Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
gibson — Outil de surveillance réseau qui cartographie les connexions processus-réseau, identifie les fournisseurs de cloud et détecte les activités de beaconing | Kitploit
Outils/GitLabGitLab/hackinglz/gibson
Outils DéfensifsOSINT (Renseignement de Sources Ouvertes)Analyse ForensiqueSécurité CloudRed TeamingRéponse aux IncidentsAnalyse DNSDétection d'AnomaliesAnalyse de Journaux
GitLabhackinglz/gibson

gibson

Outil de surveillance réseau qui cartographie les connexions processus-réseau, identifie les fournisseurs de cloud et détecte les activités de beaconing

14il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôtSite web
Partager

Gibson

Outil de surveillance réseau qui cartographie les connexions processus-réseau, identifie les fournisseurs de cloud et génère des règles de pare-feu. Agent léger pour la collecte, serveur pour l'agrégation, analyseur pour l'analyse.

Captures d'écran

Vue d'ensemble multi-machine — comparaison des versions d'OS, détection d'IP partagées, candidats au beaconing sur tous les hôtes : Analyse cross-machine

Détail par hôte — alertes critiques (OS en fin de vie, nc.exe en beaconing vers une IP inconnue) : Détail hôte - critique

Détail par hôte — avertissement (candidat beacon signalé) : Détail hôte - avertissement

Détail par hôte — propre (aucune anomalie) : Détail hôte - propre

Fonctionnalités

Collecteur (Agent)

  • 🔒 Sécurisé : chiffrement AES-256-GCM optionnel
  • 🗜️ Efficace : compression gzip optionnelle
  • 🌐 Upload Cloud : téléversement HTTP/HTTPS avec support de clé API
  • 📊 Temps réel : collecte de données en flux continu
  • 🔍 Résolution DNS : recherches DNS inversées optionnelles
  • 💾 Stockage flexible : format JSONL pour une analyse facile

Analyseur

  • ☁️ Détection Cloud : identifie AWS, Azure, GCP, Cloudflare, etc.
  • 🔥 Règles pare-feu : génération automatique de règles iptables/Windows
  • 📈 Score de risque : identifie les processus suspects
  • 🗄️ Export base de données : export SQL pour analyse approfondie
  • 📊 Rapports riches : résumés JSON avec informations détaillées

Démarrage rapide

Construction

cargo build --release

Collecte basique (5 minutes)

# Collecte simple
cargo run --release -- collect --duration-seconds 300

# Avec recherches DNS
cargo run --release -- collect --duration-seconds 300 --enable-dns

# Avec compression et chiffrement
cargo run --release -- collect \
  --duration-seconds 300 \
  --compress \
  --encrypt-key "votre-mot-de-passe-secret"

Analyse des données collectées

# Générer tous les rapports
cargo run --release -- parse \
  --input connections.jsonl \
  --process-summary processes.json \
  --cloud-analysis cloud.json \
  --firewall-rules-iptables firewall.sh \
  --database-export network.sql

# Recherche de propriété hors ligne avec base ASN locale (aucun appel réseau)
cargo run --release -- parse \
  --input connections.jsonl \
  --cloud-analysis cloud.json \
  --asn-db ip2asn-v4.tsv

# Recherche ARIN en direct avec cache persistant (les exécutions ultérieures ignorent les IP déjà interrogées)
cargo run --release -- parse \
  --input connections.jsonl \
  --cloud-analysis cloud.json \
  --arin-lookup \
  --arin-cache arin_cache.json

Mode Moniteur Tout-en-un

# Analyse rapide de 5 minutes
cargo run --release -- monitor \
  --duration-seconds 300 \
  --output-dir ./analysis \
  --full-analysis

Construction de l'agent

Le binaire agent est une cible de déploiement minimale, sans drapeau. Toute la configuration est intégrée au binaire à la compilation via des variables d'environnement — déposez-le sur une cible et exécutez-le sans argument.

