Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sdproxy — Proxy DNS simples e rápido com funcionalidades não tão simples. Focado em encaminhamento DNS roteado, filtragem e controle parental. | Kitploit
Ferramentas/GitHubGitHub/cbuijs/sdproxy
Ferramentas DefensivasFerramentas de Criptografia/DescriptografiaColeta de InformaçõesSegurança WebSegurança de RedePrivacidadeUtilitários e FrameworksAprendizado de MáquinaAnálise de DNSDetecção de Anomalias
GitHub
5539há 10h 28mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
cbuijs/sdproxy

sdproxy

Proxy DNS simples e rápido com funcionalidades não tão simples. Focado em encaminhamento DNS roteado, filtragem e controle parental.

Ver Repositório
Compartilhar

sdproxy

Um proxy DNS que lhe dá controle real sobre a sua rede doméstica.


Introdução

Passei anos como consultor na "arena" de redes e segurança "de gente grande". A segurança de DNS era/é o meu trabalho diário, mas também um hobby favorito para mexer. Como agora tenho filhos, e preciso ser um pai responsável, assumi a tarefa de filtrar a grande internet má para eles. Então construí o sdproxy (Simple DNS Proxy). Ele traz proteções/métodos/precisão de nível empresarial/ de gente grande para o nível da rede doméstica (mais ou menos).

O proxy é escrito em Go e compila para um binário enxuto para routers baratos. NÃO há subscrições na cloud nem mensalidades. Ele fala todos os sabores de DNS e inclui controle de admissão adaptativo para se manter estável. É apenas precisão enxuta (mais ou menos), maliciosa, de engenharia holandesa para a sala de estar. Apenas você, um executável e um ficheiro yaml.

E lembre-se... É sempre o DNS!


Nota: O full_reference_config.yaml está sempre mais atualizado do que este README. Em caso de dúvida, consulte lá.


O DNS é a lista telefónica da internet - cada dispositivo na sua rede procura um nome antes de se ligar a qualquer lugar.

O sdproxy fica no meio disso, no seu router, e permite-lhe decidir o que acontece a seguir: colocar em cache, bloquear, encaminhar para um resolver diferente, aplicar modelos avançados de segurança com ML, ou impor limites de tempo por criança. Sem subscrição na cloud, sem mensalidade, sem serviço externo que fica offline.

É escrito em Go, compila para um único binário, e é suficientemente enxuto para correr em routers domésticos baratos (OpenWrt num TP-Link, GL.iNet ou NetGear, pfSense, OPNsense ou apenas uma máquina Linux comum).

Veja as principais vantagens em relação às alternativas aqui.


O que faz

Fala todos os sabores de DNS e faz Auto-Upgrades

UDP/TCP simples (porta 53), DNS encriptado sobre TLS (DoT), DNS sobre HTTPS (DoH), e DNS sobre QUIC (DoQ).

  • Upgrades Dinâmicos para DoH3: O sdproxy analisa nativamente os cabeçalhos Alt-Svc e atualiza perfeitamente fluxos DoH padrão para ligações HTTP/3 (QUIC) de alto desempenho em tempo real.

Encrypted Client Hello (ECH) e Auto-Descoberta DDR

Protege a sua navegação da inspeção profunda de pacotes do ISP ao encriptar o Server Name Indication (SNI) do TLS.

  • ECH de Entrada: O sdproxy atua como um servidor ECH completo, desencriptando client hellos e transmitindo nativamente as suas próprias chaves para a sua rede local via DDR (Discovery of Designated Resolvers).
  • Auto-Descoberta ECH de Saída: Ao comunicar com fornecedores upstream, o sdproxy interroga ativamente os seus registos HTTPS/SVCB, extrai as suas chaves ECH, e protege o handshake TLS de forma completamente autónoma.

Deteção de DGA com Machine Learning

Um motor de inferência de ML de Regressão Logística nativo, com zero alocações, corre no caminho crítico. Extrai entropia de Shannon, desvio de vogais/consoantes, e cadeias de n-gramas para detetar e bloquear instantaneamente Domínios Gerados Algoritmicamente (DGA) usados por botnets, malware, e infraestrutura C2.

Defesa contra Exfiltração de Dados e Túneis DNS

A criação de perfis de base volumétricos rastreia a Média Móvel Exponencial (EMA) com Suavização Alfa dos dados transferidos por cliente ou por sub-rede. Deteta explosões súbitas e anómalas de dados a sair da rede pela porta 53 e coloca o cliente num Penalty Box de alto desempenho.

Encaminhamento Empresarial e Validação por Consenso

O sdproxy não se limita a encaminhar consultas cegamente; avalia os upstreams dinamicamente.

  • Consenso Seguro: Consulta todos os upstreams de um grupo simultaneamente. Inspeciona profundamente os payloads (cadeias CNAME, endpoints IP finais) e descarta ativamente a ligação se QUALQUER upstream devolver dados divergentes ou um NULL-IP envenenado.
  • EMA Mais Rápida: Rastreia a latência em nanossegundos de cada upstream. Usa um algoritmo Epsilon-Greedy para se manter no resolver mais rápido, reservando 5% das consultas para exploração aleatória para descobrir caminhos de rede em recuperação.
  • Coalescência SingleFlight: Consultas concorrentes idênticas que falham a cache são perfeitamente coalescidas numa única execução de saída, eliminando picos de Thundering Herd.

