Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
csaf — Rahmenwerk für Cybersicherheitsbewusstsein (CSAF) | Kitploit
Tools/GitHubGitHub/csalab-id/csaf
DefensivwerkzeugePhishing-ToolsSchwachstellenscannerExploit-FrameworksWebsicherheitCTFPenetrationstestsEinbruchserkennungLernen & BildungRed TeamingIncident ResponseLabs & Praxis
10526vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubcsalab-id/csaf

csaf

Rahmenwerk für Cybersicherheitsbewusstsein (CSAF)

Repository anzeigenWebseite

CSAF

Platform Join the chat Docker Pulls Documentation

Das Cyber Security Awareness Framework (CSAF) ist ein strukturierter Ansatz zur Verbesserung des Cybersicherheitsbewusstseins und -verständnisses bei Einzelpersonen, Organisationen und Gemeinschaften. Es bietet Leitlinien für die Entwicklung wirksamer Cybersicherheits-Awareness-Programme und deckt Schlüsselbereiche ab, wie die Bewertung des Awareness-Bedarfs, die Erstellung von Schulungsmaterialien, die Durchführung von Schulungen und Simulationen, die Umsetzung von Kommunikationskampagnen und die Messung des Awareness-Niveaus. Durch die Übernahme dieses Frameworks können Organisationen eine robuste Sicherheitskultur fördern, ihre Fähigkeit verbessern, Cyber-Bedrohungen zu erkennen und darauf zu reagieren, und die mit Angriffen und Sicherheitsverletzungen verbundenen Risiken mindern.

Architektur

root@kitploit:~
---
config:
  layout: elk
---
flowchart TD
    kali_attack["Kalilinux Attack"]
    kali_defense["Kalilinux Defense"]
    kali_monitor["Kalilinux Monitor"]


    subgraph Webserver["Webserver"]
        dvwa["DVWA"]
        dvwa_monitor["DVWA Monitor"]
        wackopicko["Wackopicko"]
        juiceshop["Juiceshop"]
    end

    subgraph Database["Database"]
        mariadb["MariaDB"]
        mongodb["MongoDB"]
    end

    subgraph Phishing["Phishing LAB"]
        gophish["Gophish"]
        phishing["Phishing WEB"]
        mail_server["Mail Server"]
        mitmproxy["Mitmproxy"]
    end

    subgraph Ransomware["Ransomware LAB"]
        ransomware["Ransomware WEB"]
    end

    subgraph Breach["Breach LAB"]
        caldera["Caldera"]
        infection_monkey["Infection Monkey"]
    end

    subgraph Versioning["Versioning"]
        gitea["Gitea"]
    end

    subgraph Monitor["SOC LAB"]
        subgraph WAF["WAF"]
            bunkerweb["BunkerWEB"]
            modsecurity["Modsecurity"]
        end

        subgraph SIEM["SIEM"]
            wazuh["Wazuh"]
            splunk["Splunk"]
        end

        subgraph DFIR["DFIR"]
            velociraptor["Velociraptor"]
        end
    end

    dvwa -->|Connect| mariadb
    dvwa -->|Sending Alert| wazuh
    dvwa -->|Sending Log| splunk

    dvwa_monitor -->|Connect| mariadb
    dvwa_monitor -->|Sending Alert| wazuh
    dvwa_monitor -->|Sending Log| splunk

    wackopicko -->|Lateral Movement| juiceshop
    wackopicko -->|Lateral Movement| dvwa
    wackopicko -->|Lateral Movement| dvwa_monitor

    gitea -->|Update Code| dvwa
    gitea -->|Update Code| dvwa_monitor

    caldera -->|Control| dvwa
    caldera -->|Control| dvwa_monitor

    infection_monkey -->|Connect| mongodb

    velociraptor -->|Control| dvwa
    velociraptor -->|Control| dvwa_monitor

    bunkerweb -->|Protect| dvwa_monitor
    bunkerweb -->|Protect| wackopicko
    bunkerweb -->|Protect| juiceshop

