Experimental R&D Project · V6.3.4

Userspace packet inspection. Punisher response logic.

VGT Auto-Punisher ist ein experimentelles Userspace-IDS zur Erforschung asynchroner Paketinspektion, L7-Signalerkennung und IPC-basierter Reaktionspfade. Der Fokus liegt auf Architekturlernen – nicht auf der Behauptung, ein Kernel- oder Enterprise-IDS zu ersetzen.

Sicherheits- und Betriebsgrenze

Dieses Projekt ist ein Proof of Concept. Die Verarbeitung feindlicher Netzwerkdaten über Python, Bash und AWK – insbesondere mit erhöhten Rechten – besitzt eine größere Angriffsfläche als kernelnahe, typisierte und formell getestete Paketpfade. Einsatz nur in isolierten Laborumgebungen und nach vollständiger Codeprüfung.

Tactical monitor

Der aktuelle Auto-Punisher-Control-Screen.

Der Monitor visualisiert beobachtete Quell-IP-Adressen, erkannte L7-Ziele, Zielports, Heuristikzustände und den daraus resultierenden Prototyp-Status.

VGT Auto-Punisher · V6.3.4 async ipc mode
Klick öffnet die Großansicht. Die Anzeige ist ein Forschungsdashboard und kein Nachweis einer produktiven IDS-Zertifizierung.

Experimental architecture

Beobachten, bewerten, über IPC reagieren.

Die Architektur verschiebt direkte Aktionsaufrufe aus dem Analysepfad in einen getrennten Executor. Das reduziert die Kopplung, ersetzt aber keine vollständige Privilegientrennung oder Sandbox.

L7 Ghost Sensor

Python-basierter AF_PACKET-Sniffer. Er untersucht Netzwerkframes im Userspace und extrahiert, soweit sichtbar, TLS-SNI- und HTTP-Host-Signale.

Raw socket · L7 metadata · observation

IPC Strike Engine

Named Pipes trennen Heuristikausgabe und privilegierte Reaktionslogik. Der AWK-Analysepfad übermittelt strukturierte Signale, statt unmittelbar Shell-Kommandos auszuführen.

Named pipe · executor boundary · command isolation

Heuristic Stack

Flüchtige Zustände erfassen Velocity-Strikes, Portmuster und Subnetz-Anomalien. Hash- und Array-Lookups zielen auf durchschnittlich konstante Zugriffszeit.

RAM state · scoring · average O(1) lookup
01

Capture

Frames werden am Interface im Userspace beobachtet.

02

Extract

SNI, Host, Quelle, Ziel und Protokollsignale werden normalisiert.

03

Score

Heuristiken akkumulieren Ereignisse und erkennen Schwellenwerte.

04

IPC

Ein strukturierter Aktionsdatensatz wird an den Executor übergeben.

05

Respond

Der getrennte Prozess führt die freigegebene Reaktion aus.

TUI matrix

Beispiel einer prototypischen Ereignisübersicht.

tactical dashboard matrix · v6.3.4
╭───────────────────────────────────────────────────────────────────────────────────╮
│   VGT AUTO-PUNISHER V6.3.4 — IPC RESEARCH BUILD├────────┬─────────────────┬──────────────────┬───────────────┬───┬───┬───┬──────────┤
│ ZEIT   │ QUELL-IP        │ DOMAIN / SIGNAL  │ ZIEL          │ H │ R │ S │ STATUS   │
├────────┼─────────────────┼──────────────────┼───────────────┼───┼───┼───┼──────────┤
│ 12:32  │ 185.128.37.145  │ example.com      │ 443 [WEB]     │ 1 │ 1 │ 1 │ TRACKING │
│ 12:33  │ 091.240.118.XXX │ DIRECT_IP        │ 443 [WEB]     │ 1 │ 1 │ 1 │ DOM-KILL │
│ 12:33  │ 111.220.111.XXX │ N/A [L4 SYN]     │ 22  [SSH]     │ 1 │ 1 │ 1 │ SSH-KILL │
╰───────────────────────────────────────────────────────────────────────────────────╯

[SIGNAL] SNI/HOST-Abweichung erkannt; Ereignis an IPC-Executor übergeben.
[ACTION] Prototyp-Reaktionspfad für unzulässigen SSH-Zugriff aktiviert.
[STATE] Heuristikzustand bleibt flüchtig im Arbeitsspeicher.

Research ceiling

Was dieses Experiment zeigt – und wo die Grenze liegt.

Was der Prototyp erforscht

Auto-Punisher untersucht, wie weit sich ein transparenter Userspace-Pfad mit einfachen, auditierbaren Werkzeugen treiben lässt.

  • Trennung von Beobachtung und Reaktionsausführung
  • L7-Signale ohne vollständigen Proxy-Zwang
  • flüchtige Heuristikzustände ohne externe Datenbank
  • kompakte Terminal- und Dashboard-Telemetrie
  • Architekturvergleich zwischen Bash/AWK und moderneren Datenpfaden

Was für Enterprise-Betrieb fehlt

Ein produktives System benötigt stärkere Isolation, typisierte Parser, belastbare Tests, reproduzierbare Deployments und kontrollierte Kernel- oder eBPF-Integrationen.

  • kein Kernel- oder eBPF-Datenpfad
  • keine formale Parser- oder Speicher-Sicherheitsgarantie
  • keine garantierte Paketverarbeitung unter Hochlast
  • keine Zertifizierung oder vollständige Forensik-Kette
  • keine pauschale Eignung für produktive Root-Umgebungen

Next horizon

Technologien für den nächsten Architektur-Schritt.

eBPF & XDP

Kernelnahe, programmierbare Datenpfade für frühe Paketfilterung, Telemetrie und hohe Durchsatzraten.

eBPF-Projekt

Rust Packet Parsing

Typisierte Parser und speichersichere Komponenten reduzieren Fehlerklassen, die in Shell- und dynamischen Datenpfaden schwerer kontrollierbar sind.

Rust-Projekt

Security Research

Parser-, Sandbox- und Exploit-Forschung helfen, die Angriffsfläche privilegierter Netzwerkkomponenten realistisch zu bewerten.

Project Zero

VGT Auto-Punisher V6.3.4

Research. Break assumptions. Rebuild the data path.

Der Quellcode ist als experimentelle Lern- und Forschungsbasis verfügbar. Prüfe jede Zeile, isoliere die Umgebung und übertrage belastbare Konzepte anschließend auf eBPF, XDP oder typisierte Parser.

VisionGaia Technology · VGT Auto-Punisher · Experimental Userspace IDS · Zero CDN
VGT Auto-Punisher Command Center
VGT Auto-Punisher Command Center in Großansicht