Construction

AGENT_SERVER="http://10.0.1.5:8080/upload" \
AGENT_KEY="labkey123" \
AGENT_INTERVAL="5" \
AGENT_BATCH="200" \
AGENT_DURATION="0" \
AGENT_DNS="false" \
AGENT_ENCRYPT_KEY="mysecretpassword" \
cargo build --release --bin agent

Le binaire résultant dans target/release/agent n'a aucune dépendance externe et ne nécessite aucun drapeau :

./agent

Variables d'environnement

VariableDéfautDescription
AGENT_SERVERhttp://localhost:8080/uploadURL du point de terminaison de téléversement
AGENT_KEY(aucune)Valeur de l'en-tête X-API-Key
AGENT_INTERVAL5Intervalle d'interrogation des sockets en secondes
AGENT_BATCH200Enregistrements par lot de téléversement
AGENT_DURATION0Durée d'exécution en secondes (0 = exécution permanente)
AGENT_DNSfalseRésoudre les IP en noms d'hôte
AGENT_ESTABLISHEDtrueConnexions ESTABLISHED uniquement
AGENT_LOCAL_COPYfalseConserver une copie locale .jsonl en plus des téléversements
AGENT_COMPRESSfalseCompresser en gzip avant téléversement
AGENT_ENCRYPT_KEY(aucune)Chiffrement AES-256-GCM de la charge utile (mot de passe ou clé hexadécimale de 64 caractères)
AGENT_UA(défaut de reqwest)En-tête HTTP User-Agent

Exemple : Agent chiffré à long terme

AGENT_SERVER="https://collector.internal/upload" \
AGENT_KEY="prod-api-key" \
AGENT_DURATION="0" \
AGENT_INTERVAL="30" \
AGENT_COMPRESS="true" \
AGENT_ENCRYPT_KEY="$(cat /etc/gibson/key)" \
cargo build --release --bin agent

Utilisation avancée

Collecte distante sécurisée

1. Collecte chiffrée avec téléversement

cargo run --release -- collect \
  --duration-seconds 3600 \
  --interval-seconds 10 \
  --compress \
  --encrypt-key "votre-clé-hex-32-caractères-ou-mot-de-passe" \
  --upload-url "https://votre-serveur.com/api/upload" \
  --api-key "votre-clé-api" \
  --batch-size 50 \
  --delete-after-upload

2. Surveillance à long terme (24 heures)

cargo run --release -- collect \
  --duration-seconds 86400 \
  --interval-seconds 30 \
  --output connections_daily.jsonl \
  --enable-dns \
  --compress

Recherche de propriété IP

L'analyseur prend en charge deux chemins mutuellement exclusifs pour identifier le propriétaire des IP non attribuées :

MéthodeDrapeauVitesseRéseauIdéal pour
Base ASN locale--asn-dbInstantanéAucunAnalyses répétées, environnements isolés
ARIN RDAP en direct--arin-lookupLent (par IP)OuiRecherches ponctuelles, pas de base locale disponible

Télécharger la base ip2asn (rafraîchir chaque semaine) :

curl -O https://iptoasn.com/data/ip2asn-v4.tsv.gz && gunzip ip2asn-v4.tsv.gz

Lorsque --asn-db est fourni, --arin-lookup est ignoré. Utilisez --arin-cache pour persister les résultats ARIN sur le disque afin que les exécutions ultérieures ignorent les IP déjà interrogées.

Analyse des fournisseurs cloud

# Analyse avec détection cloud ciblée
cargo run --release -- parse \
  --input connections.jsonl \
  --cloud-analysis cloud_report.json \
  --min-connections 5 \
  --whitelist-processes "chrome,firefox,safari,edge"

Configuration du serveur web pour la collecte de données

Option 1 : Serveur Python Flask simple

Créez collector_server.py :

from flask import Flask, request, jsonify
import os
import json
import base64
from datetime import datetime
from Crypto.Cipher import AES
import gzip

app = Flask(__name__)

# Configuration
UPLOAD_DIR = "./collected_data"
API_KEY = "your-secure-api-key"
ENCRYPTION_KEY = bytes.fromhex("your-32-byte-hex-key")  # Optional

os.makedirs(UPLOAD_DIR, exist_ok=True)

def decrypt_data(encrypted_data, key):
    """Decrypt AES-256-GCM encrypted data"""
    decoded = base64.b64decode(encrypted_data)
    nonce = decoded[:12]
    ciphertext = decoded[12:]
    
    cipher = AES.new(key, AES.MODE_GCM, nonce=nonce)
    plaintext = cipher.decrypt_and_verify(ciphertext[:-16], ciphertext[-16:])
    return plaintext
Télécharger l’outil