Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
logira — تدقيق وقت التشغيل على مستوى نظام التشغيل للأتمتة غير المتوقعة. | Kitploit
أدوات/GitHubGitHub/melonattacker/logira
التحقيق الجنائي الرقميالاستجابة للحوادث
GitHubmelonattacker/logira

logira

تدقيق وقت التشغيل على مستوى نظام التشغيل للأتمتة غير المتوقعة.

عرض المستودع
764منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

logira

تدقيق على مستوى نظام التشغيل في وقت التشغيل للأتمتة غير المتوقعة.

logira هي واجهة سطر أوامر لينكس للمراقبة فقط تسجل أحداث exec و file و net في وقت التشغيل عبر eBPF. تساعدك على رؤية ما حدث بالفعل أثناء تشغيل وكلاء AI وأشكال أخرى من الأتمتة، مع تخزين محلي لكل تشغيل للتدقيق والمراجعة بعد التشغيل والبحث وفرز الاكتشافات.

ما هو logira؟

  • جمع وقت التشغيل المستند إلى eBPF لتنفيذ العمليات ونشاط الملفات ونشاط الشبكة.
  • تتبع محدد النطاق للتشغيل باستخدام cgroup v2، بحيث يمكن إسناد الأحداث إلى تشغيل مدقق واحد.
  • تخزين محلي لكل تشغيل بتنسيق JSONL و SQLite لمراجعة الخط الزمني والاستعلام السريع.
  • قواعد اكتشاف افتراضية مدمجة، مع قواعد YAML مخصصة اختيارية.
  • مراقبة فقط حسب التصميم: logira يسجل ويكتشف، لكنه لا يفرض أو يمنع.

لماذا logira؟

  • تدقيق ما نفذه وكيل AI فعليًا وغيّره وتصل إليه أثناء تشغيل (على سبيل المثال، codex --yolo أو claude --dangerously-skip-permissions).
  • الاحتفاظ بأثر تنفيذ موثوق لا يعتمد على السرد النصي للوكيل نفسه.
  • اكتشاف أنماط السلوك الخطيرة مثل الوصول إلى بيانات الاعتماد والأوامر التدميرية وتغييرات الثبات والخروج الشبكي المشبوه.
  • مراجعة ومشاركة الأدلة الجنائية بعد التشغيل باستخدام تاريخ الأحداث المنظم ونتائج الاكتشاف.
  • إضافة تدقيق خفيف الوزن في وقت التشغيل إلى الأتمتة المحلية أو مهام CI دون تغيير سلوك عبء العمل.

الاكتشافات الافتراضية

تتضمن logira مجموعة قواعد افتراضية مدروسة للمراقبة فقط تهدف إلى تدقيق تشغيل وكلاء AI. يمكنك أيضًا إضافة قواعد YAML الخاصة بكل تشغيل باستخدام logira run --rules <file>.

  • كتابة بيانات الاعتماد والأسرار: ~/.ssh, ~/.aws, تهيئة kube/gcloud/docker, .netrc, .git-credentials, بيانات اعتماد السجل.
  • قراءة بيانات الاعتماد الحساسة: مفاتيح SSH الخاصة، بيانات اعتماد/تهيئة AWS, kubeconfig, تهيئة docker, .netrc, .git-credentials.
  • تغييرات الثبات والتهيئة: كتابات تحت /etc, وحدات systemd, cron, إدخالات التشغيل التلقائي للمستخدم, ملفات بدء تشغيل الصدفة.
  • أدوات الإسقاط المؤقتة: ملفات قابلة للتنفيذ تم إنشاؤها تحت /tmp, /dev/shm, /var/tmp.
  • أنماط تنفيذ مشبوهة: curl|sh, wget|sh, أدوات وأعلام الأنفاق/الصدف العكسية, فك ترميز base64 مع إشارات صدفة.
  • أنماط تدميرية لسلامة الوكيل: rm -rf, , , , , وأوامر مشابهة.

التثبيت

من البرنامج النصي (موصى به)

الخيار 1. التثبيت عبر البرنامج النصي الملائم:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash

الخيار 2. التثبيت اليدوي من حزمة الإصدار المضغوطة:

root@kitploit:~
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh

بعد إعادة التثبيت / الترقية:

  • التثبيت الأول: لا حاجة لخطوة إضافية عادة (يقوم install.sh بتشغيل systemctl enable --now).
  • إعادة التثبيت/الترقية فوق تثبيت موجود: أعد تشغيل logirad لضمان تشغيل الثنائي الجديد.
root@kitploit:~
sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager

من المصدر

بناء:

root@kitploit:~
make build

ابدأ الخفي الجذر (مطلوب للتتبع):

root@kitploit:~
sudo ./logirad
كيفية تشغيل `logirad` عبر systemd

لتشغيل الخفي الجذر في الخلفية، قم بتثبيت ملف الوحدة من packaging/systemd/logirad.service.

root@kitploit:~
# 1) Generate eBPF objects (only needed if missing)
make generate

# 2) Install the systemd unit
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service

# 3) Install the daemon binary (unit defaults to /usr/local/bin/logirad)
sudo install -m 0755 ./logirad /usr/local/bin/logirad