    modsecurity -->|Protect| dvwa_monitor

    gophish -->|Sending Phishing| mail_server

    phishing -->|Seding Data| mitmproxy

    mail_server -->|Access| phishing

    ransomware -->|Infection| kali_attack
    ransomware -->|Infection| kali_defense
    ransomware -->|Infection| kali_monitor

    kali_attack -->|Attack| bunkerweb
    kali_attack -->|Attack| modsecurity
    kali_attack -->|Attack| wackopicko
    kali_attack -->|Access| gophish
    kali_attack -->|Collect Data| mitmproxy
    kali_attack -->|Access| caldera
    kali_attack -->|Access| infection_monkey

    kali_defense -->|Patch Source Code| gitea
    kali_defense -->|Control Rule| bunkerweb
    kali_defense -->|Remote SSH| dvwa
    kali_defense -->|Remote SSH| dvwa_monitor
    kali_defense -->|Access| mail_server

    kali_monitor -->|Monitor| splunk
    kali_monitor -->|Monitor| wazuh
    kali_monitor -->|Monitor| velociraptor
    kali_monitor -->|Monitor| bunkerweb
    kali_monitor -->|Access| mail_server

    %% Styling
    classDef attackStyle fill:#ff6b6b,stroke:#c92a2a,stroke-width:3px,color:#fff
    classDef defenseStyle fill:#51cf66,stroke:#2f9e44,stroke-width:3px,color:#fff
    classDef monitorStyle fill:#748ffc,stroke:#4c6ef5,stroke-width:3px,color:#fff
    classDef webserverStyle fill:#ffa94d,stroke:#fd7e14,stroke-width:2px,color:#fff
    classDef databaseStyle fill:#868e96,stroke:#495057,stroke-width:2px,color:#fff
    classDef phishingStyle fill:#ffd43b,stroke:#fab005,stroke-width:2px,color:#333
    classDef ransomwareStyle fill:#fa5252,stroke:#e03131,stroke-width:3px,color:#fff
    classDef breachStyle fill:#e64980,stroke:#c2255c,stroke-width:2px,color:#fff
    classDef versioningStyle fill:#74c0fc,stroke:#339af0,stroke-width:2px,color:#fff
    classDef wafStyle fill:#20c997,stroke:#0ca678,stroke-width:2px,color:#fff
    classDef siemStyle fill:#845ef7,stroke:#7048e8,stroke-width:2px,color:#fff
    classDef dfirStyle fill:#5c7cfa,stroke:#4263eb,stroke-width:2px,color:#fff

    %% Apply styles
    class kali_attack attackStyle
    class kali_defense defenseStyle
    class kali_monitor monitorStyle
    class dvwa,dvwa_monitor,wackopicko,juiceshop webserverStyle
    class mariadb,mongodb databaseStyle
    class gophish,phishing,mail_server,mitmproxy phishingStyle
    class ransomware ransomwareStyle
    class caldera,infection_monkey breachStyle
    class gitea versioningStyle
    class bunkerweb,modsecurity wafStyle
    class wazuh,splunk siemStyle
    class velociraptor dfirStyle

    %% Link Styling (Arrows)
    linkStyle 0,1,2,3,4,5 stroke:#868e96,stroke-width:2px
    linkStyle 6,7,8 stroke:#e64980,stroke-width:2px
    linkStyle 9,10 stroke:#74c0fc,stroke-width:2px
    linkStyle 11,12 stroke:#e64980,stroke-width:2px
    linkStyle 13 stroke:#868e96,stroke-width:2px
    linkStyle 14,15 stroke:#5c7cfa,stroke-width:2px
    linkStyle 16,17,18 stroke:#20c997,stroke-width:2px
    linkStyle 19 stroke:#20c997,stroke-width:2px
    linkStyle 20 stroke:#fab005,stroke-width:2px
    linkStyle 21 stroke:#fab005,stroke-width:2px
    linkStyle 22 stroke:#fab005,stroke-width:2px
    linkStyle 23,24,25 stroke:#fa5252,stroke-width:3px
    linkStyle 26,27,28,29,30,31,32 stroke:#ff6b6b,stroke-width:2px
    linkStyle 33,34,35,36,37 stroke:#51cf66,stroke-width:2px
    linkStyle 38,39,40,41,42 stroke:#748ffc,stroke-width:2px

