Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cyberprobe — Capture, analyse et réponse aux cyberattaques | Kitploit
Outils/GitHubGitHub/cybermaggedon/cyberprobe
Outils DéfensifsSniffing et Analyse de PaquetsAnalyse Dynamique (Sandboxing)Analyse ForensiqueSécurité RéseauSécurité CloudDétection d'Intrusion
GitHubcybermaggedon/cyberprobe

cyberprobe

Capture, analyse et réponse aux cyberattaques

Voir le dépôt
174653il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

Cyberprobe

La documentation complète se trouve à https://cybermaggedon.github.io/cyberprobe-docs/

Résumé

Cyberprobe est une boîte à outils d'inspection de paquets réseau (Deep Packet Inspection) pour la surveillance en temps réel des réseaux. Cela a des applications dans la surveillance réseau, la détection d'intrusions, l'analyse forensique et comme plateforme défensive. L'inspection de paquets Cyberprobe fonctionne sur les réseaux physiques et également dans les VPC cloud. Il existe des fonctionnalités qui permettent des déploiements à l'échelle du cloud.

Ce n'est pas une boîte à outils de détection d'intrusions monolithique qui fait tout ce que vous voulez directement. Si c'est ce dont vous avez besoin, je vous suggère de chercher ailleurs. Au lieu de cela, Cyberprobe est un ensemble de composants flexibles qui peuvent être combinés de nombreuses manières pour gérer une grande variété de tâches d'inspection de paquets. Si vous souhaitez créer des analyses réseau personnalisées, il existe de nombreuses interfaces qui rendent cela simple.

Le projet maintient un certain nombre de composants, notamment :

  • cyberprobe, qui collecte les paquets de données et les transmet via un protocole de flux réseau en temps réel. La collecte de paquets peut être ciblée avec des adresses IP, des plages CIDR ou une capture complète. Les paquets collectés sont étiquetés avec un identifiant de périphérique. cyberprobe peut être intégré à Snort pour permettre le ciblage dynamique des adresses IP en réponse à une règle Snort déclenchée.
  • cybermon, qui reçoit les flux de paquets collectés, effectue un traitement avec état et crée un flux d'observations décrivant les événements réseau. Les événements peuvent être consommés de nombreuses manières différentes, par exemple les événements peuvent être livrés à un système pub/sub, ou présentés à un service gRPC. La gestion des événements est implémentée comme une fonction écrite en Lua, vous pouvez donc ajouter votre propre gestion d'événements personnalisée.
  • un ensemble d'abonnés qui peuvent être utilisés pour faire des choses avec les données capturées, par exemple les stocker dans ElasticSearch, BigQuery ou Gaffer.

Cyberprobe

Télécharger l’outil

La sonde, cyberprobe, possède les fonctionnalités suivantes :

  • Peut être chargée de collecter les paquets d'une interface et de transmettre ceux qui correspondent à une liste d'adresses configurable. La liste d'adresses peut être des adresses IP individuelles, des plages CIDR, ou une tâche de collecte totale (0.0.0.0/0).
  • Peut être configurée pour recevoir des alertes Snort. Dans cette configuration, lorsqu'une alerte est reçue de Snort, l'adresse IP source associée à l'alerte est ciblée dynamiquement pendant une période configurable. Ceci est utile par exemple pour collecter des données de tout acteur réseau qui déclenche une règle Snort et est ainsi identifié comme un attaquant potentiel.
  • Peut offrir optionnellement une API de gestion qui permet l'interrogation à distance de l'état et la modification de la configuration. Cela permet une altération dynamique de la carte de ciblage et l'intégration avec d'autres systèmes.
  • Peut être configurée pour délivrer sur l'un des deux protocoles de flux standards.
  • Peut insérer une ligne de délai de collecte de paquets d'une durée configurable. Cela peut être utile par exemple avec le déclenchement d'alerte Snort pour garantir que tous les paquets qui déclenchent une alerte sont collectés.

Cybermon

L'outil de surveillance, cybermon, possède les fonctionnalités suivantes :

  • Analyse les paquets délivrés dans le protocole de flux ETSI provenant d'une ou plusieurs instances cyberprobe.
  • Décode un certain nombre de protocoles de paquets pour détecter les événements réseau, qui sont livrés à votre configuration en quasi-temps réel.
  • Les informations décodées sont mises à disposition d'une logique configurable par l'utilisateur (écrite en Lua) pour définir comment les données décodées sont traitées. Des exemples de fichiers de configuration sont fournis pour livrer à RabbitMQ en JSON, à un point de terminaison gRPC, et à une file d'attente Redis.
  • Des techniques de falsification de paquets sont incluses, permettant de réinitialiser les connexions TCP et de falsifier les réponses DNS. Cela peut être invoqué depuis votre configuration Lua.
  • Prend en charge IP, TCP, UDP, ICMP, HTTP, DNS, SMTP, FTP, TLS et plus encore. Le code est ciblé pour la plateforme Linux, bien qu'il soit suffisamment générique pour être applicable à d'autres plateformes de type UN*X.

Abonnés

Le flux d'événements de cybermon peut être présenté à RabbitMQ sous forme JSON, puis livré à des analyses supplémentaires :

  • evs-alert signale les correspondances d'indicateurs dans les événements sur la sortie standard.
  • evs-cassandra charge les événements dans Cassandra.
  • evs-detector étudie les événements pour détecter la présence d'indicateurs. Les événements sont annotés avec les correspondances d'indicateurs si elles sont observées.
  • evs-dump vide le JSON brut des événements sur la sortie standard.
  • evs-elasticsearch charge les événements dans ElasticSearch.
  • evs-gaffer charge les informations réseau dans Gaffer (une base de données graphe).
  • evs-geoip recherche les adresses IP dans GeoIP et annote les événements avec des informations de localisation.
  • evs-monitor affiche les informations d'événement sur la sortie standard.

Mise à l'échelle

L'architecture prend en charge le AWS Traffic Mirroring et supporte les déploiements à l'échelle du cloud :

  • Plusieurs instances cyberprobe peuvent partager la charge entre plusieurs instances cybermon derrière un équilibreur de charge.
  • Le flux d'événements de cybermon peut être livré à un système pub/sub pour répartir la charge et permettre la montée en charge.

Plus d'informations

Le moyen le plus simple d'en apprendre davantage sur le logiciel est de suivre notre tutoriel de démarrage rapide.

  • Manuel Cyberprobe
    • Tutoriel de démarrage rapide
    • Installation
    • Intégration avec Endace DAG
    • Exécution dans des conteneurs
    • Intégration avec AWS Traffic Mirroring