Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
logira — OS 수준의 런타임 감사로 예측 불가능한 자동화를 지원합니다. | Kitploit
도구/GitHubGitHub/melonattacker/logira
ForensicsIncident Response
GitHubmelonattacker/logira

logira

OS 수준의 런타임 감사로 예측 불가능한 자동화를 지원합니다.

저장소 보기
7643개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

logira

예측 불가능한 자동화를 위한 OS 수준 런타임 감사.

logira는 eBPF를 통해 런타임 exec, file, net 이벤트를 기록하는 관찰 전용 Linux CLI입니다. AI 에이전트 실행 및 다른 형태의 자동화 중에 실제로 발생한 일을 확인할 수 있도록 도와주며, 감사, 실행 후 검토, 검색 및 탐지 분류를 위해 실행별 로컬 저장소를 제공합니다.

logira란?

  • 프로세스 실행, 파일 활동 및 네트워크 활동의 eBPF 기반 런타임 수집.
  • cgroup v2 실행 범위 추적으로 이벤트를 단일 감사 실행에 귀속시킬 수 있습니다.
  • 타임라인 검토 및 빠른 쿼리를 위한 JSONL 및 SQLite의 실행별 로컬 저장소.
  • 내장된 기본 탐지 규칙과 선택적 사용자 정의 YAML 규칙.
  • 설계상 관찰 전용: logira는 기록하고 탐지하지만, 강제하거나 차단하지 않습니다.

왜 logira인가?

  • AI 에이전트가 실행 중에 실제로 실행하고, 변경하고, 연결한 대상을 감사합니다 (예: codex --yolo 또는 claude --dangerously-skip-permissions).
  • 에이전트 자신의 텍스트 설명에 의존하지 않는 신뢰할 수 있는 실행 추적을 유지합니다.
  • 자격 증명 액세스, 파괴적 명령, 지속성 변경, 의심스러운 네트워크 이그레스와 같은 위험한 행동 패턴을 탐지합니다.
  • 구조화된 이벤트 기록과 탐지 결과를 사용하여 실행 후 포렌식 증거를 검토하고 공유합니다.
  • 워크로드 동작을 변경하지 않고 로컬 자동화 또는 CI 작업에 경량 런타임 감사를 추가합니다.

기본 탐지

logira는 AI 에이전트 실행 감사를 목표로 하는 의견이 반영된 관찰 전용 기본 규칙 세트를 포함합니다. logira run --rules <file>을 사용하여 자체 실행별 규칙 YAML을 추가할 수도 있습니다.

  • 자격 증명 및 비밀 쓰기: ~/.ssh, ~/.aws, kube/gcloud/docker 설정, .netrc, .git-credentials, 레지스트리 자격 증명.
  • 민감한 자격 증명 읽기: SSH 개인 키, AWS 자격 증명/설정, kubeconfig, docker 설정, .netrc, .git-credentials.
  • 지속성 및 설정 변경: /etc 아래 쓰기, systemd 유닛, cron, 사용자 자동 시작 항목, 셸 시작 파일.
  • 임시 드로퍼: /tmp, /dev/shm, /var/tmp 아래 생성된 실행 파일.
  • 의심스러운 실행 패턴: curl|sh, wget|sh, 터널링/리버스 셸 도구 및 플래그, 셸 힌트가 포함된 base64 디코드.
  • 에이전트 안전 파괴 패턴: rm -rf, git clean -fdx, , , 및 유사한 명령.

설치

스크립트 사용 (권장)

옵션1. 편리한 스크립트를 통해 설치:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash

옵션2. 릴리스 tarball에서 수동 설치:

root@kitploit:~
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh

재설치/업그레이드 후:

  • 첫 설치: 일반적으로 추가 단계가 필요하지 않습니다 (install.sh가 systemctl enable --now를 실행합니다).
  • 기존 설치 위에 재설치/업그레이드: 새 바이너리가 실행 중인지 확인하기 위해 logirad를 재시작하세요.
root@kitploit:~
sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager

소스에서

빌드:

root@kitploit:~
make build

루트 데몬 시작 (추적에 필요):

root@kitploit:~
sudo ./logirad
systemd를 통해 `logirad`를 실행하는 방법

백그라운드에서 루트 데몬을 실행하려면 packaging/systemd/logirad.service에서 유닛 파일을 설치하세요.

root@kitploit:~
# 1) Generate eBPF objects (only needed if missing)
make generate

# 2) Install the systemd unit
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service

# 3) Install the daemon binary (unit defaults to /usr/local/bin/logirad)
sudo install -m 0755 ./logirad /usr/local/bin/logirad

# 4) (Recommended) Point systemd at the eBPF .o files via an environment file.
# This avoids relying on the service working directory.
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env >/dev/null <<'EOF'
LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux/exec/trace_bpfel.o
LOGIRA_NET_BPF_OBJ=/absolute/path/to/collector/linux/net/trace_bpfel.o
LOGIRA_FILE_BPF_OBJ=/absolute/path/to/collector/linux/filetrace/trace_bpfel.o
EOF