    %% Subgraph Styling
    style Webserver fill:#fff4e6,stroke:#fd7e14,stroke-width:3px,color:#000
    style Database fill:#e9ecef,stroke:#495057,stroke-width:3px,color:#000
    style Phishing fill:#fff9db,stroke:#fab005,stroke-width:3px,color:#000
    style Ransomware fill:#ffe3e3,stroke:#e03131,stroke-width:3px,color:#000
    style Breach fill:#ffdeeb,stroke:#c2255c,stroke-width:3px,color:#000
    style Versioning fill:#e7f5ff,stroke:#339af0,stroke-width:3px,color:#000
    style Monitor fill:#f3f0ff,stroke:#7048e8,stroke-width:4px,color:#000
    style WAF fill:#d3f9e8,stroke:#0ca678,stroke-width:2px,color:#000
    style SIEM fill:#e5dbff,stroke:#7048e8,stroke-width:2px,color:#000
    style DFIR fill:#dbe4ff,stroke:#4263eb,stroke-width:2px,color:#000

Voraussetzungen

Software

  • Docker
  • Docker Compose-Plugin

Hardware

Minimum

  • 8-Kern-CPU
  • 16 GB RAM
  • 128 GB freier Speicherplatz

Empfehlung

  • 12-Kern-CPU oder mehr
  • 32 GB RAM oder mehr
  • 256 GB freier Speicherplatz oder mehr

Installation

Repository klonen

root@kitploit:~
git clone https://github.com/csalab-id/csaf.git

In das Projektverzeichnis wechseln

root@kitploit:~
cd csaf

Docker-Images herunterladen

root@kitploit:~
docker compose --profile=all pull

Wazuh-SSL-Zertifikat generieren

root@kitploit:~
docker compose -f generate-certs.yml run --rm generator

.env-Datei vorbereiten

Eine lokale Umgebungsdatei für Docker Compose erstellen:

root@kitploit:~
cp .env.example .env

Werte in .env nach Bedarf aktualisieren oder Shell-Exporte unten verwenden.

Umgebungsvariablen

Setzen Sie diese vor dem Ausführen von Docker Compose (die Standardwerte stammen aus docker-compose.yml):

  • ATTACK_PASS / DEFENSE_PASS / MONITOR_PASS: VNC-Passwörter für die Angriffs-, Verteidigungs- und Überwachungshosts (Standard: attackpassword, defensepassword, monitorpassword)
  • SPLUNK_PASS: Splunk-Admin-Passwort (Standard: splunkpassword)
  • VELOX_PASS: Velociraptor-Admin-Passwort (Standard: veloxpassword)
  • GOPHISH_PASS: Initiales Gophish-Admin-Passwort (Standard: gophishpassword)
  • MAIL_PASS: Passwort des ersten E-Mail-Domain-Administrators für iRedMail (Standard: mailpassword)
  • PHISHING_URL: Ziel-URL zum Klonen für die Phishing-Seite (Standard: https://gmail.com/)
  • PHISHING_TITLE: Seitentitel für die Phishing-Seite (Standard: Gmail)
  • PHISHING_FAVICON: Favicon-URL für die Phishing-Seite (Standard: https://www.google.com/favicon.ico)
  • BIND_ADDR: Bind-Adresse für exponierte Angriffs-/Verteidigungs-/Überwachungsdienste (Standard: 0.0.0.0)

Beispiel:

root@kitploit:~
export ATTACK_PASS=ChangeMePlease
export DEFENSE_PASS=ChangeMePlease
export MONITOR_PASS=ChangeMePlease
export SPLUNK_PASS=ChangeMePlease
export VELOX_PASS=ChangeMePlease
export GOPHISH_PASS=ChangeMePlease
export MAIL_PASS=ChangeMePlease
export PHISHING_URL=https://example.com/
export PHISHING_TITLE="Example Login"
export PHISHING_FAVICON=https://example.com/favicon.ico
export BIND_ADDR=127.0.0.1

