Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
kerneleye — Segurança em nível de kernel e resposta a ataques para servidores Linux. | Kitploit
Ferramentas/GitHubGitHub/abdeljalilait/kerneleye
Ferramentas DefensivasSegurança de ContêineresAuditoria de ConfiguraçãoAnálise ForenseSegurança de RedeSegurança na NuvemInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesDetecção de AnomaliasAnálise de Logs
1515há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
abdeljalilait/kerneleye

kerneleye

Segurança em nível de kernel e resposta a ataques para servidores Linux.

Ver Repositório
Compartilhar

Logotipo do KernelEye

KernelEye

Inteligência de tráfego em nível de kernel e remediação de ameaças para servidores Linux.

KernelEye é uma plataforma de monitoramento de segurança auto-hospedada para servidores Linux. Ela usa eBPF, TC e XDP em um agente Go para observar metadados de rede, pontuar atividades suspeitas e aplicar remediação através de bloqueio XDP em nível de kernel e regras ipset/iptables. Um backend Go armazena e analisa eventos, enquanto um painel React oferece gerenciamento de servidores, tráfego ao vivo, visualizações de ameaças, IPs bloqueados, lista de permissões, relatórios e análises.

O que faz

  • Monitoramento de tráfego Linux em tempo real com eBPF.
  • Rastreamento de largura de banda com hooks TC.
  • Pontuação de ameaças a partir da lógica de pontuação Go compartilhada em shared/scoring.
  • Análise no lado do agente e remediação automática opcional.
  • Bloqueio rápido de pacotes via XDP e fallback ipset/iptables.
  • Workers de análise no backend, gerenciamento de bloqueios, retenção de dados e relatórios mensais.
  • Ingestão gRPC e streaming de comandos de bloqueio entre agente e backend com criptografia TLS/mTLS e assinatura HMAC de comandos.
  • Proteção contra repetição de nonces monotônicos e registro de auditoria estruturado para todas as ações de remediação.
  • Verificação periódica de integridade dos mapas eBPF e relatórios de atestado de estado.
  • Painel React com atualizações WebSocket, visualizações detalhadas de servidores, gerenciamento de IPs bloqueados, lista de permissões, relatórios e análises.
  • Enriquecimento GeoIP quando bancos de dados MaxMind estão configurados.
  • Suporte OAuth para GitHub e Google (acesso auto-hospedado de proprietário único).
  • Coleta focada em privacidade: apenas metadados, sem payloads de pacotes.
  • Arquitetura

    root@kitploit:~
    Host Linux monitorado
      Sonda de tráfego eBPF + hooks de largura de banda TC
      Firewall XDP e remediação ipset/iptables
      Agente Go (verificação de comando HMAC, registro de auditoria)
          |
          | gRPC (TLS/mTLS) + comandos de bloqueio assinados com HMAC
          v
    API backend Go
      API HTTP Fiber
      Serviços gRPC de ingestão/bloqueio (TLS/mTLS, assinatura de comandos)
      worker de análise, gerenciador de bloqueios, retenção, relatórios
      manipulador de relatório de integridade
          |
          v
    PostgreSQL
          ^
          |
    Painel React
      API REST + atualizações ao vivo WebSocket
    

    Componentes Principais

    Agente

    O agente reside em agent/ e é o processo do host Linux.

    • agent/main.go inicia o registro, carregamento do eBPF, rastreamento de largura de banda, remediação, pontuação, agregação e streaming de comandos de bloqueio.
    • agent/ebpf/traffic_probe.c captura metadados de tráfego.
    • agent/ebpf/xdp_firewall.c implementa filtragem de pacotes XDP.
    • agent/tc.go configura rastreamento de largura de banda via TC.
    • agent/aggregator.go agrupa e envia eventos para o backend.
    • agent/history_store.go e agent/flush.go lidam com persistência local e comportamento de repetição.
    • agent/remediation/ contém analisador, bloqueio automático, XDP, ipset e remediadores híbridos.

    O agente requer Linux e privilégios elevados para operações eBPF/XDP.

    Backend

    O backend reside em backend/.

    • backend/cmd/api/main.go inicia a API HTTP Fiber e os serviços gRPC.
    • backend/internal/api/ contém autenticação, manipuladores de painel, manipuladores gRPC, APIs de bloqueio, APIs de lista de permissões, tratamento WebSocket e limitação de taxa.
    • backend/internal/analysis/ contém workers de pontuação, gerenciamento de bloqueios, retenção de dados e lógica de relatórios mensais.
    • backend/internal/database/ contém código de acesso ao banco de dados gerado pelo sqlc.
    • backend/internal/geoip/ lida com enriquecimento GeoIP.
    • backend/internal/email/ envia e-mails com suporte a Mailtrap quando configurado.
    • backend/migrations/ contém migrações PostgreSQL.

    HTTP padrão na porta 8080; gRPC padrão na porta 9091.

    Painel

    O painel reside em dashboard/ e é uma aplicação React Vite.

