Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
kerneleye — أمان على مستوى النواة واستجابة للهجمات لخوادم لينكس. | Kitploit
أدوات/GitHubGitHub/abdeljalilait/kerneleye
أدوات دفاعيةأمن الحاوياتتدقيق التكوينالتحقيق الجنائي الرقميأمن الشبكاتأمن السحابةاستخبارات التهديداتكشف التسللالاستجابة للحوادثكشف الشذوذتحليل السجلات
15115منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHub
abdeljalilait/kerneleye

kerneleye

أمان على مستوى النواة واستجابة للهجمات لخوادم لينكس.

عرض المستودع
مشاركة

شعار KernelEye

KernelEye

استخبارات حركة المرور على مستوى النواة ومعالجة التهديدات لخوادم Linux.

KernelEye عبارة عن منصة مراقبة أمنية ذاتية الاستضافة لخوادم Linux. تستخدم eBPF وTC وXDP في وكيل مكتوب بلغة Go لمراقبة البيانات الوصفية للشبكة، وتقييم الأنشطة المشبوهة، وتطبيق المعالجة عبر حظر XDP على مستوى النواة وقواعد ipset/iptables. تقوم الواجهة الخلفية المكتوبة بلغة Go بتخزين الأحداث وتحليلها، بينما توفر لوحة تحكم React إدارة الخوادم، وحركة المرور المباشرة، وعروض التهديدات، وعناوين IP المحظورة، والقوائم البيضاء، والتقارير، والتحليلات.

ما الذي يفعله

  • مراقبة حركة مرور Linux في الوقت الفعلي باستخدام eBPF.
  • تتبع النطاق الترددي عبر خطافات TC.
  • تقييم التهديدات من منطق التقييم المشترك في shared/scoring.
  • تحليل على جانب الوكيل ومعالجة تلقائية اختيارية.
  • حظر الحزم عبر المسار السريع XDP مع خطة بديلة عبر ipset/iptables.
  • عمال تحليل على جانب الواجهة الخلفية، وإدارة الحظر، والاحتفاظ بالبيانات، وتقارير شهرية.
  • استيعاب gRPC وبث أوامر الحظر بين الوكيل والواجهة الخلفية مع تشفير TLS/mTLS وتوقيع أوامر HMAC.
  • حماية من إعادة التشغيل عبر nonce أحادي الاتجاه وتسجيل تدقيق منظم لجميع إجراءات المعالجة.
  • تحقق دوري من سلامة خرائط eBPF وتقارير إثبات الحالة.
  • لوحة تحكم React مع تحديثات WebSocket، وعروض تفاصيل الخادم، وإدارة عناوين IP المحظورة، والقوائم البيضاء، والتقارير، والتحليلات.
  • إثراء GeoIP عند تكوين قواعد بيانات MaxMind.
  • دعم OAuth لكل من GitHub وGoogle (وصول ذاتي الاستضافة لمالك واحد).
  • جمع يضع الخصوصية أولاً: بيانات وصفية فقط، دون حمولات الحزم.

البنية المعمارية

Monitored Linux host
  eBPF traffic probe + TC bandwidth hooks
  XDP firewall and ipset/iptables remediation
  Go agent (HMAC command verification, audit log)
      |
      | gRPC (TLS/mTLS) + HMAC-signed block commands
      v
Go backend API
  Fiber HTTP API
  gRPC ingest/block services (TLS/mTLS, command signing)
  analysis worker, block manager, retention, reports
  integrity report handler
      |
      v
PostgreSQL
      ^
      |
React dashboard
  REST API + WebSocket live updates

المكونات الرئيسية

الوكيل

يقع الوكيل في agent/ وهو عملية مضيف Linux.

