Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
phantom-grid — Система активной защиты на базе eBPF, превращающая ваш Linux-сервер в обманную приманку. Включает прозрачное перенаправление трафика, подмену отпечатка ОС, DLP на уровне ядра и SSH-доступ по модели Zero Trust (SPA). | Kitploit
Инструменты/GitHubGitHub/haidang-infosec/phantom-grid
Аутентификация и авторизацияОборонительные ИнструментыСниффинг и анализ пакетовБезопасность контейнеровЭксфильтрация данныхСетевая безопасностьУправление идентификацией и доступом (IAM)Обнаружение Вторжений

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Подмена Цифрового Отпечатка
Анализ Журналов
GitHubhaidang-infosec/phantom-grid

phantom-grid

Система активной защиты на базе eBPF, превращающая ваш Linux-сервер в обманную приманку. Включает прозрачное перенаправление трафика, подмену отпечатка ОС, DLP на уровне ядра и SSH-доступ по модели Zero Trust (SPA).

РепозиторийСайт
7313152 месяцев назадПроверено Kitploit

Phantom Grid - Корпоративный Zero Trust Network Access (ZTNA)

Phantom Grid — это система Zero Trust Network Access (ZTNA) и активной защиты нового поколения. Она работает как на уровне ядра (eBPF), так и на уровне приложений (mTLS), превращая Linux-серверы в надёжную и обманную поверхность атаки.

Созданная для современных предприятий, она призвана значительно снизить видимость вашей инфраструктуры для сетевых сканеров, оставаясь при этом высокодоступной для авторизованного персонала.

Ключевые возможности

Сетевая маскировка eBPF и SPA (Zero Trust уровня 4)

Критически важные сетевые сервисы (например, SSH, базы данных, интерфейсы управления) по умолчанию отбрасываются нативно в ядре Linux через XDP, что значительно снижает риск несанкционированного обнаружения. Доступ динамически предоставляется через Single Packet Authorization (SPA) с использованием криптографии Ed25519 и одноразовых паролей на основе времени (TOTP).

Прокси идентификации mTLS (Zero Trust уровня 7)

Для устранения слепых зон NAT Phantom Grid включает встроенный прокси Mutual TLS (mTLS). Прокси строго проверяет клиентские сертификаты X.509 перед маршрутизацией любого трафика, обеспечивая надёжную защиту даже в случае, если злоумышленник использует тот же публичный NAT-IP, что и авторизованный пользователь.

Микросервисы и внутренний трафик

Phantom Grid бесшовно интегрируется с существующими архитектурами микросервисов, не нарушая внутреннюю коммуникацию между бэкендом и базой данных:

  • Обход localhost: Трафик, строго привязанный к интерфейсу обратной петли (lo), работает нативно с нулевыми накладными расходами, позволяя бэкенд-сервисам и базам данных на одном хосте свободно обмениваться данными, в то время как публичный порт остаётся скрытым.
  • mTLS между сервисами (Identity-Aware Proxy): Для распределённых систем Phantom Grid отказывается от устаревшего IP-белого списка в пользу идентичности сервисов в стиле SPIFFE/SPIRE. Бэкенд-сервисы устанавливают кратковременные mTLS-туннели, привязанные к сертификатам, к серверу БД. Политики подключения строго соблюдаются через криптографическую идентичность (например, CN=backend-api), а не через ненадёжные IP-адреса, что обеспечивает истинный Zero Trust в динамичных облачных средах и Kubernetes.

Активный обман и сдерживание угроз

  • Динамический обман портов: Имитирует рандомизированные, отзывчивые сервисы на неиспользуемых портах, чтобы сбить с толку инструменты разведки и сканеры портов.
  • Прозрачное перенаправление в honeypot: Перехватывает вредоносный трафик, нацеленный на ограниченные сегменты, и прозрачно перенаправляет его во внутренние honeypot для анализа поведения.
  • Мутация отпечатка ОС: Изменяет заголовки пакетов TCP/IP в реальном времени, чтобы изменить видимую сигнатуру операционной системы, затрудняя автоматизированное нацеливание эксплойтов.
  • Сдерживание исходящего трафика: Реализует предотвращение утечки данных (DLP) на уровне ядра через Linux Traffic Control (TC) для обнаружения и предотвращения несанкционированных исходящих соединений и попыток эксфильтрации данных.

