Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
pwnspoof — Repositorio de Pwnspoof | Kitploit
Herramientas/GitHubGitHub/punk-security/pwnspoof
Recopilación de InformaciónCTFInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesAnálisis de RegistrosLabs y Práctica
GitHubpunk-security/pwnspoof

pwnspoof

Repositorio de Pwnspoof

Ver Repositorio
26633hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

made-with-python Maintenance Maintainer Lines of Code Vulnerabilities Bugs

Logo

pwnSpoof (de Punk Security) genera archivos de registro falsos realistas para servidores web comunes con escenarios de ataque personalizables.

Cada paquete de registros es único y completamente personalizable, lo que lo hace perfecto para generar escenarios CTF y para series de entrenamiento.

¿Puedes encontrar la sesión del atacante y reconstruir el panorama del incidente?

realistic_activity

Tabla de contenidos

  • Acerca del proyecto
  • Cómo empezar
    • Requisitos previos
    • Instalación
  • Uso
    • Opciones
    • Ejemplos
  • Ver demostración
  • Hoja de ruta
  • Contacto

Acerca del proyecto

pwnSpoof fue creado a raíz de un ejercicio de entrenamiento de caza de amenazas que Punk Security impartió para un cliente. El ejercicio de entrenamiento consistía en usar una herramienta de análisis de registros como Splunk (hay otras herramientas de análisis de registros disponibles) y registros IIS para encontrar ataques de fuerza bruta de inicio de sesión e inyecciones de comandos.

La idea detrás de la aplicación pwnSpoof es:

  • Proporcionar un entorno de entrenamiento rápido tipo CTF
  • Crear registros únicos en cada ejecución
  • Probar la caza de amenazas en registros de IIS, Apache, NGINX, Cloudflare y AWS ALB

Una vez que hayas creado un conjunto de registros, la idea es cargarlos en Splunk y usar varias técnicas para responder las siguientes preguntas:

  • ¿Cuál era la dirección IP y el user-agent del atacante?
  • ¿Se autenticó el atacante y, de ser así, con qué cuenta?
  • ¿Cuál era la geolocalización del atacante?
  • ¿Cuándo ocurrió el ataque?
  • ¿Qué tipo de ataque fue?
  • ¿Qué sucedió durante el ataque?
  • ¿Qué artefactos podrían quedar en el servidor?
  • ¿Qué pasos se pueden tomar para remediar?

Cómo empezar

Lo siguiente explicará cómo empezar con pwnSpoof

Requisitos previos

pwnSpoof está escrito en Python y se prueba con Python3. No se necesitan módulos adicionales, solo usamos la biblioteca estándar.

Si recibes el siguiente mensaje de error, especifica python3 al ejecutar pwnSpoof. Python2 no es compatible.

root@kitploit:~
  File "pwnspoof.py", line 176
    print("{:6.2f}% ".format(y * x), end="\r", flush=True)
                                        ^
SyntaxError: invalid syntax

Instalación

  1. Clona el repositorio de pwnSpoof con git
root@kitploit:~
git clone https://github.com/punk-security/pwnspoof
  1. cambia al directorio pwnSpoof
root@kitploit:~
cd pwnspoof
  1. Ejecuta pwnSpoof
root@kitploit:~
python pwnspoof.py --help

Uso

Opciones

root@kitploit:~
argumentos posicionales:
  {banking,wordpress,generic}
                        Aplicación a emular

opciones:
  -h, --help            muestra este mensaje de ayuda y sale
  --out OUT             Archivo de salida (por defecto: pwnspoof.log)
  --iocs                ¿Quieres conocer los IOCs del atacante para búsquedas más fáciles? (por defecto: False)

configuración del generador de registros:
  --log-start-date LOG_START_DATE
                        Fecha de inicio de los registros, en formato AAAAMMDD, ej. "20210727"
  --log-end-date LOG_END_DATE
                        Fecha de fin de los registros, en formato AAAAMMDD, ej. "20210727"
  --session-count SESSION_COUNT
                        Número de sesiones legítimas a falsear (por defecto: 2000)
  --max-sessions-per-user MAX_SESSIONS_PER_USER
                        Número máximo de sesiones legítimas por usuario (por defecto: 3)
  --server-fqdn SERVER_FQDN
                        Sobrescribir el FQDN predeterminado de la aplicación web emulada
  --server-ip SERVER_IP
                        Sobrescribir la IP aleatoria de la aplicación web emulada
  --server-type {IIS,NGINX,CLF,CLOUDFLARE,AWS}
                        Servidor a falsear (por defecto: IIS)
  --uri-file URI_FILE   Archivo que contiene URIs web para sobrescribir los valores predeterminados, no incluir extensiones
  --noise-file NOISE_FILE
                        Archivo que contiene URIs de ruido para sobrescribir los valores predeterminados, incluir extensiones

