1

Pitch: Construí um EDR Enterprise open-source/SaaS em Rust e eBPF (Ring-0) para Linux

Olá, pessoal do TabNews!

Compartilho um projeto em que venho trabalhando: o GhostShield, um EDR (Endpoint Detection and Response) de nível Enterprise projetado para rodar em servidores Linux (testado em kernel AWS/Ubuntu com suporte a eBPF/LSM).

O objetivo principal foi criar uma camada de defesa em nível de Kernel (Ring-0) que não apenas detecte ameaças em tempo de execução, mas que execute contenção autônoma sem derrubar a aplicação legítima.

⚙️ Stack Tecnológica & Arquitetura:
Motor Ring-0 (Solon): Escrito em Rust e injetado via eBPF (com ganchos em syscalls críticas de Kernel como mmap_file, memfd_create, bprm_check_security, socket_connect, entre outras).

Contenção Letal (Coma-Freeze): Em vez de apenas matar processos suspeitos (o que permite que scripts de ataque deem fallback para planos alternativos), o motor congela a árvore de processos inteira (cgroup) do invasor em formato de Tarpit, deixando a sessão do atacante travada enquanto o banco e o webserver rodam normalmente.

Autodefesa (Self-Defense): O motor impede modificações indevidas ou interrupções via kill -9 ou alteração de arquivos de configuração (mesmo sob o usuário root), protegendo a si mesmo no host.

Trilha de Auditoria Imutável: Logs em formato append-only blindados contra remoção (chattr +a).

🛡️ O Desafio da Calibração (Shadow Mode)
Para evitar falsos positivos em ambientes de produção, o GhostShield implementa uma janela obrigatória de 24 horas de calibração ("Shadow Mode"). Durante esse período, ele mapeia a linha de base de tráfego, syscalls e processos da máquina, gravando o estado de forma honesta via systemd timers (arm_state.json). Após o término da janela, o motor transita automaticamente para o modo Enforce (letal), sem intervenção humana.

📦 Experiência de Deploy & Sanitização
O instalador automatizado faz uma varredura rigorosa de integridade, verifica os ganchos LSM ativos no kernel, gerencia o empacotamento criptografado e valida a telemetria pós-instalação com um painel web leve (Argos) protegido por PIN em porta dedicada.

Gostaria de ouvir feedbacks da comunidade sobre arquitetura de segurança em Rust/eBPF e estratégias de mitigação de fileless malware em servidores na nuvem. Quem quiser conhecer mais ou testar, o projeto está hospedado em bastioncyber.online.

O que acham dessa abordagem de congelamento de cgroup comparada aos métodos tradicionais de interrupção de PID?

Carregando publicação patrocinada...