Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cyberprobe — Catturare, analizzare e rispondere agli attacchi informatici | Kitploit
Strumenti/GitHubGitHub/cybermaggedon/cyberprobe
Strumenti DifensiviSniffing e Analisi dei PacchettiAnalisi Dinamica (Sandboxing)Informatica ForenseSicurezza di ReteSicurezza CloudRilevamento Intrusioni
GitHubcybermaggedon/cyberprobe

cyberprobe

Catturare, analizzare e rispondere agli attacchi informatici

Vedi Repository
1746531 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

Cyberprobe

La documentazione completa è disponibile su https://cybermaggedon.github.io/cyberprobe-docs/

Riepilogo

Cyberprobe è un toolkit di ispezione dei pacchetti di rete (Deep Packet Inspection) per il monitoraggio in tempo reale delle reti. Trova applicazioni nel monitoraggio di rete, rilevamento delle intrusioni, analisi forense e come piattaforma difensiva. L'ispezione dei pacchetti di Cyberprobe funziona su reti fisiche e anche in VPC cloud. Sono presenti funzionalità che consentono distribuzioni su scala cloud.

Questo non è un singolo toolkit monolitico per il rilevamento delle intrusioni che fa tutto ciò che desideri subito dopo l'installazione. Se è questo ciò che ti serve, ti suggerisco di cercare altrove. Invece, Cyberprobe è un insieme di componenti flessibili che possono essere combinati in molti modi per gestire una vasta gamma di compiti di ispezione dei pacchetti. Se desideri creare analisi di rete personalizzate, ci sono molte interfacce che lo rendono semplice.

Il progetto mantiene diversi componenti, tra cui:

  • cyberprobe, che raccoglie i pacchetti di dati e li inoltra in tempo reale tramite un protocollo di flusso di rete. La raccolta dei pacchetti può essere mirata a indirizzi IP, intervalli CIDR o full-take. I pacchetti raccolti vengono etichettati con un identificatore di dispositivo. cyberprobe può essere integrato con Snort per consentire il targeting dinamico degli indirizzi IP in risposta all'attivazione di una regola Snort.
  • cybermon, che riceve i flussi di pacchetti raccolti, esegue un'elaborazione stateful e crea un flusso di osservazioni che descrivono eventi di rete. Gli eventi possono essere consumati in molti modi diversi, ad esempio possono essere inviati a un sistema pub/sub o presentati a un servizio gRPC. La gestione degli eventi è implementata come una funzione scritta in Lua, quindi è possibile aggiungere la propria gestione personalizzata degli eventi.
  • un insieme di subscriber che possono essere utilizzati per operare con i dati catturati, ad esempio salvare su ElasticSearch, BigQuery o Gaffer.

Cyberprobe

Scarica lo strumento

Il probe cyberprobe ha le seguenti caratteristiche:

  • Può essere incaricato di raccogliere pacchetti da un'interfaccia e inoltrare quelli che corrispondono a una lista di indirizzi configurabile. La lista di indirizzi può essere composta da singoli indirizzi IP, intervalli CIDR o da un incarico di raccolta totale ('0.0.0.0/0').
  • Può essere configurato per ricevere avvisi Snort. In questa configurazione, quando viene ricevuto un avviso da Snort, l'indirizzo IP sorgente associato all'avviso viene preso di mira dinamicamente per un periodo di tempo configurabile. Ciò è utile, ad esempio, per raccogliere dati da qualsiasi attore di rete che attiva una regola Snort e viene quindi identificato come potenziale aggressore.
  • Può opzionalmente offrire un'API di gestione che consente l'interrogazione remota dello stato e la modifica della configurazione. Ciò consente l'alterazione dinamica della mappa di targeting e l'integrazione con altri sistemi.
  • Può essere configurato per consegnare su uno di due protocolli di flusso standard.
  • Può inserire una linea di ritardo nella raccolta dei pacchetti di durata configurabile. Ciò può essere utile, ad esempio, con l'attivazione degli avvisi Snort per assicurarsi che tutti i pacchetti che attivano un avviso vengano raccolti.

Cybermon

Lo strumento di monitoraggio cybermon ha le seguenti caratteristiche:

  • Analizza i pacchetti inviati nel protocollo di flusso ETSI da una o più istanze di cyberprobe.
  • Decodifica diversi protocolli di pacchetto per rilevare eventi di rete, che vengono consegnati alla tua configurazione in tempo quasi reale.
  • Le informazioni decodificate vengono rese disponibili a una logica configurabile dall'utente (scritta in Lua) per definire come gestire i dati decodificati. Vengono forniti file di configurazione di esempio per consegnare a RabbitMQ in JSON, a un endpoint gRPC e a una coda Redis.
  • Sono incluse tecniche di falsificazione dei pacchetti, che consentono di resettare connessioni TCP e falsificare risposte DNS. Ciò può essere invocato dalla tua configurazione Lua.
  • Supporta IP, TCP, UDP, ICMP, HTTP, DNS, SMTP, FTP, TLS e altro ancora. Il codice è mirato alla piattaforma Linux, sebbene sia abbastanza generico da essere applicabile ad altre piattaforme simili a UN*X.

Sottoscrittori

Il flusso di eventi da cybermon può essere presentato a RabbitMQ in formato JSON, che può poi essere consegnato a ulteriori analisi:

  • evs-alert segnala le corrispondenze degli indicatori negli eventi sull'output standard.
  • evs-cassandra carica gli eventi in Cassandra.
  • evs-detector studia gli eventi per la presenza di indicatori. Gli eventi vengono annotati con le corrispondenze degli indicatori se osservati.
  • evs-dump scarica il JSON degli eventi grezzi sull'output standard.
  • evs-elasticsearch carica gli eventi in ElasticSearch.
  • evs-gaffer carica le informazioni di rete in Gaffer (un database a grafo).
  • evs-geoip cerca indirizzi IP in GeoIP e annota gli eventi con informazioni sulla posizione.
  • evs-monitor invia le informazioni sugli eventi all'output standard.

Scalabilità

L'architettura supporta AWS Traffic Mirroring e distribuzioni su scala cloud:

  • Più istanze di cyberprobe possono condividere il carico tra più istanze di cybermon dietro un bilanciatore di carico.
  • Il flusso di eventi da cybermon può essere inviato a un sistema pub/sub per distribuire il carico e consentire il ridimensionamento.

Ulteriori informazioni

Il modo più semplice per conoscere il software è seguire il nostro tutorial di avvio rapido.

  • Manuale di Cyberprobe
    • Tutorial di avvio rapido
    • Installazione
    • Integrazione con Endace DAG
    • Esecuzione in contenitori
    • Integrazione con AWS Traffic Mirroring