Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
logira — Аудит на уровне ОС для непредсказуемой автоматизации. | Kitploit
Инструменты/GitHubGitHub/melonattacker/logira
ФорензикаРеагирование на Инциденты
GitHubmelonattacker/logira

logira

Аудит на уровне ОС для непредсказуемой автоматизации.

Репозиторий
7643 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

logira

Аудит на уровне ОС для непредсказуемой автоматизации.

logira — это Linux CLI только для наблюдения, который записывает события exec, file и net во время выполнения через eBPF. Он помогает увидеть, что на самом деле произошло во время выполнения AI-агентов и других форм автоматизации, с локальным хранением данных каждого запуска для аудита, последующего анализа, поиска и триажа детекций.

Что такое logira?

  • Сбор данных во время выполнения на основе eBPF: выполнение процессов, файловая активность и сетевая активность.
  • Отслеживание в рамках одного запуска через cgroup v2, позволяющее привязать события к конкретному аудируемому запуску.
  • Локальное хранение каждого запуска в JSONL и SQLite для просмотра временной шкалы и быстрых запросов.
  • Встроенные правила детекции по умолчанию с возможностью добавления пользовательских правил YAML.
  • Только наблюдение по замыслу: logira записывает и детектирует, но не применяет санкции и не блокирует.

Зачем logira?

  • Аудировать, что AI-агент на самом деле выполнил, изменил и к чему подключился во время работы (например, codex --yolo или claude --dangerously-skip-permissions).
  • Вести надежный журнал выполнения, не зависящий от текстового отчёта самого агента.
  • Обнаруживать рискованные шаблоны поведения, такие как доступ к учётным данным, деструктивные команды, изменения персистентности и подозрительный сетевой трафик.
  • Просматривать и передавать криминалистические доказательства после запуска с помощью структурированной истории событий и результатов детекции.
  • Добавлять легковесный аудит во время выполнения в локальную автоматизацию или задачи CI без изменения поведения рабочей нагрузки.

Детекции по умолчанию

logira включает в себя многовекторный, только наблюдающий набор правил по умолчанию, ориентированный на аудит AI-агентов. Вы также можете добавить свои собственные YAML-правила для каждого запуска с помощью logira run --rules <file>.

  • Запись учётных данных и секретов: ~/.ssh, ~/.aws, конфиги kube/gcloud/docker, .netrc, .git-credentials, учётные данные реестров.
  • Чтение чувствительных учётных данных: закрытые ключи SSH, учётные данные AWS/config, kubeconfig, docker config, .netrc, .git-credentials.
  • Изменения персистентности и конфигурации: запись в /etc, юниты systemd, cron, автозапуск пользователя, файлы инициализации оболочки.
  • Временные дропперы: исполняемые файлы, созданные в /tmp, /dev/shm, /var/tmp.
  • Подозрительные шаблоны выполнения: curl|sh, wget|sh, туннелирование/обратная оболочка и их флаги, декодирование base64 с признаками оболочки.
  • Деструктивные шаблоны, опасные для агента: rm -rf, , , , и подобные команды.

Установка

Из скрипта (рекомендуется)

Вариант 1. Установка с помощью удобного скрипта:

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/melonattacker/logira/main/install.sh | sudo bash

Вариант 2. Установка вручную из архива релиза:

root@kitploit:~
tar -xzf logira_vX.Y.Z_linux-<arch>.tar.gz
cd logira_vX.Y.Z_linux-<arch>
sudo ./install-local.sh

После переустановки / обновления:

  • При первой установке: обычно не требуется дополнительных действий (install.sh выполняет systemctl enable --now).
  • При переустановке/обновлении поверх существующей установки: перезапустите logirad, чтобы новый бинарный файл начал использоваться.
root@kitploit:~
sudo systemctl daemon-reload
sudo systemctl restart logirad.service
sudo systemctl status logirad.service --no-pager

Из исходников

Сборка:

root@kitploit:~
make build

Запуск root-демона (требуется для трассировки):

root@kitploit:~
sudo ./logirad
Как запустить `logirad` через systemd

Чтобы запустить root-демон в фоновом режиме, установите unit-файл из packaging/systemd/logirad.service.

root@kitploit:~
# 1) Создать объекты eBPF (только если они отсутствуют)
make generate

# 2) Установить systemd unit
sudo install -D -m 0644 packaging/systemd/logirad.service /etc/systemd/system/logirad.service

# 3) Установить бинарный файл демона (unit по умолчанию использует /usr/local/bin/logirad)
sudo install -m 0755 ./logirad /usr/local/bin/logirad