  • agent/main.go يبدأ التسجيل، وتحميل eBPF، وتتبع النطاق الترددي، والمعالجة، والتقييم، والتجميع، وبث أوامر الحظر.
  • agent/ebpf/traffic_probe.c يلتقط البيانات الوصفية لحركة المرور.
  • agent/ebpf/xdp_firewall.c ينفذ تصفية الحزم عبر XDP.
  • agent/tc.go يهيئ تتبع النطاق الترددي عبر TC.
  • agent/aggregator.go يجمع الأحداث ويرسلها إلى الواجهة الخلفية.
  • agent/history_store.go وagent/flush.go يتعاملان مع التخزين المحلي وسلوك إعادة المحاولة.
  • agent/remediation/ يحتوي على المحلل، والحظر التلقائي، والمعالجات الخاصة بـ XDP وipset والمعالجات الهجينة.

يتطلب الوكيل نظام Linux وصلاحيات مرتفعة لعمليات eBPF/XDP.

الواجهة الخلفية

تقع الواجهة الخلفية في backend/.

  • backend/cmd/api/main.go يبدأ تشغيل واجهة Fiber HTTP وخدمات gRPC.
  • backend/internal/api/ يحتوي على المصادقة، ومعالجات لوحة التحكم، ومعالجات gRPC، وواجهات الحظر، وواجهات القائمة البيضاء، ومعالجة WebSocket، وتحديد المعدل.
  • backend/internal/analysis/ يحتوي على عمال التقييم، وإدارة الحظر، والاحتفاظ بالبيانات، ومنطق التقارير الشهرية.
  • backend/internal/database/ يحتوي على كود الوصول إلى قاعدة البيانات المُولَّد بواسطة sqlc.
  • backend/internal/geoip/ يتعامل مع إثراء GeoIP.
  • backend/internal/email/ يرسل رسائل بريد إلكتروني مدعومة بـ Mailtrap عند تكوينها.
  • backend/migrations/ يحتوي على ترحيلات PostgreSQL.

يستخدم HTTP المنفذ الافتراضي 8080؛ ويستخدم gRPC المنفذ الافتراضي 9091.

لوحة التحكم

تقع لوحة التحكم في dashboard/ وهي تطبيق React مبني على Vite.

  • dashboard/src/pages/ يتضمن صفحات النظرة العامة، والخوادم، وتفاصيل الخادم، والتهديدات، والتنبيهات، والتقارير، والمُصوِّر، وعناوين IP المحظورة، والقائمة البيضاء، وتسجيل الدخول، والملف الشخصي، وصفحات استدعاء OAuth.
  • dashboard/src/components/ يحتوي على حركة المرور المباشرة، وموجز الحظر، والرسوم البيانية، وقوائم الخوادم، وأدوات الإعداد، ومكونات التخطيط المشتركة.
  • dashboard/src/api/client.ts يعرّف عميل REST API.
  • dashboard/src/context/WebSocketContext.tsx يدير تحديثات الأحداث المباشرة.

تم تكوين خادم التطوير ليعمل على http://localhost:3000.

صفحة الهبوط

يقع الموقع التسويقي العام في kerneleye-landing-page/. تبني صورة الواجهة الأمامية للإنتاج كلاً من صفحة الهبوط ولوحة التحكم، ثم تقدمهما عبر nginx.

الكود المشترك والبروتوكولات

  • shared/scoring/ يحتوي على وحدة تقييم التهديدات المشتركة المستخدمة من قبل كل من الوكيل والواجهة الخلفية.
  • shared/cmdsigning/ يحتوي على وحدة توقيع الأوامر HMAC-SHA256 وحماية إعادة التشغيل عبر nonce.
  • proto/kerneleye/v1/ يحتوي على تعريفات protobuf لخدمات الاستيعاب والحظر.
  • proto/gen/go/ يحتوي على كود protobuf المُولَّد بلغة Go.

الخصوصية

لا تفحص KernelEye حمولات الحزم أو محتوى التطبيقات.

تشمل البيانات الوصفية التي يتم جمعها:

  • عناوين IP للمصدر والوجهة.
  • المنافذ والبروتوكولات.
  • علامات TCP وعدادات الاتصالات.
  • عدد الحزم والبايتات.
  • اتجاه حركة المرور.
  • الطوابع الزمنية.
  • إثراء اختياري بـ GeoIP/ASN.

