Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
GPEWebDefender — Monitor ligero de ataques web. Un binario Go + SQLite. No es OSSEC, no es un WAF. | Kitploit
Herramientas/GitHubGitHub/gopasteverything/gpewebdefender
Herramientas DefensivasAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebSeguridad de RedesUtilidades y FrameworksInteligencia de AmenazasDetección de IntrusionesMala ConfiguraciónRespuesta a IncidentesAnálisis de Registros
213hace 1 mesAún no revisado
GitHubgopasteverything/gpewebdefender

GPEWebDefender

Monitor ligero de ataques web. Un binario Go + SQLite. No es OSSEC, no es un WAF.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

GPEWebDefender

Un monitor de ataques web. Se coloca junto a nginx / Caddy / la app, sigue los logs de acceso y te avisa cuando un sitio está siendo sondeado o explotado. Si este proceso muere, el sitio sigue sirviendo.

No es Wazuh, no es OSSEC y no es un WAF.

El comando es gpewebdefender. Los hosts, tokens, pines del mapa, GeoIP y rutas de logs son flags o archivos env — nada de una empresa o servidor específico está compilado dentro.

Si nunca has ejecutado esto: lee este archivo de arriba a abajo una vez, luego haz el Método A o el Método B. No te saltes "Elige una forma".

Imagen completa: dochub/index.html o /docs/ en un manager en ejecución. Empieza en 03 · Instalar y ejecutar.


Cómo se ve

Panel en vivo desde una caja de operador real. Tus nombres y pines serán los que configures.

Mapa en vivo

Un disparo se produce solo cuando ocurre una alerta — país del atacante al host que fue golpeado — luego desaparece. Los hosts permanecen en la placa. El feed son los mismos eventos, numerados.

Mapa de ataque en vivo: un rayo desde el Sudeste Asiático impactando en un host defendido

Tarjeta de alerta

Haz clic en una fila. Placa de país, marca de tipo de ataque y el servidor que fue golpeado, más los campos habituales (regla, MITRE, evidencia). Sin rastros permanentes.

Tarjeta de inspección de alerta con arte de país, marca de autenticación Linux e icono de host

Insight

Informes → Insight. Las mismas alertas, desglosadas. 1h / 24h / 7d es un reloj real. Haz clic en una barra o tarjeta de host para Buscar. CSV / JSON / Copiar exporta esa ventana (cookie de sesión, sin token de ingesta en el archivo).

Insight: volumen por hora, mezcla de categorías, severidad

Insight: técnicas MITRE y franja por host

Insight: tarjetas de host y países de origen

Insight: reglas principales y rutas atacadas

Insight: IPs atacantes principales con marcas de país

Búsqueda

FTS5 en el manager. Palabra clave, IP, host, tipo. Más recientes primero (haz clic en When para invertir). Sin Elasticsearch.

Búsqueda: autenticación Linux / sshd en todos los hosts

Búsqueda: palabra clave brute

Estado

Status es bajo demanda. Haz clic en Check now (o Check all paired hosts) cuando quieras carga, memoria y disco. El manager responde inmediatamente. Un sensor emparejado responde en su siguiente sondeo de comandos (unos segundos). Los gráficos son las instantáneas que tú pediste — nada se recolecta en segundo plano. El emparejamiento es el mismo flujo que block (DocHub 20 / 21).


Elige una forma

TienesInstalación
Un portátil y curiosidadgpewebdefender demo — ataques falsos, no tu sitio
Una caja Linux que ya escribe un log de accesoAll-in-one — el manager sigue ese log. Sin agente.
Una pequeña caja extra + uno o más servidores webSplit — manager en la caja extra, un agente por host web (o SSH)

No abras el puerto 8787 a internet. La escucha por defecto es 127.0.0.1:8787. Usa un túnel SSH hasta que pongas HTTPS + un login delante.


Mira primero (cualquier SO)

go build -o gpewebdefender.exe .\cmd\gpewebdefender
gpewebdefender.exe demo

Linux:

go build -o gpewebdefender ./cmd/gpewebdefender
./gpewebdefender demo

Abre http://127.0.0.1:8787
Esas capturas del mapa son inventadas. Consulta DocHub 04 antes de tratar un panel como realidad.


Método A — el script (Linux + systemd)

Desde este repo, como root. Compila primero un binario Linux si estás en Windows:

$env:GOOS="linux"; $env:GOARCH="amd64"; $env:CGO_ENABLED="0"
go build -o gpewebdefender-linux-amd64 .\cmd\gpewebdefender

All-in-one (esta caja tiene el log de acceso):

chmod +x deploy/install-manager.sh deploy/install-agent.sh
sudo ./deploy/install-manager.sh --all-in-one \
  --tail /var/log/nginx/access.log \
  --journal \
  --home 40.7,-74.0

Split (primero el monitor, luego cada caja web):

# on the monitor
sudo ./deploy/install-manager.sh --home 40.7,-74.0

# on a web / SSH box
scp root@MONITOR:/usr/local/bin/gpewebdefender /usr/local/bin/gpewebdefender
scp root@MONITOR:/etc/gpewebdefender/env /etc/gpewebdefender/env
sudo ./deploy/install-agent.sh \
  --url http://MONITOR:8787 \
  --name web-1 \
  --tail /var/log/nginx/access.log \
  --journal

Reemplaza MONITOR, web-1 y la ruta del log con tus valores.

Opcional más adelante — ese host puede recibir órdenes de bloqueo: Settings → Paired hosts → frase + código, luego añade --code ABCD-2341 --block fail2ban a install-agent.sh. DocHub 20.

Luego desde tu portátil:

ssh -L 8787:127.0.0.1:8787 user@THEBOX

Abre http://127.0.0.1:8787/login y crea el primer admin (una persona). Ese no es el token de ingesta.


Método B — escribes cada archivo

  1. Copia el binario a /usr/local/bin/gpewebdefender y chmod +x.
  2. useradd --system --home /var/lib/gpewebdefender --shell /usr/sbin/nologin gpewebdefender
  3. Copia rules/ y dochub/ a /var/lib/gpewebdefender/.
  4. Copia deploy/env.example a /etc/gpewebdefender/env. Pon un GWD_TOKEN largo y aleatorio. Modo 640.
  5. Copia deploy/gpewebdefender.service.example a systemd. Edita home / tail si es necesario.
  6. systemctl daemon-reload && systemctl enable --now gpewebdefender
  7. Otros hosts: deploy/gpewebdefender-agent.service.example con el mismo token, un --name estable y --tail / --journal.

Los ejemplos están en deploy/.


Después de que esté arriba (haz esto en orden)

Descargar herramienta