Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
phantom-grid — eBPF 기반 능동 방어 시스템으로, Linux 서버를 기만형 허니팟으로 전환합니다. 투명 트래픽 리다이렉션, OS 핑거프린트 스푸핑, 커널 수준 DLP, Zero Trust SSH 접근(SPA)을 제공합니다. | Kitploit
도구/GitHubGitHub/haidang-infosec/phantom-grid
Authentication & AuthorizationDefensive ToolsPacket Sniffing & AnalysisContainer SecurityData ExfiltrationNetwork SecurityIdentity & Access Management (IAM)Intrusion DetectionFingerprint SpoofingLog Analysis
7313152개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
haidang-infosec/phantom-grid

phantom-grid

eBPF 기반 능동 방어 시스템으로, Linux 서버를 기만형 허니팟으로 전환합니다. 투명 트래픽 리다이렉션, OS 핑거프린트 스푸핑, 커널 수준 DLP, Zero Trust SSH 접근(SPA)을 제공합니다.

저장소 보기웹사이트

Phantom Grid - 엔터프라이즈 제로 트러스트 네트워크 액세스 (ZTNA)

Phantom Grid는 차세대 제로 트러스트 네트워크 액세스(ZTNA) 및 능동 방어 시스템입니다. 커널 수준(eBPF)과 애플리케이션 수준(mTLS) 모두에서 동작하여 Linux 서버를 강력하고 기만적인 공격 표면으로 변환합니다.

현대 기업을 위해 설계되었으며, 권한이 부여된 인원에게는 높은 접근성을 유지하면서 네트워크 스캐너로부터 인프라의 가시성을 크게 줄이도록 설계되었습니다.

핵심 기능

eBPF 네트워크 클로킹 및 SPA (레이어 4 제로 트러스트)

중요한 네트워크 서비스(예: SSH, 데이터베이스, 관리 인터페이스)는 기본적으로 XDP를 통해 Linux 커널에서 네이티브로 드롭되어 무단 탐색 위험을 강력히 완화합니다. 접근은 Ed25519 암호화와 시간 기반 일회용 비밀번호(TOTP)를 활용하는 단일 패킷 인증(SPA)을 통해 동적으로 부여됩니다.

mTLS 아이덴티티 프록시 (레이어 7 제로 트러스트)

NAT 사각지대를 완화하기 위해 Phantom Grid는 통합 상호 TLS(mTLS) 프록시를 갖추고 있습니다. 이 프록시는 트래픽을 라우팅하기 전에 클라이언트 측 X.509 인증서를 엄격히 검증하여, 공격자가 권한이 부여된 사용자와 동일한 공용 NAT IP를 공유하더라도 강력한 보호를 보장합니다.

마이크로서비스 및 내부 트래픽

Phantom Grid는 내부 백엔드-데이터베이스 통신을 방해하지 않으면서 기존 마이크로서비스 아키텍처와 원활하게 통합됩니다:

  • 로컬호스트 바이패스: 루프백 인터페이스(lo)에 엄격히 바인딩된 트래픽은 오버헤드 없이 네이티브로 동작하여, 동일 호스트의 백엔드 서비스와 데이터베이스가 자유롭게 통신할 수 있도록 하면서 공용 포트는 은폐된 상태로 유지됩니다.
  • 서비스 간 mTLS (아이덴티티 인식 프록시): 분산 시스템의 경우, Phantom Grid는 레거시 IP 화이트리스트를 폐기하고 SPIFFE/SPIRE 스타일 서비스 아이덴티티를 채택합니다. 백엔드 서비스는 DB 서버에 대해 단기 수명의 인증서 바인딩 mTLS 터널을 설정합니다. 연결 정책은 신뢰할 수 없는 IP 주소가 아닌 암호화 아이덴티티(예: CN=backend-api)를 통해 엄격히 시행되어, 동적 클라우드/Kubernetes 환경에서 진정한 제로 트러스트를 보장합니다.

능동 기만 및 위협 격리

  • 동적 포트 기만: 사용되지 않는 포트에서 무작위화된 응답형 서비스를 시뮬레이션하여 정찰 도구와 포트 스캐너를 혼란시킵니다.
  • 투명 허니팟 리다이렉션: 제한된 세그먼트를 대상으로 하는 악성 트래픽을 가로채 내부 허니팟으로 투명하게 리다이렉션하여 행위 분석을 수행합니다.
  • OS 핑거프린트 변조: TCP/IP 패킷 헤더를 실시간으로 수정하여 겉으로 보이는 운영체제 시그니처를 변경함으로써 자동화된 익스플로잇 타겟팅을 방해합니다.
  • 이그레스 격리: Linux 트래픽 제어(TC)를 통한 커널 수준 데이터 손실 방지(DLP)를 구현하여 무단 아웃바운드 연결 및 데이터 유출 시도를 탐지하고 완화합니다.