Alle Container starten

root@kitploit:~
docker compose --profile=all up -d

Sie können spezifische Labore mit diesen Profilen ausführen:

  • all
  • attackdefenselab
  • phishinglab
  • breachlab
  • soclab
  • ransomwarelab

Zum Beispiel

root@kitploit:~
docker compose --profile=attackdefenselab up -d

Profile

  • all: Startet jeden Dienst im Stack.
  • attackdefenselab: Angriffs-/Verteidigungs-Desktops, DVWA (+ Secure + ModSecurity), WackoPicko, Juice Shop, Gitea, MariaDB, Bunkerweb (Reverse Proxy/WAF).
  • phishinglab: Angriffs-Desktop, Gophish, Phishing-Seite, iRedMail-Server.
  • breachlab: Angriffs-/Verteidigungs-Desktops, DVWA, WackoPicko, Infection Monkey, MongoDB, Caldera.
  • soclab: Überwachungs-Desktop, DVWA (+ Secure + ModSecurity), Juice Shop, MariaDB, Wazuh (Manager/Indexer/Dashboard), Splunk, Velociraptor, Bunkerweb (Reverse Proxy/WAF).
  • ransomwarelab: Angriffs-/Verteidigungs-/Überwachungs-Desktops, Ransomware-Dienst.

Diensteübersicht

  • Desktops: attack.lab (VNC auf 6080), defense.lab (7080), monitor.lab (8080).
  • Web-Apps: dvwa.lab, wackopicko.lab, juiceshop.lab, gitea.lab.
  • E-Mail/Phishing: mail.server.lab (iRedMail), gophish.lab, phishing.lab.
  • Angriffssimulation: infectionmonkey.lab, mongodb.lab, caldera.lab.
  • Ransomware: ransomware.lab.

Standard-Anmeldeinformationen

  • VNC: attackpassword / defensepassword / monitorpassword (überschreibbar über Umgebungsvariablen).
  • DVWA, WackoPicko, Juice Shop: Standard-App-Passwörter gemäß App (siehe Domain-Zugriffsliste).
  • Gitea: csalab / giteapassword.
  • Gophish: Admin-Passwort aus GOPHISH_PASS.
  • iRedMail: [email protected] / mailpassword.
  • Splunk: admin / splunkpassword.
  • Velociraptor: admin / veloxpassword.
  • Wazuh-Dashboard/Indexer: admin / SecretPassword.

Netzwerke

  • attack: 10.0.0.0/24 (externes Labor-Angriffsnetzwerk).
  • defense: 10.0.1.0/24 (internes Verteidigungsnetzwerk).
  • public: 10.0.2.0/24 (öffentlich exponierte Teilmenge).
  • monitor: 10.0.3.0/24 (internes Überwachungsnetzwerk).
  • internet: 10.0.4.0/24 (simuliertes Internet-Netzwerk).
  • internal: 10.0.5.0/24 (dienstinternes Netzwerk).

Persistente Daten

  • Volumes bewahren den Zustand von Datenbanken und Anwendungen (MariaDB, Wazuh, Splunk, Gitea usw.).
  • Laborzustand zurücksetzen: docker compose down -v entfernt Container und Volumes.

Lebenszyklus-Befehle

  • Starten (alle): docker compose --profile=all up -d.
  • Starten (spezifisch): docker compose --profile=<profil> up -d.
  • Stoppen: docker compose down.
  • Status: docker compose ps.
  • Logs: docker compose logs -f <dienst>.

Fehlerbehebung

  • Zertifikate: Führen Sie docker compose -f generate-certs.yml run --rm generator vor dem ersten Start des SOC-Labors aus.
  • Bind-Adresse: Setzen Sie BIND_ADDR=127.0.0.1, um Dienste lokal zu binden.
  • Portkonflikte: Ändern Sie Host-Ports oder stoppen Sie konkurrierende Prozesse.
  • Sauberer Start: Verwenden Sie docker compose down -v, um persistente Daten zu löschen.