Центр распространения ключей и многоключевой движок

Разработанный для корпоративного масштаба, Fleet Manager включает API KDC, который автоматически генерирует SPA-ключи, секреты TOTP и mTLS-сертификаты для новых развёртываний. Агент поддерживает загрузку большого объёма публичных ключей, что позволяет быстро отзывать индивидуальный доступ, не затрагивая весь парк.

Threat Intelligence и постоянное управление

  • Постоянная база данных парка: Fleet Manager использует встроенную базу данных SQLite через GORM, обеспечивая постоянное хранение телеметрии, журналов атак и состояний подключённых агентов.
  • Интеграция с ELK: Нативно экспортирует структурированные события безопасности в Elasticsearch для централизованного мониторинга и оповещения.
  • Терминальный интерфейс: Предоставляет терминальную панель управления в реальном времени для немедленной визуализации угроз и форензики.

Премиальный клиентский интерфейс

SPA-клиент включает встроенную веб-панель управления с аппаратным ускорением. Пользователи могут легко подключаться к защищённым серверам, просматривать задержку в реальном времени и управлять состояниями соединений одним щелчком мыши, не требуя навыков работы с CLI.

Архитектура

Phantom Grid использует верификатор eBPF Linux, чтобы значительно снизить риск нестабильности ядра по сравнению с традиционными модулями ядра. Программы, не прошедшие проверку верификатора, отклоняются до загрузки в ядро.

Работая на уровне XDP, Phantom Grid достигает незначительных накладных расходов на производительность. Использование ЦП во время атак высокой интенсивности (например, DDoS) значительно снижается по сравнению с обработкой пакетов в традиционном сетевом стеке Linux, при этом сохраняется минимальное потребление памяти.

root@kitploit:~
graph TD
    Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
    Client -->|mTLS Handshake| Proxy{mTLS Proxy}
    
    subgraph Kernel Space
        XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
        XDP -->|Valid SPA| Allow[Open Port for IP]
        TC[eBPF TC Hook] -->|Egress Filtering| NIC
    end

    subgraph User Space
        Allow --> Proxy
        Proxy -->|Invalid Cert| Reject[Terminate Connection]
        Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
        Redirect --> HP[Internal Honeypot]
        HP --> Telemetry[Logger & Telemetry]
    end
    
    Fleet[Fleet Manager] -.->|Provisions| Client

Показатели производительности

Наша архитектура на основе eBPF работает значительно быстрее, чем традиционные iptables или nftables, отбрасывая пакеты на уровне драйвера NIC до того, как они попадут в сетевой стек Linux.

  • Пропускная способность и задержка: Внутреннее тестирование на стандартных NIC Intel X710 (ядро 6.8) демонстрирует среднюю задержку XDP_PASS < 0,8 микросекунды для 64-байтовых пакетов.
  • XDP против Netfilter: Скорость отбрасывания пакетов через XDP может превышать 24 миллиона пакетов в секунду (Mpps) на ядро, значительно превосходя правила iptables, которые обычно ограничиваются примерно 2-3 Mpps при аналогичных ограничениях ЦП.
  • Аппаратная независимость: Стабильное улучшение производительности наблюдается на сетевых интерфейсах Broadcom, Intel и Mellanox.

Надёжность и валидация

Корпоративные продукты безопасности требуют абсолютной стабильности. Phantom Grid проходит строгую проверку, чтобы гарантировать отсутствие сбоев в производственных средах:

  • Автоматизированное тестирование CI/CD: Каждый коммит запускает автоматические сборки и модульные тесты на нескольких версиях ядра Linux (5.4, 5.10, 5.15, 6.1 и 6.8).
  • Интеграционное и стресс-тестирование: Ночные конвейеры имитируют условия DDoS и сложные переговоры mTLS под высокой нагрузкой, чтобы гарантировать стабильность и предотвратить утечки памяти.
  • Обновления ядра: Обновление ядра Linux не нарушит вашу безопасность. Программы eBPF проверяются во время выполнения для обеспечения совместимости и безопасности перед загрузкой.

