Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
phantom-grid — Un système de défense active propulsé par eBPF qui transforme votre serveur Linux en un honeypot trompeur. Il propose une redirection transparente du trafic, l'usurpation d'empreinte OS, la DLP au niveau du noyau et un accès SSH Zero Trust (SPA). | Kitploit
Outils/GitHubGitHub/haidang-infosec/phantom-grid
Authentification et AutorisationOutils DéfensifsSniffing et Analyse de PaquetsSécurité des ConteneursExfiltration de DonnéesSécurité RéseauGestion des Identités et des Accès (IAM)Détection d'Intrusion

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Usurpation d'Empreinte Numérique
Analyse de Journaux
GitHubhaidang-infosec/phantom-grid

phantom-grid

Un système de défense active propulsé par eBPF qui transforme votre serveur Linux en un honeypot trompeur. Il propose une redirection transparente du trafic, l'usurpation d'empreinte OS, la DLP au niveau du noyau et un accès SSH Zero Trust (SPA).

Voir le dépôtSite web
731315il y a 2 moisVérifié par Kitploit
Partager

Phantom Grid - Enterprise Zero Trust Network Access (ZTNA)

Phantom Grid est un système de nouvelle génération de Zero Trust Network Access (ZTNA) et de défense active. Il opère à la fois au niveau du noyau (eBPF) et au niveau applicatif (mTLS) pour transformer les serveurs Linux en une surface d'attaque robuste et trompeuse.

Conçu pour les entreprises modernes, il est destiné à réduire considérablement la visibilité de votre infrastructure face aux scanners réseau tout en restant hautement accessible au personnel autorisé.

Capacités principales

Camouflage réseau eBPF et SPA (Zero Trust de couche 4)

Les services réseau critiques (par exemple, SSH, bases de données, interfaces de gestion) sont bloqués nativement dans le noyau Linux via XDP par défaut, ce qui atténue fortement le risque de découverte non autorisée. L'accès est accordé dynamiquement via Single Packet Authorization (SPA) en utilisant la cryptographie Ed25519 et les mots de passe à usage unique basés sur le temps (TOTP).

Proxy d'identité mTLS (Zero Trust de couche 7)

Pour atténuer les angles morts du NAT, Phantom Grid intègre un proxy Mutual TLS (mTLS). Le proxy vérifie strictement les certificats X.509 côté client avant de router tout trafic, garantissant une protection robuste même si un attaquant partage la même adresse IP NAT publique qu'un utilisateur autorisé.

Microservices et trafic interne

Phantom Grid s'intègre de manière transparente aux architectures de microservices existantes sans perturber la communication interne entre backends et bases de données :

  • Contournement du localhost : Le trafic strictement lié à l'interface de bouclage (lo) fonctionne nativement sans surcoût, permettant aux services backend et aux bases de données sur le même hôte de communiquer librement tandis que le port public reste camouflé.
  • mTLS de service à service (proxy sensible à l'identité) : Pour les systèmes distribués, Phantom Grid abandonne la liste blanche IP héritée au profit d'une identité de service de style SPIFFE/SPIRE. Les services backend établissent des tunnels mTLS à courte durée de vie, liés à des certificats, vers le serveur de base de données. Les politiques de connexion sont strictement appliquées via l'identité cryptographique (par exemple, CN=backend-api) plutôt que par des adresses IP peu fiables, garantissant un véritable Zero Trust dans les environnements Cloud/Kubernetes dynamiques.

Déception active et confinement des menaces

  • Déception de ports dynamique : Simule des services aléatoires et réactifs sur des ports inutilisés pour déjouer les outils de reconnaissance et les scanners de ports.
  • Redirection transparente vers un honeypot : Intercepte le trafic malveillant ciblant des segments restreints et le redirige de manière transparente vers des honeypots internes pour une analyse comportementale.
  • Mutation de l'empreinte OS : Modifie les en-têtes des paquets TCP/IP en temps réel pour altérer la signature apparente du système d'exploitation, entravant le ciblage automatisé des exploits.
  • Confinement de sortie : Met en œuvre une prévention des pertes de données (DLP) au niveau du noyau via Linux Traffic Control (TC) pour détecter et atténuer les connexions sortantes non autorisées et les tentatives d'exfiltration de données.