    • dashboard/src/pages/ inclui páginas de visão geral, servidores, detalhes do servidor, ameaças, alertas, relatórios, visualizador, IPs bloqueados, lista de permissões, login, perfil e callback OAuth.
    • dashboard/src/components/ contém tráfego ao vivo, feed de bloqueios, gráficos, listas de servidores, configuradores e componentes de layout compartilhados.
    • dashboard/src/api/client.ts define o cliente da API REST.
    • dashboard/src/context/WebSocketContext.tsx gerencia atualizações de eventos ao vivo.

    O servidor de desenvolvimento está configurado para http://localhost:3000.

    Landing Page

    O site de marketing público reside em kerneleye-landing-page/. A imagem de frontend de produção constrói tanto a landing page quanto o painel, e os serve através do nginx.

    Código Compartilhado e Protocolos

    • shared/scoring/ contém o módulo de pontuação de ameaças compartilhado usado pelo agente e backend.
    • shared/cmdsigning/ contém o módulo de assinatura de comandos HMAC-SHA256 e proteção contra repetição de nonces.
    • proto/kerneleye/v1/ contém definições protobuf para serviços de ingestão e bloqueio.
    • proto/gen/go/ contém código Go gerado a partir dos protobufs.

    Privacidade

    KernelEye não inspeciona payloads de pacotes ou conteúdo de aplicações.

    Os metadados coletados incluem:

    • Endereços IP de origem e destino.
    • Portas e protocolos.
    • Flags TCP e contadores de conexão.
    • Contagens de pacotes e bytes.
    • Direção do tráfego.
    • Carimbos de data/hora.
    • Enriquecimento opcional GeoIP/ASN.

    Não coletados:

    • Payloads de pacotes.
    • Corpos ou cabeçalhos de requisições HTTP.
    • Credenciais de usuários.
    • Dados de aplicações.

    Pontuação de Ameaças

    A pontuação de ameaças é implementada em shared/scoring/scorer.go. O pontuador atual é mais sutil do que uma única fórmula linear: considera taxa de SYN, acesso a portas únicas, handshakes com falha, comportamento de explosão, abuso de serviços, direção, confiança e decaimento da pontuação ao longo do tempo.

    Limiares de classificação padrão:

    root@kitploit:~
    < 20   normal
    20-39  suspeito
    >= 40  malicioso
    >= 40  elegível para bloqueio automático quando a remediação está ativada
    

    O worker de análise do backend também usa janelas de tráfego acumuladas e pode acionar o gerenciamento de bloqueios para fontes de alto risco.

    Remediação

    KernelEye suporta remediação ativa quando ativada no agente.

    CamadaImplementaçãoPropósito
    XDPagent/remediation/xdp_remediator.goQuedas rápidas em nível de kernel antes da pilha de rede
    IPSetagent/remediation/ipset_remediator.goGerenciamento de bloqueios via ipset/iptables
    Híbridoagent/remediation/hybrid_remediator.goCoordena comportamento XDP e ipset
    Bloqueador automáticoagent/remediation/auto_blocker.goBloqueia fontes acima dos limiares de pontuação configurados
    Gerenciador de bloqueios do backendbackend/internal/analysis/block_manager.goCoordena o estado de bloqueio e comandos gerados pelo backend

    O painel também expõe o gerenciamento de IPs bloqueados e lista de permissões.

    Início Rápido

    Pré-requisitos

    • Go 1.25.x para os módulos atuais do backend e agente.
    • Node.js/npm para os aplicativos React.
    • PostgreSQL 14+ ou 15+.
    • Para o agente: Linux com suporte BTF, privilégios de root, clang/LLVM, bpftool, cabeçalhos libbpf, ipset e iptables.

    Configurar Ambiente

    root@kitploit:~
    cp .env.example .env
    

    Defina pelo menos:

    root@kitploit:~
    DATABASE_URL=postgres://kerneleye:<senha>@localhost:5432/kerneleye?sslmode=disable
    JWT_SECRET=<pelo-menos-32-caracteres>
    API_KEY_SECRET=<segredo-forte>
    CORS_ORIGINS=http://localhost:3000
    

    Integrações opcionais incluem limite de taxa com Redis, e-mail Mailtrap, OAuth GitHub/Google e GeoIP MaxMind.

    Iniciar o Backend

    root@kitploit:~
    cd backend
    go mod download
    go run cmd/api/main.go
    

    O backend inicia:

    • API HTTP em http://localhost:8080
    • gRPC em localhost:9091

    Iniciar o Dashboard

    root@kitploit:~
    cd dashboard
    npm install
    npm run dev
    

    Abra http://localhost:3000.

    O login é exclusivamente OAuth. Defina AUTH_OWNER_EMAIL e configure pelo menos um provedor OAuth (GitHub ou Google) para acesso ao painel. Apenas o e-mail do proprietário configurado tem permissão para fazer login.

