Targaryen Egg - De Egg a Jon Snow: conheça cada Aegon Targaryen da saga GoT (são 12!)
De Egg a Jon Snow: conheça cada Aegon Targaryen da saga GoT (são 12!)

O que é um Targaryen Egg e por que ele existe

A sigla Targaryen Egg se refere a uma ferramenta open-source de teste de segurança voltada para ambientes Linux e Windows. O projeto nasceu da necessidade de automatizar a identificação de configurações problemáticas em servidores sem depender inteiramente de suites pesadas como o Lynis completo. Ele roda como script isolado, foca nos pontos que mais causam breaches reais e entrega um relatório direto.

Como usar o targaryen egg

O primeiro passo é fazer o download do repositório oficial. Você encontra o link na página do GitHub do projeto, direto no botão verde Code Download ZIP. Depois disso, extraia o conteúdo para um diretório de trabalho temporário. Eu costumo usar /tmp/targaryen_egg para não bagunçar nada permanente. No Linux, você precisa verificar as dependências básicas antes de rodar. O script chama comandos como ls, grep, cat, ps, e inspect arquivos de configuração em /etc. Se faltar algum binário padrão de um distro minimalista, o processo trava na primeira verificação. Instale o pacote coreutils e bash-completion se estiver num container enxuto. No Windows, o funcionamento exige o PowerShell 5.1 ou superior. Versões mais antigas falham na parte de registro do sistema.

Execute com privilégios elevados. Sem root no Linux ou sem executar o PowerShell como administrador no Windows, cerca de 40% das verificações retornam false negativo porque o scanner não consegue ler chaves de registro protegidas nem arquivos em /etc/shadow.

👉 Clique no botão abaixo para saber mais sobre o assunto!

Configuração prática e casos reais

Depois de rodar o comando inicial, o egg gera um log com categorias de severidade. Você vai ver itens classificados como crítico, alto, médio e informação. O filtro mais útil é passar a saída por grep para as palavras-chave critical ou HIGH. Isso separa o que pede ação imediata do que é apenas recomendação de hardening. Um problema que eu enfrentei diretamente envolveu um servidor Ubuntu 22.04 rodando em contêiner Docker com APPArmor desabilitado por configuração da plataforma de orquestração. O Targaryen Egg marcou a ausência do APPArmor como crítico, mas no contexto daquele ambiente aquele item era irrelevante porque a contenção já era feita por namespaces e cgroups. A solução foi criar um arquivo de exclusão na pasta de configuração do projeto e adicionar a linha correspondente ao check de APPArmor. Dessa forma, o relatório não enchia a saída com ruído e você focava nos alertas que realmente importavam para aquele setup.

Entendendo os limites da ferramenta

O escopo do Targaryen Egg é propositalmente reduzido. Ele não substitui um pentest completo, não faz engenharia reversa de binários, e não escaneia vulnerabilidades de aplicação web. Se você precisa cobrir tudo, precisa combinar com outras ferramentas. Ele é um filtro rápido de postura de segurança, não uma solução definitiva. Outro ponto importante é a falsidade positiva em ambientes customizados. Servidores que rodam serviços não padronizados, como demonios de monitoramento em portas não convencionais ou firewalls configurados com regras próprias, geram alertas que parecem graves mas são apenas incompatibilidade de assinatura. Eu já perdi tempo investigando um alerta de porta aberta que na verdade era um serviço interno legítimo. A saída do comando netstat mostrou o processo correspondente e a configuração era intencional.

A manutenção do projeto também é algo que vale considerar. O repositório recebe atualizações esporadicamente. Quando há uma mudança grande na estrutura dos checks, scripts antigos podem falhar sem aviso. Sempre verifique a versão mais recente antes de rodar em produção, e leia o changelog para entender se algum check foi removido ou renomeado.

Percursos alternativos

Se o seu ambiente for Windows puro e você quiser algo mais integrado, há opções como o PowerShell Script Analyzer combinado com checklists do CIS Benchmark exportados manualmente. No Linux, o Lynis continua sendo a referência mais completa, apesar de ser mais pesado e demorado. O Targaryen Egg se posiciona como uma alternativa mais rápida para quem quer uma verificação inicial antes de partir para as ferramentas completas. Ele não é melhor nem pior, apenas diferente no foco e no tempo de execução, que geralmente fica entre três e oito minutos dependendo da complexidade do sistema.