cookiengineer/gobayashi
GitHub: cookiengineer/gobayashi
基于 eBPF 的 Linux 恶意软件动态分析沙箱,支持实时拦截系统调用与网络活动并做出交互式决策。
Stars: 1 | Forks: 0
# gobayashi
基于 eBPF 的 Linux 恶意软件动态分析沙箱。拦截系统调用、网络连接和 DNS 请求 — 允许分析人员实时做出决策(允许 / 阻止 / 欺骗)。
## 快速开始
```
# 一次性设置(每次重启后)
sudo ./scripts/setup.sh
# Build
make build
```
## 运行测试
```
# 单元测试(无需 root,始终运行)
make test
# BPF 集成测试(在 setup.sh 之后需要 root)
make test-integration
# 完整的基于 podman 的测试套件(unit + vet + BPF + E2E)
./scripts/podman-test.sh
```
## 手动运行 Daemon + Client
```
# 终端 1:启动 daemon
sudo ./bin/gobayashid --foreground --verbose
# 终端 2:分析样本
./bin/gobayashi analyze ./samples/bin/fs_probe
# 或者 ping daemon
./bin/gobayashi ping
```
## Makefile 目标
| 命令 | 作用 |
|---|---|
| `make build` | 编译 `gobayashid` + `gobayashi` |
| `make test` | 单元测试(约 50 个测试,约 3 秒) |
| `make test-integration` | BPF 内核测试(需要 root 权限) |
| `make test-all` | 同时运行单元测试和集成测试 |
| `make vet` | 静态分析 |
| `make samples` | 编译 C 恶意软件样本 |
| `make bpf-clean` | 从内核中卸载残留的 BPF 程序/映射 |
| `make clean` | 移除构建产物 |
## 许可证
AGPL-3.0
标签:DAST, Docker镜像, Go语言, IP 地址批量处理, 动态沙箱, 恶意软件分析, 无线安全, 日志审计, 目录遍历, 程序破解