Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
phantom-grid — Un sistema de defensa activa impulsado por eBPF que convierte tu servidor Linux en un honeypot engañoso. Incluye redirección transparente de tráfico, suplantación de huella del sistema operativo, DLP a nivel de kernel y acceso SSH Zero Trust (SPA). | Kitploit
Herramientas/GitHubGitHub/haidang-infosec/phantom-grid
Autenticación y AutorizaciónHerramientas DefensivasSniffing y Análisis de PaquetesSeguridad de ContenedoresExfiltración de DatosSeguridad de RedesGestión de Identidad y Acceso (IAM)Detección de Intrusiones

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Suplantación de Huella Digital
Análisis de Registros
GitHubhaidang-infosec/phantom-grid

phantom-grid

Un sistema de defensa activa impulsado por eBPF que convierte tu servidor Linux en un honeypot engañoso. Incluye redirección transparente de tráfico, suplantación de huella del sistema operativo, DLP a nivel de kernel y acceso SSH Zero Trust (SPA).

Ver RepositorioSitio web
731315hace 2 mesesRevisado por Kitploit
Compartir

Phantom Grid - Acceso a Red de Confianza Cero (ZTNA) Empresarial

Phantom Grid es un sistema de defensa activa y de Acceso a Red de Confianza Cero (ZTNA) de nueva generación. Opera tanto a nivel de Kernel (eBPF) como a nivel de Aplicación (mTLS) para transformar los servidores Linux en una superficie de ataque robusta y engañosa.

Diseñado para empresas modernas, está pensado para reducir significativamente la visibilidad de su infraestructura ante los escáneres de red, manteniéndose altamente accesible para el personal autorizado.

Capacidades Principales

Ocultación de Red eBPF y SPA (Confianza Cero en Capa 4)

Los servicios de red críticos (por ejemplo, SSH, Base de Datos, interfaces de Gestión) se descartan de forma nativa en el Kernel de Linux mediante XDP por defecto, mitigando en gran medida el riesgo de descubrimiento no autorizado. El acceso se concede dinámicamente mediante Autorización de Paquete Único (SPA) utilizando criptografía Ed25519 y Contraseñas de Un Solo Uso Basadas en Tiempo (TOTP).

Proxy de Identidad mTLS (Confianza Cero en Capa 7)

Para mitigar los Puntos Ciegos de NAT, Phantom Grid incorpora un Proxy Mutual TLS (mTLS) integrado. El proxy verifica estrictamente los certificados X.509 del lado del cliente antes de enrutar cualquier tráfico, garantizando una protección robusta incluso si un atacante comparte la misma IP Pública de NAT que un usuario autorizado.

Microservicios y Tráfico Interno

Phantom Grid se integra perfectamente con las arquitecturas de Microservicios existentes sin interrumpir la comunicación interna entre backend y base de datos:

  • Bypass de Localhost: El tráfico estrictamente vinculado a la interfaz de loopback (lo) opera de forma nativa con cero sobrecarga, permitiendo que los servicios de backend y las bases de datos en el mismo host se comuniquen libremente mientras el puerto público permanece oculto.
  • mTLS Servicio-a-Servicio (Proxy Consciente de la Identidad): Para sistemas distribuidos, Phantom Grid descarta la Lista Blanca de IP heredada en favor de la Identidad de Servicio al estilo SPIFFE/SPIRE. Los servicios de backend establecen túneles mTLS de corta duración vinculados a certificados hacia el servidor de BD. Las políticas de conexión se aplican estrictamente mediante Identidad Criptográfica (por ejemplo, CN=backend-api) en lugar de direcciones IP poco fiables, garantizando una verdadera Confianza Cero en entornos dinámicos de Cloud/Kubernetes.

Engaño Activo y Contención de Amenazas

  • Engaño de Puertos Dinámico: Simula servicios aleatorios y responsivos en puertos no utilizados para confundir las herramientas de reconocimiento y los escáneres de puertos.
  • Redirección Transparente a Honeypot: Intercepta el tráfico malicioso dirigido a segmentos restringidos y lo redirige de forma transparente a honeypots internos para el análisis de comportamiento.
  • Mutación de Huella del SO: Modifica las cabeceras de los paquetes TCP/IP en tiempo real para alterar la firma aparente del sistema operativo, dificultando el direccionamiento automatizado de exploits.
  • Contención de Salida: Implementa prevención de pérdida de datos (DLP) a nivel de kernel mediante Linux Traffic Control (TC) para detectar y mitigar conexiones salientes no autorizadas e intentos de exfiltración de datos.

