Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
kerneleye — Segurança em nível de kernel e resposta a ataques para servidores Linux. | Kitploit
Ferramentas/GitHubGitHub/abdeljalilait/kerneleye
Ferramentas DefensivasSegurança de ContêineresAuditoria de ConfiguraçãoAnálise ForenseSegurança de RedeSegurança na NuvemInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesDetecção de AnomaliasAnálise de Logs
15120há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
abdeljalilait/kerneleye

kerneleye

Segurança em nível de kernel e resposta a ataques para servidores Linux.

Ver Repositório
Compartilhar

Logotipo do KernelEye

KernelEye

Inteligência de tráfego em nível de kernel e remediação de ameaças para servidores Linux.

KernelEye é uma plataforma de monitoramento de segurança auto-hospedada para servidores Linux. Ela usa eBPF, TC e XDP em um agente Go para observar metadados de rede, pontuar atividades suspeitas e aplicar remediação através de bloqueio XDP em nível de kernel e regras ipset/iptables. Um backend Go armazena e analisa eventos, enquanto um painel React oferece gerenciamento de servidores, tráfego ao vivo, visualizações de ameaças, IPs bloqueados, lista de permissões, relatórios e análises.

O que faz

  • Monitoramento de tráfego Linux em tempo real com eBPF.
  • Rastreamento de largura de banda com hooks TC.
  • Pontuação de ameaças a partir da lógica de pontuação Go compartilhada em shared/scoring.
  • Análise no lado do agente e remediação automática opcional.
  • Bloqueio rápido de pacotes via XDP e fallback ipset/iptables.
  • Workers de análise no backend, gerenciamento de bloqueios, retenção de dados e relatórios mensais.
  • Ingestão gRPC e streaming de comandos de bloqueio entre agente e backend com criptografia TLS/mTLS e assinatura HMAC de comandos.
  • Proteção contra repetição de nonces monotônicos e registro de auditoria estruturado para todas as ações de remediação.
  • Verificação periódica de integridade dos mapas eBPF e relatórios de atestado de estado.
  • Painel React com atualizações WebSocket, visualizações detalhadas de servidores, gerenciamento de IPs bloqueados, lista de permissões, relatórios e análises.
  • Enriquecimento GeoIP quando bancos de dados MaxMind estão configurados.
  • Suporte OAuth para GitHub e Google (acesso auto-hospedado de proprietário único).
  • Coleta focada em privacidade: apenas metadados, sem payloads de pacotes.

Arquitetura

Host Linux monitorado
  Sonda de tráfego eBPF + hooks de largura de banda TC
  Firewall XDP e remediação ipset/iptables
  Agente Go (verificação de comando HMAC, registro de auditoria)
      |
      | gRPC (TLS/mTLS) + comandos de bloqueio assinados com HMAC
      v
API backend Go
  API HTTP Fiber
  Serviços gRPC de ingestão/bloqueio (TLS/mTLS, assinatura de comandos)
  worker de análise, gerenciador de bloqueios, retenção, relatórios
  manipulador de relatório de integridade
      |
      v
PostgreSQL
      ^
      |
Painel React
  API REST + atualizações ao vivo WebSocket

Componentes Principais

Agente

O agente reside em agent/ e é o processo do host Linux.

  • agent/main.go inicia o registro, carregamento do eBPF, rastreamento de largura de banda, remediação, pontuação, agregação e streaming de comandos de bloqueio.
  • agent/ebpf/traffic_probe.c captura metadados de tráfego.
  • agent/ebpf/xdp_firewall.c implementa filtragem de pacotes XDP.
  • agent/tc.go configura rastreamento de largura de banda via TC.
  • agent/aggregator.go agrupa e envia eventos para o backend.
  • agent/history_store.go e agent/flush.go lidam com persistência local e comportamento de repetição.
  • agent/remediation/ contém analisador, bloqueio automático, XDP, ipset e remediadores híbridos.

O agente requer Linux e privilégios elevados para operações eBPF/XDP.

Backend

O backend reside em backend/.

  • backend/cmd/api/main.go inicia a API HTTP Fiber e os serviços gRPC.
  • backend/internal/api/ contém autenticação, manipuladores de painel, manipuladores gRPC, APIs de bloqueio, APIs de lista de permissões, tratamento WebSocket e limitação de taxa.
  • backend/internal/analysis/ contém workers de pontuação, gerenciamento de bloqueios, retenção de dados e lógica de relatórios mensais.
  • backend/internal/database/ contém código de acesso ao banco de dados gerado pelo sqlc.
  • backend/internal/geoip/ lida com enriquecimento GeoIP.
  • backend/internal/email/ envia e-mails com suporte a Mailtrap quando configurado.
  • backend/migrations/ contém migrações PostgreSQL.