# 4) (Рекомендуется) Указать systemd расположение .o файлов eBPF через файл окружения.
# Это позволяет не полагаться на рабочую директорию службы.
sudo mkdir -p /etc/logira
sudo tee /etc/logira/logirad.env >/dev/null <<'EOF'
LOGIRA_EXEC_BPF_OBJ=/absolute/path/to/collector/linux/exec/trace_bpfel.o
LOGIRA_NET_BPF_OBJ=/absolute/path/to/collector/linux/net/trace_bpfel.o
LOGIRA_FILE_BPF_OBJ=/absolute/path/to/collector/linux/filetrace/trace_bpfel.o
EOF

# 5) Включить + запустить
sudo systemctl daemon-reload
sudo systemctl enable --now logirad

# Следить за логами
sudo journalctl -u logirad -f

# Проверить статус
systemctl status logirad --no-pager

# Остановить + отключить
sudo systemctl stop logirad
sudo systemctl disable --now logirad

Использование

Запустите агента под аудитом от вашего обычного пользователя (события сохраняются автоматически):

root@kitploit:~
./logira run -- bash -lc 'echo hi > x.txt; curl -s https://example.com >/dev/null'
./logira run --rules ./my-rules.yaml -- bash -lc 'cat ~/.aws/credentials >/dev/null'

Запуск Codex CLI:

root@kitploit:~
./logira run -- codex --yolo "Update the README to be clearer and add examples."

Запуск Claude Code CLI:

root@kitploit:~
./logira run -- claude --dangerously-skip-permissions "Find and fix flaky tests."

Список запусков:

root@kitploit:~
./logira runs

Просмотр и объяснение последнего запуска:

root@kitploit:~
./logira view last
./logira view last --ts both
./logira view last --color always
./logira explain last
./logira explain last --show-related
./logira explain last --drill 35

Запрос событий:

root@kitploit:~
./logira query last --type detection
./logira query last --type net --dest 140.82.121.4:443
./logira query last --related-to-detections --type net
./logira query last --contains curl

Команды

  • logira run -- <command...>: выполнить команду под аудитом и автоматически сохранить новый запуск
  • logira runs: список сохранённых запусков
  • logira view [last|<run-id>]: панель запуска (используйте --raw для старого текстового режима)
  • logira query [last|<run-id>] [filters...]: поиск событий с табличным выводом в зависимости от типа
  • logira explain [last|<run-id>]: сгруппированные детекции по умолчанию (--show-related, --drill)

Правила:

  • встроенный набор правил по умолчанию всегда активен (internal/detect/rules/default_rules.yaml)
  • можно добавить пользовательские правила для каждого запуска с помощью logira run --rules <yaml-file>
  • примеры пользовательских правил и тестовых команд: examples/rules/README.md
  • хранение файловых событий определяется правилами; --watch устарел и поддерживается только для совместимости

Где хранятся данные?

Домашний каталог по умолчанию: ~/.logira (переопределяется через LOGIRA_HOME)

Каждый запуск сохраняется в:

root@kitploit:~
~/.logira/
  runs/<run-id>/
    events.jsonl
    index.sqlite
    meta.json

Формат run-id: YYYYMMDD-HHMMSS-<tool>

Документация

  • Схема JSONL: docs/jsonl.md
  • Схема SQLite: docs/sqlite.md
  • Синтаксис пользовательских правил: docs/rules.md
  • Заметки для разработчиков (генерация BPF, тесты): docs/development.md

Примечания

  • Требуется ядро Linux версии 5.8+.
  • Требуется systemd (root-демон logirad должен работать под systemd для обычных установок).
  • Требуется cgroup v2 (проверьте с помощью logira status).
  • Для трассировки требуется работающий root-демон logirad; сама команда logira run не требует sudo.
  • Если файлы объектов BPF отсутствуют, задайте LOGIRA_EXEC_BPF_OBJ / LOGIRA_NET_BPF_OBJ / LOGIRA_FILE_BPF_OBJ.

Устанавливаемые пути (по умолчанию)

Установщик размещает:

  • бинарные файлы: /usr/local/bin/logira, /usr/local/bin/logirad
  • объекты BPF: /usr/local/lib/logira/bpf/
  • systemd unit: /etc/systemd/system/logirad.service
  • файл окружения: /etc/logira/logirad.env (содержит LOGIRA_EXEC_BPF_OBJ, LOGIRA_NET_BPF_OBJ, LOGIRA_FILE_BPF_OBJ)

Лицензия

Apache License 2.0. Подробнее см. LICENSE.

eBPF-программы из collector/linux/ распространяются по двойной лицензии: Apache-2.0 ИЛИ GPL-2.0-only.

Это обеспечивает совместимость с ядром Linux при загрузке eBPF-программ, требующих хелперов, доступных только по GPL.

Скачать инструмент
git clean -fdx
find -delete
mkfs
terraform destroy
  • Исходящий сетевой трафик: подозрительные порты назначения и доступ к endpoint метаданных облака.