Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
gibson — Herramienta de monitoreo de red que mapea las conexiones de proceso a red, identifica proveedores de nube y detecta actividad de beaconing. | Kitploit
Herramientas/GitLabGitLab/hackinglz/gibson
Herramientas DefensivasOSINT (Inteligencia de Fuentes Abiertas)Análisis ForenseSeguridad en la NubeRed TeamingRespuesta a IncidentesAnálisis de DNSDetección de AnomalíasAnálisis de Registros
GitLabhackinglz/gibson

gibson

Herramienta de monitoreo de red que mapea las conexiones de proceso a red, identifica proveedores de nube y detecta actividad de beaconing.

13hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver RepositorioSitio web
Compartir

Gibson

Herramienta de monitoreo de red que mapea las conexiones proceso-red, identifica proveedores de nube y genera reglas de firewall. Agente ligero para la recolección, servidor para la agregación, parser para el análisis.

Capturas de pantalla

Vista general entre máquinas — comparación de versiones de SO, detección de IPs compartidas, candidatos a beaconing en todos los hosts: Cross-machine analysis

Detalle por host — alertas críticas (SO sin soporte, nc.exe haciendo beaconing a una IP desconocida): Host detail - critical

Detalle por host — advertencia (candidato a beacon marcado): Host detail - warning

Detalle por host — limpio (sin anomalías): Host detail - clean

Características

Recolector (Agente)

  • 🔒 Seguro: Cifrado opcional AES-256-GCM
  • 🗜️ Eficiente: Compresión gzip opcional
  • 🌐 Carga en la nube: Carga HTTP/HTTPS con soporte de clave API
  • 📊 Tiempo real: Recolección de datos en streaming
  • 🔍 Resolución DNS: Búsquedas DNS inversas opcionales
  • 💾 Almacenamiento flexible: Formato JSONL para fácil análisis

Parser (Analizador)

  • ☁️ Detección de nube: Identifica AWS, Azure, GCP, Cloudflare, etc.
  • 🔥 Reglas de firewall: Genera automáticamente reglas iptables/Windows
  • 📈 Puntuación de riesgo: Identifica procesos sospechosos
  • 🗄️ Exportación a base de datos: Exportación SQL para análisis posterior
  • 📊 Informes enriquecidos: Resúmenes JSON con información detallada

Inicio rápido

Compilación

cargo build --release

Recolección básica (5 minutos)

# Simple collection
cargo run --release -- collect --duration-seconds 300

# With DNS lookups
cargo run --release -- collect --duration-seconds 300 --enable-dns

# With compression and encryption
cargo run --release -- collect \
  --duration-seconds 300 \
  --compress \
  --encrypt-key "your-secret-password"

Analizar los datos recolectados

# Generate all reports
cargo run --release -- parse \
  --input connections.jsonl \
  --process-summary processes.json \
  --cloud-analysis cloud.json \
  --firewall-rules-iptables firewall.sh \
  --database-export network.sql

# Offline ownership lookup with local ASN DB (no network calls)
cargo run --release -- parse \
  --input connections.jsonl \
  --cloud-analysis cloud.json \
  --asn-db ip2asn-v4.tsv

# Live ARIN lookup with persistent cache (re-run skips already-queried IPs)
cargo run --release -- parse \
  --input connections.jsonl \
  --cloud-analysis cloud.json \
  --arin-lookup \
  --arin-cache arin_cache.json

Modo de monitoreo todo-en-uno

# Quick 5-minute analysis
cargo run --release -- monitor \
  --duration-seconds 300 \
  --output-dir ./analysis \
  --full-analysis

Compilación del agente

El binario agent es un objetivo de despliegue mínimo, sin flags. Toda la configuración se incrusta en el binario en tiempo de compilación mediante variables de entorno: colócalo en un objetivo y ejecútalo sin argumentos.

