshark

Как это работает?

eCapture использует eBPF (Extended Berkeley Packet Filter) — технологию ядра Linux, позволяющую безопасно выполнять программы в пространстве ядра без изменения его кода или загрузки модулей. Это дает несколько преимуществ:

  • Безопасность — не требует модификации исполняемых файлов
  • Гибкость — работает с разными версиями библиотек шифрования
  • Производительность — минимальное влияние на производительность системы

Практическое применение

Пример перехвата OpenSSL трафика

sudo ecapture tls -m pcap -i eth0 --pcapfile=traffic.pcapng tcp port 443

Этот простой команда сохранит весь HTTPS-трафик через порт 443 в файл, который потом можно открыть в Wireshark.

Анализ Golang-приложений

Для приложений, написанных на Go:

Реклама
sudo ecapture gotls --elfpath=/path/to/your/go_app --hex

Аудит команд в Bash

sudo ecapture bash

Кому будет полезен eCapture?

  1. Разработчикам — для отладки сетевых приложений
  2. Администраторам безопасности — для мониторинга подозрительной активности
  3. Системным администраторам — для аудита команд и SQL-запросов
  4. Сетевым инженерам — для анализа зашифрованного трафика

Ограничения

  • Требуются права root
  • Работает только на Linux/Android (ядро 4.18+ для x86_64, 5.5+ для ARM64)
  • Не поддерживает Windows и macOS

eCapture — это мощный инструмент для ситуаций, когда нужно «заглянуть» в зашифрованный трафик без вмешательства в работу приложений. Сочетание возможностей eBPF с простотой использования делает его уникальным решением для разработчиков и специалистов по безопасности.

Проект активно развивается (более 14k звезд на GitHub) и поддерживает все основные библиотеки шифрования. Если вы работаете с сетевыми приложениями или занимаетесь безопасностью, определенно стоит добавить eCapture в свой инструментарий.

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.