
eBPF-Sicherheitsüberwachung und Sandboxing-Agent basierend auf Aya
Bombini ist ein eBPF-basierter Sicherheitsagent, der vollständig in Rust unter Verwendung der Aya-Bibliothek geschrieben wurde und auf LSM (Linux Security Module) BPF-Hooks aufbaut. Im Kern verwendet Bombini modulare Komponenten namens Detectors, die jeweils für die Überwachung und Meldung bestimmter Arten von Systemereignissen verantwortlich sind.
Bitte prüfen Sie zunächst die Kompatibilitäts-Probleme.
Der derzeit bequemste Weg ist das Herunterladen des Bombini-Images:
docker pull ghcr.io/bombinisecurity/bombini:v1.1.0
Sie können Bombini einfach mit diesem Befehl ausführen:
docker run --pid=host --rm -it --privileged -v /sys/fs/bpf:/sys/fs/bpf bombini
Standardmäßig sendet Bombini Ereignisse im JSON-Format an stdout und startet nur den ProcMon-Detector, der Prozess-Execs und -Exits abfängt. Um Ihr Bombini-Setup anzupassen, folgen Sie bitte der Konfigurations-Anleitung und mounten Sie das Konfigurationsverzeichnis in den Container:
docker run --pid=host --rm -it --privileged -v <your-config-dir>:/usr/local/lib/bombini/config:ro -v /sys/fs/bpf:/sys/fs/bpf bombini
Um Bombini aus dem Quellcode zu erstellen, folgen Sie bitte der Build-Anleitung.
Bitte lesen Sie CONTRIBUTING.md für die Richtlinien zur Mitarbeit.