Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/kunai-project/kunai
防御工具容器安全取证分析威胁情报事件响应日志分析
GitHubkunai-project/kunai

kunai

基于eBPF的Linux安全监控与威胁猎手,提供按时间顺序排列、具备容器感知能力的事件,并支持基于主机的关联分析,适用于事件响应和取证分析。

查看仓库网站
1.1k79526天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CI Downloads Discord

GitHub release (with filter) Documentation

主旋律

Kunai 是一款强大的工具,旨在为 Linux 系统上的 安全监控 和 威胁狩猎 等任务提供可操作的分析洞察。你可以将其视为 Windows 系统上的 Sysmon 在 Linux 系统中的对应物,专为全面而精准的事件监控而设计。

Kunai 的独特之处

  • 按时间顺序排列的事件: 事件严格按照发生的顺序进行处理和交付。
  • 主机端关联: 内置事件丰富与关联能力,提供更深入的上下文。
  • 容器感知: 完全兼容 Linux 命名空间与容器技术,支持对容器活动进行完整追踪。

工作原理

Kunai 利用 eBPF(扩展的伯克利数据包过滤器)技术,通过内核级探针捕获关键事件。这些探针将数据发送到用户空间程序,由该程序负责对收集到的事件进行重排序、丰富化和关联处理。

在实现层面,Kunai 主要用 Rust 编写,并使用了强大的 Aya 库。这种设计使其成为一个独立的二进制文件,将 eBPF 探针和用户空间处理逻辑都嵌入其中,便于部署。

常见问题

  • 它与我使用的操作系统/内核兼容吗?:请查看兼容性页面
  • 我能获取到哪些类型的事件?:请阅读事件文档
  • 我应该使用哪个版本?:如果只是测试工具,请使用最新构建版本,因为它总是拥有最新的功能和错误修复。但请注意,非稳定版本中的事件可能会有变动。

如何构建项目?

在继续之前,请注意:Kunai 的独立于发行版的预编译版本可在发布页面获取。如果你只是想尝试 Kunai,很可能不需要自己构建项目。

使用 Docker 镜像

你可以使用一个包含构建项目所需全部依赖的 Docker 镜像:Kunai 构建 Docker 镜像。
这种“一刀切”的解决方案应适用于任何 Linux 发行版。

手动完成所有步骤

需求

在构建一切之前,你需要安装一些工具。

  • 要构建许多 Rust 项目(包括本仓库),你需要 rustup
  • 要构建 kunai,你需要:clang、libbpf-dev 和 bpf-linker

在 Ubuntu/Debian 上安装依赖的示例命令:

root@kitploit:~
sudo apt update
sudo apt install -y clang libbpf-dev lld musl-tools

# 假设你已经安装了 rustup 和 cargo
cargo install bpf-linker

构建 Kunai

一旦你安装了以上需求,就可以开始了。

构建调试版本

root@kitploit:~
cargo build
# 可执行文件位于:./target/debug/kunai

构建生产版本

对于生产部署,我们建议使用 MUSL 构建静态二进制文件:

root@kitploit:~
# 构建静态发布二进制文件
cargo build --release --target x86_64-unknown-linux-musl

# 静态二进制文件将位于:
./target/x86_64-unknown-linux-musl/release/kunai

为什么选择 MUSL? MUSL 生成的静态二进制文件在不同 Linux 发行版之间更具可移植性,避免了 glibc 版本的依赖问题。这对于你可能无法控制目标环境的生产部署尤其重要。

交叉编译

aarch64

为 aarch64 交叉编译 kunai:

  1. 添加 aarch64 musl 目标:

    root@kitploit:~
    rustup target add aarch64-unknown-linux-musl
    
  2. 安装交叉编译工具链(Ubuntu/Debian 示例):

    root@kitploit:~
    sudo dpkg --add-architecture arm64
    sudo apt update
    sudo apt install -y git clang libbpf-dev lld musl-tools
    sudo apt install -y crossbuild-essential-arm64 musl-tools:arm64
    
  3. 为 aarch64 构建:

    root@kitploit:~
    cargo build --release --target aarch64-unknown-linux-musl
    
  4. 交叉编译后的二进制文件将位于:

    root@kitploit:~
    ./target/aarch64-unknown-linux-musl/release/kunai
    

内存分析

如果你认为 Kunai 存在内存问题,这里有一种分析方法。

root@kitploit:~
# 为所有包编译带有调试信息的 kunai
RUSTFLAGS="-g" cargo build

# 使用 heaptrack
sudo heaptrack kunai

相关工作

Sysmon For Linux: https://github.com/Sysinternals/SysmonForLinux

致谢

  • 感谢 Aya 背后的所有人,这东西太棒了
  • 特别感谢 @alessandrod 和 @vadorovsky
  • 感谢所有一直支持我疯狂想法的朋友们

资助

NGSOTI 项目致力于培养下一代安全运营中心(SOC)操作人员,重点关注网络安全中人的因素。该项目强调为 SOC 操作人员提供必要的技能和开源工具,以应对检测工程、事件响应和威胁情报分析等挑战。项目涉及 CIRCL、Restena、Tenzir 和卢森堡大学等关键合作伙伴,旨在建立一个用于实践培训的真实运营基础设施。该计划将学术课程与行业洞察相结合,提供网络靶场中的动手实践经验。

NGSOTI 由欧洲数字计划(DEP)通过 ECCC(欧洲网络安全能力网络和能力中心)共同资助。

下载工具