Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
InfraGuard — InfraGuard è un proxy e gestore di reindirizzamento Command & Control che protegge la tua infrastruttura Red Team dall'attribuzione delle minacce. | Kitploit
Strumenti/GitHubGitHub/whispergate/infraguard
Strumenti di PhishingGenerazione di PayloadProxy Web e IntercettazioneEvasione IDS/IPSSicurezza di ReteCommand and ControlThreat IntelligenceRed TeamingRisposta agli IncidentiAnti-BotAnalisi DNS
163105 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
whispergate/infraguard

InfraGuard

InfraGuard è un proxy e gestore di reindirizzamento Command & Control che protegge la tua infrastruttura Red Team dall'attribuzione delle minacce.

Vedi RepositorySito web

Logo di InfraGuard

Tracker di infrastrutture per red team e redirector C2 – un'alternativa moderna a RedWarden.

InfraGuard si posiziona tra internet e il tuo teamserver C2, validando ogni richiesta in entrata rispetto al tuo profilo C2 malleabile e bloccando tutto ciò che non è conforme. Scanner, bot e sonde del blue team vengono reindirizzati a un sito esca, mentre il traffico beacon legittimo passa al tuo teamserver.

Chiamate Mythic Xenon Dashboard InfraGuard

Architettura

Diagramma dell'architettura

Funzionalità

  • Proxy multi-dominio – esegue il proxy di più domini contemporaneamente, ognuno con profili C2, upstream e regole indipendenti
  • Validazione profilo C2 – analizza e applica profili C2 di Cobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk e PoshC2 come regole per il redirector
  • Listener multi-protocollo – listener HTTP/HTTPS, DNS, MQTT e WebSocket eseguiti contemporaneamente con intelligenza IP e tracciamento eventi condivisi
  • Pipeline di filtri basata su punteggio – 10 filtri (JA3, IP, bot, header, DNS, geo, profilo, replay, enumerazione, sandbox) contribuiscono ciascuno con un punteggio da 0.0 a 1.0; soglia configurabile per decidere blocco/consenti
  • Filtraggio impronta digitale TLS JA3 – blocca Masscan, ZGrab2, Shodan, curl, Python requests e Nmap a livello di handshake TLS prima che vengano scambiati dati HTTP; funziona tramite header proxy inverso (ssl_fingerprint di nginx, JA3 nativo di HAProxy) o protocollo asyncio personalizzato; opzionale modalità whitelist che forza il JA3 del beacon
  • Rilevamento sandbox/browser headless – modello di accumulo del punteggio su segnali HTTP: UA HeadlessChrome, Accept-Language mancante, Chrome senza sec-ch-ua, UA di scanner Safe Links/msnbot, ordinamento Accept non da browser; blocca Microsoft Safe Links, Cuckoo, ANY.RUN e scanner URL di VirusTotal
  • Rilevamento enumerazione percorsi – tracciamento URI univoci per IP in finestra scorrevole; blocca automaticamente dirbuster/ffuf/gobuster prima che mappino lo spazio URI; soglie di blocco e sospetto configurabili
  • Rilevamento enumerazione sottodomini DNS – tiene traccia delle risposte NXDOMAIN per IP client; aggiunge immediatamente l'IP sorgente alla lista dei bloccati al superamento della soglia; blocca Amass, subfinder, dnsrecon sul listener DNS
  • Anti-bot / anti-crawling – oltre 40 pattern noti di User-Agent di scanner/bot, rilevamento anomalie header
  • Intelligenza IP – liste nere CIDR integrate per 19 range di vendor di sicurezza (Shodan, Censys, Rapid7, ecc.), filtraggio GeoIP, corrispondenza parole chiave rDNS inverso
  • Feed di threat intelligence – aggiornamento automatico delle liste nere da fonti pubbliche (abuse.ch, Emerging Threats, Spamhaus DROP, Binary Defense) con intervallo di aggiornamento configurabile e cache su disco
  • Importazione regole – importa liste nere IP e pattern User-Agent da file .htaccess e robots.txt esistenti
  • Blocco IP dinamico – blocca IP al di fuori degli intervalli whitelistati; whitelist automatica degli IP dopo N richieste C2 valide
  • Arricchimento whitelist – i CIDR whitelistati vengono automaticamente arricchiti con ASN, organizzazione, paese e continente all'avvio tramite database GeoIP
  • Rilevamento compromissione – monitoraggio log dei certificati di trasparenza (polling crt.sh), auto-monitoraggio reputazione dominio (URLhaus, OpenPhish, Google Safe Browsing) e rilevamento analista cross-dominio (un singolo IP che accede a più domini operatore); tutti gli avvisi di compromissione vengono inviati tramite i plugin webhook esistenti
