cookiengineer/gobayashi

GitHub: cookiengineer/gobayashi

基于 eBPF 的 Linux 恶意软件动态分析沙箱,支持实时拦截系统调用与网络活动并做出交互式决策。

Stars: 1 | Forks: 0

# gobayashi 基于 eBPF 的 Linux 恶意软件动态分析沙箱。拦截系统调用、网络连接和 DNS 请求 — 允许分析人员实时做出决策(允许 / 阻止 / 欺骗)。 ## 快速开始 ``` # 一次性设置(每次重启后) sudo ./scripts/setup.sh # Build make build ``` ## 运行测试 ``` # 单元测试(无需 root,始终运行) make test # BPF 集成测试(在 setup.sh 之后需要 root) make test-integration # 完整的基于 podman 的测试套件(unit + vet + BPF + E2E) ./scripts/podman-test.sh ``` ## 手动运行 Daemon + Client ``` # 终端 1:启动 daemon sudo ./bin/gobayashid --foreground --verbose # 终端 2:分析样本 ./bin/gobayashi analyze ./samples/bin/fs_probe # 或者 ping daemon ./bin/gobayashi ping ``` ## Makefile 目标 | 命令 | 作用 | |---|---| | `make build` | 编译 `gobayashid` + `gobayashi` | | `make test` | 单元测试(约 50 个测试,约 3 秒) | | `make test-integration` | BPF 内核测试(需要 root 权限) | | `make test-all` | 同时运行单元测试和集成测试 | | `make vet` | 静态分析 | | `make samples` | 编译 C 恶意软件样本 | | `make bpf-clean` | 从内核中卸载残留的 BPF 程序/映射 | | `make clean` | 移除构建产物 | ## 许可证 AGPL-3.0
标签:DAST, Docker镜像, Go语言, IP 地址批量处理, 动态沙箱, 恶意软件分析, 无线安全, 日志审计, 目录遍历, 程序破解