Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cyberprobe — Captura, análisis y respuesta a ciberataques | Kitploit
Herramientas/GitHubGitHub/cybermaggedon/cyberprobe
Herramientas DefensivasSniffing y Análisis de PaquetesAnálisis Dinámico (Sandboxing)Análisis ForenseSeguridad de RedesSeguridad en la NubeDetección de Intrusiones
GitHubcybermaggedon/cyberprobe

cyberprobe

Captura, análisis y respuesta a ciberataques

Ver Repositorio
17465hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Cyberprobe

La documentación completa está en https://cybermaggedon.github.io/cyberprobe-docs/

Resumen

Cyberprobe es un conjunto de herramientas de inspección de paquetes de red (Inspección Profunda de Paquetes) para la monitorización en tiempo real de redes. Esto tiene aplicaciones en la monitorización de redes, detección de intrusiones, análisis forense y como plataforma defensiva. La inspección de paquetes de Cyberprobe funciona en redes físicas y también en VPC en la nube. Hay características que permiten despliegues a escala de nube.

Esto no es un único conjunto de herramientas monolíticas de detección de intrusiones que hace todo lo que quieres directamente desde el primer momento. Si eso es lo que necesitas, te sugiero que busques en otro lugar. En cambio, Cyberprobe es un conjunto de componentes flexibles que se pueden combinar de muchas maneras para gestionar una amplia variedad de tareas de inspección de paquetes. Si deseas construir análisis de red personalizados, hay muchas interfaces que lo hacen sencillo.

El proyecto mantiene varios componentes, incluyendo:

  • cyberprobe, que recoge paquetes de datos y los reenvía a un protocolo de flujo de red en tiempo real. La recogida de paquetes se puede orientar con direcciones IP, rangos CIDR o captura total. Los paquetes recogidos se etiquetan con un identificador de dispositivo. cyberprobe se puede integrar con Snort para permitir la orientación dinámica de direcciones IP en respuesta a la activación de una regla de Snort.
  • cybermon, que recibe flujos de paquetes recogidos, realiza procesamiento con estado y crea un flujo de observaciones que describen eventos de red. Los eventos se pueden consumir de muchas maneras diferentes, por ejemplo, los eventos se pueden entregar a un sistema pub/sub o presentarse a un servicio gRPC. El manejo de eventos se implementa como una función escrita en Lua, por lo que puedes agregar tu propio manejo de eventos personalizado.
  • un conjunto de suscriptores que se pueden usar para hacer cosas con los datos capturados, por ejemplo, almacenar en ElasticSearch, BigQuery o Gaffer.

Cyberprobe

El probe, cyberprobe, tiene las siguientes características:

  • Puede recibir la tarea de recoger paquetes de una interfaz y reenviar aquellos que coincidan con una lista de direcciones configurable. La lista de direcciones puede ser direcciones IP individuales, rangos CIDR o tarea de recoger todo (‘0.0.0.0/0’).
  • Puede configurarse para recibir alertas de Snort. En esta configuración, cuando se recibe una alerta de Snort, la dirección IP de origen asociada con la alerta se orienta dinámicamente durante un período de tiempo configurable. Esto es útil, por ejemplo, para recoger datos de cualquier actor de red que active una regla de Snort y sea identificado como un posible atacante.
  • Puede ofrecer opcionalmente una API de gestión que permite la interrogación remota del estado y la alteración de la configuración. Esto permite la alteración dinámica del mapa de orientación y la integración con otros sistemas.
  • Puede configurarse para entregar en uno de dos protocolos de flujo estándar.
  • Puede insertar una línea de retardo de recogida de paquetes de duración configurable. Esto puede ser útil, por ejemplo, con la activación de alertas de Snort para asegurar que todos los paquetes que activan una alerta sean recogidos.

Cybermon

La herramienta de monitorización, cybermon, tiene las siguientes características:

  • Analiza los paquetes entregados en el protocolo de flujo ETSI desde una o más instancias de cyberprobe.
  • Decodifica varios protocolos de paquetes para detectar eventos de red, que se entregan a tu configuración en tiempo casi real.
  • La información decodificada se pone a disposición de la lógica configurable por el usuario (escrita en Lua) para definir cómo se manejan los datos decodificados. Se proporcionan archivos de configuración de ejemplo para entregar a RabbitMQ en JSON, un endpoint gRPC y entregar a una cola Redis.
  • Se incluyen técnicas de falsificación de paquetes, que permiten restablecer conexiones TCP y falsificar respuestas DNS. Esto se puede invocar desde tu configuración Lua.
  • Soporta IP, TCP, UDP, ICMP, HTTP, DNS, SMTP, FTP, TLS y más. El código está orientado a la plataforma Linux, aunque es lo suficientemente genérico como para ser aplicable a otras plataformas similares a UN*X.

Suscriptores

El flujo de eventos de cybermon se puede presentar a RabbitMQ en formato JSON, que luego se puede entregar a análisis adicionales:

  • evs-alert informa de coincidencias de indicadores en eventos a la salida estándar.
  • evs-cassandra carga eventos en Cassandra.
  • evs-detector estudia eventos en busca de indicadores. Los eventos se anotan con coincidencias de indicadores si se observan.
  • evs-dump vuelca el JSON de eventos en bruto a la salida estándar.
  • evs-elasticsearch carga eventos en ElasticSearch.
  • evs-gaffer carga información de red en Gaffer (una base de datos de grafos).
  • evs-geoip busca direcciones IP en GeoIP y anota eventos con información de ubicación.
  • evs-monitor muestra información de eventos en la salida estándar.

Escalado

La arquitectura tiene soporte para AWS Traffic Mirroring y admite despliegues a escala de nube:

  • Múltiples instancias de cyberprobe pueden compartir carga entre múltiples instancias de cybermon detrás de un balanceador de carga.
  • El flujo de eventos de cybermon se puede entregar a un sistema pub/sub para distribuir la carga y permitir la escalabilidad.

Más información

La forma más fácil de aprender sobre el software es seguir nuestro tutorial de inicio rápido.

  • Cyberprobe manual
    • Tutorial de inicio rápido
    • Instalación
    • Integración con Endace DAG
    • Ejecución en contenedores
    • Integración con AWS Traffic Mirroring
Descargar herramienta