  • Route di consegna contenuti – serve payload, esche e file statici su percorsi specifici tramite PwnDrop, file store Mythic, filesystem locale o backend proxy HTTP; consegna condizionale opzionale (contenuto reale ai target, esche agli scanner)
  • Staging file Mythic – il backend mythic_file fa da proxy per /direct/download/{uuid} di Mythic su URL puliti; UUID fisso (alias URL) o modalità proxy (UUID dal percorso); il controllo accessi è fornito interamente dallo stack di filtri di InfraGuard
  • Token payload monouso – i token vengono emessi automaticamente quando un beacon viene whitelistato dinamicamente; l'applicazione atomica monouso su SQLite impedisce il replay dell'URL da parte di analisti o sandbox; TTL e conteggio massimo usi configurabili
  • Limitazione della frequenza per route – limitatore di download per IP a finestra scorrevole sulle route di contenuto; il superamento del limite serve l'esca scanner configurata o un 429
  • Protezioni alla consegna – keying dell'ambiente per le route di contenuto: richiedere IP beacon (whitelist dinamica), whitelist UA (regex), valori header richiesti (header specifici dell'impianto), header vietati (Via, X-Forwarded-For, CF-Worker); i controlli falliti attivano l'azione di drop del dominio, non un 429 generico
  • Token per campagne phishing – proteggi le pagine di phishing dietro token per campagna incorporati nei link delle email; elenco di token statici o token auto-validanti con firma HMAC e TTL configurabile; gli analisti che trovano l'URL tramite log CT o feed di minacce non possono caricare la pagina
  • Protezione replay – rifiuta richieste duplicate tramite hash del contenuto; gli hash persistono su SQLite, quindi la protezione sopravvive ai riavvii
  • Azioni di drop – reindirizzamento, reset TCP, proxy verso sito esca o tarpit (risposta a goccia per sprecare tempo degli scanner)
  • Dashboard web – SPA in tempo reale con pagina di login, feed live delle richieste, statistiche dominio, IP bloccati principali, streaming eventi WebSocket autenticato e azioni inline di blocco/whitelist/sblocco
  • Command Post – dashboard di aggregazione multi-istanza che unisce statistiche, richieste ed eventi live da più nodi InfraGuard in un'unica vista
  • Interfaccia terminale – TUI basata su Textual con schermata di login, polling API live, log richieste colorato
  • Integrazione SIEM – plugin integrati per Elasticsearch, Wazuh e Syslog (CEF/JSON) con inoltro batch
  • Avvisi webhook – plugin integrati per Discord (embed), Slack (Block Kit) e webhook generico (Rocket.Chat, Mattermost, Teams); gli avvisi di compromissione passano attraverso lo stesso sistema di plugin
  • Sistema di plugin – architettura guidata da eventi con hook on_event, configurazione per plugin, filtraggio eventi (solo_bloccati, punteggio_minimo, inclusione/esclusione dominio)
  • Generazione configurazione backend – genera configurazioni per Nginx, Caddy o Apache con personalizzazione completa dell'operatore (TLS, filtraggio IP, controlli header, alias, header personalizzati)
  • Proxy edge – Cloudflare Worker e AWS Lambda leggeri per domain fronting tramite infrastruttura CDN, blocco paese edge e riscrittura host
  • Deployment Docker – Dockerfile + docker-compose con opzioni Let's Encrypt, download GeoIP e server payload PwnDrop
  • Supporto GeoIP – tutti e tre i database GeoLite2 (Città, ASN, Paese) con download automatico Docker; i CIDR whitelistati vengono arricchiti automaticamente all'avvio
  • Fallback TLS auto-firmato – genera automaticamente certificati quando i percorsi configurati non esistono
  • Supporto variabili d'ambiente – il file .env viene caricato automaticamente; la sintassi ${VAR} funziona in tutti i valori e chiavi di configurazione
  • Endpoint health configurabile – cambia il percorso del controllo di salute per evitare fingerprinting
  • Logging strutturato – log strutturati in formato JSON tramite structlog
  • Tracciamento e persistenza – SQLite con modalità WAL per logging delle richieste, statistiche, registro nodi, hash di replay e token payload

