Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
guardd — نظام كشف سلوكي في نقاط النهاية قائم على التعلم الآلي لأجهزة لينكس | Kitploit
أدوات/GitHubGitHub/benny-e/guardd
أدوات دفاعيةتعلم الآلةكشف التسللكشف الشذوذ
GitHubbenny-e/guardd

guardd

نظام كشف سلوكي في نقاط النهاية قائم على التعلم الآلي لأجهزة لينكس

عرض المستودع
11منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

guardd

كشف الشذوذ السلوكي القائم على التعلم الآلي لأنظمة لينكس باستخدام eBPF + Isolation Forest


يقوم Guardd بجمع أحداث النظام منخفضة المستوى (تنفيذ العمليات، نشاط الشبكة)، وتجميعها في متجهات ميزات زمنية بنوافذ زمنية، واكتشاف السلوك الشاذ باستخدام نموذج تعلم آلي.

يركز Guardd على اكتشاف التهديدات غير المعروفة



[!WARNING] هذا المشروع لا يزال قيد التطوير
يتم تحسين الميزات ودقة الكشف بنشاط
الترحيب بالملاحظات والاقتراحات والمساهمات


كيف يعمل

يعمل guardd كخدمة systemd واحدة تدير دورة الحياة الكاملة لجمع البيانات والتدريب والكشف.

عند بدء التشغيل:

إذا لم يكن هناك نموذج موجود، يبدأ guardd في جمع بيانات السلوك الأساسية
يجمع بيانات لمدة يوم واحد (افتراضي) للتدريب الأولي
بمجرد نجاح التدريب، يتحول تلقائيًا إلى وضع الكشف

أثناء التشغيل:

يتم تجميع نشاط النظام باستمرار في نوافذ زمنية وتحويلها إلى متجهات ميزات
يتم تسجيل كل نافذة بواسطة نموذج Isolation Forest المُدرّب
يتم إصدار الحالات الشاذة بتنسيق NDJSON

بشكل مستمر:

يتم إعادة تدريب النموذج تلقائيًا مرة واحدة في الأسبوع
يستأنف الكشف فورًا بعد إعادة التدريب بالنموذج المُحدّث


التثبيت

1. استنساخ المستودع

root@kitploit:~
git clone https://github.com/benny-e/guardd.git
cd guardd

2. تشغيل سكريبت التثبيت

root@kitploit:~
sudo bash install.sh

سيقوم هذا بما يلي:

تثبيت تبعيات النظام
نسخ المشروع إلى /opt/guardd
إنشاء بيئة Python افتراضية
تثبيت الحزمة
بناء مكونات eBPF
تثبيت خدمة systemd


الاستخدام

بدء الخدمة

root@kitploit:~
sudo systemctl start guardd.service

التحقق من الحالة

root@kitploit:~
systemctl status guardd.service

عرض السجلات

root@kitploit:~
journalctl -u guardd.service -f

واجهة TUI الطرفية

يتضمن guardd واجهة مستخدم طرفية لتصفح التنبيهات الحديثة والبحث عن الحالات الشاذة

للتشغيل: (بعد بدء guardd.service)

root@kitploit:~
guardd tui

التشغيل بدون systemd

يمكنك تشغيل guardd مباشرة من سطر الأوامر دون تثبيت خدمة systemd. يمكن تهيئته للعمل مع أنظمة init الأخرى

تشغيل الخادم الكامل

root@kitploit:~
sudo guardd daemon

تشغيل المكونات الفردية

جمع البيانات:

root@kitploit:~
sudo guardd collect

تدريب النموذج:

root@kitploit:~
sudo guardd train

تشغيل الكشف:

root@kitploit:~
sudo guardd detect

الإعدادات

يدعم guardd الإعدادات عبر ملف config.toml.

بشكل افتراضي، يبحث الخادم عن:

root@kitploit:~
/opt/guardd/config.toml

مثال

root@kitploit:~
[daemon]
mode = "auto"
bootstrap_retry_seconds = 60
retrain_interval_seconds = 604800

[training]
min_training_rows = 1
contamination = 0.01
n_estimators = 200
threshold_percentile = 10.0

[paths]
db_path = "/opt/guardd/data/features.db"
model_path = "/opt/guardd/data/model.bundle"
guardd_path = "/opt/guardd/ebpf/guardd"

[daemon]

يتحكم في دورة حياة guardd.

mode
-- "auto" → خط الأنابيب الكامل (جمع → تدريب → كشف)
-- "collect" → جمع البيانات فقط
-- "detect" → تشغيل الكشف فقط (يتطلب نموذجًا)

bootstrap_retry_seconds
-- عدد المرات التي يحاول فيها guardd التدريب الأولي عند عدم وجود نموذج
-- خلال هذه المرحلة، يقوم guardd بجمع البيانات ويتوقف دوريًا لمحاولة التدريب

retrain_interval_seconds
-- عدد المرات التي يتم فيها إعادة تدريب النموذج بعد التمهيد الأولي
-- القيمة الافتراضية: 7 أيام

[train]

يتحكم في سلوك النموذج ومتطلباته.

min_training_rows
-- الحد الأدنى لعدد نوافذ الميزات المطلوبة للتدريب
-- إذا لم يتم استيفاء ذلك، يفشل التدريب ويحاول لاحقًا

contamination
-- النسبة المتوقعة من الحالات الشاذة في البيانات
-- تُمرر مباشرة إلى Isolation Forest
-- القيم النموذجية: 0.01–0.05

n_estimators
-- عدد الأشجار في Isolation Forest
-- كلما زاد = دقة أعلى، تدريب أبطأ

threshold_percentile
-- يحدد درجة قطع الحالات الشاذة
-- انخفاض القيمة = كشف أكثر عدوانية

[paths]

يتحكم في الأماكن التي يقرأ ويكتب فيها guardd البيانات.

db_path
-- قاعدة بيانات SQLite التي تخزن متجهات الميزات والحالات الشاذة

model_path
-- حزمة النموذج المسلسلة المستخدمة للكشف

guardd_path
-- مسار ثنائي جمع eBPF

ملاحظات

قيم الإعدادات تلغي الإعدادات الافتراضية لـ CLI
يمكن لوسائط CLI أن تتجاوز الإعدادات إذا تم توفيرها صراحةً
تعتمد دقة النموذج بشكل كبير على بيانات التدريب الجيدة. تؤدي أوقات التدريب الأطول إلى كاشف أكثر دقة


التبعيات

python3
python3-venv
python3-pip
clang
llvm
libbpf-dev
libelf-dev
bpftool
build-essential
pkg-config
sqlite3

تنزيل الأداة