Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
TraceTree — Runtime behavioral analysis tool that sandboxes suspicious packages in Docker, traces syscalls with strace, maps process cascades into directed graphs, and detects supply chain attacks using YARA signatures, ML anomaly detection, and temporal pattern analysis. | Kitploit
ツール/GitHubGitHub/tejasprasad2008-afk/tracetree
コンテナセキュリティ動的分析 (サンドボックス)マルウェア分析DevSecOps脅威インテリジェンスサプライチェーンセキュリティ機械学習学習と教育インシデントレスポンス

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubtejasprasad2008-afk/tracetree

TraceTree

Runtime behavioral analysis tool that sandboxes suspicious packages in Docker, traces syscalls with strace, maps process cascades into directed graphs, and detects supply chain attacks using YARA signatures, ML anomaly detection, and temporal pattern analysis.

リポジトリを見るウェブサイト
4261614日前Kitploit レビュー済み

TraceTree

TraceTree バナー

TraceTree デモ

TraceTree (cascade-analyzer) は、エージェンティック時代のために設計された自律型セキュリティ生物です。単純なスキャンを超え、堅牢で強化された拡張可能な検出エコシステムへと進化します。マスコットであるクモのように、TraceTree は8本の特殊な「脚」を使って開発ワークフローを包括的に保護するウェブを織り上げます。

目次

  • リポジトリ構造
  • 動作レシートのエクスポート
  • TraceTreeスパイダーの8本の脚
  • 動作の仕組み
  • 検出内容
    • 行動シグネチャ (8パターン)
    • 時間的パターン (5パターン)
  • サポート対象
  • クイックスタート(インストールへスキップ)
    • 前提条件
    • インストール
    • 分析の実行
  • CLIリファレンス
  • MCPサーバーセキュリティ分析
  • アーキテクチャ概要
  • 制限事項と盲点

動作レシートのエクスポート

TraceTree は、エージェントや人間がパッケージのインストールを信頼する前のレビューゲートとして使用できます。詳細な動作レシートの形状については、動作レシートのエクスポート を参照してください。このレシートは、ターゲットハッシュ、サンドボックスポリシー、観測された動作、アーティファクトハッシュ、判定、プライバシーのデフォルトを要約した、JSON/SARIF に対応した小型のレシート形状であり、生のシステムコールログを公開しません。

リポジトリ構造```

TraceTree/ ├── api/ # API stubs ├── codebase-analysis-docs/ # Architecture documents and knowledge guides ├── data/ # Behavioral signatures, rules, and training datasets ├── docs/ # Documentation assets ├── examples/ # Demo scripts and usage examples ├── frontend/ # Next.js/React web dashboard ├── graph/ # NetworkX directed graph builder ├── hooks/ # Git/Shell hooks for background monitoring ├── logs/ # Execution trace logs and strace outputs ├── macapp/ # Native macOS menu bar app ├── mascot/ # Console ASCII spider mascot ├── mcp/ # MCP server security testing module ├── ml/ # Machine learning classification and anomaly detection ├── monitor/ # Core syscall parser, YARA matching, and timelines ├── orchestrator/ # TypeScript multi-agent coordination server ├── repocheckai/ # Repository analysis engine (TypeScript/Node) ├── samples/ # Malware and benign files for sandbox tests ├── sandbox/ # Docker container manager and strace sandbox ├── test_targets/ # Mock packages/servers for detection testing ├── tests/ # Unit, integration, and system tests ├── watcher/ # File system change listener daemon └── worker/ # Background task execution worker

## TraceTreeスパイダーの8本の脚

1.  **脚1: サンドボックス分離(罠)** — 隔離されたDockerコンテナ(または高性能な`direct`モード)でターゲットを実行し、脅威を物理的に封じ込めます。
2.  **脚2: システムコール解析(神経系)** — プロセスがOSに対して行うすべての「振動」(システムコール)を監視する高精度エンジン。
3.  **脚3: 行動グラフ化(ウェブ)** — プロセス、ファイル、ネットワークノードの相互作用の「カスケード」をNetworkX有向グラフでマッピングします。
4.  **脚4: ML異常検知(直感)** — クリーン/悪意のあるパッケージの小規模な代表データセットとオプションのMalwareBazaarライブフィードでトレーニングされたカスタムRandom Forestモデルで、高い信頼度で悪意を予測します。
5.  **脚5: YARAシグネチャマッチング(記憶)** — 既知のマルウェアDNAとエクスプロイトパターン(リバースシェル、暗号通貨マイナーなど)の統合ライブラリ。
6.  **脚6: MCPセキュリティプロトコル(エージェントシールド)** — Model Context Protocolサーバーのための特別な保護で、AIエージェントが使用するツールを防御します。
7.  **脚7: セキュリティガーディアンAI(プロアクティブウェブ)** — ローカルLLM(Qwen-Coder)を使用したコミット前の「スマートスキャナー」で、リークやインジェクションが履歴に残る前に検出します。
8.  **脚8: 時間的・Nグラム分析(DNAスキャン)** — 時間を超えたアクションの*リズム*と*シーケンス*で脅威を識別します。

