Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pcybox-attackgraph — Laboratorio browser open source per costruire un'infrastruttura simulata, osservare un attacco muoversi attraverso di essa e verificare se la tua difesa funziona. | Kitploit
Strumenti/GitHubGitHub/mister-iks/pcybox-attackgraph
Strumenti DifensiviSicurezza di ReteCTFPenetration TestingApprendimento e FormazioneRed TeamingPercorsi e CorsiLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
mister-iks/pcybox-attackgraph

pcybox-attackgraph

Laboratorio browser open source per costruire un'infrastruttura simulata, osservare un attacco muoversi attraverso di essa e verificare se la tua difesa funziona.

Vedi RepositorySito web
385174 giorni faNon ancora revisionato
Condividi

PCYBOX AttackGraph logo

PCYBOX AttackGraph

Costruisci. Attacca. Difendi. Comprendi.

Un laboratorio open source che funziona interamente nel tuo browser: costruisci un'infrastruttura simulata, osserva un attacco muoversi attraverso di essa e verifica se la tua difesa funziona davvero. Ogni passo è accompagnato dal motivo per cui ha funzionato, e ogni controllo indica esattamente quale precondizione interrompe.

Demo live · Français · Specifica · Come funziona il motore · Formato del laboratorio · Contribuire

Un attacco da Internet raggiunge il database dei clienti in 3 passi

Con la segmentazione di rete, lo stesso attacco viene contenuto al server web, e il pannello Perché? spiega il blocco

Perché questo progetto

Superficie di attacco, movimento laterale, segmentazione, raggio d'azione, difesa in profondità: queste idee sono difficili da comprendere da diagrammi statici. PCYBOX AttackGraph le trasforma in qualcosa che puoi vedere e manipolare:

  • Visibile: l'attacco si muove sulla mappa, passo dopo passo, con controlli di riproduzione.
  • Spiegabile: il pannello Perché? elenca le precondizioni che hanno resistito, il controllo che ha fermato un passo e i controlli che avrebbero potuto fermarlo, con un clic per provarli.
  • Causale: la vista Prima / dopo confronta la tua architettura con lo stesso laboratorio senza alcun controllo.
  • Onesto: i controlli non hanno effetti magici. L'MFA non protegge un account di servizio; la patch arresta l'ingresso ma non un attaccante già all'interno; un WAF (in arrivo) ferma l'iniezione ma non ogni componente vulnerabile.
  • Accessibile ovunque: nessun account, nessun server, nessun tracciamento. Funziona su dispositivi modesti, in diverse lingue, con tastiera e screen reader (la Vista testo è un equivalente completo della mappa).

Solo simulazione. Il laboratorio non scansiona, contatta o attacca mai un sistema reale. Le tecniche sono descritte a livello concettuale, mappate a MITRE ATT&CK, senza alcuna procedura di sfruttamento.

Provalo

Apri la demo live: niente da installare, nessun account. Oppure eseguilo localmente:

git clone https://github.com/Mister-iks/pcybox-attackgraph.git
cd pcybox-attackgraph
pnpm install
pnpm dev

Poi apri l'URL stampato nel terminale, clicca Esegui attacco, attiva Segmentazione di rete ed esegui di nuovo.

Tastiera: Space avvia o mette in pausa, i tasti freccia avanzano nell'attacco, Home torna all'inizio.

Costruisci il tuo laboratorio

Passa a Modifica, poi trascina gli elementi dalla palette sulla mappa, collegali trascinando dal punto sul lato di un elemento, e compila servizi, debolezze, credenziali memorizzate, identità, asset, controlli e scenari nel pannello laterale. La scheda Problemi segnala ciò che probabilmente non va (un flusso verso una porta senza servizio, un controllo che non si applica a nulla...). Annulla e ripristina con Ctrl+Z e Ctrl+Y. Il tuo laboratorio viene salvato nel browser e può essere esportato, importato e condiviso tramite link.

Cosa c'è nell'app

  • Tre modelli: Applicazione Web (rete piatta, segreti dimenticati), Piccolo Ufficio (password admin locale condivisa, desktop remoto aperto a Internet) e Active Directory (amministratori di dominio che accedono alle workstation, suddivisione dei livelli amministrativi).
  • Un editor di laboratori: palette, connessioni tramite drag and drop, moduli per ogni parte di un laboratorio, rilevamento dei problemi in tempo reale, annulla e ripristina, salvataggio automatico.
  • Un motore deterministico con 8 tecniche e 6 controlli (segmentazione, cassaforte dei segreti, MFA, patching, privilegio minimo, protezione delle credenziali).
  • Mappa animata, timeline con riproduzione x1/x2/x4, pannello Perché?, confronto Prima / dopo, Vista testo.
  • Condivisione tramite link (l'intero laboratorio viaggia nel frammento URL, nulla viene memorizzato su un server), esportazione e importazione di file .attackgraph.json.
  • Inglese e francese, temi chiaro e scuro, supporto per movimento ridotto.

Vedi la roadmap per ciò che verrà dopo.

Come funziona

lab (.attackgraph.json) ──▶ validation ──▶ engine (web worker) ──▶ story of events ──▶ map, timeline, Why?

Il motore satura le capacità dell'attaccante round dopo round (punti d'appoggio, credenziali, accesso ai dati). Ogni tecnica ha precondizioni ed effetti; ogni controllo interrompe una precondizione precisa. Poiché i round sono in ampiezza, la storia riprodotta per un obiettivo raggiunto è una delle sue derivazioni più brevi. Dettagli in docs/engine.md.

Struttura del repository

apps/web/           web application (React, React Flow, Vite)
packages/engine/    simulation engine: pure TypeScript, no DOM, fully tested
packages/schema/    JSON Schema of the .attackgraph.json lab format
packages/i18n/      messages (English, French) shared by the app and the CLI
packages/cli/       attackgraph command line tool
content/templates/  ready-to-use labs (CC BY 4.0)
docs/               specification, engine and format documentation

Sviluppo

Requisiti: Node.js 20 o successivo e pnpm.

pnpm install
pnpm dev             # start the app
pnpm test            # engine, schema and app unit tests
pnpm e2e             # end-to-end tests (Playwright, desktop and mobile)
pnpm verify          # everything the CI checks: text, types, tests, build, bundle budget

Riga di comando

pnpm attackgraph validate content/templates
pnpm attackgraph list content/templates/active-directory.attackgraph.json
pnpm attackgraph simulate content/templates/active-directory.attackgraph.json --scenario phishing --enable tiering
pnpm attackgraph compare content/templates/web-application.attackgraph.json --enable segmentation --lang fr
pnpm attackgraph simulate <lab> --format markdown   # or json, for other tools

Budget di prestazioni: al massimo 250 kB di JavaScript iniziale (gzip). La CI fallisce al di sopra di questo valore.

Roadmap

VersioneFocus
v0.1Una rete, un attacco, una difesa: il modello Applicazione Web
v0.2 (in corso)Editor di laboratori, 3 modelli, strumento da riga di comando
v0.3Percorsi di attacco, punti di strozzatura, raggio d'azione, vista incorporabile, PWA offline
v0.5Modalità sfida, modalità insegnante, 10 missioni allineate con NICE, ECSF e CyBOK
v1.0Formato stabile, 8 modelli, 9 lingue tra cui arabo e cinese
Scarica lo strumento