🔍 Contexte : Publication sur GitHub (source : github.com/immanuwell/pktz, date : 10 septembre 2026) présentant le projet open source pktz, un moniteur de trafic réseau Linux basé sur eBPF.
⚙️ Description technique : pktz est un outil en ligne de commande écrit principalement en Go (91,1%) et C (8,3%), conçu pour surveiller le trafic réseau par processus et par connexion en temps réel. Il utilise eBPF pour la comptabilité du trafic et /proc pour mapper les sockets aux processus. Aucun échantillonnage de paquets : chaque octet est capturé.
📊 Fonctionnalités principales :
- Liste des processus avec taux RX/TX en direct
- Drill-down par connexion (état, taux, adresse distante)
- Graphique historique sur 5 minutes
- Panes de détail : connexions, métadonnées, sortie tcpdump live, historique DNS par processus
- Vue conteneur (agrégation par container ou hôte)
- GeoIP avec drapeaux et noms ASN (source DB-IP.com, CC BY 4.0)
- Résolution DNS des adresses distantes
- Mode log NDJSON vers stdout
- Endpoint Prometheus /metrics exposant des gauges et counters par processus (pid, comm)
- Mode démo avec anonymisation des IPs et injection de processus synthétiques
🔐 Prérequis de sécurité : nécessite les capabilities Linux cap_bpf, cap_perfmon, cap_dac_read_search ou l’exécution en root pour charger les programmes eBPF et lire /proc/<pid>/fd/.
📦 Distribution : binaires pré-compilés disponibles pour amd64, arm64, armv7 ; installation via go install ou compilation depuis les sources. Les objets eBPF sont pré-compilés et embarqués dans le module.
📝 Type d’article : présentation d’un nouvel outil open source de monitoring réseau à destination des administrateurs système et professionnels de la sécurité souhaitant une visibilité réseau granulaire par processus sur Linux.
🧠 TTPs et IOCs détectés
Malware / Outils
- pktz (tool)
🔴 Indice de vérification factuelle : 25/100 (basse)
- ⬜ github.com — source non référencée (0pts)
- ✅ 7545 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ⬜ aucune TTP identifiée (0pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/immanuwell/pktz