HTTP padrão na porta 8080; gRPC padrão na porta 9091.

Painel

O painel reside em dashboard/ e é uma aplicação React Vite.

  • dashboard/src/pages/ inclui páginas de visão geral, servidores, detalhes do servidor, ameaças, alertas, relatórios, visualizador, IPs bloqueados, lista de permissões, login, perfil e callback OAuth.
  • dashboard/src/components/ contém tráfego ao vivo, feed de bloqueios, gráficos, listas de servidores, configuradores e componentes de layout compartilhados.
  • dashboard/src/api/client.ts define o cliente da API REST.
  • dashboard/src/context/WebSocketContext.tsx gerencia atualizações de eventos ao vivo.

O servidor de desenvolvimento está configurado para http://localhost:3000.

Landing Page

O site de marketing público reside em kerneleye-landing-page/. A imagem de frontend de produção constrói tanto a landing page quanto o painel, e os serve através do nginx.

Código Compartilhado e Protocolos

  • shared/scoring/ contém o módulo de pontuação de ameaças compartilhado usado pelo agente e backend.
  • shared/cmdsigning/ contém o módulo de assinatura de comandos HMAC-SHA256 e proteção contra repetição de nonces.
  • proto/kerneleye/v1/ contém definições protobuf para serviços de ingestão e bloqueio.
  • proto/gen/go/ contém código Go gerado a partir dos protobufs.

Privacidade

KernelEye não inspeciona payloads de pacotes ou conteúdo de aplicações.

Os metadados coletados incluem:

  • Endereços IP de origem e destino.
  • Portas e protocolos.
  • Flags TCP e contadores de conexão.
  • Contagens de pacotes e bytes.
  • Direção do tráfego.
  • Carimbos de data/hora.
  • Enriquecimento opcional GeoIP/ASN.

Não coletados:

  • Payloads de pacotes.
  • Corpos ou cabeçalhos de requisições HTTP.
  • Credenciais de usuários.
  • Dados de aplicações.

Pontuação de Ameaças

A pontuação de ameaças é implementada em shared/scoring/scorer.go. O pontuador atual é mais sutil do que uma única fórmula linear: considera taxa de SYN, acesso a portas únicas, handshakes com falha, comportamento de explosão, abuso de serviços, direção, confiança e decaimento da pontuação ao longo do tempo.

Limiares de classificação padrão:

< 20   normal
20-39  suspeito
>= 40  malicioso
>= 40  elegível para bloqueio automático quando a remediação está ativada

O worker de análise do backend também usa janelas de tráfego acumuladas e pode acionar o gerenciamento de bloqueios para fontes de alto risco.

Remediação

KernelEye suporta remediação ativa quando ativada no agente.

CamadaImplementaçãoPropósito
XDPagent/remediation/xdp_remediator.goQuedas rápidas em nível de kernel antes da pilha de rede
IPSetagent/remediation/ipset_remediator.goGerenciamento de bloqueios via ipset/iptables
Híbridoagent/remediation/hybrid_remediator.goCoordena comportamento XDP e ipset
Bloqueador automáticoagent/remediation/auto_blocker.goBloqueia fontes acima dos limiares de pontuação configurados
Gerenciador de bloqueios do backendbackend/internal/analysis/block_manager.goCoordena o estado de bloqueio e comandos gerados pelo backend

O painel também expõe o gerenciamento de IPs bloqueados e lista de permissões.

Início Rápido

Pré-requisitos

  • Go 1.25.x para os módulos atuais do backend e agente.
  • Node.js/npm para os aplicativos React.
  • PostgreSQL 14+ ou 15+.
  • Para o agente: Linux com suporte BTF, privilégios de root, clang/LLVM, bpftool, cabeçalhos libbpf, ipset e iptables.

Configurar Ambiente

cp .env.example .env

Defina pelo menos:

DATABASE_URL=postgres://kerneleye:<senha>@localhost:5432/kerneleye?sslmode=disable
JWT_SECRET=<pelo-menos-32-caracteres>
API_KEY_SECRET=<segredo-forte>
CORS_ORIGINS=http://localhost:3000
Baixar ferramenta