Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
logira — Auditoría de tiempo de ejecución a nivel de sistema operativo para automatización impredecible. | Kitploit
Herramientas/GitHubGitHub/melonattacker/logira
Análisis ForenseRespuesta a Incidentes
GitHubmelonattacker/logira

logira

Auditoría de tiempo de ejecución a nivel de sistema operativo para automatización impredecible.

Ver Repositorio
7642hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

logira

Auditoría en tiempo de ejecución a nivel de SO para automatización impredecible.

logira es una CLI de Linux de solo observación que registra eventos de exec, file y net en tiempo de ejecución mediante eBPF. Te ayuda a ver lo que realmente sucedió durante las ejecuciones de agentes de IA y otras formas de automatización, con almacenamiento local por ejecución para auditoría, revisión posterior, búsqueda y triage de detecciones.

¿Qué es logira?

  • Recolección en tiempo de ejecución basada en eBPF de ejecución de procesos, actividad de archivos y actividad de red.
  • Seguimiento por ejecución con cgroup v2, para que los eventos puedan atribuirse a una única ejecución auditada.
  • Almacenamiento local por ejecución en JSONL y SQLite para revisión de línea de tiempo y consultas rápidas.
  • Reglas de detección predeterminadas incorporadas, con reglas YAML personalizadas opcionales.
  • Solo observación por diseño: logira registra y detecta, pero no impone ni bloquea.

¿Por qué logira?

  • Auditar lo que un agente de IA realmente ejecutó, cambió y a lo que se conectó durante una ejecución (por ejemplo, codex --yolo o claude --dangerously-skip-permissions).
  • Mantener un rastro de ejecución confiable que no dependa de la narrativa textual del propio agente.
  • Detectar patrones de comportamiento riesgoso como acceso a credenciales, comandos destructivos, cambios de persistencia y salida de red sospechosa.
  • Revisar y compartir evidencia forense después de una ejecución utilizando el historial estructurado de eventos y los resultados de detección.
  • Agregar auditoría ligera en tiempo de ejecución a tareas de automatización local o CI sin cambiar el comportamiento de la carga de trabajo.

Detecciones predeterminadas

logira incluye un conjunto de reglas predeterminadas opinadas y de solo observación orientadas a auditar ejecuciones de agentes de IA. También puedes agregar tu propio archivo YAML de reglas por ejecución con logira run --rules <file>.

  • Escritura de credenciales y secretos: ~/.ssh, ~/.aws, configuración de kube/gcloud/docker, .netrc, .git-credentials, credenciales de registro.
  • Lectura de credenciales sensibles: claves privadas SSH, credenciales/configuración de AWS, kubeconfig, configuración de docker, .netrc, .git-credentials.
  • Cambios de persistencia y configuración: escrituras en /etc, unidades de systemd, cron, entradas de inicio automático de usuario, archivos de inicio de shell.
  • Droppers temporales: archivos ejecutables creados en /tmp, /dev/shm, /var/tmp.
  • Patrones de ejecución sospechosos: curl|sh, wget|sh, herramientas y banderas de túnel/shell inversa, decodificación base64 con indicios de shell.
  • Patrones destructivos de seguridad del agente: , , , , y comandos similares.

Instalación

desde script (recomendado)

Opción 1. Instalar mediante el script conveniente:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash

Opción 2. Instalación manual desde un tarball de lanzamiento:

root@kitploit:~
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh

Después de reinstalar/actualizar:

  • Primera instalación: generalmente no se necesita ningún paso adicional (install.sh ejecuta systemctl enable --now).
  • Reinstalación/actualización sobre una instalación existente: reiniciar logirad para asegurarse de que el nuevo binario esté funcionando.
root@kitploit:~
sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager

desde código fuente

Compilar:

root@kitploit:~
make build

Iniciar el daemon raíz (requerido para el rastreo):

root@kitploit:~
sudo ./logirad
Cómo ejecutar `logirad` mediante systemd

Para ejecutar el daemon raíz en segundo plano, instala el archivo de unidad desde packaging/systemd/logirad.service.

root@kitploit:~
# 1) Generar objetos eBPF (solo necesario si faltan)
make generate

# 2) Instalar la unidad systemd
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service

# 3) Instalar el binario del daemon (la unidad predeterminada es /usr/local/bin/logirad)
sudo install -m 0755 ./logirad /usr/local/bin/logirad

# 4) (Recomendado) Apuntar systemd a los archivos .o de eBPF mediante un archivo de entorno.
# Esto evita depender del directorio de trabajo del servicio.
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env >/dev/null <<'EOF'
LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux/exec/trace_bpfel.o
LOGIRA_NET_BPF_OBJ=/absolute/path/to/collector/linux/net/trace_bpfel.o
LOGIRA_FILE_BPF_OBJ=/absolute/path/to/collector/linux/filetrace/trace_bpfel.o
EOF

