Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
logira — Auditing runtime a livello di sistema operativo per automazione imprevedibile. | Kitploit
Strumenti/GitHubGitHub/melonattacker/logira
Informatica ForenseRisposta agli Incidenti
GitHubmelonattacker/logira

logira

Auditing runtime a livello di sistema operativo per automazione imprevedibile.

Vedi Repository
7643 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

logira

Auditing runtime a livello di sistema operativo per automazione imprevedibile.

logira è una CLI Linux di sola osservazione che registra eventi runtime exec, file e net tramite eBPF. Ti aiuta a vedere cosa è realmente accaduto durante le esecuzioni di agenti AI e altre forme di automazione, con archiviazione locale per singola esecuzione per audit, revisione post-esecuzione, ricerca e triage delle rilevazioni.

Cos'è logira?

  • Raccolta runtime basata su eBPF di esecuzione di processi, attività sui file e attività di rete.
  • Tracciamento per ambito tramite cgroup v2, in modo che gli eventi possano essere attribuiti a una singola esecuzione sottoposta ad audit.
  • Archiviazione locale per singola esecuzione in JSONL e SQLite per la revisione della timeline e interrogazioni veloci.
  • Regole di rilevazione predefinite integrate, con possibilità di regole YAML personalizzate opzionali.
  • Solo osservazione per progettazione: logira registra e rileva, ma non impone né blocca.

Perché logira?

  • Verifica cosa un agente AI ha effettivamente eseguito, modificato e a cosa si è connesso durante un'esecuzione (ad esempio, codex --yolo o claude --dangerously-skip-permissions).
  • Mantieni una traccia di esecuzione affidabile che non dipende dalla narrazione testuale dell'agente.
  • Rileva pattern comportamentali rischiosi come accesso a credenziali, comandi distruttivi, modifiche alla persistenza e traffico di rete sospetto.
  • Revisiona e condividi prove forensi dopo un'esecuzione utilizzando la cronologia strutturata degli eventi e i risultati delle rilevazioni.
  • Aggiungi auditing runtime leggero all'automazione locale o ai task CI senza modificare il comportamento del carico di lavoro.

Rilevazioni predefinite

logira include un set di regole predefinite opinionato e di sola osservazione progettato per l'audit delle esecuzioni di agenti AI. Puoi anche aggiungere il tuo file YAML di regole per singola esecuzione con logira run --rules <file>.

  • Scritture di credenziali e segreti: ~/.ssh, ~/.aws, configurazioni kube/gcloud/docker, .netrc, .git-credentials, credenziali registry.
  • Letture di credenziali sensibili: chiavi private SSH, credenziali/config AWS, kubeconfig, docker config, .netrc, .git-credentials.
  • Modifiche alla persistenza e alla configurazione: scritture in /etc, unità systemd, cron, voci di avvio automatico utente, file di avvio della shell.
  • Dropper temporanei: file eseguibili creati in /tmp, /dev/shm, /var/tmp.
  • Pattern di esecuzione sospetti: curl|sh, wget|sh, strumenti e flag di tunneling/reverse shell, decodifica base64 con indizi di shell.
  • Pattern distruttivi di agenti di sicurezza: rm -rf, , , , e comandi simili.

Installazione

dallo script (consigliato)

Opzione 1. Installa tramite lo script conveniente:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash

Opzione 2. Installazione manuale da un tarball di rilascio:

root@kitploit:~
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh

Dopo reinstallazione/aggiornamento:

  • Prima installazione: di solito non è necessario alcun passaggio aggiuntivo (install.sh esegue systemctl enable --now).
  • Reinstallazione/aggiornamento su un'installazione esistente: riavvia logirad per assicurarti che il nuovo binario sia in esecuzione.
root@kitploit:~
sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager

dal sorgente

Compila:

root@kitploit:~
make build

Avvia il demone root (necessario per il tracciamento):

root@kitploit:~
sudo ./logirad
Come eseguire `logirad` tramite systemd

Per eseguire il demone root in background, installa il file unit da packaging/systemd/logirad.service.

root@kitploit:~
# 1) Genera gli oggetti eBPF (necessario solo se mancanti)
make generate

# 2) Installa l'unità systemd
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service

# 3) Installa il binario del demone (l'unità predefinita è /usr/local/bin/logirad)
sudo install -m 0755 ./logirad /usr/local/bin/logirad

# 4) (Consigliato) Punta systemd ai file .o eBPF tramite un file di ambiente.
# Questo evita di fare affidamento sulla directory di lavoro del servizio.
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env >/dev/null <<'EOF'
LOGIRA_EXEC_BPF_OBJ=/percorso/assoluto/dei/collector/linux/exec/trace_bpfel.o
LOGIRA_NET_BPF_OBJ=/percorso/assoluto/dei/collector/linux/net/trace_bpfel.o
LOGIRA_FILE_BPF_OBJ=/percorso/assoluto/dei/collector/linux/filetrace/trace_bpfel.o
EOF

