Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
InfraGuard — InfraGuard is a Command & Control Redirection Proxy and Manager which protects your Red Team Infrastructure against threat attribution | Kitploit
Ferramentas/GitHubGitHub/whispergate/infraguard
Phishing ToolsPayload GenerationWeb Proxies & InterceptionIDS/IPS EvasionNetwork SecurityCommand and ControlThreat IntelligenceRed TeamingIncident ResponseAnti-BotDNS Analysis
16310há 6 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
whispergate/infraguard

InfraGuard

InfraGuard is a Command & Control Redirection Proxy and Manager which protects your Red Team Infrastructure against threat attribution

Ver RepositórioSite

Logotipo InfraGuard

Rastreador de infraestrutura de equipe vermelha e redirecionador C2 — uma alternativa moderna ao RedWarden.

O InfraGuard fica entre a internet e seu servidor de equipe C2, validando cada requisição de entrada de acordo com seu perfil C2 mutável (malleable) e bloqueando qualquer coisa que não esteja em conformidade. Scanners, bots e sondas da equipe azul são redirecionados para um site falso, enquanto o tráfego legítimo de beacons passa para seu servidor de equipe.

Callback Mythic Xenon Painel InfraGuard

Arquitetura

Diagrama de Arquitetura

Recursos

  • Proxy multi-domínio — proxy para múltiplos domínios simultaneamente, cada um com perfis C2, upstreams e regras independentes
  • Validação de perfil C2 — analisa e aplica perfis do Cobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk e PoshC2 como regras de redirecionador
  • Listeners multiprotocolo — listeners HTTP/HTTPS, DNS, MQTT e WebSocket rodando simultaneamente, compartilhando inteligência de IP e rastreamento de eventos
  • Pipeline de filtros baseado em pontuação — 10 filtros (JA3, IP, bot, cabeçalho, DNS, geo, perfil, replay, enumeração, sandbox) cada um contribui com uma pontuação de 0,0 a 1,0; limite configurável determina bloqueio/permissão
  • Filtragem de fingerprint TLS JA3 — bloqueia Masscan, ZGrab2, Shodan, curl, Python requests e Nmap na camada de handshake TLS antes que qualquer dado HTTP seja trocado; funciona via cabeçalho de proxy reverso (ssl_fingerprint do nginx, JA3 nativo do HAProxy) ou protocolo asyncio personalizado; modo de lista de permissões opcional impõe o JA3 do beacon
  • Detecção de sandbox / navegador headless — modelo de acúmulo de pontuação através de sinais HTTP: User-Agent HeadlessChrome, falta de Accept-Language, Chrome sem sec-ch-ua, UAs de scanner Safe Links / msnbot, ordenação de Accept não-navegador; bloqueia Microsoft Safe Links, Cuckoo, ANY.RUN e scanners de URL do VirusTotal
  • Detecção de enumeração de caminhos — rastreamento de URIs únicos por IP em uma janela deslizante; bloqueia automaticamente dirbuster/ffuf/gobuster antes que mapeiem o espaço de URI; limites configuráveis para bloqueio e suspeita
  • Detecção de enumeração de subdomínios DNS — rastreia respostas NXDOMAIN por IP do cliente; adiciona imediatamente o IP de origem à lista de bloqueio quando o limite é excedido; bloqueia Amass, subfinder, dnsrecon no listener DNS
  • Anti-bot / anti-rastreamento — mais de 40 padrões de User-Agent de scanner/bot conhecidos, detecção de anomalias em cabeçalhos
  • Inteligência de IP — listas de blocos CIDR incorporadas para 19 faixas de fornecedores de segurança (Shodan, Censys, Rapid7, etc.), filtragem GeoIP, correspondência de palavras-chave em DNS reverso
  • Feeds de inteligência de ameaças — listas de bloqueio atualizadas automaticamente a partir de fontes públicas (abuse.ch, Emerging Threats, Spamhaus DROP, Binary Defense) com intervalo de atualização configurável e cache em disco
  • Ingestão de regras — importa listas de bloqueio de IP e padrões de User-Agent de arquivos .htaccess e robots.txt existentes
  • Bloqueio dinâmico de IP — bloqueia IPs fora de faixas na lista de permissões; adiciona automaticamente à lista de permissões IPs após N requisições C2 válidas
  • Enriquecimento da lista de permissões — CIDRs na lista de permissões são automaticamente enriquecidos com ASN, organização, país e continente na inicialização através de bancos de dados GeoIP
  • Detecção de queima (burn detection) — monitoramento de logs de transparência de certificados (polling crt.sh), automonitoramento de reputação de domínio (URLhaus, OpenPhish, Google Safe Browsing) e detecção de analista entre domínios (IP único acessando múltiplos domínios do operador); todos disparam alertas de queima através dos plugins de webhook existentes
