BPF 基础原理:BPF VM、eBPF、系统调用追踪、性能分析、安全监控。
写在前面:合法学习边界
BPF 技术学习不涉及攻击。
一、BPF 架构

1
| ① BPF VM → ② 字节码加载 → ③ 系统调用挂钩 → ④ 数据收集 → ⑤ 性能分析
|
二、核心概念
1
2
3
4
5
| BPF VM:内核中的虚拟机,执行 BPF 字节码
eBPF:扩展 BPF,支持更丰富的功能
perf_events:性能事件收集
tracepoints:内核追踪点
kprobes/uprobes:内核/用户态探针
|
三、安全应用
1
2
| 系统调用监控 · 网络流量分析
文件操作追踪 · 进程行为监控
|
四、小结
BPF 是 Linux 内核可编程的核心技术。eBPF 在安全监控和性能分析领域有广泛应用。