Guida all'installazione

Consulta la Pagina Wiki per l'installazione

Riferimento CLI

root@kitploit:~
infraguard --version                                Mostra versione
infraguard --help                                   Mostra aiuto

infraguard run -c config.yaml                       Avvia il proxy inverso
infraguard run -c config.yaml --port 8443           Sovrascrive porta di ascolto
infraguard run -c config.yaml --host 0.0.0.0        Sovrascrive indirizzo di bind

infraguard dashboard -c config.yaml                 Avvia la dashboard web
infraguard dashboard -c config.yaml --port 9090     Sovrascrive porta dashboard

infraguard tui                                      Avvia TUI con schermata di login
infraguard tui --url http://host:8080 --token TOK   Connessione automatica alla dashboard
infraguard tui -c config.yaml                       Legge URL/token dal config

infraguard command-post -c command-post.yaml          Avvia dashboard multi-istanza
infraguard command-post --instance name:url:token     Aggiunge istanza tramite CLI (ripetibile)

infraguard profile parse <file>                      Analizza e mostra un profilo C2
infraguard profile parse <file> --format json         Output in JSON
infraguard profile parse <file> --type brute_ratel    Forza tipo profilo
infraguard profile convert <file> -o out.json         Converte profilo in JSON

# Valori --type supportati: auto, cobalt_strike, mythic, brute_ratel, sliver, havoc, nighthawk, poshc2
# Auto-rilevamento: .profile = CS, .toml = Havoc, .yaml = PoshC2, .json = auto-rilevamento per chiavi

infraguard ingest <files...>                          Importa regole .htaccess/robots.txt
infraguard ingest <files...> --format blocklist       Output come lista nera IP
infraguard ingest <files...> --format json            Output come JSON
infraguard ingest <files...> -o banned_ips.txt        Scrive lista nera su file

infraguard generate nginx -c config.yaml              Genera configurazione Nginx
infraguard generate caddy -c config.yaml              Genera Caddyfile
infraguard generate apache -c config.yaml             Genera VirtualHost Apache

infraguard init -o config.yaml                        Genera configurazione iniziale
infraguard validate -c config.yaml                    Valida file di configurazione

Opzioni del generatore

Il comando generate accetta flag aggiuntivi per la personalizzazione dell'operatore:

Command Post (Dashboard Multi-Istanza)

Quando si eseguono più istanze di InfraGuard su diversi VPS o provider cloud, il Command Post aggrega statistiche, richieste ed eventi live da tutti i nodi in un'unica dashboard.

root@kitploit:~
┌─────────────────────────────┐
│    Dashboard Command Post   │
│    http://localhost:9090    │
└──────────┬──────────────────┘
           │ fetch parallelo
     ┌─────┼──────┬──────────┐
     ▼     ▼      ▼          ▼
   IG-1   IG-2   IG-3   ... IG-N

Command Post di InfraGuard

Avvio rapido

root@kitploit:~
# Tramite file di configurazione
infraguard command-post -c config/command-post.yaml

# Tramite argomenti CLI
infraguard command-post \
  --instance "prod:https://ig1.example.com:8080:TOKEN1" \
  --instance "staging:https://ig2.example.com:8080:TOKEN2" \
  --port 9090

# Tramite Docker
docker compose --profile command-post up -d command-post

Configurazione

Crea config/command-post.yaml:

root@kitploit:~
instances:
  - name: "prod-cs"
    url: "https://ig1.example.com:8080"
    token: "${IG_PROD_TOKEN}"
  - name: "prod-mythic"
    url: "https://ig2.example.com:8080"
    token: "${IG_MYTHIC_TOKEN}"
  - name: "staging"
    url: "https://ig3.example.com:8080"
    token: "${IG_STAGING_TOKEN}"

port: 9090
# auth_token: "${COMMAND_POST_TOKEN}"

Cosa mostra

  • Statistiche unite – totale richieste, consentite, bloccate sommate su tutte le istanze
  • Barra di salute istanze – stato verde/rosso per ogni nodo connesso
  • Log richieste interleaved – richieste da tutte le istanze ordinate per timestamp, ognuna etichettata con il nome dell'istanza
  • IP bloccati principali uniti – aggregati su tutte le istanze
  • Statistiche per dominio – domini da tutte le istanze con tassi di blocco ricalcolati
  • Feed eventi live – eventi WebSocket multiplexati da tutti i nodi
  • Azioni di blocco/whitelist – distribuite a tutte le istanze o a una specifica