Compilación

AGENT_SERVER="http://10.0.1.5:8080/upload" \
AGENT_KEY="labkey123" \
AGENT_INTERVAL="5" \
AGENT_BATCH="200" \
AGENT_DURATION="0" \
AGENT_DNS="false" \
AGENT_ENCRYPT_KEY="mysecretpassword" \
cargo build --release --bin agent

El binario resultante en target/release/agent no tiene dependencias externas y no requiere flags:

./agent

Variables de entorno

VariablePor defectoDescripción
AGENT_SERVERhttp://localhost:8080/uploadURL del endpoint de carga
AGENT_KEY(ninguno)Valor del encabezado X-API-Key
AGENT_INTERVAL5Intervalo de sondeo de sockets en segundos
AGENT_BATCH200Registros por lote de carga
AGENT_DURATION0Duración de ejecución en segundos (0 = ejecutar indefinidamente)
AGENT_DNSfalseResuelve IPs a nombres de host
AGENT_ESTABLISHEDtrueSolo conexiones ESTABLISHED
AGENT_LOCAL_COPYfalseMantiene una copia local .jsonl junto con las cargas
AGENT_COMPRESSfalseComprime con gzip antes de cargar
AGENT_ENCRYPT_KEY(ninguno)Cifra el payload con AES-256-GCM (contraseña o clave hex de 64 caracteres)
AGENT_UA(por defecto de reqwest)Encabezado HTTP User-Agent

Ejemplo: Agente cifrado de largo plazo

AGENT_SERVER="https://collector.internal/upload" \
AGENT_KEY="prod-api-key" \
AGENT_DURATION="0" \
AGENT_INTERVAL="30" \
AGENT_COMPRESS="true" \
AGENT_ENCRYPT_KEY="$(cat /etc/gibson/key)" \
cargo build --release --bin agent

Uso avanzado

Recolección remota segura

1. Recolección cifrada con carga

cargo run --release -- collect \
  --duration-seconds 3600 \
  --interval-seconds 10 \
  --compress \
  --encrypt-key "your-32-char-hex-key-or-password" \
  --upload-url "https://your-server.com/api/upload" \
  --api-key "your-api-key" \
  --batch-size 50 \
  --delete-after-upload

2. Monitoreo de largo plazo (24 horas)

cargo run --release -- collect \
  --duration-seconds 86400 \
  --interval-seconds 30 \
  --output connections_daily.jsonl \
  --enable-dns \
  --compress

Consulta de propiedad de IPs

El parser admite dos rutas mutuamente excluyentes para determinar quién posee las IPs no identificadas:

MétodoFlagVelocidadRedMejor para
Base de datos ASN local--asn-dbInstantáneaNingunaAnálisis repetidos, entornos aislados (air-gapped)
ARIN RDAP en vivo--arin-lookupLenta (por IP)SíConsultas puntuales, sin base de datos local disponible

Descarga la base de datos ip2asn (actualización semanal):

curl -O https://iptoasn.com/data/ip2asn-v4.tsv.gz && gunzip ip2asn-v4.tsv.gz

Cuando se proporciona --asn-db, se ignora --arin-lookup. Usa --arin-cache para persistir los resultados de ARIN en disco, de modo que las re-ejecuciones omitan las IPs ya consultadas.

Análisis de proveedores de nube

# Parse with cloud detection focus
cargo run --release -- parse \
  --input connections.jsonl \
  --cloud-analysis cloud_report.json \
  --min-connections 5 \
  --whitelist-processes "chrome,firefox,safari,edge"

Configuración del servidor web para la recolección de datos

Opción 1: Servidor Python Flask simple

Crea collector_server.py:

from flask import Flask, request, jsonify
import os
import json
import base64
from datetime import datetime
from Crypto.Cipher import AES
import gzip

app = Flask(__name__)

# Configuration
UPLOAD_DIR = "./collected_data"
API_KEY = "your-secure-api-key"
ENCRYPTION_KEY = bytes.fromhex("your-32-byte-hex-key")  # Optional

os.makedirs(UPLOAD_DIR, exist_ok=True)

def decrypt_data(encrypted_data, key):
    """Decrypt AES-256-GCM encrypted data"""
    decoded = base64.b64decode(encrypted_data)
    nonce = decoded[:12]
    ciphertext = decoded[12:]
    
    cipher = AES.new(key, AES.MODE_GCM, nonce=nonce)
    plaintext = cipher.decrypt_and_verify(ciphertext[:-16], ciphertext[-16:])
    return plaintext
Descargar herramienta