Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
kunai — Монитор безопасности и охотник за угрозами на основе eBPF для Linux, предоставляющий хронологически упорядоченные события с учетом контейнеров и корреляцией на хосте для реагирования на инциденты и криминалистического анализа. | Kitploit
Инструменты/GitHubGitHub/kunai-project/kunai
Оборонительные ИнструментыБезопасность контейнеровФорензикаРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubkunai-project/kunai

kunai

Монитор безопасности и охотник за угрозами на основе eBPF для Linux, предоставляющий хронологически упорядоченные события с учетом контейнеров и корреляцией на хосте для реагирования на инциденты и криминалистического анализа.

Репозиторий
1.1k79526 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

CI Downloads Discord

GitHub release (with filter) Documentation

Лейтмотив

Kunai — мощный инструмент, предназначенный для получения практических сведений при выполнении таких задач, как мониторинг безопасности и охота за угрозами в системах Linux. Воспринимайте его как аналог Sysmon для Windows, адаптированный для всестороннего и точного мониторинга событий.

Чем Kunai выделяется

  • Хронологически упорядоченные события: События обрабатываются и доставляются в точном порядке их возникновения.
  • Корреляция на хосте: Встроенные возможности обогащения и корреляции событий для обеспечения более глубокого контекста.
  • Поддержка контейнеров: Полная совместимость с пространствами имён Linux и технологиями контейнеризации, позволяющая полностью отслеживать действия контейнеров.

Как это работает

Kunai использует технологию eBPF (Extended Berkeley Packet Filter) с зондами на уровне ядра, которые захватывают критические события. Эти зонды отправляют данные пользовательской программе, отвечающей за такие задачи, как переупорядочивание, обогащение и корреляция собранных событий.

С точки зрения реализации Kunai в основном написан на Rust с использованием мощной библиотеки Aya. Такая архитектура обеспечивает самодостаточный автономный двоичный файл, объединяющий как зонды eBPF, так и логику обработки в пользовательском пространстве для простоты развёртывания.

Часто задаваемые вопросы

  • Совместим ли он с моей ОС/Ядром? : Ознакомьтесь со страницей совместимости
  • Какие события я могу получить? : Пожалуйста, прочитайте документацию по событиям
  • Какую версию мне использовать? : Если вы просто тестируете инструмент, используйте последнюю сборку, так как она всегда самая лучшая с точки зрения функций и исправления ошибок. Однако имейте в виду, что события в нестабильных версиях могут быть изменены.

Как собрать проект?

Прежде чем продолжить, обратите внимание, что существует не зависящая от дистрибутива предварительно скомпилированная версия Kunai, доступная на странице релизов. Если вы просто хотите попробовать Kunai, вам, скорее всего, не нужно собирать проект самостоятельно.

С помощью Docker-образа

Вы можете использовать Docker-образ, который включает всё необходимое для простой сборки проекта: Docker-образ для сборки Kunai.
Это универсальное решение должно работать в любом дистрибутиве Linux.

Делая всё вручную

Требования

Прежде чем собрать всё, необходимо установить несколько инструментов.

  • для сборки многих проектов на Rust (включая этот) вам потребуется rustup
  • для сборки kunai необходимы: clang, libbpf-dev и bpf-linker

Пример команд для установки требований на Ubuntu/Debian:

root@kitploit:~
sudo apt update
sudo apt install -y clang libbpf-dev lld musl-tools

# при условии, что у вас установлены rustup и cargo
cargo install bpf-linker

Сборка Kunai

После установки требований можно приступать.

Сборка отладочной версии

root@kitploit:~
cargo build
# исполняемый файл будет находиться в: ./target/debug/kunai

Сборка для продакшена.

Для развёртывания в производственной среде мы рекомендуем собирать статический двоичный файл с помощью MUSL:

root@kitploit:~
# Сборка статического релизного двоичного файла
cargo build --release --target x86_64-unknown-linux-musl

# Статический двоичный файл будет доступен по адресу:
./target/x86_64-unknown-linux-musl/release/kunai

Почему MUSL? MUSL создаёт статические двоичные файлы, которые более переносимы между различными дистрибутивами Linux, избегая проблем с зависимостями от версий glibc. Это особенно важно для продакшен-развёртывания, где вы можете не контролировать целевую среду.

Кросс-компиляция

aarch64

Для кросс-компиляции kunai под aarch64:

  1. Установите цель aarch64 musl:

    root@kitploit:~
    rustup target add aarch64-unknown-linux-musl
    
  2. Установите инструментарий кросс-компиляции (пример для Ubuntu/Debian):

    root@kitploit:~
    sudo dpkg --add-architecture arm64
    sudo apt update
    sudo apt install -y git clang libbpf-dev lld musl-tools
    sudo apt install -y crossbuild-essential-arm64 musl-tools:arm64
    
  3. Соберите для aarch64:

    root@kitploit:~
    cargo build --release --target aarch64-unknown-linux-musl
    
  4. Кросс-скомпилированный двоичный файл будет доступен по адресу:

    root@kitploit:~
    ./target/aarch64-unknown-linux-musl/release/kunai
    

Профилирование памяти

Если кто-то считает, что у Kunai есть проблемы с памятью, вот как можно провести профилирование.

root@kitploit:~
# скомпилируйте kunai с отладочной информацией для всех пакетов
RUSTFLAGS="-g" cargo build

# используйте heaptrack
sudo heaptrack kunai

Связанные проекты

Sysmon For Linux: https://github.com/Sysinternals/SysmonForLinux

Благодарности

  • Спасибо всем людям, стоящим за Aya, это просто потрясающе
  • Особая благодарность @alessandrod и @vadorovsky
  • Спасибо всем обычным ребятам, которые всегда поддерживают мои безумные идеи

Финансирование

Проект NGSOTI посвящён обучению следующего поколения операторов центров безопасности (SOC), с акцентом на человеческий аспект кибербезопасности. Он подчёркивает важность предоставления операторам SOC необходимых навыков и инструментов с открытым исходным кодом для решения таких задач, как инженерия обнаружения, реагирование на инциденты и анализ угроз. С участием ключевых партнёров, таких как CIRCL, Restena, Tenzir и Университет Люксембурга, проект направлен на создание реальной операционной инфраструктуры для практического обучения. Эта инициатива объединяет академические программы с отраслевыми знаниями, предлагая практический опыт в киберполигонах.

NGSOTI софинансируется в рамках программы Digital Europe Programme (DEP) через ECCC (Европейская сеть и центр компетенций в области кибербезопасности).

Скачать инструмент