# 5) Enable + start
sudo systemctl daemon-reload
sudo systemctl enable --now logirad

# Follow logs
sudo journalctl -u logirad -f

# Check status
systemctl status logirad --no-pager

# Stop + disable
sudo systemctl stop logirad
sudo systemctl disable --now logirad

사용법

일반 사용자로서 감사 대상 에이전트 실행 (이벤트가 자동 저장됨):

root@kitploit:~
./logira run -- bash -lc 'echo hi > x.txt; curl -s https://example.com >/dev/null'
./logira run --rules ./my-rules.yaml -- bash -lc 'cat ~/.aws/credentials >/dev/null'

Codex CLI 실행:

root@kitploit:~
./logira run -- codex --yolo "Update the README to be clearer and add examples."

Claude Code CLI 실행:

root@kitploit:~
./logira run -- claude --dangerously-skip-permissions "Find and fix flaky tests."

실행 목록:

root@kitploit:~
./logira runs

마지막 실행 보기 및 설명:

root@kitploit:~
./logira view last
./logira view last --ts both
./logira view last --color always
./logira explain last
./logira explain last --show-related
./logira explain last --drill 35

이벤트 쿼리:

root@kitploit:~
./logira query last --type detection
./logira query last --type net --dest 140.82.121.4:443
./logira query last --related-to-detections --type net
./logira query last --contains curl

명령어

  • logira run -- <command...>: 감사 대상 명령어를 실행하고 새 실행을 자동 저장합니다
  • logira runs: 저장된 실행 목록을 표시합니다
  • logira view [last|<run-id>]: 실행 대시보드 (레거시 텍스트는 --raw 사용)
  • logira query [last|<run-id>] [filters...]: 유형별 테이블 출력으로 이벤트 검색
  • logira explain [last|<run-id>]: 기본적으로 그룹화된 탐지 (--show-related, --drill)

Rules:

  • 내장된 기본 규칙 세트는 항상 활성화됩니다 (internal/detect/rules/default_rules.yaml)
  • 선택적 실행별 사용자 정의 규칙은 logira run --rules <yaml-file>로 추가할 수 있습니다
  • 샘플 사용자 정의 규칙 및 시험 명령어: examples/rules/README.md
  • 파일 이벤트 보존은 파일 규칙에 의해 규칙 기반으로 이루어집니다. --watch는 호환성을 위해 사용 중단되었습니다

데이터는 어디에 저장되나요?

기본 홈 디렉토리: ~/.logira (재정의: LOGIRA_HOME)

각 실행은 다음 위치에 저장됩니다:

root@kitploit:~
~/.logira/
  runs/<run-id>/
    events.jsonl
    index.sqlite
    meta.json

run-id 형식: YYYYMMDD-HHMMSS-<tool>

문서

  • JSONL 스키마: docs/jsonl.md
  • SQLite 스키마: docs/sqlite.md
  • 사용자 정의 규칙 구문: docs/rules.md
  • 개발 노트 (BPF 생성, 테스트): docs/development.md

참고 사항

  • Linux 커널 5.8+가 필요합니다.
  • systemd가 필요합니다 (일반 설치에서는 루트 데몬 logirad가 systemd 아래에서 실행되어야 합니다).
  • cgroup v2가 필요합니다 (logira status로 확인).
  • 추적을 위해서는 루트 데몬 logirad가 실행 중이어야 합니다. logira run 자체는 sudo가 필요하지 않습니다.
  • BPF 객체 파일이 누락된 경우 LOGIRA_EXEC_BPF_OBJ / LOGIRA_NET_BPF_OBJ / LOGIRA_FILE_BPF_OBJ를 설정하세요.

설치 경로 (기본값)

설치 프로그램은 다음 위치에 배치합니다:

  • 바이너리: /usr/local/bin/logira, /usr/local/bin/logirad
  • BPF 객체: /usr/local/lib/logira/bpf/
  • systemd 유닛: /etc/systemd/system/logirad.service
  • 환경 파일: /etc/logira/logirad.env (LOGIRA_EXEC_BPF_OBJ, LOGIRA_NET_BPF_OBJ, LOGIRA_FILE_BPF_OBJ 설정)

라이선스

Apache License 2.0. 자세한 내용은 LICENSE를 참조하십시오.

collector/linux/ 아래의 eBPF 프로그램은 이중 라이선스입니다: Apache-2.0 또는 GPL-2.0-only.

이는 GPL 전용 헬퍼가 필요한 eBPF 프로그램을 로드할 때 Linux 커널과의 호환성을 보장합니다.

도구 다운로드
find -delete
mkfs
terraform destroy
  • 네트워크 이그레스: 의심스러운 대상 포트 및 클라우드 메타데이터 엔드포인트 액세스.