Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
GPEWebDefender — Moniteur d'attaques web léger. Un seul binaire Go + SQLite. Pas OSSEC, pas un WAF. | Kitploit
Outils/GitHubGitHub/theretardedelon/gpewebdefender
Outils DéfensifsSécurité WebDétection d'IntrusionDétection d'AnomaliesAnalyse de Journaux
GitHubtheretardedelon/gpewebdefender

GPEWebDefender

Moniteur d'attaques web léger. Un seul binaire Go + SQLite. Pas OSSEC, pas un WAF.

Voir le dépôt
2il y a 5 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

GPEWebDefender

Un moniteur d'attaques web. Il se place à côté de nginx / Caddy / de l'application, suit les journaux d'accès, et vous prévient lorsqu'un site est sondé ou exploité. Si ce processus s'arrête, le site continue de servir.

Ce n'est ni Wazuh, ni OSSEC, ni un WAF.

La commande est gpewebdefender. Les hôtes, jetons, épingles de carte, GeoIP et chemins de journaux sont des drapeaux ou des fichiers d'environnement — rien concernant une entreprise ou un serveur spécifique n'est compilé.

Si vous n'avez jamais exécuté ceci : lisez ce fichier de haut en bas une fois, puis faites la méthode A ou la méthode B. Ne sautez pas « Choisissez une forme ».

Vue complète : dochub/index.html ou /docs/ sur un gestionnaire en cours d'exécution. Commencez à 03 · Installation et exécution.


À quoi cela ressemble

Tableau de bord en direct depuis une boîte d'exploitation réelle. Vos noms et épingles seront ceux que vous configurez.

Carte en direct

Un tir ne se déclenche que lors d'une alerte — pays de l'attaquant vers l'hôte qui a été touché — puis il disparaît. Les hôtes restent sur la plaque. Le flux correspond aux mêmes événements, numérotés.

Carte d'attaques en direct : un faisceau depuis l'Asie du Sud-Est atterrissant sur un hôte défendu

Carte d'alerte

Cliquez sur une ligne. Plaque pays, marque du type d'attaque, et le serveur qui a été touché, plus les champs habituels (règle, MITRE, preuve). Aucune piste permanente.

Carte d'inspection d'alerte avec illustration pays, marque d'authentification Linux et icône d'hôte

Aperçu

Rapports → Aperçu. Mêmes alertes, ventilées. 1h / 24h / 7j est une horloge réelle. Cliquez sur une barre ou une carte d'hôte pour rechercher. CSV / JSON / Copier exporte cette fenêtre (cookie de session, aucun jeton d'ingestion dans le fichier).

Aperçu : volume horaire, répartition par catégorie, sévérité

Aperçu : techniques MITRE et bande par hôte

Aperçu : cartes d'hôtes et pays d'origine

Aperçu : principales règles et chemins ciblés

Aperçu : principales IP d'attaquants avec marques pays

Recherche

FTS5 sur le gestionnaire. Mot-clé, IP, hôte, type. Plus récent en premier (cliquez sur Quand pour inverser). Pas d'Elasticsearch.

Recherche : authentification Linux / sshd sur tous les hôtes

Recherche : mot-clé brute


Choisissez une forme

Vous avezInstallation
Un ordinateur portable et de la curiositégpewebdefender demo — fausses attaques, pas votre site
Un serveur Linux qui écrit déjà un journal d'accèsTout-en-un — le gestionnaire suit ce journal. Aucun agent.

N'ouvrez pas le port 8787 sur Internet. L'écoute par défaut est 127.0.0.1:8787. Utilisez un tunnel SSH jusqu'à ce que vous placiez HTTPS + une connexion devant.


Regardez d'abord (tout OS)

root@kitploit:~
go build -o gpewebdefender.exe .\cmd\gpewebdefender
gpewebdefender.exe demo

Linux :

root@kitploit:~
go build -o gpewebdefender ./cmd/gpewebdefender
./gpewebdefender demo

Ouvrez http://127.0.0.1:8787
Ces captures de carte sont inventées. Consultez DocHub 04 avant de considérer un tableau de bord comme une réalité.


Méthode A — le script (Linux + systemd)

Depuis ce dépôt, en root. Compilez d'abord un binaire Linux si vous êtes sous Windows :

root@kitploit:~
$env:GOOS="linux"; $env:GOARCH="amd64"; $env:CGO_ENABLED="0"
go build -o gpewebdefender-linux-amd64 .\cmd\gpewebdefender

Tout-en-un (cette machine possède le journal d'accès) :

root@kitploit:~
chmod +x deploy/install-manager.sh deploy/install-agent.sh
sudo ./deploy/install-manager.sh --all-in-one \
  --tail /var/log/nginx/access.log \
  --journal \
  --home 40.7,-74.0

Fractionné (surveillez d'abord, puis chaque machine web) :

root@kitploit:~
# sur le moniteur
sudo ./deploy/install-manager.sh --home 40.7,-74.0

# sur une machine web / SSH
scp root@MONITOR:/usr/local/bin/gpewebdefender /usr/local/bin/gpewebdefender
scp root@MONITOR:/etc/gpewebdefender/env /etc/gpewebdefender/env
sudo ./deploy/install-agent.sh \
  --url http://MONITOR:8787 \
  --name web-1 \
  --tail /var/log/nginx/access.log \
  --journal

Remplacez MONITOR, web-1 et le chemin du journal par vos valeurs.

