Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
logira — Audit au niveau du système d'exploitation pour l'automatisation imprévisible. | Kitploit
Outils/GitHubGitHub/melonattacker/logira
Analyse ForensiqueRéponse aux Incidents
GitHubmelonattacker/logira

logira

Audit au niveau du système d'exploitation pour l'automatisation imprévisible.

Voir le dépôt
764il y a 3 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

logira

Audit d'exécution au niveau OS pour l'automatisation imprévisible.

logira est une CLI Linux en observation uniquement qui enregistre les événements d'exécution exec, file et net via eBPF. Elle permet de voir ce qui s'est réellement passé lors des exécutions d'agents IA et d'autres formes d'automatisation, avec un stockage local par exécution pour l'audit, la révision post-exécution, la recherche et le triage des détections.

Qu'est-ce que logira ?

  • Collecte en exécution basée sur eBPF des exécutions de processus, des activités de fichiers et des activités réseau.
  • Suivi par exécution avec cgroup v2, afin que les événements puissent être attribués à une seule exécution auditée.
  • Stockage local par exécution en JSONL et SQLite pour la revue temporelle et les requêtes rapides.
  • Règles de détection par défaut intégrées, avec des règles YAML personnalisées optionnelles.
  • Observation uniquement par conception : logira enregistre et détecte, mais n'applique ni ne bloque.

Pourquoi logira ?

  • Auditer ce qu'un agent IA a réellement exécuté, modifié et auquel il s'est connecté lors d'une exécution (par exemple, codex --yolo ou claude --dangerously-skip-permissions).
  • Conserver une piste d'exécution fiable qui ne dépend pas du récit textuel de l'agent.
  • Détecter des modèles de comportement risqués tels que l'accès aux identifiants, les commandes destructrices, les modifications de persistance et les sorties réseau suspectes.
  • Réviser et partager des preuves médico-légales après une exécution en utilisant l'historique structuré des événements et les résultats de détection.
  • Ajouter un audit d'exécution léger aux tâches d'automatisation locale ou d'IC sans modifier le comportement de la charge de travail.

Détections par défaut

logira inclut un ensemble de règles par défaut orienté, en observation uniquement, destiné à auditer les exécutions d'agents IA. Vous pouvez également ajouter votre propre fichier YAML de règles par exécution avec logira run --rules <fichier>.

  • Écritures d'identifiants et secrets : ~/.ssh, ~/.aws, config kube/gcloud/docker, .netrc, .git-credentials, informations d'identification de registre.
  • Lectures d'identifiants sensibles : clés privées SSH, identifiants/config AWS, kubeconfig, config docker, .netrc, .git-credentials.
  • Modifications de persistance et de configuration : écritures sous /etc, unités systemd, cron, entrées de démarrage automatique, fichiers de démarrage du shell.
  • Droppers temporaires : fichiers exécutables créés sous /tmp, /dev/shm, /var/tmp.
  • Modèles d'exécution suspects : curl|sh, wget|sh, outils et drapeaux de tunneling/shell inversé, décodage base64 avec indices de shell.
  • Modèles destructeurs de sécurité des agents : rm -rf, , , , , et commandes similaires.

Installation

depuis un script (recommandé)

Option 1. Installer via le script pratique :

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash

Option 2. Installation manuelle à partir d'une archive de version :

root@kitploit:~
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh

Après réinstallation/mise à jour :

  • Première installation : aucune étape supplémentaire n'est généralement nécessaire (install.sh exécute systemctl enable --now).
  • Réinstallation/mise à jour sur une installation existante : redémarrer logirad pour s'assurer que le nouveau binaire est en cours d'exécution.
root@kitploit:~
sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager

depuis les sources

Construction :

root@kitploit:~
make build

Démarrer le démon root (requis pour le traçage) :

root@kitploit:~
sudo ./logirad
Comment exécuter `logirad` via systemd

Pour exécuter le démon root en arrière-plan, installez le fichier unité depuis packaging/systemd/logirad.service.

root@kitploit:~
# 1) Generate eBPF objects (only needed if missing)
make generate

# 2) Install the systemd unit
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service

# 3) Install the daemon binary (unit defaults to /usr/local/bin/logirad)
sudo install -m 0755 ./logirad /usr/local/bin/logirad

# 4) (Recommended) Point systemd at the eBPF .o files via an environment file.
# This avoids relying on the service working directory.
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env >/dev/null <<'EOF'
LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux/exec/trace_bpfel.o
LOGIRA_NET_BPF_OBJ=/absolute/path/to/collector/linux/net/trace_bpfel.o
LOGIRA_FILE_BPF_OBJ=/absolute/path/to/collector/linux/filetrace/trace_bpfel.o
EOF

