Zero Trust eBPF Kernel Gözlemlenebilirlik ve Hardening Laboratuvarı
ENVIRONMENT: Ubuntu 24.04 LTS Kernel 6.8 Bare Metal Testbed
VISIBILITY: Public
TOOLS:
Tetragon
BCC Tools
Auditd
Sysdig
bpftrace
01 // Objective
Geleneksel loglama araçlarının kaçırdığı gizli rootkit, reverse shell ve kernel düzeyinde yetki yükseltme saldırılarını eBPF ile gerçek zamanlı yakalamak.
02 // Methodology & Execution Steps
1. Bellek üzerinde çalışan ve diskte dosya bırakmayan (fileless) payload simüle edildi.
2. eBPF sensörleri ile `sys_enter_execve` ve `tcp_connect` çağrıları anlık izlendi.
3. Şüpheli süreçler 5 milisaniyenin altında kernel seviyesinde SIGKILL ile sonlandırıldı.
03 // Findings & Attack Vector Verification
Standart `auditd` logları yüksek disk I/O yükü üretirken, eBPF kernel seviyesinde sıfır gecikmeyle anlık müdahale (kill) imkânı sunmaktadır. Yetkisiz süreçlerin %100 oranında engellendiği doğrulandı.
04 // Remediation & Layered Defense
Kritik sunucularda Tetragon veya Falco gibi eBPF tabanlı güvenlik motorları devreye alınmalı, kernel parametreleri `kptr_restrict=2` ve `dmesg_restrict=1` olarak kilitlenmelidir.
05 // Lessons Learned & Engineering Takeaways
Modern saldırganlar dosya sistemi yerine belleği hedefler; savunma stratejisi kernel düzeyinde gözlem gerektirir.