  • Rotas de entrega de conteúdo — entrega payloads, iscas e arquivos estáticos em caminhos específicos via PwnDrop, armazenamento de arquivos Mythic, sistema de arquivos local ou backends de proxy HTTP; entrega condicional opcional (conteúdo real para alvos, iscas para scanners)
  • Preparação de arquivos Mythic — backend mythic_file faz proxy de /direct/download/{uuid} do Mythic em URLs limpas; UUID fixo (alias de URL) ou modo proxy (UUID do caminho); controle de acesso fornecido inteiramente pela pilha de filtros do InfraGuard
  • Tokens de payload de uso único — tokens emitidos automaticamente quando um beacon é adicionado dinamicamente à lista de permissões; enforcement atômico de uso único via SQLite impede reutilização de URL por analistas ou sandboxes; TTL e contagem máxima de uso configuráveis
  • Limitação de taxa por rota — limitador de taxa de download por IP com janela deslizante em rotas de conteúdo; exceder o limite serve a isca do scanner configurada ou um 429
  • Guardas de entrega — chaveamento de ambiente para rotas de conteúdo: exigir IP do beacon (lista de permissões dinâmica), lista de permissões de UA (regex), valores de cabeçalho obrigatórios (cabeçalhos específicos do implante), cabeçalhos proibidos (Via, X-Forwarded-For, CF-Worker); verificações falhas executam a ação de queda do domínio, não um 429 puro
  • Tokens de campanha de phishing — protege páginas de phishing por trás de tokens por campanha incorporados em links de e-mail; lista de tokens estática ou tokens auto-validados com HMAC e TTL configurável; analistas que encontrarem a URL via logs CT ou feeds de ameaças não conseguem carregar a página
  • Proteção contra replay — rejeita requisições duplicadas por hash do conteúdo; hashes persistidos no SQLite para que a proteção sobreviva a reinicializações
  • Ações de queda (drop actions) — redirecionamento, reset TCP, proxy para site isca ou tarpit (resposta lenta para desperdiçar tempo do scanner)
  • Painel web — SPA em tempo real com página de login, feed de requisições ao vivo, estatísticas de domínio, principais IPs bloqueados, streaming de eventos WebSocket autenticado e ações inline de bloqueio/lista de permissões/desbloqueio
  • Posto de Comando (Command Post) — painel de agregação multi-instância que mescla estatísticas, requisições e eventos ao vivo de múltiplos nós InfraGuard em uma única visualização
  • Interface de Terminal (TUI) — TUI baseada no Textual com tela de login, polling de API ao vivo e log de requisições codificado por cores
  • Integração com SIEM — plugins integrados para Elasticsearch, Wazuh e Syslog (CEF/JSON) com encaminhamento em lote
  • Alertas de webhook — plugins integrados para Discord (embeds), Slack (Block Kit) e webhook genérico (Rocket.Chat, Mattermost, Teams); alertas de detecção de queima são encaminhados pelo mesmo sistema de plugins
  • Sistema de plugins — arquitetura orientada a eventos com hooks on_event, configuração por plugin, filtragem de eventos (only_blocked, min_score, incluir/excluir domínio)
  • Geração de configuração de backend — gera configurações para Nginx, Caddy ou Apache com personalização completa do operador (TLS, filtragem de IP, verificações de cabeçalho, aliases, cabeçalhos personalizados)
  • Proxies de borda — Workers Cloudflare e AWS Lambda leves para fronting de domínio através de infraestrutura CDN, bloqueio por país na borda e reescrita de host
  • Implantação Docker — Dockerfile + docker-compose com opções de Let's Encrypt, download de GeoIP e servidor de payload PwnDrop
  • Suporte GeoIP — todos os três bancos de dados GeoLite2 (City, ASN, Country) com download automático no Docker; CIDRs na lista de permissões são automaticamente enriquecidos na inicialização
  • Fallback TLS autoassinado — gera automaticamente certificados quando os caminhos configurados não existem
  • Suporte a variáveis de ambiente — arquivo .env carregado automaticamente; sintaxe ${VAR} funciona em todos os valores e chaves de configuração
  • Endpoint de health check configurável — altera o caminho de health check para evitar fingerprinting
  • Log estruturado — logs estruturados em formato JSON via structlog
  • Rastreamento e persistência — SQLite com modo WAL para registro de requisições, estatísticas, registro de nós, hashes de replay e tokens de payload