키 분배 센터 및 다중 키 엔진

엔터프라이즈 규모를 위해 설계된 Fleet Manager는 새로운 배포를 위해 SPA 키, TOTP 시크릿, mTLS 인증서를 자동으로 생성하는 KDC API를 포함합니다. Agent는 대량의 공개 키 로딩을 지원하여, 플릿에 영향을 주지 않고 개별 접근을 신속히 폐기할 수 있습니다.

위협 인텔리전스 및 영구 관리

  • 영구 플릿 데이터베이스: Fleet Manager는 GORM을 통해 임베디드 SQLite 데이터베이스를 활용하여 텔레메트리, 공격 로그, 연결된 에이전트 상태가 영구적으로 저장되도록 보장합니다.
  • ELK 통합: 중앙 집중식 모니터링 및 경보를 위해 구조화된 보안 이벤트를 Elasticsearch로 네이티브로 내보냅니다.
  • 터미널 UI: 즉각적인 위협 시각화 및 포렌식을 위한 실시간 터미널 기반 대시보드를 제공합니다.

프리미엄 클라이언트 UI

SPA 클라이언트는 임베디드 하드웨어 가속 웹 대시보드를 포함합니다. 사용자는 CLI 숙련도 없이도 보호된 서버에 쉽게 연결하고, 실시간 지연 시간을 확인하며, 한 번의 클릭으로 연결 상태를 관리할 수 있습니다.

아키텍처

Phantom Grid는 Linux eBPF 검증기를 활용하여 기존 커널 모듈에 비해 커널 불안정성 위험을 크게 줄입니다. 검증기 검증에 실패한 프로그램은 커널에 로드되기 전에 거부됩니다.

XDP 계층에서 동작함으로써 Phantom Grid는 무시할 수 있는 성능 오버헤드를 달성합니다. 대용량 공격(예: DDoS) 중 CPU 사용률은 기존 Linux 네트워킹 스택에서의 패킷 처리에 비해 크게 감소하며, 최소한의 메모리 사용량을 유지합니다.

root@kitploit:~
graph TD
    Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
    Client -->|mTLS Handshake| Proxy{mTLS Proxy}
    
    subgraph Kernel Space
        XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
        XDP -->|Valid SPA| Allow[Open Port for IP]
        TC[eBPF TC Hook] -->|Egress Filtering| NIC
    end

    subgraph User Space
        Allow --> Proxy
        Proxy -->|Invalid Cert| Reject[Terminate Connection]
        Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
        Redirect --> HP[Internal Honeypot]
        HP --> Telemetry[Logger & Telemetry]
    end
    
    Fleet[Fleet Manager] -.->|Provisions| Client

성능 벤치마크

eBPF 기반 아키텍처는 패킷이 Linux 네트워크 스택에 진입하기 전에 NIC 드라이버 수준에서 드롭함으로써 기존 iptables 또는 nftables보다 훨씬 빠르게 동작합니다.

  • 처리량 및 지연 시간: 표준 Intel X710 NIC(커널 6.8)에서의 내부 벤치마킹은 64바이트 패킷에 대해 평균 XDP_PASS 지연 시간이 < 0.8 마이크로초임을 보여줍니다.
  • XDP vs Netfilter: XDP를 통한 패킷 드롭 속도는 코어당 **초당 2,400만 패킷(Mpps)**을 초과할 수 있으며, 유사한 CPU 제약 조건에서 일반적으로 2-3 Mpps 부근에서 병목이 발생하는 iptables 규칙을 훨씬 능가합니다.
  • 하드웨어 독립적: Broadcom, Intel, Mellanox 네트워크 인터페이스 전반에서 일관된 성능 향상이 관찰됩니다.

신뢰성 및 검증

엔터프라이즈 보안 제품은 절대적인 안정성을 요구합니다. Phantom Grid는 프로덕션 환경에 대한 무중단을 보장하기 위해 엄격하게 검증됩니다:

  • 자동화된 CI/CD 테스트: 모든 커밋은 여러 Linux 커널 버전(5.4, 5.10, 5.15, 6.1, 6.8)에 걸쳐 자동화된 빌드와 단위 테스트를 트리거합니다.
  • 통합 및 스트레스 테스트: 야간 파이프라인은 DDoS 상황과 고부하에서의 복잡한 mTLS 협상을 시뮬레이션하여 안정성을 보장하고 메모리 누수를 방지합니다.
  • 커널 업그레이드: Linux 커널을 업그레이드해도 보안 태세가 손상되지 않습니다. eBPF 프로그램은 로드되기 전에 호환성과 안전성을 보장하기 위해 런타임에 검증됩니다.