# 5) Enable + start
sudo systemctl daemon-reload
sudo systemctl enable --now logirad

# Follow logs
sudo journalctl -u logirad -f

# Check status
systemctl status logirad --no-pager

# Stop + disable
sudo systemctl stop logirad
sudo systemctl disable --now logirad

Utilisation

Exécutez un agent sous audit en tant qu'utilisateur normal (les événements sont automatiquement sauvegardés) :

root@kitploit:~
./logira run -- bash -lc 'echo hi > x.txt; curl -s https://example.com >/dev/null'
./logira run --rules ./my-rules.yaml -- bash -lc 'cat ~/.aws/credentials >/dev/null'

Exécutez Codex CLI :

root@kitploit:~
./logira run -- codex --yolo "Update the README to be clearer and add examples."

Exécutez Claude Code CLI :

root@kitploit:~
./logira run -- claude --dangerously-skip-permissions "Find and fix flaky tests."

Liste des exécutions :

root@kitploit:~
./logira runs

Voir et expliquer la dernière exécution :

root@kitploit:~
./logira view last
./logira view last --ts both
./logira view last --color always
./logira explain last
./logira explain last --show-related
./logira explain last --drill 35

Interroger les événements :

root@kitploit:~
./logira query last --type detection
./logira query last --type net --dest 140.82.121.4:443
./logira query last --related-to-detections --type net
./logira query last --contains curl

Commandes

  • logira run -- <commande...> : exécuter une commande sous audit et sauvegarder automatiquement une nouvelle exécution
  • logira runs : lister les exécutions sauvegardées
  • logira view [last|<id-exécution>] : tableau de bord d'exécution (utilisez --raw pour le texte historique)
  • logira query [last|<id-exécution>] [filtres...] : rechercher des événements avec un tableau spécifique au type
  • logira explain [last|<id-exécution>] : détections groupées par défaut (--show-related, --drill)

Règles :

  • l'ensemble de règles par défaut intégré est toujours actif (internal/detect/rules/default_rules.yaml)
  • des règles personnalisées optionnelles par exécution peuvent être ajoutées avec logira run --rules <fichier-yaml>
  • exemples de règles personnalisées et commandes d'essai : examples/rules/README.md
  • la rétention des événements de fichier est pilotée par les règles de fichier ; --watch est déprécié pour compatibilité uniquement

Où sont stockées les données ?

Répertoire d'accueil par défaut : ~/.logira (surcharge : LOGIRA_HOME)

Chaque exécution est stockée dans :

root@kitploit:~
~/.logira/
  runs/<run-id>/
    events.jsonl
    index.sqlite
    meta.json

format run-id : YYYYMMDD-HHMMSS-<tool>

Documentation

  • Schéma JSONL : docs/jsonl.md
  • Schéma SQLite : docs/sqlite.md
  • Syntaxe des règles personnalisées : docs/rules.md
  • Notes de développement (génération BPF, tests) : docs/development.md

Notes

  • Le noyau Linux 5.8+ est requis.
  • systemd est requis (le démon root logirad est censé fonctionner sous systemd pour les installations normales).
  • cgroup v2 est requis (vérifier avec logira status).
  • Le traçage nécessite que le démon root logirad soit en cours d'exécution ; logira run lui-même ne nécessite pas sudo.
  • Si les fichiers objets BPF sont manquants, définissez LOGIRA_EXEC_BPF_OBJ / LOGIRA_NET_BPF_OBJ / LOGIRA_FILE_BPF_OBJ.

Chemins installés (par défaut)

L'installateur place :

  • binaires : /usr/local/bin/logira, /usr/local/bin/logirad
  • objets BPF : /usr/local/lib/logira/bpf/
  • unité systemd : /etc/systemd/system/logirad.service
  • fichier d'environnement : /etc/logira/logirad.env (définit LOGIRA_EXEC_BPF_OBJ, LOGIRA_NET_BPF_OBJ, LOGIRA_FILE_BPF_OBJ)

Licence

Licence Apache 2.0. Voir LICENSE pour plus de détails.

Les programmes eBPF sous collector/linux/ sont sous double licence : Apache-2.0 OU GPL-2.0-uniquement.

Cela garantit la compatibilité avec le noyau Linux lors du chargement de programmes eBPF nécessitant des helpers GPL uniquement.

Télécharger l’outil
git clean -fdx
find -delete
mkfs
terraform destroy
  • Sortie réseau : ports de destination suspects et accès aux points de terminaison de métadonnées cloud.