Bombini 是一个基于 eBPF 的安全代理,完全使用 Rust 编写,基于 Aya 库,并构建在 LSM(Linux 安全模块)BPF 钩子之上。其核心采用称为 Detector 的模块化组件,每个组件负责监控和报告特定类型的系统事件。
请先查看兼容性问题。
目前最便捷的方式是拉取 Bombini 镜像:
docker pull ghcr.io/bombinisecurity/bombini:v1.1.0
你可以使用以下命令轻松运行 Bombini:
docker run --pid=host --rm -it --privileged -v /sys/fs/bpf:/sys/fs/bpf bombini
默认情况下,Bombini 以 JSON 格式将事件发送到 stdout,并且仅启动 ProcMon 检测器,拦截进程的 exec 和 exit 事件。要自定义 Bombini 配置,请遵循配置指南,并将配置目录挂载到容器中:
docker run --pid=host --rm -it --privileged -v <your-config-dir>:/usr/local/lib/bombini/config:ro -v /sys/fs/bpf:/sys/fs/bpf bombini
要从源码构建 Bombini,请遵循构建指南。
请查看 CONTRIBUTING.md 了解贡献指南。