# 5) Abilita + avvia
sudo systemctl daemon-reload
sudo systemctl enable --now logirad

# Segui i log
sudo journalctl -u logirad -f

# Controlla lo stato
systemctl status logirad --no-pager

# Ferma + disabilita
sudo systemctl stop logirad
sudo systemctl disable --now logirad

Utilizzo

Esegui un agente sotto audit come utente normale (gli eventi vengono salvati automaticamente):

root@kitploit:~
./logira run -- bash -lc 'echo hi > x.txt; curl -s https://example.com >/dev/null'
./logira run --rules ./my-rules.yaml -- bash -lc 'cat ~/.aws/credentials >/dev/null'

Esegui Codex CLI:

root@kitploit:~
./logira run -- codex --yolo "Aggiorna il README per renderlo più chiaro e aggiungi esempi."

Esegui Claude Code CLI:

root@kitploit:~
./logira run -- claude --dangerously-skip-permissions "Trova e correggi i test instabili."

Elenca le esecuzioni:

root@kitploit:~
./logira runs

Visualizza e spiega l'ultima esecuzione:

root@kitploit:~
./logira view last
./logira view last --ts both
./logira view last --color always
./logira explain last
./logira explain last --show-related
./logira explain last --drill 35

Interroga gli eventi:

root@kitploit:~
./logira query last --type detection
./logira query last --type net --dest 140.82.121.4:443
./logira query last --related-to-detections --type net
./logira query last --contains curl

Comandi

  • logira run -- <comando...>: esegui un comando sotto audit e salva automaticamente una nuova esecuzione
  • logira runs: elenca le esecuzioni salvate
  • logira view [last|<id-esecuzione>]: dashboard dell'esecuzione (usa --raw per testo legacy)
  • logira query [last|<id-esecuzione>] [filtri...]: cerca eventi con output tabellare specifico per tipo
  • logira explain [last|<id-esecuzione>]: rilevazioni raggruppate per impostazione predefinita (--show-related, --drill)

Regole:

  • il set di regole predefinito integrato è sempre attivo (internal/detect/rules/default_rules.yaml)
  • regole personalizzate per singola esecuzione opzionali possono essere aggiunte con logira run --rules <file-yaml>
  • esempi di regole personalizzate e comandi di prova: examples/rules/README.md
  • la conservazione degli eventi file è guidata dalle regole file; --watch è deprecato per sola compatibilità

Dove vengono memorizzati i dati?

Directory home predefinita: ~/.logira (sovrascrivibile con LOGIRA_HOME)

Ogni esecuzione è memorizzata in:

root@kitploit:~
~/.logira/
  runs/<id-esecuzione>/
    events.jsonl
    index.sqlite
    meta.json

Formato id-esecuzione: YYYYMMDD-HHMMSS-<strumento>

Documentazione

  • Schema JSONL: docs/jsonl.md
  • Schema SQLite: docs/sqlite.md
  • Sintassi regole personalizzate: docs/rules.md
  • Note di sviluppo (generazione BPF, test): docs/development.md

Note

  • Richiede kernel Linux 5.8+.
  • È richiesto systemd (il demone root logirad deve essere eseguito sotto systemd per installazioni normali).
  • È richiesto cgroup v2 (verifica con logira status).
  • Il tracciamento richiede che il demone root logirad sia in esecuzione; logira run non richiede sudo.
  • Se i file oggetto BPF mancano, imposta LOGIRA_EXEC_BPF_OBJ / LOGIRA_NET_BPF_OBJ / LOGIRA_FILE_BPF_OBJ.

Percorsi installati (predefiniti)

Il programma di installazione colloca:

  • binari: /usr/local/bin/logira, /usr/local/bin/logirad
  • oggetti BPF: /usr/local/lib/logira/bpf/
  • unità systemd: /etc/systemd/system/logirad.service
  • file di ambiente: /etc/logira/logirad.env (imposta LOGIRA_EXEC_BPF_OBJ, LOGIRA_NET_BPF_OBJ, LOGIRA_FILE_BPF_OBJ)

Licenza

Apache License 2.0. Vedi LICENSE per i dettagli.

I programmi eBPF in collector/linux/ sono dual-licensed: Apache-2.0 OR GPL-2.0-only.

Ciò garantisce la compatibilità con il kernel Linux quando si caricano programmi eBPF che richiedono helper solo GPL.

Scarica lo strumento
git clean -fdx
find -delete
mkfs
terraform destroy
  • Traffico di rete in uscita: porte di destinazione sospette e accesso all'endpoint metadata del cloud.