Coloca em cache agressivamente

Respondeu a algo recentemente? Sirva-o a partir da cache. O sdproxy utiliza 32 shards de memória sem bloqueios, com sementes criptográficas. Se um registo expirar enquanto ainda é popular, o sdproxy desencadeia um prefetch em segundo plano para que os seus dispositivos nunca notem uma falha de cache. Suporta totalmente o RFC 8767 Stale-Serving.

Conhece a sua rede local

Aponte-o para os seus ficheiros de concessão DHCP e /etc/hosts e ele responderá a pesquisas de nomes locais (o seu NAS, a sua impressora, o seu Pi) sem incomodar um resolver upstream. Funciona com dnsmasq, ISC DHCP, Kea, e odhcpd.

Encaminha dispositivos diferentes de forma diferente

Mapeie a identidade de um dispositivo para um grupo de resolvers upstream diferente ou perfil parental.

  • Identificadores: MAC exato, máscara glob de MAC, IP / CIDR, ASN (Autonomous System Number via IPinfo), Nome de cliente, TLS SNI, e Caminhos HTTP DoH.
  • Sinkholes Instantâneos: Associe um Código de Retorno DNS explícito (RCODE: REFUSED, NXDOMAIN) diretamente a uma regra de encaminhamento para quarentena instantânea do cliente.

Controlo parental - por criança, por categoria

Configure um perfil por criança, atribua os seus dispositivos, e configure:

  • Horários - Horas diferentes para dias de escola vs fins de semana.
  • Orçamentos de Tempo - Rastreio acumulativo minuto a minuto. 2 horas no total, com sub-limites (1 hora de jogos, 30 minutos de redes sociais).
  • Bloqueios de categoria - Carregados dinamicamente de repositórios públicos (uBlock, hosts, ou listas de domínios em bruto).
  • Rastreio de Estado: O rastreio de tempo corre via TTLs de heartbeat DNS e snapshots para disco para sobreviver a reinicializações.

Painel de administração web

Interface opcional, protegida por palavra-passe, baseada no navegador para operações em tempo real.

  • Alterne instantaneamente um grupo de dispositivos para ALLOW (portão totalmente aberto), BLOCK (cortar internet), FREE (suspender limites), ou LOG (modo de auditoria).
  • Veja registos de consultas em direto e gráficos de desempenho de 24 horas em Ring-Buffer.

Protege contra DNS Rebinding

Descarta qualquer resposta upstream que contenha IPs privados ou bogon (RFC1918, loopbacks, ULAs) devolvendo NXDOMAIN para prevenir Server-Side Request Forgery (SSRF) e ataques de pivoting no navegador.


Início rápido

root@kitploit:~
git clone https://github.com/cbuijs/sdproxy
cd sdproxy
go build -o sdproxy .
./sdproxy --config config.yaml

Requer Go 1.25+. Sem CGo, sem bibliotecas externas.

Configuração mínima

root@kitploit:~
server:
  listen_udp: ["0.0.0.0:53"]

cache:
  enabled: true
  size: 1024

upstreams:
  default:
    - "udp://1.1.1.1:53"
    - "udp://9.9.9.9:53"

Compilar para o seu router

root@kitploit:~
# OpenWrt MIPS (TP-Link, Netgear, etc.)
GOOS=linux GOARCH=mipsle GOMIPS=softfloat go build -ldflags="-s -w" -o sdproxy .

# OpenWrt ARM (Linksys, Asus, etc.)
GOOS=linux GOARCH=arm GOARM=7 go build -ldflags="-s -w" -o sdproxy .

# OpenWrt x86_64
GOOS=linux GOARCH=amd64 go build -ldflags="-s -w" -o sdproxy .

As flags -s -w removem os símbolos de depuração - poupa 30-40% do tamanho do binário, o que importa em armazenamento flash pequeno.


Configuração

Tudo vive num único ficheiro YAML. O full_reference_config.yaml neste repositório documenta cada opção inline - esse ficheiro é o manual. Copie-o, remova o que não precisa, ajuste o resto.


Saída de registo

root@kitploit:~
2026/05/01 14:23:01 [DNS] [DoH3+ECH] 192.168.1.42 (alice-iphone) -> google.com A | ROUTE: kids | UPSTREAM: doh3://cloudflare-dns.com | OK
2026/05/01 14:23:02 [DNS] [UDP] 192.168.1.42 (alice-iphone) -> google.com A | ROUTE: kids | CACHE HIT
2026/05/01 14:23:05 [DNS] [DoQ] 192.168.1.10 -> nas.lan A | LOCAL IDENTITY
2026/05/01 14:23:10 [DNS] [UDP] 192.168.1.42 (alice-iphone) -> dga-domain-xzq1.com A | DGA INTERCEPT (Score: 98.2) | NXDOMAIN
Baixar ferramenta