Системные требования

Для обеспечения оптимальной производительности и безопасности необходимо соблюдать следующие минимальные требования:

Аппаратные требования

  • ЦП: Минимум 2 ядра (x86_64 или ARM64).
  • ОЗУ: Минимум 1 ГБ (карты eBPF и база данных SQLite занимают очень мало памяти).
  • Сетевая карта (NIC): Для максимальной пропускной способности (режим Native XDP) требуется NIC с поддержкой драйвера Native XDP (например, Intel X710/E810, Mellanox ConnectX-4/5/6, Broadcom NetXtreme). Виртуальные NIC (veth, virtio) автоматически переключаются на Generic XDP (режим SKB) с пониженной пропускной способностью.

Программные требования

  • Операционная система: Ubuntu 20.04+, Debian 11+ или RHEL/CentOS 8+.
  • Ядро Linux: Строго требуется версия 5.4 или выше для поддержки eBPF. Для оптимальной производительности XDP рекомендуется ядро 6.8+.
  • Зависимости: libbpf1, systemd.

Начало работы

Мы предоставляем готовые к производству пакеты Debian для сред Debian/Ubuntu, полностью интегрированные с systemd для автоматического восстановления.

Установка через пакет

root@kitploit:~
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb

# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent

# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet

Сборка из исходного кода

Чтобы скомпилировать корпоративный пакет из исходного кода:

root@kitploit:~
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid

# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev

# Build the Debian package
make package

Результат будет сгенерирован в build/deb_phantom-grid_1.0.0_amd64.deb.

Использование

Развёртывание агента

root@kitploit:~
sudo phantom-grid \
  -interface eth0 \
  -spa-mode asymmetric \
  -spa-key-dir /etc/phantom/keys \
  -mtls -mtls-port 8443 -mtls-target 22

Клиентская панель управления

Запустите клиентское приложение для доступа к веб-интерфейсу:

root@kitploit:~
spa-client -web-ui -ui-port 9090

Перейдите по адресу http://localhost:9090 для управления подключениями.

Корпоративная дорожная карта

Для достижения полного соответствия корпоративным решениям в следующих выпусках активно разрабатываются следующие функции:

  • Идентификация и доступ: Управление доступом на основе ролей (RBAC), API-токены для интеграции CI/CD.
  • Zero Trust между сервисами: Идентичность сервисов в стиле SPIFFE/SPIRE с кратковременными mTLS-сертификатами (устранение любого доверия на основе IP для бэкенд-микросервисов).
  • Продвинутая PKI: Автоматическая ротация сертификатов, поддержка CRL/OCSP для мгновенного отзыва.
  • Масштабируемость и HA: Высокодоступный (HA) Fleet Manager, многорегиональная синхронизация.
  • Наблюдаемость: Комплексный аудит, экспорт метрик Prometheus и официальные дашборды Grafana.
  • Cloud Native: Нативная поддержка Kubernetes (DaemonSet) и распространение через Helm Chart.
  • Аппаратная безопасность: Интеграция TPM/HSM и аппаратное хранение ключей.
  • Портируемость ядра: Автоматическая совместимость eBPF CO-RE (Compile Once – Run Everywhere).

Лицензия

Phantom Grid работает по модели Open Core / Dual License.

  • Основные компоненты фильтрации пакетов eBPF и базовые компоненты SPA доступны под лицензией MIT.
  • Корпоративные функции, включая Fleet Manager, Key Distribution Center, mTLS Identity Proxy, Advanced Deception и веб-панель управления, выпускаются под коммерческой лицензией Phantom Grid.

Коммерческое использование корпоративных функций требует действующей платной лицензии. Для покупки и корпоративной поддержки обратитесь в отдел продаж. Полные сведения см. в файле LICENSE.

Скачать инструмент