
Un sistema activo de ciberdefensa y honeypot para routers OpenWrt que se ejecuta desde una unidad USB.
Detector dinámico de desautenticación Wi-Fi, motor de contramedidas activas y panel web en tiempo real con radar de triangulación RSSI. Diseñado para routers OpenWrt de bajos recursos que funcionan completamente desde USB ExtRoot.
El sistema funciona mediante una arquitectura multiproceso y de bajo consumo, diseñada para minimizar los ciclos de CPU en hardware embebido mediante filtros BPF a nivel de kernel y una infraestructura IPC segura entre hilos:
wlan0mon (Monitor Mode)
│
▼
[spider_core.py] ───► /tmp/spider_ipc.sock ───► [spider_attacker.py] │ │ ▼ (Kernel BPF Filter) ├─► Tarpit Engine (Freeze Tools) [IPCSocketReader] ├─► Captive Portal Trap │ └─► Hardware Ban (iptables) ▼ [spider_web.py] (Lightweight ThreadingTCPServer on :8080) │ ▼ (Server-Sent Events - SSE Stream) [index.html Dashboard] ───► Real-Time Radar Sweep & Attacker Profiles Map
spider_core.py, spider_attacker.py, spider_web.py, index.html y usb_autorun.sh) en el directorio raíz de tu USB.sh usb_autorun.sh --install-hotplug
python3 spider_web.py --patch-core
python3 spider_web.py --patch-html
python3 spider_web.py --port 8080
http://YOUR_ROUTER_IP:8080 para acceder al panel en vivo. Haz clic en "Activate Spider-Web Defense" para lanzar el grupo de demonios automatizados.El microservidor interno gestiona la replicación de estado a través de los siguientes endpoints ligeros:
GET / : Sirve la interfaz de monitoreo autocontenida.GET /api/status : Devuelve métricas actuales de CPU/RAM del sistema y estado de salud de los procesos.GET /api/alerts : Tubería persistente de Server-Sent Events (SSE) que transmite telemetría en ráfagas entrantes.POST /api/toggle : Inicia/finaliza limpiamente los demonios de defensa en segundo plano.| Controlador inalámbrico | Máximo de VAP virtuales admitidos |
|---|---|
ath9k | 8 VAP |
ath10k | 8–16 VAP |
mt76 | 16 VAP |
Nota: Si la estabilidad de tu chipset se degrada durante una alta asignación de VAP con hostapd, ajusta la variable HONEYPOT_VAP_COUNT dentro de spider_core.py para que coincida con las restricciones máximas de VAP de tu controlador.
MIT — Libre para uso personal, investigación y auditorías de seguridad defensiva. La captura de paquetes no autorizada y la manipulación de hardware pueden violar las regulaciones locales de ciberdelincuencia (CFAA, RGPD, Computer Misuse Act). Realiza siempre las pruebas dentro de entornos de laboratorio autorizados.
| Característica | Detalles |
|---|
| Protocolo central | Detección de Deauth/Disassoc IEEE 802.11 mediante Scapy (store=False para cero almacenamiento en búfer de paquetes). |
| Panel web | UI autocontenida de 66 KB que utiliza Tailwind CSS y Vanilla JS (cero frameworks pesados externos). |
| Radar de triangulación | Mapeo en tiempo real mediante requestAnimationFrame en canvas de la proximidad del atacante según los valores RSSI. |
| Tarpit ofensivo | Bucle de inundación con sockets crudos diseñado para congelar las tablas de disección de flujo en Wireshark, Nmap y Masscan. |
| Trampa de portal cautivo | ThreadingTCPServer que sirve una página falsa de actualización de firmware para extraer fugas de IP WebRTC y huellas del sistema. |
| Despliegue automatizado | usb_autorun.sh compatible con POSIX, con demonio watchdog de procesos integrado para autorrecuperación. |