
Moniteur de sécurité Linux basé sur eBPF et chasseur de menaces fournissant des événements ordonnés chronologiquement, conscients des conteneurs, avec une corrélation sur l'hôte pour la réponse aux incidents et l'analyse forensique.
Kunai est un outil puissant conçu pour apporter des informations exploitables pour des tâches telles que la surveillance de la sécurité et la chasse aux menaces sur les systèmes Linux. Considérez-le comme l'équivalent Linux de Sysmon sur Windows, adapté pour une surveillance complète et précise des événements.
Kunai exploite la technologie eBPF (Extended Berkeley Packet Filter), avec des sondes au niveau du noyau qui capturent les événements critiques. Ces sondes envoient les données à un programme en espace utilisateur, chargé de tâches telles que le réordonnancement, l'enrichissement et la corrélation des événements collectés.
Du côté de l'implémentation, Kunai est majoritairement écrit en Rust, en utilisant la bibliothèque robuste Aya. Cette conception garantit un binaire autonome, intégrant à la fois les sondes eBPF et la logique de traitement en espace utilisateur pour faciliter le déploiement.
Avant de continuer, veuillez noter qu'une version pré-compilée et indépendante de la distribution de Kunai est disponible sur la page des versions. Si vous voulez simplement essayer Kunai, vous n'avez probablement pas besoin de construire le projet vous-même.
Vous pouvez utiliser une image Docker qui inclut tout le nécessaire pour construire le projet facilement : Image Docker de construction de Kunai.
Cette solution universelle devrait fonctionner sur n'importe quelle distribution Linux.
Avant de pouvoir tout construire, vous devez installer quelques outils.
rustupclang, libbpf-dev et bpf-linkerExemple de commandes pour installer les prérequis sur Ubuntu/Debian :
sudo apt update
sudo apt install -y clang libbpf-dev lld musl-tools
# en supposant que rustup et cargo sont installés
cargo install bpf-linker
Une fois que vous avez installé les prérequis, vous êtes prêt.
cargo build
# votre exécutable se trouve dans : ./target/debug/kunai
Pour un déploiement en production, nous recommandons de construire un binaire statique en utilisant MUSL :
# Construire le binaire statique de release
cargo build --release --target x86_64-unknown-linux-musl
# Le binaire statique sera disponible à :
./target/x86_64-unknown-linux-musl/release/kunai
Pourquoi MUSL ? MUSL produit des binaires statiques plus portables sur différentes distributions Linux, évitant les problèmes de dépendance avec les versions de glibc. Ceci est particulièrement important pour le déploiement en production où vous ne maîtrisez peut-être pas l'environnement cible.
Pour compiler kunai de manière croisée pour aarch64 :
Installez la cible musl aarch64 :
rustup target add aarch64-unknown-linux-musl
Installez la chaîne de compilation croisée (exemple Ubuntu/Debian) :
sudo dpkg --add-architecture arm64
sudo apt update
sudo apt install -y git clang libbpf-dev lld musl-tools
sudo apt install -y crossbuild-essential-arm64 musl-tools:arm64
Construire pour aarch64 :
cargo build --release --target aarch64-unknown-linux-musl
Le binaire compilé de manière croisée sera disponible à :
./target/aarch64-unknown-linux-musl/release/kunai
Si l'on pense que Kunai a un problème de mémoire, voici une façon de le profiler.
# compiler kunai avec les informations de débogage pour tous les paquets
RUSTFLAGS="-g" cargo build
# utiliser heaptrack
sudo heaptrack kunai
Sysmon For Linux: https://github.com/Sysinternals/SysmonForLinux
Le projet NGSOTI est dédié à la formation de la prochaine génération d'opérateurs de centres opérationnels de sécurité (SOC), en mettant l'accent sur l'aspect humain de la cybersécurité. Il souligne l'importance de fournir aux opérateurs SOC les compétences nécessaires et les outils open source pour relever des défis tels que l'ingénierie de détection, la réponse aux incidents et l'analyse du renseignement sur les menaces. Impliquant des partenaires clés tels que CIRCL, Restena, Tenzir et l'Université du Luxembourg, le projet vise à établir une infrastructure opérationnelle réelle pour une formation pratique. Cette initiative intègre des programmes académiques avec des perspectives industrielles, offrant une expérience pratique dans des cyber ranges.
NGSOTI est cofinancé dans le cadre du programme Europe numérique (DEP) via l'ECCC (réseau et centre de compétences européen en cybersécurité).