Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
logira — 予測不能な自動化のためのOSレベルのランタイム監査。 | Kitploit
ツール/GitHubGitHub/melonattacker/logira
フォレンジックインシデントレスポンス
GitHubmelonattacker/logira

logira

予測不能な自動化のためのOSレベルのランタイム監査。

リポジトリを見る
7643ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

logira

予測不可能な自動化のためのOSレベルのランタイム監査。

logira は eBPF を介してランタイムの exec、file、net イベントを記録する観測専用の Linux CLI です。AI エージェントの実行やその他の自動化中に実際に何が起こったかを確認でき、実行ごとのローカルストレージにより監査、実行後のレビュー、検索、検出トリアージが可能です。

What is logira?

  • eBPF ベースのランタイム収集: プロセス実行、ファイルアクティビティ、ネットワークアクティビティ。
  • cgroup v2 の実行スコープ追跡により、イベントを単一の監査対象実行に帰属させることができます。
  • JSONL と SQLite による実行ごとのローカルストレージ: タイムラインレビューと高速クエリ用。
  • 組み込みのデフォルト検出ルールと、オプションのカスタム YAML ルール。
  • 設計上は観測専用: logira は記録および検出しますが、強制やブロックは行いません。

Why logira?

  • AI エージェントが実行中に実際に実行、変更、接続した内容を監査します (例: codex --yolo や claude --dangerously-skip-permissions)。
  • エージェント自身のテキストによる説明に依存しない、信頼できる実行トレイルを保持します。
  • 認証情報へのアクセス、破壊的なコマンド、永続性の変更、不審なネットワーク外部送信などのリスクある行動パターンを検出します。
  • 構造化されたイベント履歴と検出結果を使用して、実行後にフォレンジック証拠をレビューおよび共有します。
  • ワークロードの動作を変更することなく、ローカル自動化や CI タスクに軽量なランタイム監査を追加します。

Default Detections

logira には、AI エージェントの実行を監査することを目的とした、意見が反映された観測専用のデフォルトルールセットが含まれています。また、logira run --rules <file> を使用して、実行ごとに独自のルール YAML を追加することもできます。

  • 認証情報とシークレットの書き込み: ~/.ssh、~/.aws、kube/gcloud/docker 設定、.netrc、.git-credentials、レジストリ認証情報。
  • 機密認証情報の読み取り: SSH 秘密鍵、AWS 認証情報/設定、kubeconfig、docker 設定、.netrc、.git-credentials。
  • 永続性と設定の変更: /etc 以下への書き込み、systemd ユニット、cron、ユーザーの自動起動エントリ、シェル起動ファイル。
  • 一時ドロッパー: /tmp、/dev/shm、/var/tmp 以下に作成された実行可能ファイル。
  • 不審な実行パターン: curl|sh、wget|sh、トンネリング/リバースシェルツールとフラグ、シェルヒントを伴う base64 デコード。
  • エージェントセーフティの破壊的パターン: rm -rf、git clean -fdx、、、 および類似のコマンド。

Installation

スクリプトから(推奨)

オプション1. 便利なスクリプトでインストール:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash

オプション2. リリース tarball からの手動インストール:

root@kitploit:~
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh

再インストール/アップグレード後:

  • 初回インストール: 通常は追加の手順は不要です (install.sh が systemctl enable --now を実行します)。
  • 既存のインストールへの再インストール/アップグレード: 新しいバイナリが実行されていることを確認するために logirad を再起動します。
root@kitploit:~
sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager

ソースから

ビルド:

root@kitploit:~
make build

ルートデーモンを起動(トレースに必要):

root@kitploit:~
sudo ./logirad
systemd 経由で `logirad` を実行する方法

ルートデーモンをバックグラウンドで実行するには、packaging/systemd/logirad.service からユニットファイルをインストールします。

root@kitploit:~
# 1) eBPF オブジェクトの生成 (不足している場合のみ必要)
make generate

# 2) systemd ユニットのインストール
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service

# 3) デーモンバイナリのインストール (ユニットのデフォルトは /usr/local/bin/logirad)
sudo install -m 0755 ./logirad /usr/local/bin/logirad

# 4) (推奨) 環境ファイルを介して eBPF .o ファイルを systemd に指定します。これにより、サービスの作業ディレクトリに依存することを回避できます。
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env >/dev/null <<'EOF'
LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux/exec/trace_bpfel.o
LOGIRA_NET_BPF_OBJ=/absolute/path/to/collector/linux/net/trace_bpfel.o
LOGIRA_FILE_BPF_OBJ=/absolute/path/to/collector/linux/filetrace/trace_bpfel.o
EOF