لا يتم جمع:

  • حمولات الحزم.
  • أجسام طلبات HTTP أو ترويساتها.
  • بيانات اعتماد المستخدم.
  • بيانات التطبيقات.

تقييم التهديدات

يتم تنفيذ تقييم التهديدات في shared/scoring/scorer.go. المُقيِّم الحالي أكثر دقة من صيغة خطية واحدة: فهو يأخذ في الاعتبار معدل SYN، والوصول إلى المنافذ الفريدة، والمصافحات الفاشلة، وسلوك الانفجارات، وإساءة استخدام الخدمات، والاتجاه، ومستوى الثقة، وتلاشي الدرجات بمرور الوقت.

حدود التصنيف الافتراضية:

< 20   normal
20-39  suspicious
>= 40  malicious
>= 40  eligible for auto-blocking when remediation is enabled

يستخدم عامل التحليل في الواجهة الخلفية أيضًا نوافذ حركة المرور المتراكمة ويمكنه تشغيل إدارة الحظر للمصادر عالية الخطورة.

المعالجة

تدعم KernelEye المعالجة النشطة عند تفعيلها على الوكيل.

الطبقةالتنفيذالغرض
XDPagent/remediation/xdp_remediator.goإسقاط سريع على مستوى النواة قبل مكدس الشبكة
IPSetagent/remediation/ipset_remediator.goإدارة الحظر عبر ipset/iptables
Hybridagent/remediation/hybrid_remediator.goينسق سلوك XDP وipset
Auto-blockeragent/remediation/auto_blocker.goيحظر المصادر التي تتجاوز حدود درجات التهديد المكوّنة
Backend block managerbackend/internal/analysis/block_manager.goينسق حالة الحظر والأوامر المُولّدة من الواجهة الخلفية

توفر لوحة التحكم أيضًا إدارة عناوين IP المحظورة والقائمة البيضاء.

البدء السريع

المتطلبات الأساسية

  • Go 1.25.x لوحدتي الواجهة الخلفية والوكيل الحاليتين.
  • Node.js/npm لتطبيقات React.
  • PostgreSQL 14+ أو 15+.
  • للوكيل: Linux مع دعم BTF، وصلاحيات الجذر، وclang/LLVM، وbpftool، ورؤوس libbpf، وipset، وiptables.

إعداد البيئة

cp .env.example .env

عيّن على الأقل:

DATABASE_URL=postgres://kerneleye:<password>@localhost:5432/kerneleye?sslmode=disable
JWT_SECRET=<at-least-32-characters>
API_KEY_SECRET=<strong-secret>
CORS_ORIGINS=http://localhost:3000

تشمل التكاملات الاختيارية تحديد المعدل عبر Redis، وبريد Mailtrap الإلكتروني، وGitHub/Google OAuth، وMaxMind GeoIP.

تشغيل الواجهة الخلفية

cd backend
go mod download
go run cmd/api/main.go

يبدأ تشغيل الواجهة الخلفية:

  • واجهة HTTP على http://localhost:8080
  • gRPC على localhost:9091

تشغيل لوحة التحكم

cd dashboard
npm install
npm run dev

افتح http://localhost:3000.

تسجيل الدخول يتم عبر OAuth فقط. عيّن AUTH_OWNER_EMAIL وهيئ مزود OAuth واحدًا على الأقل (GitHub أو Google) للوصول إلى لوحة التحكم. يُسمح فقط لعنوان البريد الإلكتروني للمالك المُهيأ بتسجيل الدخول.

بناء الوكيل وتشغيله

cd agent
bpftool btf dump file /sys/kernel/btf/vmlinux format c > ebpf/vmlinux.h
go generate ./...
go build -o kerneleye-agent
sudo KERNELEYE_API_KEY=<server-api-key> \
  KERNELEYE_SERVER=localhost:8080 \
  KERNELEYE_GRPC_URL=localhost:9091 \
  ./kerneleye-agent

الخيارات المفيدة للوكيل:

تنزيل الأداة