Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
kerneleye — Linuxサーバー向けのカーネルレベルのセキュリティと攻撃対応 | Kitploit
ツール/GitHubGitHub/abdeljalilait/kerneleye
防御ツールコンテナセキュリティ構成監査フォレンジックネットワークセキュリティクラウドセキュリティ脅威インテリジェンス侵入検知インシデントレスポンス異常検知ログ分析
151153ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
abdeljalilait/kerneleye

kerneleye

Linuxサーバー向けのカーネルレベルのセキュリティと攻撃対応

リポジトリを見る

KernelEye ロゴ

KernelEye

Linuxサーバ向けのカーネルレベルトラフィックインテリジェンスと脅威修復。

KernelEyeは、Linuxサーバ向けのセルフホスト型セキュリティ監視プラットフォームです。GoエージェントでeBPF、TC、XDPを使用してネットワークメタデータを観測し、不審なアクティビティをスコアリングし、カーネルレベルのXDPブロッキングとipset/iptablesルールを通じて修復を適用します。Goバックエンドがイベントを保存・分析し、Reactダッシュボードがサーバ管理、ライブトラフィック、脅威ビュー、ブロックされたIP、ホワイトリスト、レポート、分析を提供します。

機能概要

  • eBPFによるLinuxトラフィックのリアルタイム監視。
  • TCフックによる帯域幅追跡。
  • shared/scoring の共有Goスコアリングロジックによる脅威スコアリング。
  • エージェント側の分析とオプションの自動修復。
  • XDP高速パスパケットブロッキングとipset/iptablesフォールバック。
  • バックエンド側の分析ワーカー、ブロック管理、データ保持、月次レポート。
  • gRPCインジェストとエージェントとバックエンド間のブロックコマンドストリーミング(TLS/mTLS暗号化とHMACコマンド署名)。
  • 単調なnonceリプレイ保護と、すべての修復アクションに対する構造化監査ログ。
  • 定期的なeBPFマップ整合性検証と状態証明レポート。
  • WebSocket更新、サーバ詳細ビュー、ブロックIP管理、ホワイトリスト、レポート、分析を備えたReactダッシュボード。
  • MaxMindデータベース設定時のGeoIPエンリッチメント。
  • GitHubおよびGoogle向けOAuthサポート(単一所有者のセルフホストアクセス)。
  • プライバシーファーストの収集:メタデータのみ、パケットペイロードは含みません。

アーキテクチャ

Monitored Linux host
  eBPF traffic probe + TC bandwidth hooks
  XDP firewall and ipset/iptables remediation
  Go agent (HMAC command verification, audit log)
      |
      | gRPC (TLS/mTLS) + HMAC-signed block commands
      v
Go backend API
  Fiber HTTP API
  gRPC ingest/block services (TLS/mTLS, command signing)
  analysis worker, block manager, retention, reports
  integrity report handler
      |
      v
PostgreSQL
      ^
      |
React dashboard
  REST API + WebSocket live updates

主要コンポーネント

エージェント

エージェントは agent/ にあり、Linuxホストプロセスです。

  • agent/main.go:登録、eBPFロード、帯域幅追跡、修復、スコアリング、集約、ブロックコマンドストリーミングを開始します。
  • agent/ebpf/traffic_probe.c:トラフィックメタデータをキャプチャします。
  • agent/ebpf/xdp_firewall.c:XDPパケットフィルタリングを実装します。
  • agent/tc.go:TC帯域幅追跡を設定します。
  • agent/aggregator.go:イベントをバッチ処理してバックエンドにフラッシュします。
  • agent/history_store.go と agent/flush.go:ローカル永続化と再試行動作を処理します。
  • agent/remediation/:アナライザー、自動ブロッキング、XDP、ipset、ハイブリッド修復ツールを含みます。

エージェントはLinuxとeBPF/XDP操作のための昇格された権限を必要とします。

バックエンド

バックエンドは backend/ にあります。

  • backend/cmd/api/main.go:Fiber HTTP APIとgRPCサービスを開始します。
  • backend/internal/api/:認証、ダッシュボードハンドラー、gRPCハンドラー、ブロックAPI、ホワイトリストAPI、WebSocket処理、レート制限を含みます。
  • backend/internal/analysis/:スコアリングワーカー、ブロック管理、データ保持、月次レポートロジックを含みます。
  • backend/internal/database/:sqlc生成のデータベースアクセスコードを含みます。
  • backend/internal/geoip/:GeoIPエンリッチメントを処理します。
  • backend/internal/email/:設定時にMailtrap対応メールを送信します。
  • backend/migrations/:PostgreSQLマイグレーションを含みます。

HTTPはデフォルトでポート 8080、gRPCはデフォルトでポート 9091 を使用します。

ダッシュボード

ダッシュボードは dashboard/ にあり、Vite Reactアプリケーションです。

  • dashboard/src/pages/:概要、サーバー、サーバ詳細、脅威、アラート、レポート、ビジュアライザー、ブロック済みIP、ホワイトリスト、ログイン、プロファイル、OAuthコールバックページを含みます。
  • dashboard/src/components/:ライブトラフィック、ブロックフィード、チャート、サーバ一覧、設定ツール、共有レイアウトコンポーネントを含みます。
  • dashboard/src/api/client.ts:REST APIクライアントを定義します。
  • dashboard/src/context/WebSocketContext.tsx:ライブイベント更新を管理します。