# 5) 有効化 + 起動
sudo systemctl daemon-reload
sudo systemctl enable --now logirad

# ログを追跡
sudo journalctl -u logirad -f

# ステータスを確認
systemctl status logirad --no-pager

# 停止 + 無効化
sudo systemctl stop logirad
sudo systemctl disable --now logirad

Usage

通常のユーザーとして監査対象のエージェントを実行 (イベントは自動保存されます):

root@kitploit:~
./logira run -- bash -lc 'echo hi > x.txt; curl -s https://example.com >/dev/null'
./logira run --rules ./my-rules.yaml -- bash -lc 'cat ~/.aws/credentials >/dev/null'

Codex CLI を実行:

root@kitploit:~
./logira run -- codex --yolo "Update the README to be clearer and add examples."

Claude Code CLI を実行:

root@kitploit:~
./logira run -- claude --dangerously-skip-permissions "Find and fix flaky tests."

実行リストの表示:

root@kitploit:~
./logira runs

最後の実行の表示と説明:

root@kitploit:~
./logira view last
./logira view last --ts both
./logira view last --color always
./logira explain last
./logira explain last --show-related
./logira explain last --drill 35

イベントのクエリ:

root@kitploit:~
./logira query last --type detection
./logira query last --type net --dest 140.82.121.4:443
./logira query last --related-to-detections --type net
./logira query last --contains curl

Commands

  • logira run -- <command...>: コマンドを監査対象で実行し、新しい実行を自動保存
  • logira runs: 保存された実行を一覧表示
  • logira view [last|<run-id>]: ダッシュボードを実行 (--raw で従来のテキスト表示)
  • logira query [last|<run-id>] [filters...]: タイプ別のテーブル出力でイベントを検索
  • logira explain [last|<run-id>]: デフォルトでグループ化された検出結果 (--show-related、--drill)

ルール:

  • 組み込みのデフォルトルールセットは常にアクティブ (internal/detect/rules/default_rules.yaml)
  • オプションの実行ごとのカスタムルールは logira run --rules <yaml-file> で追加可能
  • サンプルカスタムルールと試行コマンド: examples/rules/README.md
  • ファイルイベントの保持はファイルルールによって駆動されます。--watch は互換性のために非推奨です

Where Is Data Stored?

デフォルトのホームディレクトリ: ~/.logira (上書き: LOGIRA_HOME)

各実行は次の場所に保存されます:

root@kitploit:~
~/.logira/
  runs/<run-id>/
    events.jsonl
    index.sqlite
    meta.json

run-id 形式: YYYYMMDD-HHMMSS-<tool>

Docs

  • JSONL スキーマ
  • SQLite スキーマ
  • カスタムルール構文
  • 開発ノート (BPF 生成、テスト)

Notes

  • Linux カーネル 5.8+ が必要です。
  • systemd が必要です (通常のインストールでは、ルートデーモン logirad は systemd の下で実行されることが想定されています)。
  • cgroup v2 が必要です (logira status で確認)。
  • トレースにはルートデーモン logirad の実行が必要です。logira run 自体は sudo を必要としません。
  • BPF オブジェクトファイルがない場合は、LOGIRA_EXEC_BPF_OBJ / LOGIRA_NET_BPF_OBJ / LOGIRA_FILE_BPF_OBJ を設定してください。

Installed Paths (defaults)

インストーラは以下に配置します:

  • バイナリ: /usr/local/bin/logira, /usr/local/bin/logirad
  • BPF オブジェクト: /usr/local/lib/logira/bpf/
  • systemd ユニット: /etc/systemd/system/logirad.service
  • 環境ファイル: /etc/logira/logirad.env (sets LOGIRA_EXEC_BPF_OBJ, LOGIRA_NET_BPF_OBJ, LOGIRA_FILE_BPF_OBJ)

License

Apache License 2.0。詳細は LICENSE をご覧ください。

collector/linux/ 下の eBPF プログラムはデュアルライセンスです: Apache-2.0 OR GPL-2.0-only。

これにより、GPL 専用ヘルパーを必要とする eBPF プログラムをロードする際に、Linux カーネルとの互換性が確保されます。

ツールをダウンロード
find -delete
mkfs
terraform destroy
  • ネットワーク外部送信: 不審な宛先ポートとクラウドメタデータエンドポイントへのアクセス。