Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
kerneleye — Безопасность на уровне ядра и реагирование на атаки для Linux-серверов. | Kitploit
Инструменты/GitHubGitHub/abdeljalilait/kerneleye
Оборонительные ИнструментыБезопасность контейнеровАудит конфигурацииФорензикаСетевая безопасностьБезопасность облачных средРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыОбнаружение АномалийАнализ Журналов
151153 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
abdeljalilait/kerneleye

kerneleye

Безопасность на уровне ядра и реагирование на атаки для Linux-серверов.

Репозиторий
Поделиться

KernelEye Logo

KernelEye

Интеллектуальный мониторинг трафика на уровне ядра и устранение угроз для серверов Linux.

KernelEye — это платформа безопасности с самостоятельным хостингом для мониторинга серверов Linux. Она использует eBPF, TC и XDP в агенте на Go для сбора метаданных сети, оценки подозрительной активности и применения мер реагирования с помощью блокировки на уровне ядра через XDP и правил ipset/iptables. Бэкенд на Go хранит и анализирует события, а панель управления React предоставляет управление серверами, просмотр трафика в реальном времени, представление угроз, заблокированных IP, белые списки, отчёты и аналитику.

Что делает

  • Мониторинг трафика Linux в реальном времени с помощью eBPF.
  • Отслеживание пропускной способности с помощью перехватчиков TC.
  • Оценка угроз на основе общей логики оценки Go в shared/scoring.
  • Анализ на стороне агента и опциональное автоматическое реагирование.
  • Блокировка пакетов на быстром пути XDP и запасной вариант через ipset/iptables.
  • Рабочие процессы анализа на стороне бэкенда, управление блокировками, хранение данных и ежемесячные отчёты.
  • Приём через gRPC и потоковая передача команд блокировки между агентом и бэкендом с шифрованием TLS/mTLS и подписью команд HMAC.
  • Защита от повторного воспроизведения с помощью монотонного nonce и структурированное аудирование всех действий по реагированию.
  • Периодическая проверка целостности карт eBPF и отчёты о состоянии.
  • Панель управления React с обновлениями через WebSocket, подробными видами серверов, управлением заблокированными IP, белыми списками, отчётами и аналитикой.
  • Обогащение GeoIP при настройке баз данных MaxMind.
  • Поддержка OAuth для GitHub и Google (однопользовательский самостоятельный доступ).
  • Приоритет конфиденциальности: только метаданные, без содержимого пакетов.

Архитектура

Monitored Linux host
  eBPF traffic probe + TC bandwidth hooks
  XDP firewall and ipset/iptables remediation
  Go agent (HMAC command verification, audit log)
      |
      | gRPC (TLS/mTLS) + HMAC-signed block commands
      v
Go backend API
  Fiber HTTP API
  gRPC ingest/block services (TLS/mTLS, command signing)
  analysis worker, block manager, retention, reports
  integrity report handler
      |
      v
PostgreSQL
      ^
      |
React dashboard
  REST API + WebSocket live updates

Ключевые компоненты

Агент

Агент находится в agent/ и представляет собой процесс на хосте Linux.

  • agent/main.go запускает регистрацию, загрузку eBPF, отслеживание пропускной способности, реагирование, оценку, агрегацию и потоковую передачу команд блокировки.
  • agent/ebpf/traffic_probe.c собирает метаданные трафика.
  • agent/ebpf/xdp_firewall.c реализует фильтрацию пакетов XDP.
  • agent/tc.go настраивает отслеживание пропускной способности TC.
  • agent/aggregator.go группирует и отправляет события в бэкенд.
  • agent/history_store.go и agent/flush.go обрабатывают локальное хранение и повторные попытки.
  • agent/remediation/ содержит анализатор, автоматическую блокировку, XDP, ipset и гибридные средства реагирования.

Агенту требуется Linux и повышенные привилегии для операций eBPF/XDP.

Бэкенд

Бэкенд находится в backend/.

  • backend/cmd/api/main.go запускает HTTP API на Fiber и службы gRPC.
  • backend/internal/api/ содержит аутентификацию, обработчики панели управления, обработчики gRPC, API блокировок, API белых списков, обработку WebSocket и ограничение скорости.
  • backend/internal/analysis/ содержит рабочие процессы оценки, управление блокировками, хранение данных и логику ежемесячных отчётов.
  • backend/internal/database/ содержит код доступа к базе данных, сгенерированный sqlc.
  • backend/internal/geoip/ обрабатывает обогащение GeoIP.
  • backend/internal/email/ отправляет электронные письма через Mailtrap при настройке.
  • backend/migrations/ содержит миграции PostgreSQL.