開発サーバーは http://localhost:3000 で設定されています。

ランディングページ

公開マーケティングサイトは kerneleye-landing-page/ にあります。本番フロントエンドイメージはランディングページとダッシュボードの両方をビルドし、nginxを通じて提供します。

共有コードとプロトコル

  • shared/scoring/:エージェントとバックエンドの両方で使用される共有脅威スコアリングモジュールが含まれます。
  • shared/cmdsigning/:HMAC-SHA256コマンド署名とnonceリプレイ保護モジュールが含まれます。
  • proto/kerneleye/v1/:インジェストおよびブロックサービスのprotobuf定義が含まれます。
  • proto/gen/go/:生成されたGo protobufコードが含まれます。

プライバシー

KernelEyeはパケットペイロードやアプリケーションコンテンツを検査しません。

収集するメタデータ:

  • 送信元および宛先IPアドレス。
  • ポートとプロトコル。
  • TCPフラグと接続カウンター。
  • パケット数とバイト数。
  • トラフィックの方向。
  • タイムスタンプ。
  • オプションのGeoIP/ASNエンリッチメント。

収集しないもの:

  • パケットペイロード。
  • HTTPリクエスト本文やヘッダー。
  • ユーザー認証情報。
  • アプリケーションデータ。

脅威スコアリング

脅威スコアリングは shared/scoring/scorer.go で実装されています。現在のスコアラーは単一の線形数式よりもニュアンスがあり、SYNレート、ユニークポートアクセス、失敗したハンドシェイク、バースト動作、サービスの悪用、方向性、信頼性、時間経過によるスコア減衰を考慮します。

デフォルトの分類しきい値:

< 20   normal
20-39  suspicious
>= 40  malicious
>= 40  eligible for auto-blocking when remediation is enabled

バックエンド分析ワーカーは蓄積されたトラフィックウィンドウも使用し、高リスクソースに対してブロック管理をトリガーできます。

修復

KernelEyeはエージェントで有効化されるとアクティブな修復をサポートします。

層実装目的
XDPagent/remediation/xdp_remediator.goネットワークスタックの前の高速カーネルレベルドロップ
IPSetagent/remediation/ipset_remediator.goipset/iptablesブロック管理
ハイブリッドagent/remediation/hybrid_remediator.goXDPとipsetの動作を調整
自動ブロッカーagent/remediation/auto_blocker.go設定されたスコアしきい値を超えるソースをブロック
バックエンドブロック管理backend/internal/analysis/block_manager.goバックエンド生成のブロック状態とコマンドを調整

ダッシュボードはブロックIPとホワイトリストの管理も公開します。

クイックスタート

前提条件

  • 現在のバックエンドおよびエージェントモジュール用のGo 1.25.x。
  • Reactアプリ用のNode.js/npm。
  • PostgreSQL 14+ または 15+。
  • エージェント用:BTF対応Linux、root権限、clang/LLVM、bpftool、libbpfヘッダー、ipset、iptables。

環境設定

cp .env.example .env

少なくとも以下を設定:

DATABASE_URL=postgres://kerneleye:<password>@localhost:5432/kerneleye?sslmode=disable
JWT_SECRET=<at-least-32-characters>
API_KEY_SECRET=<strong-secret>
CORS_ORIGINS=http://localhost:3000

オプションの統合には、Redisレート制限、Mailtrapメール、GitHub/Google OAuth、MaxMind GeoIPが含まれます。

バックエンドの起動

cd backend
go mod download
go run cmd/api/main.go

バックエンドが起動します:

  • HTTP API:http://localhost:8080
  • gRPC:localhost:9091

ダッシュボードの起動

cd dashboard
npm install
npm run dev

http://localhost:3000 を開きます。

サインインはOAuthのみです。ダッシュボードアクセスには AUTH_OWNER_EMAIL を設定し、少なくとも1つのOAuthプロバイダー(GitHubまたはGoogle)を設定してください。設定された所有者メールのみがサインインを許可されます。

エージェントのビルドと実行

cd agent
bpftool btf dump file /sys/kernel/btf/vmlinux format c > ebpf/vmlinux.h
go generate ./...
go build -o kerneleye-agent
sudo KERNELEYE_API_KEY=<server-api-key> \
  KERNELEYE_SERVER=localhost:8080 \
  KERNELEYE_GRPC_URL=localhost:9091 \
  ./kerneleye-agent

便利なエージェントフラグ:

-enable-remediation     アクティブブロッキングと自動ブロッキングを有効化
-xdp                    XDP高速パスブロッキングを有効化
-interface <name>       XDPネットワークインターフェースを選択
--read-only             監視と報告のみ、ブロックしない
--insecure              TLSを無効化(開発用のみ)
--tls-ca-file <path>    TLS検証用のバックエンドCA証明書
--tls-cert-file <path>  mTLS用のエージェントクライアント証明書
--tls-key-file <path>   mTLS用のエージェントクライアント秘密鍵
-list-blocked           現在のipset状態を表示して終了
-flush-blocklists       ipsetとXDPブロックリストをフラッシュして終了
-clear-data             ローカルエージェントSQLiteストアを削除して終了
-version                ビルドバージョンを表示

--enable-remediation が設定されている場合、CMD_SIGNING_KEY をエージェントとバックエンドの両方で設定する必要があります。openssl rand -base64 32 で生成してください。

プロジェクト構造

ツールをダウンロード