Ensuite, depuis votre ordinateur portable :

root@kitploit:~
ssh -L 8787:127.0.0.1:8787 user@THEBOX

Ouvrez http://127.0.0.1:8787/login et créez le premier admin (une personne). Ce n'est pas le jeton d'ingestion.


Méthode B — vous saisissez chaque fichier

  1. Copiez le binaire vers /usr/local/bin/gpewebdefender et chmod +x.
  2. useradd --system --home /var/lib/gpewebdefender --shell /usr/sbin/nologin gpewebdefender
  3. Copiez rules/ et dochub/ dans /var/lib/gpewebdefender/.
  4. Copiez deploy/env.example vers /etc/gpewebdefender/env. Placez un long GWD_TOKEN aléatoire. Mode 640.
  5. Copiez deploy/gpewebdefender.service.example vers systemd. Modifiez home / tail si nécessaire.
  6. systemctl daemon-reload && systemctl enable --now gpewebdefender
  7. Autres hôtes : avec le jeton, un stable, et / .

Des exemples se trouvent dans deploy/.


Une fois qu'il est opérationnel (faites-les dans l'ordre)

  1. Tunnel + /login → premier admin. Ou définissez SIEM_ADMIN_USER + SIEM_ADMIN_PASSWORD une fois, puis supprimez la ligne du mot de passe.
  2. Paramètres → nommez le tableau de bord, épinglez le site (US ou 40.7,-74.0), une ligne par agent --name.
  3. Direct — les tirs ne se déclenchent que lors d'une alerte, puis ils disparaissent.
  4. Rapports → Aperçu — 1h / 24h / 7j est une horloge réelle. Cliquez sur une barre pour rechercher. L'export CSV / JSON correspond à cette même fenêtre (cookie de session, aucun jeton dans le fichier).
  5. GeoIP facultatif : déposez un .mmdb MaxMind / DB-IP et passez --geoip.
  6. HTTPS facultatif : deploy/nginx-gwd.conf.example. Refusez /api/ingest sur le vhost public. DocHub 15 et 18.
  7. Refus d'application facultatifs que le journal d'accès ne peut pas voir : POST JSON vers /api/ingest. N'envoyez jamais de mots de passe. DocHub .

Si l'interface est vide : vous n'êtes pas en mode démo, et aucun --tail / agent n'a encore envoyé de ligne. journalctl -u gpewebdefender -n 50.


Ce qu'il surveille

Tout ce qui apparaît dans un journal d'accès :

  • Injection SQL, XSS, traversée de chemin, injection de commande, SSTI, wrappers PHP
  • Log4Shell / Spring4Shell / SSRF de métadonnées cloud dans l'URL ou le UA
  • Chasse aux fichiers secrets et d'administration (.env, .git, phpMyAdmin, wp-login, actuators)
  • Scanners connus (sqlmap, nuclei, nikto, ffuf, …)
  • Tempêtes de 404, martèlement 401/403, force brute de connexion, inondations de requêtes
  • Facultatif : sshd / sudo via --journal ou auth.log
  • Facultatif : votre application envoie par POST kind=applogin / tenantlogin / secprobe

Il ne peut pas voir les corps de POST à moins que vous ne les journalisiez (vous ne devriez généralement pas le faire).

Formats de journaux

nginx / Apache combined, ou JSON nginx / Caddy / Traefik. Le JSON vaut la peine d'être adopté. Voir DocHub 05.

Règles

YAML intégré dans rules/. Fichiers supplémentaires : --rules path/to/more.yaml. Honey CMS facultatif : --rules packs (charge packs/cms.yaml). Pas un scanner de plugins.

Cible de ressources

Un binaire Go statique + SQLite. Une machine dédiée 2 CPU / 2 Go est largement suffisante. Pas de JVM, pas d'OpenSearch, pas d'Elasticsearch.

Publier / compiler

Cet arbre est le produit public. Il ne contient ni inventaire, ni jetons, ni noms d'hôtes.

root@kitploit:~
go test ./...
set GOOS=linux
set GOARCH=amd64
set CGO_ENABLED=0
go build -o gpewebdefender-linux-amd64 .\cmd\gpewebdefender

Conservez la configuration de la flotte en production hors de ce dépôt.

Télécharger l’outil
Une petite machine supplémentaire + un ou plusieurs serveurs webFractionné — gestionnaire sur la machine supplémentaire, un agent par hôte web (ou SSH)
deploy/gpewebdefender-agent.service.example
même
--name
--tail
--journal
19