Guia de Instalação

Confira a Página Wiki para instalação

Referência CLI

root@kitploit:~
infraguard --version                                Mostra versão
infraguard --help                                   Mostra ajuda

infraguard run -c config.yaml                       Inicia o proxy reverso
infraguard run -c config.yaml --port 8443           Sobrescreve porta de escuta
infraguard run -c config.yaml --host 0.0.0.0        Sobrescreve endereço de bind

infraguard dashboard -c config.yaml                 Inicia o painel web
infraguard dashboard -c config.yaml --port 9090     Sobrescreve porta do painel

infraguard tui                                      Inicia TUI com tela de login
infraguard tui --url http://host:8080 --token TOK   Conecta automaticamente ao painel
infraguard tui -c config.yaml                       Lê URL/token da configuração

infraguard command-post -c command-post.yaml         Inicia painel multi-instância
infraguard command-post --instance name:url:token    Adiciona instância via CLI (repetível)

infraguard profile parse <file>                     Analisa e exibe um perfil C2
infraguard profile parse <file> --format json        Saída como JSON
infraguard profile parse <file> --type brute_ratel   Força tipo de perfil
infraguard profile convert <file> -o out.json        Converte perfil para JSON

# Valores suportados para --type: auto, cobalt_strike, mythic, brute_ratel, sliver, havoc, nighthawk, poshc2
# Auto-detecção: .profile = CS, .toml = Havoc, .yaml = PoshC2, .json = auto-detecta por chaves

infraguard ingest <files...>                         Ingere regras .htaccess/robots.txt
infraguard ingest <files...> --format blocklist      Saída como lista de bloqueio de IP
infraguard ingest <files...> --format json           Saída como JSON
infraguard ingest <files...> -o banned_ips.txt       Escreve lista de bloqueio em arquivo

infraguard generate nginx -c config.yaml             Gera configuração Nginx
infraguard generate caddy -c config.yaml             Gera Caddyfile
infraguard generate apache -c config.yaml            Gera VirtualHost Apache

infraguard init -o config.yaml                       Gera configuração inicial
infraguard validate -c config.yaml                   Valida arquivo de configuração

Opções do gerador

O comando generate aceita flags adicionais para personalização do operador:

Posto de Comando (Painel Multi-Instância)

Ao executar múltiplas instâncias do InfraGuard em diferentes VPSes ou provedores de nuvem, o Posto de Comando agrega estatísticas, requisições e eventos ao vivo de todos os nós em um único painel.

root@kitploit:~
┌─────────────────────────────┐
│    Painel do Posto de Comando │
│    http://localhost:9090    │
└──────────┬──────────────────┘
           │ fetch paralelo
     ┌─────┼──────┬──────────┐
     ▼     ▼      ▼          ▼
   IG-1   IG-2   IG-3   ... IG-N

Posto de Comando InfraGuard

Início rápido

root@kitploit:~
# Via arquivo de configuração
infraguard command-post -c config/command-post.yaml

# Via argumentos CLI
infraguard command-post \
  --instance "prod:https://ig1.example.com:8080:TOKEN1" \
  --instance "staging:https://ig2.example.com:8080:TOKEN2" \
  --port 9090

# Via Docker
docker compose --profile command-post up -d command-post

Configuração

Crie config/command-post.yaml:

root@kitploit:~
instances:
  - name: "prod-cs"
    url: "https://ig1.example.com:8080"
    token: "${IG_PROD_TOKEN}"
  - name: "prod-mythic"
    url: "https://ig2.example.com:8080"
    token: "${IG_MYTHIC_TOKEN}"
  - name: "staging"
    url: "https://ig3.example.com:8080"
    token: "${IG_STAGING_TOKEN}"

port: 9090
# auth_token: "${COMMAND_POST_TOKEN}"

O que ele exibe

  • Estatísticas mescladas -- total de requisições, permitidas, bloqueadas somadas em todas as instâncias
  • Barra de saúde da instância -- status verde/vermelho para cada nó conectado
  • Log de requisições intercalado -- requisições de todas as instâncias ordenadas por timestamp, cada uma marcada com seu nome de instância
  • Principais IPs bloqueados mesclados -- agregados entre todas as instâncias
  • Estatísticas por domínio -- domínios de todas as instâncias com taxas de bloqueio recalculadas
  • Feed de eventos ao vivo -- eventos WebSocket multiplexados de todos os nós
  • Ações de bloqueio/lista de permissões -- distribuídas para todas as instâncias ou para uma específica