Centre de distribution de clés et moteur multi-clés

Conçu pour l'échelle entreprise, le Fleet Manager inclut une API KDC qui génère automatiquement les clés SPA, les secrets TOTP et les certificats mTLS pour les nouveaux déploiements. L'Agent prend en charge le chargement d'un grand volume de clés publiques, permettant une révocation rapide d'un accès individuel sans affecter la flotte.

Renseignement sur les menaces et gestion persistante

  • Base de données de flotte persistante : Le Fleet Manager utilise une base de données SQLite embarquée via GORM, garantissant que la télémétrie, les journaux d'attaques et les états des agents connectés sont stockés de manière persistante.
  • Intégration ELK : Exporte nativement les événements de sécurité structurés vers Elasticsearch pour une surveillance et une alerte centralisées.
  • Interface utilisateur terminal : Fournit un tableau de bord en temps réel basé sur le terminal pour une visualisation immédiate des menaces et des analyses forensiques.

Interface client premium

Le client SPA inclut un tableau de bord web embarqué et accéléré par le matériel. Les utilisateurs peuvent facilement se connecter aux serveurs protégés, consulter la latence en temps réel et gérer les états de connexion en un seul clic, sans nécessiter de compétences en CLI.

Architecture

Phantom Grid exploite le vérificateur eBPF de Linux pour réduire considérablement le risque d'instabilité du noyau par rapport aux modules de noyau traditionnels. Les programmes qui échouent à la validation du vérificateur sont rejetés avant leur chargement dans le noyau.

En opérant au niveau XDP, Phantom Grid atteint un surcoût de performance négligeable. L'utilisation du CPU lors d'attaques à fort volume (par exemple, DDoS) est considérablement réduite par rapport au traitement des paquets dans la pile réseau Linux traditionnelle, tout en maintenant une utilisation mémoire minimale.

root@kitploit:~
graph TD
    Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
    Client -->|mTLS Handshake| Proxy{mTLS Proxy}
    
    subgraph Kernel Space
        XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
        XDP -->|Valid SPA| Allow[Open Port for IP]
        TC[eBPF TC Hook] -->|Egress Filtering| NIC
    end

    subgraph User Space
        Allow --> Proxy
        Proxy -->|Invalid Cert| Reject[Terminate Connection]
        Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
        Redirect --> HP[Internal Honeypot]
        HP --> Telemetry[Logger & Telemetry]
    end
    
    Fleet[Fleet Manager] -.->|Provisions| Client

Benchmarks de performance

Notre architecture basée sur eBPF fonctionne nettement plus rapidement que les iptables ou nftables traditionnels en abandonnant les paquets au niveau du pilote de la carte réseau avant qu'ils n'entrent dans la pile réseau Linux.

  • Débit et latence : Des benchmarks internes sur des cartes Intel X710 standard (noyau 6.8) démontrent une latence moyenne XDP_PASS de < 0,8 microseconde pour des paquets de 64 octets.
  • XDP vs Netfilter : Les taux d'abandon de paquets via XDP peuvent dépasser 24 millions de paquets par seconde (Mpps) par cœur, surpassant largement les règles iptables qui plafonnent généralement autour de 2-3 Mpps sous des contraintes CPU similaires.
  • Indépendant du matériel : Des améliorations de performance constantes sont observées sur les interfaces réseau Broadcom, Intel et Mellanox.

Fiabilité et validation

Les produits de sécurité d'entreprise exigent une stabilité absolue. Phantom Grid est rigoureusement validé pour garantir une absence totale de perturbation des environnements de production :

  • Tests CI/CD automatisés : Chaque commit déclenche des builds automatisés et des tests unitaires sur plusieurs versions du noyau Linux (5.4, 5.10, 5.15, 6.1 et 6.8).
  • Tests d'intégration et de charge : Des pipelines nocturnes simulent des conditions de DDoS et des négociations mTLS complexes sous forte charge pour garantir la stabilité et prévenir les fuites de mémoire.
  • Mises à niveau du noyau : La mise à niveau de votre noyau Linux ne compromettra pas votre posture de sécurité. Les programmes eBPF sont vérifiés à l'exécution pour garantir leur compatibilité et leur sécurité avant d'être chargés.

