Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SysTrace — Monitor de chamadas de sistema Linux usando ptrace para rastrear atividades de arquivos, processos, rede e memória, com isolamento de namespace e classificação por aprendizado de máquina para análise comportamental de segurança. | Kitploit
Ferramentas/GitHubGitHub/tracebyte8/systrace
Análise Dinâmica (Sandboxing)Análise de MalwareAprendizado de MáquinaDetecção de Anomalias
GitHubtracebyte8/systrace

SysTrace

Monitor de chamadas de sistema Linux usando ptrace para rastrear atividades de arquivos, processos, rede e memória, com isolamento de namespace e classificação por aprendizado de máquina para análise comportamental de segurança.

Ver Repositório
151há 22h 37mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

SysTrace

Uma ferramenta de monitoramento de chamadas de sistema Linux e análise comportamental de segurança que combina rastreamento baseado em ptrace, isolamento leve de namespaces e classificação por aprendizado de máquina.

O SysTrace observa o comportamento em tempo de execução de um programa-alvo no nível de chamadas de sistema, extrai características comportamentais e classifica a atividade observada como benigna ou maliciosa usando um modelo Random Forest treinado. Ele é construído principalmente em C para rastreamento e isolamento de baixo nível, com um componente em Python/scikit-learn para classificação e geração de relatórios.


Visão Geral

O SysTrace rastreia um processo-alvo usando ptrace, capturando chamadas de sistema relacionadas a acesso a arquivos, criação de processos, atividade de rede e operações de memória. O comportamento capturado é agregado em estatísticas de chamadas de sistema e em um vetor de características, que é passado a um classificador Random Forest treinado para produzir uma previsão benigna/maligna. Os resultados são compilados em um relatório de segurança HTML estruturado.

O projeto também inclui uma camada leve de sandboxing construída sobre namespaces Linux, usada para isolar o processo-alvo durante o rastreamento.


Arquitetura

Arquitetura do SysTrace

Recursos Principais

Rastreamento de Chamadas de Sistema

  • Construído sobre o ptrace do Linux para anexar a processos-alvo e inspecioná-los, incluindo argumentos de chamadas de sistema e registradores.
  • Rastreia um amplo conjunto de chamadas de sistema em quatro categorias comportamentais:
    • Operações de arquivo — open/openat, read, close, chmod
    • Atividade de processo — execve, fork, clone, kill
    • Atividade de rede — socket, connect
    • Atividade de memória — mmap, mprotect

Detecção Baseada em Regras

Regras heurísticas sinalizam padrões comportamentais suspeitos, incluindo:

  • Acesso a arquivos sensíveis
  • Operações de arquivo excessivas
  • Criação excessiva de processos
  • Comportamento de memória suspeito (ex.: uso incomum de mmap/mprotect)
  • Atividade de rede suspeita

Camada Leve de Sandbox / Isolamento

Uma camada de isolamento construída diretamente sobre primitivas de namespaces do Linux:

  • clone() com CLONE_NEWUSER, CLONE_NEWPID, CLONE_NEWNS
  • Configuração de namespace de montagem via MS_PRIVATE
  • Comutação do sistema de arquivos raiz com pivot_root e umount2
  • Sistema de arquivos raiz mínimo baseado em tmpfs, construído em tempo de execução em /tmp/systrace-root

Isso fornece isolamento básico de processo, PID e montagem para o alvo rastreado — não é um substituto de runtime de contêineres.

Classificação por Aprendizado de Máquina

  • Vetores de características são derivados das estatísticas de chamadas de sistema, com campos incluindo: file, process, network, fork, connect, execve, read, open, close, memory, chmod, kill, label
  • Um RandomForestClassifier (scikit-learn) é treinado nesses vetores para distinguir comportamento benigno de malicioso.
  • O modelo treinado é serializado em ml/syscall_model.pkl.
  • O DATASET

Relatórios

  • Saída estruturada como features.json (dados brutos de características) e report.html (relatório legível por humanos).
  • O relatório HTML resume a atividade monitorada, as regras/eventos de segurança acionados, as estatísticas de chamadas de sistema e a classificação final de ML.

