
Monitor de seguridad Linux basado en eBPF y cazador de amenazas que proporciona eventos ordenados cronológicamente y conscientes de contenedores con correlación en el host para respuesta a incidentes y análisis forense.
Kunai es una poderosa herramienta diseñada para proporcionar información útil en tareas como la monitorización de seguridad y la caza de amenazas en sistemas Linux. Piénsalo como la contraparte de Sysmon en Windows para Linux, adaptado para una monitorización de eventos completa y precisa.
Kunai aprovecha la tecnología eBPF (Extended Berkeley Packet Filter), con sondas a nivel de kernel que capturan eventos críticos. Estas sondas envían datos a un programa en espacio de usuario, responsable de tareas como reordenar, enriquecer y correlacionar los eventos recopilados.
En cuanto a la implementación, Kunai está escrito principalmente en Rust, utilizando la robusta biblioteca Aya. Este diseño garantiza un binario independiente y autónomo, que incorpora tanto las sondas eBPF como la lógica de procesamiento en espacio de usuario, facilitando su despliegue.
Antes de continuar, ten en cuenta que hay una versión precompilada de Kunai, independiente de la distribución, disponible en la página de lanzamientos. Si solo quieres probar Kunai, probablemente no necesites compilar el proyecto tú mismo.
Puedes usar una imagen Docker que incluye todo lo necesario para compilar el proyecto fácilmente: Imagen Docker de compilación de Kunai.
Esta solución única funciona en cualquier distribución de Linux.
Antes de poder compilar todo, necesitas instalar algunas herramientas.
rustupclang, libbpf-dev y bpf-linkerEjemplo de comandos para instalar los requisitos en Ubuntu/Debian:
sudo apt update
sudo apt install -y clang libbpf-dev lld musl-tools
# asumiendo que tienes rustup y cargo instalados
cargo install bpf-linker
Una vez que tengas los requisitos instalados, estás listo para continuar.
cargo build
# encuentra tu ejecutable en: ./target/debug/kunai
Para despliegues en producción, recomendamos compilar un binario estático usando MUSL:
# Compila el binario estático de lanzamiento
cargo build --release --target x86_64-unknown-linux-musl
# El binario estático estará disponible en:
./target/x86_64-unknown-linux-musl/release/kunai
¿Por qué MUSL? MUSL produce binarios estáticos que son más portables entre diferentes distribuciones de Linux, evitando problemas de dependencias con versiones de glibc. Esto es particularmente importante para el despliegue en producción, donde es posible que no controles el entorno de destino.
Para compilar kunai de forma cruzada para aarch64:
Instala el destino aarch64 musl:
rustup target add aarch64-unknown-linux-musl
Instala la cadena de herramientas de compilación cruzada (ejemplo en Ubuntu/Debian):
sudo dpkg --add-architecture arm64
sudo apt update
sudo apt install -y git clang libbpf-dev lld musl-tools
sudo apt install -y crossbuild-essential-arm64 musl-tools:arm64
Compila para aarch64:
cargo build --release --target aarch64-unknown-linux-musl
El binario compilado de forma cruzada estará disponible en:
./target/aarch64-unknown-linux-musl/release/kunai
Si crees que Kunai tiene un problema de memoria, aquí hay una forma de perfilarlo.
# compila kunai con información de depuración para todos los paquetes
RUSTFLAGS="-g" cargo build
# usa heaptrack
sudo heaptrack kunai
Sysmon para Linux: https://github.com/Sysinternals/SysmonForLinux
El proyecto NGSOTI está dedicado a formar a la próxima generación de operadores de Centros de Operaciones de Seguridad (SOC), centrándose en el aspecto humano de la ciberseguridad. Subraya la importancia de proporcionar a los operadores de SOC las habilidades necesarias y herramientas de código abierto para enfrentar desafíos como la ingeniería de detección, la respuesta a incidentes y el análisis de inteligencia de amenazas. Con la participación de socios clave como CIRCL, Restena, Tenzir y la Universidad de Luxemburgo, el proyecto tiene como objetivo establecer una infraestructura operativa real para la formación práctica. Esta iniciativa integra planes de estudio académicos con conocimientos del sector, ofreciendo experiencia práctica en entornos cibernéticos.
NGSOTI está cofinanciado en el marco del Programa Europa Digital (DEP) a través del ECCC (Centro Europeo de Competencia en Ciberseguridad y Red de Centros de Competencia).