Endpoints da API

Implantação Docker

Início rápido

root@kitploit:~
cp .env.example .env
# Edite .env com seu domínio, teamserver e token
docker compose up -d

Isso inicia dois serviços:

  • proxy — o redirecionador nas portas 443 e 80
  • dashboard — a interface web na porta 8080

Com Let's Encrypt

root@kitploit:~
# Defina em .env:
#   INFRAGUARD_LETSENCRYPT=true
#   INFRAGUARD_DOMAIN=cdn.example.com
#   [email protected]

# Obtenha o certificado inicial
docker compose --profile letsencrypt up certbot

# Inicie o proxy (usará o certificado LE)
docker compose up -d proxy dashboard

# Inicie a renovação automática (verifica a cada 12 horas)
docker compose --profile letsencrypt up -d certbot-renew

Requisitos para Let's Encrypt:

  • A porta 80 deve estar acessível pela internet
  • INFRAGUARD_DOMAIN deve resolver para o IP público deste host
  • INFRAGUARD_DOMAIN_EMAIL deve ser um endereço de e-mail válido

Com bancos de dados GeoIP

root@kitploit:~
# Baixe todos os três bancos de dados GeoLite2 (City, ASN, Country)
docker compose --profile geoip up geoip-update

# Em seguida, inicie normalmente — os bancos são montados em /app/geoip/
docker compose up -d proxy dashboard

Com PwnDrop (entrega de payload)

root@kitploit:~
# Inicie o PwnDrop junto com o proxy
docker compose --profile pwndrop up -d pwndrop

# Acesse a UI de administração do PwnDrop em https://localhost:8443
# O InfraGuard o alcança internamente em http://pwndrop:80

Em seguida, configure rotas de conteúdo em seu arquivo de configuração para fazer proxy de caminhos de payload para o PwnDrop:

root@kitploit:~
domains:
  cdn.example.com:
    content_routes:
      - path: "/downloads/*"
        backend:
          type: "pwndrop"
          target: "http://pwndrop:80"
          auth_token: "${PWNDROP_TOKEN}"

Escalando

root@kitploit:~
# Execute múltiplos nós redirecionadores
docker compose up -d --scale proxy-node=3

Descomente o serviço proxy-node em docker-compose.yml para habilitar.

Volumes

Arquitetura

root@kitploit:~
infraguard/
    __init__.py              Inicialização do pacote
    __main__.py              Entrada python -m infraguard
    main.py                  CLI Click
    config/                  Carregamento de config YAML, suporte a .env, validação Pydantic
    core/                    Engine de proxy ASGI (app, proxy, router, TLS, ações de queda, entrega de conteúdo)
    profiles/                Parsers de perfil C2 (Cobalt Strike, Mythic, Brute Ratel, Sliver, Havoc, Nighthawk, PoshC2)
    pipeline/                Filtros de validação de requisição (JA3, IP, bot, cabeçalho, DNS, geo, perfil, replay, enumeração, sandbox)
    intel/                   Inteligência de IP (listas de bloqueio, GeoIP, rDNS, feeds, ingestão de regras)
    tracking/                Persistência SQLite (registro de requisições, estatísticas, registro de nós)
    plugins/                 Sistema de plugins (protocolo, carregador, embutidos)
    ui/
        api/                 API REST + WebSocket (Starlette)
        web/                 Painel SPA (HTML/JS/CSS)
        tui/                 Interface de terminal (Textual) com tela de login
        command_post/        Painel de agregação multi-instância
    listeners/               Listeners de protocolo (HTTP, DNS, MQTT, WebSocket)
    backends/                Geradores de configuração (Nginx, Caddy, Apache)
    models/                  Tipos compartilhados e modelos de eventos

Comparação com RedWarden

Contribuições

  • Mgeeky - Ideia Original (RedWarden)
  • curi0usJack - Regras .htaccess
  • Perfis
    • threatexpress - jquery-c2.3.14.profile
    • InfinityCurve - Perfil Havoc
  • Frameworks C2
    • Cobalt Strike - Suporte a perfil C2 mutável
    • Mythic - Suporte a perfil HTTPX + preparação de arquivos
    • Brute Ratel C4 - Suporte a perfil de configuração de servidor
    • Sliver - Suporte a perfil HTTP C2
    • Havoc - Suporte a perfil TOML
    • Nighthawk - Suporte a configuração de listener JSON
    • PoshC2 - Suporte a configuração YAML

Se você deseja contribuir com o projeto, crie um novo branch com o nome da versão e especifique o mesmo nome da versão no pull request. Ex.: branch=v1.2.3 | [v1.2.3] Item adicionado.