Endpoint API

Deployment Docker

Avvio rapido

root@kitploit:~
cp .env.example .env
# Modifica .env con il tuo dominio, teamserver e token
docker compose up -d

Questo avvia due servizi:

  • proxy – il redirector sulle porte 443 e 80
  • dashboard – l'interfaccia web sulla porta 8080

Con Let's Encrypt

root@kitploit:~
# Imposta in .env:
#   INFRAGUARD_LETSENCRYPT=true
#   INFRAGUARD_DOMAIN=cdn.example.com
#   [email protected]

# Ottieni il certificato iniziale
docker compose --profile letsencrypt up certbot

# Avvia il proxy (userà il certificato LE)
docker compose up -d proxy dashboard

# Avvia il rinnovo automatico (controlla ogni 12 ore)
docker compose --profile letsencrypt up -d certbot-renew

Requisiti per Let's Encrypt:

  • La porta 80 deve essere raggiungibile da internet
  • INFRAGUARD_DOMAIN deve risolversi nell'IP pubblico di questo host
  • INFRAGUARD_DOMAIN_EMAIL deve essere un indirizzo email valido

Con database GeoIP

root@kitploit:~
# Scarica tutti e tre i database GeoLite2 (Città, ASN, Paese)
docker compose --profile geoip up geoip-update

# Poi avvia normalmente – i database sono montati su /app/geoip/
docker compose up -d proxy dashboard

Con PwnDrop (consegna payload)

root@kitploit:~
# Avvia PwnDrop insieme al proxy
docker compose --profile pwndrop up -d pwndrop

# Accedi all'admin UI di PwnDrop su https://localhost:8443
# InfraGuard lo raggiunge internamente su http://pwndrop:80

Quindi configura le route di contenuto nel tuo config per fare da proxy dei percorsi dei payload verso PwnDrop:

root@kitploit:~
domains:
  cdn.example.com:
    content_routes:
      - path: "/downloads/*"
        backend:
          type: "pwndrop"
          target: "http://pwndrop:80"
          auth_token: "${PWNDROP_TOKEN}"

Scalabilità

root@kitploit:~
# Esegui più nodi redirector
docker compose up -d --scale proxy-node=3

Decommenta il servizio proxy-node in docker-compose.yml per abilitarlo.

Volumi

Architettura

root@kitploit:~
infraguard/
    __init__.py              Inizializzazione pacchetto
    __main__.py              Punto di ingresso python -m infraguard
    main.py                  CLI Click
    config/                  Caricamento configurazione YAML, supporto .env, validazione Pydantic
    core/                    Motore ASGI proxy (app, proxy, router, TLS, azioni drop, consegna contenuti)
    profiles/                Parser profili C2 (Cobalt Strike, Mythic, Brute Ratel, Sliver, Havoc, Nighthawk, PoshC2)
    pipeline/                Filtri di validazione richieste (JA3, IP, bot, header, DNS, geo, profilo, replay, enumerazione, sandbox)
    intel/                   Intelligenza IP (liste nere, GeoIP, rDNS, feed, importazione regole)
    tracking/                Persistenza SQLite (logging richieste, statistiche, registro nodi)
    plugins/                 Sistema di plugin (protocollo, loader, plugin integrati)
    ui/
        api/                 API REST + WebSocket (Starlette)
        web/                 Dashboard SPA (HTML/JS/CSS)
        tui/                 Interfaccia terminale (Textual) con schermata di login
        command_post/        Dashboard di aggregazione multi-istanza
    listeners/               Listener di protocollo (HTTP, DNS, MQTT, WebSocket)
    backends/                Generatori di configurazione (Nginx, Caddy, Apache)
    models/                  Tipi condivisi e modelli di eventi

Confronto con RedWarden

Contributi

  • Mgeeky – Idea originale (RedWarden)
  • curi0usJack – Regole .htaccess
  • Profili
    • threatexpress – jquery-c2.3.14.profile
    • InfinityCurve – Profilo Havoc
  • Framework C2
    • Cobalt Strike – Supporto profilo C2 malleabile
    • Mythic – Supporto profilo HTTPX + staging file
    • Brute Ratel C4 – Supporto profilo configurazione server
    • Sliver – Supporto profilo C2 HTTP
    • Havoc – Supporto profilo TOML
    • Nighthawk – Supporto configurazione listener JSON
    • PoshC2 – Supporto configurazione YAML

Se desideri contribuire al progetto, crea un nuovo branch con il nome della versione e specifica lo stesso nome della versione nella pull request. Esempio: branch=v1.2.3 | [v1.2.3] Aggiunto elemento blah.