    Construir e Executar o Agente

    root@kitploit:~
    cd agent
    bpftool btf dump file /sys/kernel/btf/vmlinux format c > ebpf/vmlinux.h
    go generate ./...
    go build -o kerneleye-agent
    sudo KERNELEYE_API_KEY=<chave-api-do-servidor> \
      KERNELEYE_SERVER=localhost:8080 \
      KERNELEYE_GRPC_URL=localhost:9091 \
      ./kerneleye-agent
    

    Flags úteis do agente:

    root@kitploit:~
    -enable-remediation     ativa bloqueio ativo e bloqueio automático
    -xdp                    ativa bloqueio de caminho rápido via XDP
    -interface <nome>       seleciona interface de rede XDP
    --read-only             monitora e relata apenas, nunca bloqueia
    --insecure              desativa TLS (apenas desenvolvimento)
    --tls-ca-file <caminho> certificado CA do backend para verificação TLS
    --tls-cert-file <caminho> certificado de cliente do agente para mTLS
    --tls-key-file <caminho> chave privada do cliente do agente para mTLS
    -list-blocked           imprime estado atual do ipset e sai
    -flush-blocklists       limpa listas de bloqueio ipset e XDP e sai
    -clear-data             remove armazenamentos SQLite locais do agente e sai
    -version                imprime versão da build
    

    Quando --enable-remediation está definido, CMD_SIGNING_KEY deve ser configurado tanto no agente quanto no backend. Gere com openssl rand -base64 32.

    Estrutura do Projeto

    root@kitploit:~
    kerneleye/
    ├── agent/                     Agente de monitoramento Go eBPF/XDP
    │   ├── ebpf/                  Programas C eBPF e objetos compilados
    │   ├── remediation/           Analisador, XDP, ipset, remediação híbrida
    │   ├── assets/                Ativos de objetos XDP incorporados
    │   └── scripts/               Scripts auxiliares ipset e arquivos de serviço
    ├── backend/                   Backend Go Fiber e gRPC
    │   ├── cmd/api/               Ponto de entrada do backend
    │   ├── internal/api/          HTTP, autenticação, WebSocket, gRPC, APIs de bloqueio
    │   ├── internal/analysis/     Workers, bloqueio, retenção, relatórios
    │   ├── internal/database/     Consultas e auxiliares gerados pelo sqlc
    │   ├── internal/email/        Serviço de e-mail Mailtrap
    │   ├── internal/geoip/        Serviço GeoIP MaxMind
    │   └── migrations/            Migrações PostgreSQL
    ├── dashboard/                 Aplicação painel React
    ├── kerneleye-landing-page/    Aplicação landing page React
    ├── proto/                     Definições protobuf e código Go gerado
    ├── shared/
    │   ├── scoring/            Módulo Go compartilhado de pontuação de ameaças
    │   └── cmdsigning/         Assinatura de comandos HMAC e rastreamento de nonces
    ├── docs/                      Documentação adicional do projeto
    ├── tests/                     Scripts shell de simulação de tráfego
    ├── docker/                    Nginx frontend e templates de scripts de instalação
    ├── Dockerfile.backend         Build do contêiner do backend
    ├── Dockerfile.frontend        Landing + dashboard + imagem de download do agente
    ├── docker-compose.yml         Stack Compose orientada à produção
    └── Makefile                   Alvos de geração, build e docker
    

    Stack Tecnológica

    CamadaTecnologias
    AgenteGo, cilium/ebpf, XDP, TC, gRPC, armazenamentos locais SQLite, zap
    BackendGo, Fiber, gRPC, PostgreSQL, sqlc, Redis, Mailtrap
    PainelReact, TypeScript, Vite, Ant Design, React Query, Recharts
    Landing pageReact, TypeScript, Vite, Tailwind CSS
    ProtocolosProtobuf, gRPC
    ImplantaçãoDocker, Docker Compose, nginx, rótulos Traefik

    Testado Em

    O agente KernelEye foi testado nas seguintes configurações. Esta tabela é atualizada à medida que novos ambientes são validados.

    SOKernelCPURAMArquiteturaObservações
    Ubuntu 26.04 LTS7.0.0-15-genericAMD EPYC-Genoa (2 vCPU)3.7 GBx86_64—

    Usamos ebpf-go para a integração eBPF no espaço do usuário.

    Construção e Geração

    Alvos Make comuns:

    root@kitploit:~
    make gen-proto
    make gen-sql
    make gen-ebpf
    make build-backend
    make build-agent
    make build
    make docker-build
    

    A imagem Docker do frontend constrói a landing page, o painel e um binário do agente Linux para download.

    Documentação

    • Primeiros Passos
    • Guia de Desenvolvimento
    • Índice do Código Base
    • Arquitetura de Segurança
    • Modelo de Ameaças
    • Modelo de Confiança
    • Análise do Sistema de Pontuação
    • Arquitetura do Agente
    • Remediação
    • Migrações do Banco de Dados

    Contato

    • Site: https://example.com
    • E-mail: [email protected]

    Licença

    KernelEye é código aberto sob a Licença Apache, Versão 2.0 (Apache-2.0). Veja LICENSE.

    Copyright 2026 Abdeljalil Aitetaleb.

    O nome KernelEye, logotipos e identidade visual não são licenciados sob a Licença Apache. Veja TRADEMARKS.md para termos de uso da marca.

    Baixar ferramenta