configuración de ataque:
  --spoofed-attacks SPOOFED_ATTACKS
                        Número de secuencias de atacante a falsear (por defecto: 1)
  --attack-type {bruteforce,command_injection}
                        Número de secuencias de atacante a falsear (por defecto: bruteforce)
  --attacker-geo ATTACKER_GEO
                        Establecer la geolocalización del atacante mediante código de región de 2 letras. Usar RD para aleatorio (por defecto: RD)
  --attacker-user-agent ATTACKER_USER_AGENT
                        Establecer el user-agent del atacante. Usar RD para aleatorio (por defecto: RD)
  --additional-attacker-ips ADDITIONAL_ATTACKER_IPS
                        Direcciones IP adicionales del atacante, separadas por comas (por defecto: ). Si deseas usar exclusivamente esta lista, establece spoofed-attacks en 0

Ejemplos

El siguiente ejemplo creará un conjunto de registros IIS para fuerza bruta contra pwnedbank.co.uk.

root@kitploit:~
python pwnspoof.py banking --server-fqdn pwnedbank.co.uk --attack-type bruteforce --server-type IIS --out iis-output.log

El siguiente ejemplo creará un conjunto de registros NGINX para inyección de comandos contra pwnedbank.co.uk.

root@kitploit:~
python pwnspoof.py banking --server-fqdn pwnedbank.co.uk --attack-type command_injection --server-type NGINX

El siguiente ejemplo creará un conjunto de registros con 5000 sesiones rutinarias y 3 sesiones de ataque

root@kitploit:~
python pwnspoof.py banking --session-count 5000 --spoofed-attacks 3

El siguiente ejemplo creará un conjunto de registros y mostrará las direcciones IP de los atacantes

root@kitploit:~
python pwnspoof.py banking --spoofed-attacks 3 --iocs 

El siguiente ejemplo creará un conjunto de registros y usará exclusivamente las direcciones IP especificadas

root@kitploit:~
python pwnspoof.py banking --spoofed-attacks 0 --additional-attacker-ips 192.168.0.1,192.168.0.2

Demostración

Demo

Hoja de ruta

pwnSpoof está construido para producir registros de ataque web auténticos y lo hace realmente bien. Ahora mismo nos centramos en refactorizar el código, desarrollar nuestro conjunto de pruebas y hacer el primer push a PyPi, pero tenemos enormes ambiciones para pwnSpoof.

Próximamente

Añadir aplicaciones web adicionales más allá de banking para proporcionar más variedad a los registros

  • Redes sociales
  • Wordpress
  • Comercio electrónico

Añadir ataques web adicionales y más dinámicos

  • OWASP TOP 10 completo
  • Codificación de payload personalizable
  • Ataques de múltiples sesiones
  • Ofuscación

Aspiraciones sin programar

¡Vídeos de entrenamiento!

pwnSpoof fue creado para ser una gran herramienta de entrenamiento para el equipo azul, así que es lógico producir algunos materiales de entrenamiento para mostrarlo.

  • Cómo ingerir registros en varios analizadores de registros (Splunk, Elastic, Open Distro, Sentinel)
  • Cómo usar el poder de REGEX para pivotar alrededor de los datos

No solo registros web

Nos encantaría ver a pwnSpoof generando todo tipo de registros de caza de amenazas, como registros de auditoría de Office365 para Sharepoint, Onedrive y AzureAD.

Arsenal de Blackhat

Hemos enviado pwnSpoof a Blackhat Arsenal para su consideración y sería IMPRESIONANTE demostrarlo en Blackhat Londres este año (2021).

¿Por qué no contactarnos con algunas ideas adicionales, o añadir al proyecto?

Contacto

  • Simon Gurney - [email protected]
  • Daniel Oates-Lee - [email protected]

Crédito

  • ip2location : Usamos la base de datos IP2Location LITE Country para proporcionar direcciones IP geográficamente relevantes.

Este producto incluye datos IP2Location LITE disponibles en https://lite.ip2location.com

Descargar herramienta