Licença

Licença BSD 2-Cláusulas. Veja LICENSE para detalhes.

Copyright (c) 2026, Whispergate

Baixar ferramenta
FlagDescrição
--listen-port PORTSobrescreve porta de escuta (padrão: da config)
--ssl-cert PATHSobrescreve caminho do certificado SSL
--ssl-key PATHSobrescreve caminho da chave SSL
--redirect-url URLSobrescreve URL de redirecionamento para requisições bloqueadas
--default-action redirect|404Ação para requisições não correspondentes
--no-ip-filterOmite blocos de permissão/negação de IP
--no-header-checkOmite regras de validação de cabeçalho
--alias DOMAIN:ALIASAdiciona alias de nome de servidor (repetível)
--header NAME:VALUEAdiciona cabeçalho de resposta personalizado (repetível)
EndpointMétodoDescrição
/api/instancesGETLista todas as instâncias com status de saúde
/api/statsGETEstatísticas mescladas de todas as instâncias
/api/requestsGETLog de requisições intercalado de todas as instâncias
/api/intel/whitelistPOSTAdiciona um IP à lista de permissões em todas as instâncias
/api/intel/blocklistPOSTBloqueia um IP em todas as instâncias
/api/intel/blocklistDELETEDesbloqueia um IP em todas as instâncias
/ws/eventsWSEventos ao vivo multiplexados de todas as instâncias
VolumeFinalidade
./configArquivos de configuração (montado somente leitura)
./examplesPerfis C2 (montado somente leitura)
./rulesListas de bloqueio ingeridas e arquivos de regras fonte (montado somente leitura)
./dataBanco de dados SQLite (persistido)
certsCertificados TLS (compartilhados entre proxy e certbot)
geoipBancos de dados GeoLite2 (populado pelo serviço geoip-update)
pwndrop-dataArquivos enviados e banco de dados do PwnDrop
RecursoRedWardenInfraGuard
ArquiteturaArquivo único de ~99KBPacote modular
Parsing de perfilMáquina de estados regexParser estruturado com suporte completo a blocos/transformações
Suporte C2Apenas Cobalt StrikeCobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk, PoshC2
ProtocolosApenas HTTPHTTP, DNS, MQTT, WebSocket
Modelo de filtroPassa/falha binárioBaseado em pontuação (limiar 0.0-1.0), cadeia de 10 filtros
Fingerprinting TLSNenhumBloqueio JA3 (Masscan, ZGrab2, Shodan, curl, Python requests, Nmap)
Detecção de sandboxNenhumPontuação de navegador headless / Safe Links / UA e cabeçalho de sandbox
Detecção de enumeraçãoNenhumEnumeração de caminhos + rastreamento de NXDOMAIN DNS com bloqueio automático
Detecção de queimaNenhumMonitoramento de log CT, reputação de domínio (URLhaus/OpenPhish/GSB), detecção de analista entre domínios
Entrega de payloadNenhumPwnDrop, armazenamento de arquivos Mythic, sistema de arquivos, proxy HTTP com entrega condicional
Proteção de payloadNenhumTokens de uso único, limitação de taxa por rota, guardas de entrega (chaveamento de ambiente)
Proteção de phishingNenhumValidação de token de campanha (lista estática ou HMAC)
Interface do operadorNenhumPainel web + interface de terminal + Posto de Comando multi-instância
Geração de configuraçãoNenhumNginx, Caddy, Apache com personalização completa
Ingestão de regrasNenhumParser .htaccess + robots.txt
Feeds de inteligência de ameaçasNenhumAtualização automática de 5 fontes públicas
Sistema de pluginsInterface básica de 4 métodosOrientado a eventos com hooks on_event + config por plugin
Integração SIEMNenhumElasticsearch, Wazuh, Syslog (CEF/JSON)
Alertas de webhookNenhumDiscord, Slack, webhook genérico (alertas de queima passam pelos mesmos plugins)
Inteligência de lista de permissõesNenhumAuto-enriquecimento de CIDRs com ASN/org/país na inicialização
Anti-replayHash SQLiteSQLite persistente com cache L1 em memória, sobrevive a reinicializações
Ações de quedaredirect, reset, proxyredirect, reset, proxy, tarpit
Gerenciamento TLSApenas manualAutoassinado automático + integração Let's Encrypt
Implantação de bordaNenhumWorkers Cloudflare + proxies de borda AWS Lambda com fronting de domínio
ImplantaçãoManualDocker Compose com health checks
LoggingSaída colorida personalizadaJSON estruturado (structlog)
AsyncCallbacks TornadoAsync/await nativo (ASGI + uvicorn)