Centro de Distribución de Claves y Motor Multi-Clave

Diseñado para escala empresarial, el Fleet Manager incluye una API KDC que genera automáticamente Claves SPA, secretos TOTP y certificados mTLS para nuevos despliegues. El Agente soporta la carga de un gran volumen de Claves Públicas, permitiendo la revocación rápida del acceso individual sin afectar a la flota.

Inteligencia de Amenazas y Gestión Persistente

  • Base de Datos Persistente de la Flota: El Fleet Manager utiliza una base de datos SQLite embebida a través de GORM, garantizando que la telemetría, los registros de ataques y los estados de los agentes conectados se almacenen de forma persistente.
  • Integración con ELK: Exporta de forma nativa eventos de seguridad estructurados a Elasticsearch para monitorización y alertas centralizadas.
  • Interfaz de Terminal: Proporciona un panel de control en tiempo real basado en terminal para la visualización inmediata de amenazas y análisis forense.

Interfaz de Cliente Premium

El Cliente SPA incluye un Panel Web embebido con aceleración por hardware. Los usuarios pueden conectarse fácilmente a servidores protegidos, ver la latencia en tiempo real y gestionar los estados de conexión con un solo clic sin necesidad de conocimientos de CLI.

Arquitectura

Phantom Grid aprovecha el verificador eBPF de Linux para reducir significativamente el riesgo de inestabilidad del kernel en comparación con los módulos de kernel tradicionales. Los programas que no superan la validación del verificador se rechazan antes de cargarse en el kernel.

Al operar en la capa XDP, Phantom Grid logra una sobrecarga de rendimiento insignificante. La utilización de CPU durante ataques de alto volumen (por ejemplo, DDoS) se reduce significativamente en comparación con el procesamiento de paquetes en la pila de red tradicional de Linux, manteniendo al mismo tiempo un uso mínimo de memoria.

root@kitploit:~
graph TD
    Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
    Client -->|mTLS Handshake| Proxy{mTLS Proxy}
    
    subgraph Kernel Space
        XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
        XDP -->|Valid SPA| Allow[Open Port for IP]
        TC[eBPF TC Hook] -->|Egress Filtering| NIC
    end

    subgraph User Space
        Allow --> Proxy
        Proxy -->|Invalid Cert| Reject[Terminate Connection]
        Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
        Redirect --> HP[Internal Honeypot]
        HP --> Telemetry[Logger & Telemetry]
    end
    
    Fleet[Fleet Manager] -.->|Provisions| Client

Benchmarks de Rendimiento

Nuestra arquitectura basada en eBPF opera drásticamente más rápido que iptables o nftables tradicionales al descartar paquetes a nivel del controlador de NIC antes de que entren en la pila de red de Linux.

  • Rendimiento y Latencia: Los benchmarks internos en NICs Intel X710 estándar (Kernel 6.8) demuestran una latencia media de XDP_PASS de < 0.8 microsegundos para paquetes de 64 bytes.
  • XDP vs Netfilter: Las tasas de descarte de paquetes mediante XDP pueden superar los 24 millones de paquetes por segundo (Mpps) por núcleo, superando ampliamente a las reglas de iptables que normalmente se saturan alrededor de 2-3 Mpps bajo restricciones de CPU similares.
  • Agnóstico al Hardware: Se observan mejoras de rendimiento consistentes en interfaces de red Broadcom, Intel y Mellanox.

Fiabilidad y Validación

Los productos de seguridad empresarial requieren una estabilidad absoluta. Phantom Grid se valida rigurosamente para garantizar cero interrupciones en los entornos de producción:

  • Pruebas Automatizadas de CI/CD: Todos los commits activan compilaciones automatizadas y pruebas unitarias en múltiples versiones del kernel de Linux (5.4, 5.10, 5.15, 6.1 y 6.8).
  • Pruebas de Integración y Estrés: Los pipelines nocturnos simulan condiciones de DDoS y negociación mTLS compleja bajo carga pesada para garantizar la estabilidad y prevenir fugas de memoria.
  • Actualizaciones del Kernel: Actualizar su kernel de Linux no romperá la postura de seguridad. Los programas eBPF se verifican en tiempo de ejecución para garantizar la compatibilidad y seguridad antes de cargarse.