Sicherheitshinweise

  • Ändern Sie alle Standard-Passwörter über .env, bevor Sie Dienste exponieren.
  • Vermeiden Sie eine breite Exponierung von Diensten; bevorzugen Sie BIND_ADDR=127.0.0.1 und Zugriff über SOCKS5 oder SSH.
  • Seien Sie vorsichtig mit E-Mail- und Phishing-Diensten; verwenden Sie nur Test-Domains und isolierte Netzwerke.

Nachweise

Caldera Secure DVWA Gitea Gophish Infectionmonkey Iredmail Juice Shop Mitmproxy Phishing Roundcube Splunk Wackopicko Wazuh

Exponierte Ports

Ein exponierter Port kann über einen SOCKS5-Proxy, einen SSH-Client oder einen HTTP-Client erreicht werden. Wählen Sie die für Sie beste Methode.

  • Port 6080 (Zugriff auf das Angriffsnetzwerk)
  • Port 7080 (Zugriff auf das Verteidigungsnetzwerk)
  • Port 8080 (Zugriff auf das Überwachungsnetzwerk)

Beispielnutzung

Zugriff auf internes Netzwerk mit SOCKS5-Proxy

  • curl --proxy socks5://ipadresse:6080 http://10.0.0.100/vnc.html
  • curl --proxy socks5://ipadresse:7080 http://10.0.1.101/vnc.html
  • curl --proxy socks5://ipadresse:8080 http://10.0.3.102/vnc.html

Remote-SSH mit SSH-Client

  • ssh kali@ipadresse -p 6080 (Standardpasswort: attackpassword)
  • ssh kali@ipadresse -p 7080 (Standardpasswort: defensepassword)
  • ssh kali@ipadresse -p 8080 (Standardpasswort: monitorpassword)

Zugriff auf Kali Linux Desktop (cURL/Browser)

  • curl http://ipadresse:6080/vnc.html
  • curl http://ipadresse:7080/vnc.html
  • curl http://ipadresse:8080/vnc.html

Domain-Zugriff

  • http://attack.lab/vnc.html (Standardpasswort: attackpassword)
  • http://defense.lab/vnc.html (Standardpasswort: defensepassword)
  • http://monitor.lab/vnc.html (Standardpasswort: monitorpassword)
  • https://gophish.lab/ (Standardbenutzername: admin, Standardpasswort: gophishpassword)
  • https://server.lab/ (Standardbenutzername: [email protected], Standardpasswort: mailpassword)
  • https://server.lab/iredadmin/ (Standardbenutzername: [email protected], Standardpasswort: mailpassword)
  • https://mail.server.lab/ (Standardbenutzername: [email protected], Standardpasswort: mailpassword)
  • https://mail.server.lab/iredadmin/ (Standardbenutzername: [email protected], Standardpasswort: mailpassword)
  • http://phishing.lab/
  • http://ransomware.lab/
  • http://10.0.0.200:8081/
  • http://gitea.lab/ (Standardbenutzername: csalab, Standardpasswort: giteapassword)
  • http://dvwa.lab/ (Standardbenutzername: admin, Standardpasswort: password)
  • http://dvwa-monitor.lab/ (Standardbenutzername: admin, Standardpasswort: password)
  • http://dvwa-modsecurity.lab/ (Standardbenutzername: admin, Standardpasswort: password)
  • https://bunkerweb.lab/setup
  • http://dvwa-bunkerweb.lab/ (Standardbenutzername: admin, Standardpasswort: password)
  • http://wackopicko-bunkerweb.lab/

Netzwerk / IP-Adressen

Angriff

  • 10.0.0.100 attack.lab
  • 10.0.0.200 phishing.lab
  • 10.0.0.201 server.lab
  • 10.0.0.201 mail.server.lab
  • 10.0.0.202 gophish.lab
  • 10.0.0.203 ransomware.lab
  • 10.0.0.110 infectionmonkey.lab
  • 10.0.0.111 mongodb.lab
  • 10.0.0.113 caldera.lab