HTTP по умолчанию использует порт 8080; gRPC — порт 9091.

Панель управления

Панель управления находится в dashboard/ и представляет собой приложение React на Vite.

  • dashboard/src/pages/ включает страницы обзора, серверов, деталей сервера, угроз, оповещений, отчётов, визуализатора, заблокированных IP, белых списков, входа, профиля и обратного вызова OAuth.
  • dashboard/src/components/ содержит компоненты живого трафика, ленты блокировок, диаграмм, списков серверов, конфигураторов и общие компоненты макета.
  • dashboard/src/api/client.ts определяет клиент REST API.
  • dashboard/src/context/WebSocketContext.tsx управляет обновлениями событий в реальном времени.

Сервер разработки настроен на http://localhost:3000.

Лендинговая страница

Публичный маркетинговый сайт находится в kerneleye-landing-page/. Образ фронтенда для продакшена собирает как лендинговую страницу, так и панель управления, затем обслуживает их через nginx.

Общий код и протоколы

  • shared/scoring/ содержит общий модуль оценки угроз, используемый и агентом, и бэкендом.
  • shared/cmdsigning/ содержит модуль подписи команд HMAC-SHA256 и защиты от повторного воспроизведения nonce.
  • proto/kerneleye/v1/ содержит определения protobuf для служб приёма и блокировки.
  • proto/gen/go/ содержит сгенерированный код Go protobuf.

Конфиденциальность

KernelEye не проверяет содержимое пакетов или приложений.

Собираемые метаданные включают:

  • IP-адреса источника и назначения.
  • Порты и протоколы.
  • Флаги TCP и счётчики соединений.
  • Количество пакетов и байтов.
  • Направление трафика.
  • Временные метки.
  • Необязательное обогащение GeoIP/ASN.

Не собираются:

  • Содержимое пакетов.
  • Тела или заголовки HTTP-запросов.
  • Учётные данные пользователей.
  • Данные приложений.

Оценка угроз

Оценка угроз реализована в shared/scoring/scorer.go. Текущий оценщик более нюансирован, чем одна линейная формула: он учитывает скорость SYN, количество уникальных портов, неудачные рукопожатия, всплески поведения, злоупотребление службами, направление, достоверность и снижение оценки со временем.

Пороги классификации по умолчанию:

< 20   normal
20-39  suspicious
>= 40  malicious
>= 40  eligible for auto-blocking when remediation is enabled

Рабочий процесс анализа бэкенда также использует накопленные окна трафика и может инициировать управление блокировками для источников с высоким риском.

Реагирование

KernelEye поддерживает активное реагирование при его включении на агенте.

УровеньРеализацияНазначение
XDPagent/remediation/xdp_remediator.goБыстрая блокировка на уровне ядра до сетевого стека
IPSetagent/remediation/ipset_remediator.goУправление блокировками ipset/iptables
Гибридныйagent/remediation/hybrid_remediator.goКоординирует поведение XDP и ipset
Автоблокировщикagent/remediation/auto_blocker.goБлокирует источники выше заданных порогов оценки
Менеджер блокировок бэкендаbackend/internal/analysis/block_manager.goКоординирует состояние блокировок и команды, генерируемые бэкендом

Панель управления также предоставляет управление заблокированными IP и белыми списками.

Быстрый старт

Предварительные требования

  • Go 1.25.x для текущих модулей бэкенда и агента.
  • Node.js/npm для приложений React.
  • PostgreSQL 14+ или 15+.
  • Для агента: Linux с поддержкой BTF, права root, clang/LLVM, bpftool, заголовки libbpf, ipset и iptables.

Настройка окружения

cp .env.example .env

Установите как минимум:

DATABASE_URL=postgres://kerneleye:<password>@localhost:5432/kerneleye?sslmode=disable
JWT_SECRET=<at-least-32-characters>
API_KEY_SECRET=<strong-secret>
CORS_ORIGINS=http://localhost:3000

Опциональные интеграции включают ограничение скорости Redis, электронную почту Mailtrap, OAuth GitHub/Google и GeoIP MaxMind.

Запуск бэкенда

Скачать инструмент