Configuration requise

Pour garantir des performances et une sécurité optimales, les exigences minimales suivantes doivent être respectées :

Configuration matérielle

  • CPU : 2 cœurs minimum (x86_64 ou ARM64).
  • RAM : 1 Go minimum (les cartes eBPF et la base de données SQLite maintiennent une empreinte mémoire très faible).
  • Carte réseau (NIC) : Pour un débit maximal (mode XDP natif), une carte réseau avec prise en charge native du pilote XDP est requise (par exemple, Intel X710/E810, Mellanox ConnectX-4/5/6, Broadcom NetXtreme). Les cartes réseau virtuelles (veth, virtio) basculeront automatiquement en XDP générique (mode SKB) avec un débit réduit.

Configuration logicielle

  • Système d'exploitation : Ubuntu 20.04+, Debian 11+, ou RHEL/CentOS 8+.
  • Noyau Linux : La version 5.4 ou supérieure est strictement requise pour la prise en charge d'eBPF. Le noyau 6.8+ est recommandé pour des performances XDP optimales.
  • Dépendances : libbpf1, systemd.

Démarrage

Nous fournissons des paquets Debian prêts pour la production pour les environnements Debian/Ubuntu, entièrement intégrés à systemd pour une récupération automatique.

Installation via paquet

root@kitploit:~
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb

# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent

# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet

Compilation depuis les sources

Pour compiler le paquet entreprise depuis les sources :

root@kitploit:~
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid

# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev

# Build the Debian package
make package

La sortie sera générée à l'emplacement build/deb_phantom-grid_1.0.0_amd64.deb.

Utilisation

Déploiement de l'Agent

root@kitploit:~
sudo phantom-grid \
  -interface eth0 \
  -spa-mode asymmetric \
  -spa-key-dir /etc/phantom/keys \
  -mtls -mtls-port 8443 -mtls-target 22

Tableau de bord client

Démarrez l'application cliente pour accéder à l'interface web :

root@kitploit:~
spa-client -web-ui -ui-port 9090

Naviguez vers http://localhost:9090 pour gérer vos connexions.

Feuille de route entreprise

Pour atteindre une forte parité avec les solutions de niveau entreprise, les fonctionnalités suivantes sont activement développées pour les prochaines versions :

  • Identité et accès : Contrôle d'accès basé sur les rôles (RBAC), jetons API pour l'intégration CI/CD.
  • Zero Trust de service à service : Identité de service de style SPIFFE/SPIRE avec certificats mTLS à courte durée de vie (éliminant toute confiance basée sur l'IP pour les microservices backend).
  • PKI avancée : Rotation automatisée des certificats, prise en charge CRL/OCSP pour une révocation instantanée.
  • Scalabilité et HA : Fleet Manager à haute disponibilité (HA), synchronisation multi-régions.
  • Observabilité : Piste d'audit complète, export de métriques Prometheus et tableaux de bord Grafana officiels.
  • Cloud Native : Prise en charge native de Kubernetes (DaemonSet) et distribution via Helm Chart.
  • Sécurité matérielle : Intégration TPM/HSM et stockage de clés soutenu par le matériel.
  • Portabilité du noyau : Compatibilité automatique eBPF CO-RE (Compile Once – Run Everywhere).

Licence

Phantom Grid fonctionne sous un modèle Open Core / Double Licence.

  • Les composants principaux de filtrage de paquets eBPF et de SPA de base sont disponibles sous licence MIT.
  • Les fonctionnalités entreprise, notamment le Fleet Manager, le Key Distribution Center, le proxy d'identité mTLS, la déception avancée et le tableau de bord web, sont publiées sous licence commerciale Phantom Grid.

L'utilisation commerciale des fonctionnalités entreprise nécessite une licence payante valide. Pour l'achat et le support entreprise, veuillez contacter l'équipe commerciale. Consultez le fichier LICENSE pour tous les détails.

Télécharger l’outil