## 動作の仕組み```
target ──► Docker sandbox (network dropped) ──► strace -t -f
                                               │
                                               ▼
                                          strace log
                                               │
                              ┌────────────────┼────────────────┐
                              ▼                ▼                ▼
                        strace parser      signature       temporal
                        (parser.py)     matcher (sigs)    analyzer
                              │                │                │
                              └───────┬────────┴────────────────┘
                                      ▼
                              NetworkX graph
                              (builder.py)
                                      │
                                      ▼
                          ML anomaly detection
                          (RandomForest / IsolationForest)
                                      │
                                      ▼
                                 verdict
  1. サンドボックス — ターゲットはDockerコンテナ内で実行されます。インストール/実行開始前にネットワークが切断され(ip link set eth0 down)、そのため外部への接続試行はログに記録されますがブロックされます。
  2. strace — すべてのシステムコールが strace -t -f -e trace=all でトレースされます。-t フラグでタイムスタンプが付与され時間分析が可能に、-f で子プロセスも追跡します。
  3. パーサー (monitor/parser.py) — 複数行のstrace出力と [pid] 形式・裸のpid形式の両方を処理する正規表現ベースのパーサー。プロセス生成、ファイルアクセス、ネットワーク接続、メモリ操作を抽出します。各システムコールにはセキュリティ関連性に基づく重大度重み(0~9)が割り当てられます。
  4. シグネチャマッチング (monitor/signatures.py) — パースされたイベントストリームを data/signatures.json に定義された8つの振る舞いシグネチャパターンと照合します。各一致は、それを引き起こした具体的なイベントをリストアップした証拠を生成します。
  5. 時間分析 (monitor/timeline.py) — タイムスタンプ付きイベントストリームから5つの時間ベースの振る舞いパターンを検出します(例:資格情報読み取り後5秒以内の外部接続)。
  6. グラフ (graph/builder.py) — プロセス、ファイル、ネットワークノードを持つNetworkX有向グラフを構築します。同じPIDの連続イベント間に5秒以内の時間的なエッジを追加します。
  7. ML (ml/detector.py) — グラフとパース済みデータから10特徴量のベクトルを抽出します。学習済みモデルがあれば RandomForestClassifier を使用し、そうでなければ10のハードコードされたクリーンパッケージベースラインで学習した IsolationForest にフォールバックします。重大度スコアと時間パターンカウントが最終的な信頼度を引き上げます。

検出するもの

振る舞いシグネチャ(8パターン)

data/signatures.json で定義。各シグネチャには重大度(1~10)、必要なシステムコール、ファイルパターン、ネットワーク条件、照合する順序付きシーケンスがあります。

シグネチャ重大度検出内容
reverse_shell10外部接続 → dup2 → execve /bin/sh
container_escape10/proc/1/、/sys/fs/cgroup、/var/run/docker.sock の openat
credential_theft9/etc/shadow、.ssh/、.aws/ の openat → 外部接続
typosquat_exfil9秘密情報の読み取り(.env、.npmrc)→ pastebin/file.io/transfer.sh への接続
process_injection9mprotect PROT_EXEC → 非標準バイナリの execve
crypto_miner8clone → clone → マイニングプールポート(3333、4444、14444、45700)への接続
dns_tunneling7getaddrinfo + sendto + socket ポート53/5353
persistence_cron7crontabパスの openat → 書き込み

時間パターン(5パターン)

タイムスタンプ付きのstrace出力から検出。straceの -t フラグが必要です(デフォルトで有効)。

パターン重大度トリガー条件
connect_then_shell10外部接続 → 3秒以内に execve /bin/sh
credential_scan_then_exfil9機密ファイル読み取り → 5秒以内に外部接続
delayed_payload810秒以上のギャップの後、不審なアクティビティのバースト(ドロッパー挙動)
rapid_file_enumeration71秒間に10回以上のファイルオープン(スキャン挙動)
burst_process_spawn72秒間に5回以上の clone/execve

重大度加重システムコールスコアリング

24種類のシステムコールそれぞれに基本重大度重みがあります。例:

  • mprotect with PROT_EXEC: 9.0
  • dup2 after a connect: 9.0
  • execve of unexpected binary: 7.0
  • connect to cloud metadata (169.254.x.x): 8.0
  • connect to PyPI/npm CDN: 0.0(良性)
  • openat of /usr/lib/python/*: 0.0(良性)

総重大度スコアはML信頼度計算に反映されます。

ネットワーク宛先分類

すべての connect システムコールは次の4カテゴリのいずれかに分類されます:

カテゴリ基準リスクスコア
safe_registryIPが既知のPyPI/npm/GitHub CDN範囲に一致0.0
known_benign標準Webポート(80/443)で未分類ホストへ0.5
suspiciousクラウドメタデータ(169.254.x.x)、コンテナからのプライベートIP、または不審なポート(4444、1337、31337など)8.0~9.0
unknownデフォルト3.0

サポート対象ターゲット

ツールをダウンロード