<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Synthaea Linux EDR : De l'eBPF au Malware Réel en 20 Jours</title>
        <link>https://tube.tech-etc.fr/videos/watch/f6feba76-9563-446f-994a-e4e5eeddba5b</link>
        <description>Cette vidéo retrace la conception, l'architecture et la validation de la composante Linux de l'EDR Synthaea, développée en Rust du 12 au 31 août 2026 . Conçue comme un MVP robuste pour observer l'activité système au niveau noyau et détecter des techniques d'attaque ATT&amp;CK , la solution associe sonde eBPF, règles déterministes, signatures Sigma, corrélation comportementale et apprentissage automatique . Au programme de la vidéo : Choix techniques et contexte initial Les raisons du choix de Rust et d'eBPF via la crate aya (sécurité mémoire au niveau root, itération rapide sans recompilation de VM) . Cadrage du MVP face à l'ambition initiale . Architecture du capteur noyau et flux d'événements Fonctionnement des 3 collecteurs eBPF : exécutions (sched_process_exec avec extraction CO-RE du ppid et lecture mémoire de l'argv), ouvertures de fichiers (sys_enter_openat) et connexions réseau (sys_enter_connect) . Normalisation des événements vers un schéma partagé via ring buffers et gestion de la contrainte de pile eBPF (512 octets) . Les quatre couches de détection indépendantes Règles déterministes (synthaea-rules) : 8 règles codées en Rust pour intercepter décodage base64, persistance cron, téléchargement puis exécution, ou encore reverse shells et balisages C2 . Moteur de signatures (synthaea-sigma) : moteur minimal évaluant 5 règles Linux au format YAML . Moteur de corrélation (synthaea-correlator) : détection multi-événements sur fenêtre glissante et filtre bayésien calculant une probabilité de compromission par entité . Apprentissage automatique (synthaea-ml) : modèle Isolation Forest exporté en ONNX et exécuté via ort sur 7 caractéristiques de ligne de commande . Validation en laboratoire et confrontation à des malwares réels Environnements de test isolés (edr-lab sous WSL2 et edr-lab-vm sous VMware) . Détonation et détection validées sur des malwares réels : l'échantillon x86_64 non identifié « Kaizen » (détecté par balisage et filtre bayésien) et le botnet Gafgyt . Portabilité et convergence cross-platform Succès du portage sur architecture ARM64 / aarch64 et analyse du blocage amont sur i686 . Unification dans le workspace partagé synthaea-base avec le capteur Windows ETW de Nikolas via le contrat Sensor / EventSink . Limites identifiées et perspectives Compromis assumés du MVP (absence d'anti-tampering, état mémoire non borné, modèle de cas absent) . Feuille de route : migration vers synthaea-lab/edr, arbitrage des divergences de spécification et pistes pour l'enforcement noyau via BPF LSM</description>
        <lastBuildDate>Wed, 02 Sep 2026 22:43:23 GMT</lastBuildDate>
        <docs>https://validator.w3.org/feed/docs/rss2.html</docs>
        <generator>PeerTube - https://tube.tech-etc.fr</generator>
        <image>
            <title>Synthaea Linux EDR : De l'eBPF au Malware Réel en 20 Jours</title>
            <url>https://tube.tech-etc.fr/lazy-static/avatars/7d2c8ba8-8a3f-4dc4-b55e-248a59cc9ee9.png</url>
            <link>https://tube.tech-etc.fr/videos/watch/f6feba76-9563-446f-994a-e4e5eeddba5b</link>
        </image>
        <copyright>All rights reserved, unless otherwise specified in the terms specified at https://tube.tech-etc.fr/about and potential licenses granted by each content's rightholder.</copyright>
        <atom:link href="https://tube.tech-etc.fr/feeds/video-comments.xml?videoId=f6feba76-9563-446f-994a-e4e5eeddba5b" rel="self" type="application/rss+xml"/>
    </channel>
</rss>