시스템 요구 사항

최적의 성능과 보안을 보장하기 위해 다음 최소 요구 사항을 충족해야 합니다:

하드웨어 요구 사항

  • CPU: 최소 2 코어 (x86_64 또는 ARM64).
  • RAM: 최소 1 GB (eBPF 맵과 SQLite 데이터베이스는 매우 낮은 메모리 사용량을 유지합니다).
  • 네트워크 인터페이스 카드(NIC): 최대 처리량(네이티브 XDP 모드)을 위해서는 네이티브 XDP 드라이버를 지원하는 NIC가 필요합니다(예: Intel X710/E810, Mellanox ConnectX-4/5/6, Broadcom NetXtreme). 가상 NIC(veth, virtio)는 자동으로 제네릭 XDP(SKB 모드)로 폴백되며 처리량이 감소합니다.

소프트웨어 요구 사항

  • 운영체제: Ubuntu 20.04+, Debian 11+, 또는 RHEL/CentOS 8+.
  • Linux 커널: eBPF 지원을 위해 버전 5.4 이상이 엄격히 요구됩니다. 최적의 XDP 성능을 위해 커널 6.8+를 권장합니다.
  • 의존성: libbpf1, systemd.

시작하기

Debian/Ubuntu 환경을 위한 프로덕션 준비 완료 Debian 패키지를 제공하며, 자동 복구를 위해 systemd와 완전히 통합되어 있습니다.

패키지를 통한 설치

root@kitploit:~
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb

# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent

# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet

소스에서 빌드

소스에서 엔터프라이즈 패키지를 컴파일하려면:

root@kitploit:~
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid

# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev

# Build the Debian package
make package

출력은 build/deb_phantom-grid_1.0.0_amd64.deb에 생성됩니다.

사용법

에이전트 배포

root@kitploit:~
sudo phantom-grid \
  -interface eth0 \
  -spa-mode asymmetric \
  -spa-key-dir /etc/phantom/keys \
  -mtls -mtls-port 8443 -mtls-target 22

클라이언트 대시보드

클라이언트 애플리케이션을 시작하여 웹 UI에 접근합니다:

root@kitploit:~
spa-client -web-ui -ui-port 9090

http://localhost:9090으로 이동하여 연결을 관리하세요.

엔터프라이즈 로드맵

엔터프라이즈급 솔루션과의 강력한 동등성을 달성하기 위해, 다음 기능들이 향후 릴리스에서 적극적으로 개발되고 있습니다:

  • 아이덴티티 및 접근: 역할 기반 접근 제어(RBAC), CI/CD 통합을 위한 API 토큰.
  • 서비스 간 제로 트러스트: 단기 수명 mTLS 인증서를 사용하는 SPIFFE/SPIRE 스타일 서비스 아이덴티티(백엔드 마이크로서비스에 대한 모든 IP 기반 신뢰 제거).
  • 고급 PKI: 자동 인증서 교체, 즉각적 폐기를 위한 CRL/OCSP 지원.
  • 확장성 및 HA: 고가용성(HA) Fleet Manager, 다중 리전 동기화.
  • 관찰 가능성: 포괄적인 감사 추적, Prometheus 메트릭 내보내기, 공식 Grafana 대시보드.
  • 클라우드 네이티브: 네이티브 Kubernetes 지원(DaemonSet) 및 Helm Chart 배포.
  • 하드웨어 보안: TPM/HSM 통합 및 하드웨어 기반 키 저장.
  • 커널 이식성: 자동 eBPF CO-RE(Compile Once – Run Everywhere) 호환성.

라이선스

Phantom Grid는 오픈 코어 / 듀얼 라이선스 모델로 운영됩니다.

  • 핵심 eBPF 패킷 필터링 및 기본 SPA 구성 요소는 MIT 라이선스로 제공됩니다.
  • Fleet Manager, 키 분배 센터, mTLS 아이덴티티 프록시, 고급 기만, 웹 UI 대시보드를 포함한 엔터프라이즈 기능은 Phantom Grid 상용 라이선스로 배포됩니다.

엔터프라이즈 기능의 상업적 사용에는 유효한 유료 라이선스가 필요합니다. 구매 및 엔터프라이즈 지원은 영업팀에 문의하세요. 전체 세부 사항은 LICENSE 파일을 참조하세요.

도구 다운로드