Verteidigung

  • 10.0.1.101 defense.lab
  • 10.0.1.10 dvwa.lab
  • 10.0.1.13 wackopicko.lab
  • 10.0.1.14 juiceshop.lab
  • 10.0.1.20 gitea.lab
  • 10.0.1.21 bunkerweb.lab
  • 10.0.1.21 dvwa-bunkerweb.lab
  • 10.0.1.21 wackopicko-bunkerweb.lab
  • 10.0.1.21 juiceshop-bunkerweb.lab
  • 10.0.1.110 infectionmonkey.lab
  • 10.0.1.113 caldera.lab
  • 10.0.1.203 ransomware.lab

Überwachung

  • 10.0.3.201 server.lab
  • 10.0.3.201 mail.server.lab
  • 10.0.3.203 ransomware.lab
  • 10.0.3.9 mariadb.lab
  • 10.0.3.10 dvwa.lab
  • 10.0.3.11 dvwa-monitor.lab
  • 10.0.3.12 dvwa-modsecurity.lab
  • 10.0.3.21 bunkerweb.lab
  • 10.0.3.21 dvwa-bunkerweb.lab
  • 10.0.3.21 wackopicko-bunkerweb.lab
  • 10.0.3.21 juiceshop-bunkerweb.lab
  • 10.0.3.102 monitor.lab
  • 10.0.3.30 wazuh-manager.lab
  • 10.0.3.31 wazuh-indexer.lab
  • 10.0.3.32 wazuh-dashboard.lab
  • 10.0.3.40 splunk.lab
  • 10.0.3.41 velociraptor.lab

Öffentlich

  • 10.0.2.101 defense.lab
  • 10.0.2.13 wackopicko.lab

Internet

  • 10.0.4.102 monitor.lab
  • 10.0.4.30 wazuh-manager.lab
  • 10.0.4.32 wazuh-dashboard.lab
  • 10.0.4.40 splunk.lab
  • 10.0.4.41 velociraptor.lab

Intern

  • 10.0.5.100 attack.lab
  • 10.0.5.12 dvwa-modsecurity.lab
  • 10.0.5.13 wackopicko.lab
  • 10.0.5.21 bunkerweb.lab
  • 10.0.5.21 dvwa-bunkerweb.lab
  • 10.0.5.21 wackopicko-bunkerweb.lab
  • 10.0.5.21 juiceshop-bunkerweb.lab

Lizenz

Diese Docker-Compose-Anwendung wird unter der MIT-Lizenz veröffentlicht. Siehe die LIZENZ-Datei für Details.

Haftungsausschluss

Dieses Projekt ist ausschließlich für Bildungs- und Laborzwecke bestimmt. Setzen Sie keine der bereitgestellten Dienste ohne Härtung und unabhängige Sicherheitsvalidierung direkt dem Internet oder Produktionsumgebungen aus. Sie sind allein dafür verantwortlich, die geltenden Gesetze, Vorschriften und Organisationsrichtlinien bei der Bereitstellung oder Nutzung dieses Projekts einzuhalten.

Tool herunterladen
  • SOC-Tools: wazuh-manager.lab, wazuh-indexer.lab, wazuh-dashboard.lab, splunk.lab, velociraptor.lab.
  • Sicherheit/Proxy: bunkerweb.lab Reverse Proxy/WAF für DVWA, Juice Shop und WackoPicko. Setup-UI: https://bunkerweb.lab/setup. Aliase: dvwa-bunkerweb.lab, juiceshop-bunkerweb.lab, wackopicko-bunkerweb.lab.
  • http://juiceshop-bunkerweb.lab/
  • http://wackopicko.lab/
  • http://juiceshop.lab/
  • https://wazuh-indexer.lab:9200/ (Standardbenutzername: admin, Standardpasswort: SecretPassword)
  • https://wazuh-manager.lab/
  • https://wazuh-dashboard.lab/ (Standardbenutzername: admin, Standardpasswort: SecretPassword)
  • http://splunk.lab/ (Standardbenutzername: admin, Standardpasswort: splunkpassword)
  • https://velociraptor.lab/ (Standardbenutzername: admin, Standardpasswort: veloxpassword)
  • https://infectionmonkey.lab:5000/
  • http://caldera.lab/ (Standardbenutzername: red/blue, Standardpasswort: calderapassword)