TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #459 195
🔍 Kunai: следим за событиями Linux

Kunai — инструмент с открытым исходным кодом, разработанный для глубокого и точного отслеживания событий в Linux-средах.

🚀 Ключевые особенности

➖ Хронологическая последовательность событий: Kunai обрабатывает и доставляет события строго в том порядке, в котором они происходят, что предотвращает несоответствия и повышает точность судебной экспертизы.

➖ Корреляция на уровне хоста: Инструмент включает встроенные механизмы обогащения и корреляции, позволяющие командам безопасности получать контекст событий, происходящих в системе.

➖ Мониторинг контейнеров: Поддержка Linux namespaces и контейнерных технологий позволяет отслеживать активность внутри контейнеров, что особенно важно для современных облачных сред.

🛠️ Технологическая основа

Решение использует технологию eBPF (Extended Berkeley Packet Filter), устанавливая пробелы на уровне ядра для захвата и анализа критически важных событий безопасности в реальном времени. Собранные данные обрабатываются пользовательской программой, отвечающей за упорядочивание, обогащение и корреляцию информации.

Особенностью реализации является использование языка программирования Rust и библиотеки Aya, что обеспечивает создание автономного бинарного файла, включающего как eBPF-пробелы, так и логику обработки на уровне пользователя. Это упрощает развертывание и интеграцию Kunai в существующие процессы обеспечения безопасности.

📈 Преимущества использования Kunai

➖ Снижение шума: Благодаря корреляции событий на уровне хоста, Kunai генерирует меньше, но более информативных событий, снижая нагрузку на системы логирования и облегчая анализ.

➖  Гибкость и расширяемость: Открытая архитектура и поддержка пользовательских правил обнаружения позволяют адаптировать Kunai под специфические потребности организации.

➖ Интеграция с другими инструментами: Поддержка YARA-правил для сканирования файлов и возможность подключения к MISP для реального времени сканирования индикаторов компрометации расширяют функциональность Kunai.

🔧 Планы на будущее и доступность

Команда разработчиков активно работает над улучшением Kunai. В планах — разработка центрального сервера для упрощения развертывания правил обнаружения, управления индикаторами компрометации и эффективной обработки логов с возможной интеграцией с системами хранения логов.

Поддержание актуальности кода eBPF в соответствии с последними изменениями ядра Linux является приоритетом для обеспечения стабильности и производительности. Кроме того, ведутся исследования по добавлению новых типов событий для улучшения обнаружения вредоносного ПО и расширения правил обнаружения, основанных на вкладе сообщества.

🔗 Инструмент доступен бесплатно на GitHub.

Проект ориентирован на сообщество, и разработчики приветствуют обратную связь, предложения и запросы на новые функции.

Stay secure and read SecureTechTalks 📚

#Кибербезопасность #LinuxSecurity #Kunai #ThreatHunting #eBPF #RustLang #SOC #SecureTechTalks #OpenSource #MalwareDetection
More from @securetechtalks
  1. Oct 7, 2026🧨 AI Agent Gateway: шлюз, чтобы агент не таскал ключи по всем MCP Tuskira открыла исходны…
  2. Oct 6, 2026🧨 Два безопасных Skill могут собрать RCE Новое исследование и новая проблема: каждый навы…
  3. Oct 5, 2026🧨 OWASP Noir: карта API прямо из исходного кода OWASP Noir - это open source SAST инструм…
  4. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  5. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  6. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →