🔍 Contexte : Publication sur GitHub (source : github.com/immanuwell/pktz, date : 10 septembre 2026) présentant le projet open source pktz, un moniteur de trafic réseau Linux basé sur eBPF.

⚙️ Description technique : pktz est un outil en ligne de commande écrit principalement en Go (91,1%) et C (8,3%), conçu pour surveiller le trafic réseau par processus et par connexion en temps réel. Il utilise eBPF pour la comptabilité du trafic et /proc pour mapper les sockets aux processus. Aucun échantillonnage de paquets : chaque octet est capturé.

📊 Fonctionnalités principales :

  • Liste des processus avec taux RX/TX en direct
  • Drill-down par connexion (état, taux, adresse distante)
  • Graphique historique sur 5 minutes
  • Panes de détail : connexions, métadonnées, sortie tcpdump live, historique DNS par processus
  • Vue conteneur (agrégation par container ou hôte)
  • GeoIP avec drapeaux et noms ASN (source DB-IP.com, CC BY 4.0)
  • Résolution DNS des adresses distantes
  • Mode log NDJSON vers stdout
  • Endpoint Prometheus /metrics exposant des gauges et counters par processus (pid, comm)
  • Mode démo avec anonymisation des IPs et injection de processus synthétiques

🔐 Prérequis de sécurité : nécessite les capabilities Linux cap_bpf, cap_perfmon, cap_dac_read_search ou l’exécution en root pour charger les programmes eBPF et lire /proc/<pid>/fd/.

📦 Distribution : binaires pré-compilés disponibles pour amd64, arm64, armv7 ; installation via go install ou compilation depuis les sources. Les objets eBPF sont pré-compilés et embarqués dans le module.

📝 Type d’article : présentation d’un nouvel outil open source de monitoring réseau à destination des administrateurs système et professionnels de la sécurité souhaitant une visibilité réseau granulaire par processus sur Linux.

🧠 TTPs et IOCs détectés

Malware / Outils

  • pktz (tool)

🔴 Indice de vérification factuelle : 25/100 (basse)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 7545 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ⬜ aucune TTP identifiée (0pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/immanuwell/pktz