# 4) (Recommended) Point systemd at the eBPF .o files via an environment file.
# This avoids relying on the service working directory.
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env >/dev/null <<'EOF'
LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux/exec/trace_bpfel.o
LOGIRA_NET_BPF_OBJ=/absolute/path/to/collector/linux/net/trace_bpfel.o
LOGIRA_FILE_BPF_OBJ=/absolute/path/to/collector/linux/filetrace/trace_bpfel.o
EOF

# 5) Enable + start
sudo systemctl daemon-reload
sudo systemctl enable --now logirad

# Follow logs
sudo journalctl -u logirad -f

# Check status
systemctl status logirad --no-pager

# Stop + disable
sudo systemctl stop logirad
sudo systemctl disable --now logirad

الاستخدام

شغل وكيلًا تحت التدقيق كمستخدمك العادي (يتم حفظ الأحداث تلقائيًا):

root@kitploit:~
./logira run -- bash -lc 'echo hi > x.txt; curl -s https://example.com >/dev/null'
./logira run --rules ./my-rules.yaml -- bash -lc 'cat ~/.aws/credentials >/dev/null'

شغل Codex CLI:

root@kitploit:~
./logira run -- codex --yolo "قم بتحديث README ليكون أكثر وضوحًا وأضف أمثلة."

شغل Claude Code CLI:

root@kitploit:~
./logira run -- claude --dangerously-skip-permissions "ابحث عن الاختبارات غير المستقرة وأصلحها."

سرد التشغيلات:

root@kitploit:~
./logira runs

عرض وشرح آخر تشغيل:

root@kitploit:~
./logira view last
./logira view last --ts both
./logira view last --color always
./logira explain last
./logira explain last --show-related
./logira explain last --drill 35

الاستعلام عن الأحداث:

root@kitploit:~
./logira query last --type detection
./logira query last --type net --dest 140.82.121.4:443
./logira query last --related-to-detections --type net
./logira query last --contains curl

الأوامر

  • logira run -- <command...>: تنفيذ أمر تحت التدقيق وحفظ تشغيل جديد تلقائيًا
  • logira runs: سرد التشغيلات المحفوظة
  • logira view [last|<run-id>]: تشغيل لوحة المعلومات (استخدم --raw للنص القديم)
  • logira query [last|<run-id>] [filters...]: بحث الأحداث مع إخراج جدول محدد النوع
  • logira explain [last|<run-id>]: اكتشافات مجمعة افتراضيًا (--show-related, --drill)

القواعد:

  • مجموعة القواعد الافتراضية المدمجة نشطة دائمًا (internal/detect/rules/default_rules.yaml)
  • يمكن إضافة قواعد مخصصة اختيارية لكل تشغيل باستخدام logira run --rules <yaml-file>
  • نماذج قواعد مخصصة وأوامر تجريبية: examples/rules/README.md
  • الاحتفاظ بأحداث الملفات مدفوع بالقواعد بواسطة قواعد الملفات؛ --watch مهمل للتوافق فقط

أين يتم تخزين البيانات؟

دليل المنزل الافتراضي: ~/.logira (تجاوز: LOGIRA_HOME)

يتم تخزين كل تشغيل في:

root@kitploit:~
~/.logira/
  runs/<run-id>/
    events.jsonl
    index.sqlite
    meta.json

تنسيق run-id: YYYYMMDD-HHMMSS-<tool>

الوثائق

  • مخطط JSONL: docs/jsonl.md
  • مخطط SQLite: docs/sqlite.md
  • بناء جملة القواعد المخصصة: docs/rules.md
  • ملاحظات التطوير (توليد BPF، الاختبارات): docs/development.md

ملاحظات

  • مطلوب نواة لينكس 5.8+.
  • مطلوب systemd (من المتوقع أن يعمل الخفي الجذر logirad تحت systemd للتثبيتات العادية).
  • مطلوب cgroup v2 (تحقق باستخدام logira status).
  • يتطلب التتبع تشغيل الخفي الجذر logirad؛ logira run نفسه لا يتطلب sudo.
  • إذا كانت ملفات كائن BPF مفقودة، قم بتعيين LOGIRA_EXEC_BPF_OBJ / LOGIRA_NET_BPF_OBJ / LOGIRA_FILE_BPF_OBJ.

المسارات المثبتة (الافتراضية)

يقوم المثبت بوضع:

  • الثنائيات: /usr/local/bin/logira, /usr/local/bin/logirad
  • كائنات BPF: /usr/local/lib/logira/bpf/
  • وحدة systemd: /etc/systemd/system/logirad.service
  • ملف البيئة: /etc/logira/logirad.env (يضبط LOGIRA_EXEC_BPF_OBJ, LOGIRA_NET_BPF_OBJ, LOGIRA_FILE_BPF_OBJ)

الترخيص

ترخيص Apache 2.0. انظر LICENSE للتفاصيل.

برامج eBPF تحت collector/linux/ مرخصة بشكل مزدوج: Apache-2.0 أو GPL-2.0-only.

يضمن ذلك التوافق مع نواة لينكس عند تحميل برامج eBPF التي تتطلب مساعدات GPL فقط.

تنزيل الأداة
git clean -fdx
find -delete
mkfs
terraform destroy
  • الخروج الشبكي: منافذ وجهة مشبوهة والوصول إلى نقطة نهاية بيانات التعريف السحابية.