
Monitor de segurança e caçador de ameaças baseado em eBPF para Linux, fornecendo eventos ordenados cronologicamente e com consciência de contêineres, além de correlação no próprio host para resposta a incidentes e análise forense.
Kunai é uma ferramenta poderosa projetada para trazer insights acionáveis para tarefas como monitoramento de segurança e caça a ameaças em sistemas Linux. Pense nela como a contraparte do Sysmon no Windows, adaptada para monitoramento abrangente e preciso de eventos.
Kunai utiliza a tecnologia eBPF (Extended Berkeley Packet Filter), com sondas em nível de kernel que capturam eventos críticos. Essas sondas enviam dados para um programa em espaço de usuário, responsável por tarefas como reordenamento, enriquecimento e correlação dos eventos coletados.
No lado da implementação, Kunai é predominantemente escrito em Rust, utilizando a robusta biblioteca Aya. Esse design garante um binário autossuficiente e independente, embutindo tanto as sondas eBPF quanto a lógica de processamento em espaço de usuário para facilitar a implantação.
Antes de prosseguir, note que uma versão pré-compilada e independente de distribuição do Kunai está disponível na página de releases. Se você simplesmente deseja experimentar o Kunai, provavelmente não precisará construir o projeto manualmente.
Você pode usar uma imagem Docker que inclui tudo o que é necessário para construir o projeto facilmente: Imagem Docker de build do Kunai.
Essa solução única funciona em qualquer distribuição Linux.
Antes de poder construir tudo, você precisa instalar algumas ferramentas.
rustupclang, libbpf-dev e bpf-linkerExemplo de comandos para instalar requisitos no Ubuntu/Debian:
sudo apt update
sudo apt install -y clang libbpf-dev lld musl-tools
# assumindo que você tem rustup e cargo instalados
cargo install bpf-linker
Depois de ter os requisitos instalados, você está pronto para prosseguir.
cargo build
# encontre seu executável em: ./target/debug/kunai
Para implantação em produção, recomendamos construir um binário estático usando MUSL:
# Construir binário estático de release
cargo build --release --target x86_64-unknown-linux-musl
# O binário estático estará disponível em:
./target/x86_64-unknown-linux-musl/release/kunai
Por que MUSL? MUSL produz binários estáticos que são mais portáveis entre diferentes distribuições Linux, evitando problemas de dependência com versões do glibc. Isso é particularmente importante para implantação em produção, onde você pode não controlar o ambiente alvo.
Para compilar o kunai para aarch64:
Adicione o alvo musl para aarch64:
rustup target add aarch64-unknown-linux-musl
Instale a cadeia de ferramentas de compilação cruzada (exemplo Ubuntu/Debian):
sudo dpkg --add-architecture arm64
sudo apt update
sudo apt install -y git clang libbpf-dev lld musl-tools
sudo apt install -y crossbuild-essential-arm64 musl-tools:arm64
Compile para aarch64:
cargo build --release --target aarch64-unknown-linux-musl
O binário compilado de forma cruzada estará disponível em:
./target/aarch64-unknown-linux-musl/release/kunai
Se alguém acredita que o Kunai tem um problema com memória, aqui está uma maneira de perfilar.
# compile o kunai com informações de depuração para todos os pacotes
RUSTFLAGS="-g" cargo build
# use heaptrack
sudo heaptrack kunai
Sysmon For Linux: https://github.com/Sysinternals/SysmonForLinux
O projeto NGSOTI é dedicado a treinar a próxima geração de operadores de Centros de Operações de Segurança (SOC), focando no aspecto humano da cibersegurança. Ele ressalta a importância de fornecer aos operadores de SOC as habilidades necessárias e ferramentas de código aberto para enfrentar desafios como engenharia de detecção, resposta a incidentes e análise de inteligência de ameaças. Envolvendo parceiros-chave como CIRCL, Restena, Tenzir e a Universidade do Luxemburgo, o projeto visa estabelecer uma infraestrutura operacional real para treinamento prático. Esta iniciativa integra currículos acadêmicos com insights da indústria, oferecendo experiência prática em ambientes simulados de cibersegurança.
O NGSOTI é cofinanciado pelo Programa Europa Digital (DEP) através do ECCC (Rede e Centro de Competências em Cibersegurança Europeu).