Licenza

Licenza BSD 2-Clause. Consulta LICENSE per i dettagli.

Copyright (c) 2026, Whispergate

Scarica lo strumento
FlagDescrizione
--listen-port PORTSovrascrive porta di ascolto (predefinito: dal config)
--ssl-cert PATHSovrascrive percorso certificato SSL
--ssl-key PATHSovrascrive percorso chiave SSL
--redirect-url URLSovrascrive URL di reindirizzamento per richieste bloccate
--default-action redirect|404Azione per richieste non corrispondenti
--no-ip-filterOmette blocchi IP allow/deny
--no-header-checkOmette regole di validazione header
--alias DOMAIN:ALIASAggiunge alias nome server (ripetibile)
--header NAME:VALUEAggiunge header di risposta personalizzato (ripetibile)
EndpointMetodoDescrizione
/api/instancesGETElenca tutte le istanze con stato di salute
/api/statsGETStatistiche unite da tutte le istanze
/api/requestsGETLog richieste interleaved da tutte le istanze
/api/intel/whitelistPOSTAggiunge un IP alla whitelist su tutte le istanze
/api/intel/blocklistPOSTBlocca un IP su tutte le istanze
/api/intel/blocklistDELETESblocca un IP su tutte le istanze
/ws/eventsWSEventi live multiplexati da tutte le istanze
VolumeScopo
./configFile di configurazione (montati in sola lettura)
./examplesProfili C2 (montati in sola lettura)
./rulesListe nere importate e file sorgente regole (montati in sola lettura)
./dataDatabase SQLite (persistente)
certsCertificati TLS (condivisi tra proxy e certbot)
geoipDatabase GeoLite2 (popolati dal servizio geoip-update)
pwndrop-dataFile caricati e database di PwnDrop
CaratteristicaRedWardenInfraGuard
ArchitetturaSingolo file ~99KBPacchetto modulare
Analisi profiliMacchina a stati regexParser strutturato con supporto completo di block/transform
Supporto C2Solo Cobalt StrikeCobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk, PoshC2
ProtocolliSolo HTTPHTTP, DNS, MQTT, WebSocket
Modello filtroPassa/blocca binarioBasato su punteggio (soglia 0.0-1.0), catena di 10 filtri
Fingerprinting TLSNessunoBlocco JA3 (Masscan, ZGrab2, Shodan, curl, Python requests, Nmap)
Rilevamento sandboxNessunoBrowser headless / Safe Links / punteggio UA sandbox e header
Rilevamento enumerazioneNessunoEnumerazione percorsi + tracciamento NXDOMAIN DNS con blocco automatico
Rilevamento compromissioneNessunoMonitoraggio log CT, reputazione dominio (URLhaus/OpenPhish/GSB), rilevamento analista cross-dominio
Consegna payloadNessunoPwnDrop, file store Mythic, filesystem, proxy HTTP con consegna condizionale
Protezione payloadNessunoToken monouso, limitazione della frequenza per route, protezioni alla consegna (keying ambiente)
Protezione phishingNessunoValidazione token campagna (elenco statico o firmato HMAC)
UI operatoreNessunaDashboard web + interfaccia terminale + Command Post multi-istanza
Generazione configurazioneNessunaNginx, Caddy, Apache con personalizzazione completa
Importazione regoleNessunaParser .htaccess + robots.txt
Feed threat intelligenceNessunoAggiornamento automatico da 5 fonti pubbliche
Sistema di pluginInterfaccia base a 4 metodiGuidato da eventi con hook on_event + configurazione per plugin
Integrazione SIEMNessunaElasticsearch, Wazuh, Syslog (CEF/JSON)
Avvisi webhookNessunoDiscord, Slack, webhook generico (avvisi compromissione passano attraverso stessi plugin)
Intelligenza whitelistNessunaArricchimento automatico dei CIDR con ASN/org/paese all'avvio
Anti-replayHash SQLiteSQLite persistente con cache L1 in memoria, sopravvive ai riavvii
Azioni dropredirect, reset, proxyredirect, reset, proxy, tarpit
Gestione TLSSolo manualeAuto-firmato + integrazione Let's Encrypt
Deployment edgeNessunoCloudflare Worker + AWS Lambda edge proxy con domain fronting
DeploymentManualeDocker Compose con health check
LoggingOutput colorato personalizzatoJSON strutturato (structlog)
AsyncCallback TornadoAsync/await nativo (ASGI + uvicorn)