# 5) Habilitar + iniciar
sudo systemctl daemon-reload
sudo systemctl enable --now logirad

# Seguir registros
sudo journalctl -u logirad -f

# Verificar estado
systemctl status logirad --no-pager

# Detener + deshabilitar
sudo systemctl stop logirad
sudo systemctl disable --now logirad

Uso

Ejecuta un agente bajo auditoría como tu usuario normal (los eventos se guardan automáticamente):

root@kitploit:~
./logira run -- bash -lc 'echo hi > x.txt; curl -s https://example.com >/dev/null'
./logira run --rules ./my-rules.yaml -- bash -lc 'cat ~/.aws/credentials >/dev/null'

Ejecutar Codex CLI:

root@kitploit:~
./logira run -- codex --yolo "Update the README to be clearer and add examples."

Ejecutar Claude Code CLI:

root@kitploit:~
./logira run -- claude --dangerously-skip-permissions "Find and fix flaky tests."

Listar ejecuciones:

root@kitploit:~
./logira runs

Ver y explicar la última ejecución:

root@kitploit:~
./logira view last
./logira view last --ts both
./logira view last --color always
./logira explain last
./logira explain last --show-related
./logira explain last --drill 35

Consultar eventos:

root@kitploit:~
./logira query last --type detection
./logira query last --type net --dest 140.82.121.4:443
./logira query last --related-to-detections --type net
./logira query last --contains curl

Comandos

  • logira run -- <command...>: ejecutar un comando bajo auditoría y guardar automáticamente una nueva ejecución
  • logira runs: listar ejecuciones guardadas
  • logira view [last|<run-id>]: ejecutar panel (usar --raw para texto heredado)
  • logira query [last|<run-id>] [filtros...]: buscar eventos con salida de tabla específica por tipo
  • logira explain [last|<run-id>]: detecciones agrupadas por defecto (--show-related, --drill)

Reglas:

  • el conjunto de reglas predeterminado incorporado siempre está activo (internal/detect/rules/default_rules.yaml)
  • se pueden agregar reglas personalizadas opcionales por ejecución con logira run --rules <archivo-yaml>
  • reglas personalizadas de muestra y comandos de prueba: examples/rules/README.md
  • la retención de eventos de archivo se rige por las reglas de archivo; --watch está obsoleto solo por compatibilidad

¿Dónde se almacenan los datos?

Directorio de inicio predeterminado: ~/.logira (anular: LOGIRA_HOME)

Cada ejecución se almacena en:

root@kitploit:~
~/.logira/
  runs/<run-id>/
    events.jsonl
    index.sqlite
    meta.json

Formato run-id: YYYYMMDD-HHMMSS-<tool>

Documentación

  • Esquema JSONL: docs/jsonl.md
  • Esquema SQLite: docs/sqlite.md
  • Sintaxis de reglas personalizadas: docs/rules.md
  • Notas de desarrollo (generación de BPF, pruebas): docs/development.md

Notas

  • Se requiere kernel de Linux 5.8+.
  • Se requiere systemd (se espera que el daemon raíz logirad se ejecute bajo systemd para instalaciones normales).
  • Se requiere cgroup v2 (verificar con logira status).
  • El rastreo requiere que el daemon raíz logirad esté en ejecución; logira run en sí no requiere sudo.
  • Si faltan archivos objeto BPF, establece LOGIRA_EXEC_BPF_OBJ / LOGIRA_NET_BPF_OBJ / LOGIRA_FILE_BPF_OBJ.

Rutas instaladas (predeterminadas)

El instalador coloca:

  • binarios: /usr/local/bin/logira, /usr/local/bin/logirad
  • objetos BPF: /usr/local/lib/logira/bpf/
  • unidad systemd: /etc/systemd/system/logirad.service
  • archivo de entorno: /etc/logira/logirad.env (establece LOGIRA_EXEC_BPF_OBJ, LOGIRA_NET_BPF_OBJ, LOGIRA_FILE_BPF_OBJ)

Licencia

Licencia Apache 2.0. Consulta LICENSE para más detalles.

Los programas eBPF en collector/linux/ tienen doble licencia: Apache-2.0 O GPL-2.0-only.

Esto garantiza la compatibilidad con el kernel de Linux al cargar programas eBPF que requieren ayudantes solo GPL.

Descargar herramienta
rm -rf
git clean -fdx
find -delete
mkfs
terraform destroy
  • Salida de red: puertos de destino sospechosos y acceso al endpoint de metadatos de la nube.