Exemplo de Vetor de Características

root@kitploit:~
[file, process, network, fork, connect, execve, read, open, close, memory, chmod, kill]
[15,   2,       0,       0,    0,       2,      1,    10,   4,     14,     6,     0]

Tecnologias


Estrutura do Projeto

root@kitploit:~
linux-syscall-monitor/
├── include/
├── src/
│   ├── tracer.c            # Core ptrace-based syscall tracer
│   ├── syscall.c           # Syscall interception/handling
│   ├── namespace.c         # Namespace/clone setup
│   ├── set_root.c          # pivot_root / minimal rootfs setup
│   ├── file_monitor.c      # File operation monitoring
│   ├── process_monitor.c   # Process creation/execution monitoring
│   ├── network_monitor.c   # Network activity monitoring
│   ├── memory_monitor.c    # Memory-related activity monitoring
│   ├── fd_tables.c         # File descriptor tracking
│   ├── rules.c             # Rule-based detection logic
│   ├── alert.c             # Security alert generation
│   ├── stat.c               # Syscall statistics aggregation
│   └── dataset.c           # Feature vector / dataset generation
├── ml/
│   ├── train.py             # Random Forest training script
│   ├── predict.py           # Classification / inference script
│   └── syscall_model.pkl    # Trained model
├── dashboard/                # Report/dashboard assets
├── tests/
├── Makefile
├── dataset.csv
└── README.md

Limitações

  • O sandbox é uma camada de isolamento educacional e leve — não é um runtime de contêineres de nível de produção e não é um sandbox endurecido de análise de malware.
  • O isolamento de namespaces cobre apenas namespaces de usuário, PID e montagem; ele não implementa isolamento de namespace de rede, filtragem seccomp ou limites de recursos cgroup.
  • O rastreamento baseado em ptrace introduz sobrecarga observável e pode ser detectado/contornado por malware suficientemente sofisticado.
  • O classificador de ML é treinado em um conjunto limitado de características (contagens agregadas de chamadas de sistema) e em um dataset; a precisão da classificação depende da qualidade e diversidade dos dados de treinamento.
  • Não se destina ao rastreamento de binários não confiáveis ou genuinamente maliciosos fora de um ambiente de pesquisa devidamente isolado.

Aviso de Segurança

O SysTrace é um projeto de pesquisa e aprendizado que explora os detalhes internos do Linux, o rastreamento de chamadas de sistema, o isolamento baseado em namespaces e a detecção comportamental de malware usando aprendizado de máquina. Não é uma ferramenta de segurança certificada ou pronta para produção e não deve ser usada como única defesa contra software malicioso. Utilize apenas em ambientes isolados e controlados.


Propósito

Este projeto foi construído para explorar e demonstrar:

  • Os detalhes internos do Linux e o rastreamento de chamadas de sistema com ptrace
  • Monitoramento de processos, arquivos, rede e memória
  • Isolamento de sistema de arquivos usando namespaces Linux (clone, pivot_root, namespaces de montagem)
  • Design de arquitetura de sandbox
  • Análise comportamental de segurança
  • Aplicação de aprendizado de máquina (Random Forest) a problemas de classificação em cibersegurança
Baixar ferramenta
  • Mantém o rastreamento de descritores de arquivo para associar descritores de arquivo abertos aos seus nomes de arquivo de origem.
  • CategoriaStack
    Tracer principalC, Linux ptrace
    IsolamentoLinux namespaces, clone, mount namespaces, pivot_root, tmpfs
    Aprendizado de máquinaPython, scikit-learn, Random Forest
    Dados / saídaJSON, HTML
    CompilaçãoMake