Experimental R&D Project · V6.3.4
Userspace packet inspection. Punisher response logic.
VGT Auto-Punisher ist ein experimentelles Userspace-IDS zur Erforschung asynchroner Paketinspektion, L7-Signalerkennung und IPC-basierter Reaktionspfade. Der Fokus liegt auf Architekturlernen – nicht auf der Behauptung, ein Kernel- oder Enterprise-IDS zu ersetzen.
Sicherheits- und Betriebsgrenze
Dieses Projekt ist ein Proof of Concept. Die Verarbeitung feindlicher Netzwerkdaten über Python, Bash und AWK – insbesondere mit erhöhten Rechten – besitzt eine größere Angriffsfläche als kernelnahe, typisierte und formell getestete Paketpfade. Einsatz nur in isolierten Laborumgebungen und nach vollständiger Codeprüfung.
Tactical monitor
Der aktuelle Auto-Punisher-Control-Screen.
Der Monitor visualisiert beobachtete Quell-IP-Adressen, erkannte L7-Ziele, Zielports, Heuristikzustände und den daraus resultierenden Prototyp-Status.
Experimental architecture
Beobachten, bewerten, über IPC reagieren.
Die Architektur verschiebt direkte Aktionsaufrufe aus dem Analysepfad in einen getrennten Executor. Das reduziert die Kopplung, ersetzt aber keine vollständige Privilegientrennung oder Sandbox.
L7 Ghost Sensor
Python-basierter AF_PACKET-Sniffer. Er untersucht
Netzwerkframes im Userspace und extrahiert, soweit sichtbar,
TLS-SNI- und HTTP-Host-Signale.
IPC Strike Engine
Named Pipes trennen Heuristikausgabe und privilegierte Reaktionslogik. Der AWK-Analysepfad übermittelt strukturierte Signale, statt unmittelbar Shell-Kommandos auszuführen.
Heuristic Stack
Flüchtige Zustände erfassen Velocity-Strikes, Portmuster und Subnetz-Anomalien. Hash- und Array-Lookups zielen auf durchschnittlich konstante Zugriffszeit.
Capture
Frames werden am Interface im Userspace beobachtet.
Extract
SNI, Host, Quelle, Ziel und Protokollsignale werden normalisiert.
Score
Heuristiken akkumulieren Ereignisse und erkennen Schwellenwerte.
IPC
Ein strukturierter Aktionsdatensatz wird an den Executor übergeben.
Respond
Der getrennte Prozess führt die freigegebene Reaktion aus.
TUI matrix
Beispiel einer prototypischen Ereignisübersicht.
╭───────────────────────────────────────────────────────────────────────────────────╮
│ VGT AUTO-PUNISHER V6.3.4 — IPC RESEARCH BUILD │
├────────┬─────────────────┬──────────────────┬───────────────┬───┬───┬───┬──────────┤
│ ZEIT │ QUELL-IP │ DOMAIN / SIGNAL │ ZIEL │ H │ R │ S │ STATUS │
├────────┼─────────────────┼──────────────────┼───────────────┼───┼───┼───┼──────────┤
│ 12:32 │ 185.128.37.145 │ example.com │ 443 [WEB] │ 1 │ 1 │ 1 │ TRACKING │
│ 12:33 │ 091.240.118.XXX │ DIRECT_IP │ 443 [WEB] │ 1 │ 1 │ 1 │ DOM-KILL │
│ 12:33 │ 111.220.111.XXX │ N/A [L4 SYN] │ 22 [SSH] │ 1 │ 1 │ 1 │ SSH-KILL │
╰───────────────────────────────────────────────────────────────────────────────────╯
[SIGNAL] SNI/HOST-Abweichung erkannt; Ereignis an IPC-Executor übergeben.
[ACTION] Prototyp-Reaktionspfad für unzulässigen SSH-Zugriff aktiviert.
[STATE] Heuristikzustand bleibt flüchtig im Arbeitsspeicher.
Research ceiling
Was dieses Experiment zeigt – und wo die Grenze liegt.
Was der Prototyp erforscht
Auto-Punisher untersucht, wie weit sich ein transparenter Userspace-Pfad mit einfachen, auditierbaren Werkzeugen treiben lässt.
- Trennung von Beobachtung und Reaktionsausführung
- L7-Signale ohne vollständigen Proxy-Zwang
- flüchtige Heuristikzustände ohne externe Datenbank
- kompakte Terminal- und Dashboard-Telemetrie
- Architekturvergleich zwischen Bash/AWK und moderneren Datenpfaden
Was für Enterprise-Betrieb fehlt
Ein produktives System benötigt stärkere Isolation, typisierte Parser, belastbare Tests, reproduzierbare Deployments und kontrollierte Kernel- oder eBPF-Integrationen.
- kein Kernel- oder eBPF-Datenpfad
- keine formale Parser- oder Speicher-Sicherheitsgarantie
- keine garantierte Paketverarbeitung unter Hochlast
- keine Zertifizierung oder vollständige Forensik-Kette
- keine pauschale Eignung für produktive Root-Umgebungen
Next horizon
Technologien für den nächsten Architektur-Schritt.
eBPF & XDP
Kernelnahe, programmierbare Datenpfade für frühe Paketfilterung, Telemetrie und hohe Durchsatzraten.
eBPF-ProjektRust Packet Parsing
Typisierte Parser und speichersichere Komponenten reduzieren Fehlerklassen, die in Shell- und dynamischen Datenpfaden schwerer kontrollierbar sind.
Rust-ProjektSecurity Research
Parser-, Sandbox- und Exploit-Forschung helfen, die Angriffsfläche privilegierter Netzwerkkomponenten realistisch zu bewerten.
Project ZeroVGT Auto-Punisher V6.3.4
Research. Break assumptions. Rebuild the data path.
Der Quellcode ist als experimentelle Lern- und Forschungsbasis verfügbar. Prüfe jede Zeile, isoliere die Umgebung und übertrage belastbare Konzepte anschließend auf eBPF, XDP oder typisierte Parser.