Requisitos del Sistema

Para garantizar un rendimiento y una seguridad óptimos, se deben cumplir los siguientes requisitos mínimos:

Requisitos de Hardware

  • CPU: 2 Núcleos mínimo (x86_64 o ARM64).
  • RAM: 1 GB mínimo (los Mapas eBPF y la base de datos SQLite mantienen un consumo de memoria muy bajo).
  • Tarjeta de Interfaz de Red (NIC): Para el máximo rendimiento (modo XDP Nativo), se requiere una NIC con soporte de controlador XDP nativo (por ejemplo, Intel X710/E810, Mellanox ConnectX-4/5/6, Broadcom NetXtreme). Las NICs virtuales (veth, virtio) recurrirán automáticamente a XDP Genérico (modo SKB) con un rendimiento reducido.

Requisitos de Software

  • Sistema Operativo: Ubuntu 20.04+, Debian 11+, o RHEL/CentOS 8+.
  • Kernel de Linux: Se requiere estrictamente la versión 5.4 o superior para el soporte de eBPF. Se recomienda el Kernel 6.8+ para un rendimiento XDP óptimo.
  • Dependencias: libbpf1, systemd.

Primeros Pasos

Proporcionamos paquetes Debian listos para producción para entornos Debian/Ubuntu, totalmente integrados con systemd para la recuperación automática.

Instalación mediante Paquete

root@kitploit:~
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb

# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent

# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet

Compilación desde el Código Fuente

Para compilar el paquete empresarial desde el código fuente:

root@kitploit:~
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid

# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev

# Build the Debian package
make package

La salida se generará en build/deb_phantom-grid_1.0.0_amd64.deb.

Uso

Despliegue del Agente

root@kitploit:~
sudo phantom-grid \
  -interface eth0 \
  -spa-mode asymmetric \
  -spa-key-dir /etc/phantom/keys \
  -mtls -mtls-port 8443 -mtls-target 22

Panel del Cliente

Inicie la aplicación cliente para acceder a la Interfaz Web:

root@kitploit:~
spa-client -web-ui -ui-port 9090

Navegue a http://localhost:9090 para gestionar sus conexiones.

Hoja de Ruta Empresarial

Para lograr una sólida paridad con las soluciones de nivel empresarial, las siguientes características se están desarrollando activamente para las próximas versiones:

  • Identidad y Acceso: Control de Acceso Basado en Roles (RBAC), Tokens de API para integración CI/CD.
  • Confianza Cero Servicio-a-Servicio: Identidad de Servicio al estilo SPIFFE/SPIRE con certificados mTLS de corta duración (eliminando toda confianza basada en IP para microservicios de backend).
  • PKI Avanzada: Rotación Automatizada de Certificados, soporte CRL/OCSP para revocación instantánea.
  • Escalabilidad y Alta Disponibilidad: Fleet Manager de Alta Disponibilidad (HA), sincronización Multi-Región.
  • Observabilidad: Pista de Auditoría Integral, exportación de Métricas Prometheus y Paneles de Grafana oficiales.
  • Cloud Native: Soporte Nativo de Kubernetes (DaemonSet) y distribución mediante Helm Chart.
  • Seguridad de Hardware: Integración TPM/HSM y almacenamiento de claves respaldado por hardware.
  • Portabilidad del Kernel: Compatibilidad automática con eBPF CO-RE (Compile Once – Run Everywhere).

Licencia

Phantom Grid opera bajo un modelo de Open Core / Licencia Dual.

  • Los componentes principales de filtrado de paquetes eBPF y SPA básico están disponibles bajo la Licencia MIT.
  • Las características empresariales, incluyendo el Fleet Manager, el Centro de Distribución de Claves, el Proxy de Identidad mTLS, el Engaño Avanzado y el Panel de la Interfaz Web, se publican bajo la Licencia Comercial de Phantom Grid.

El uso comercial de las características empresariales requiere una licencia de pago válida. Para la compra y el soporte empresarial, póngase en contacto con el equipo de ventas. Consulte el archivo LICENSE para obtener todos los detalles.

Descargar herramienta