Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
geoip-attack-map — Карта атак в сфере кибербезопасности с геолокацией (GeoIP), которая отслеживает syslog и анализирует IP-адреса и номера портов для визуализации атакующих в реальном времени. | Kitploit
Инструменты/GitHubGitHub/matthewclarkmay/geoip-attack-map
Сбор информацииСетевая безопасностьРазведка угроз
GitHubmatthewclarkmay/geoip-attack-map

geoip-attack-map

Карта атак в сфере кибербезопасности с геолокацией (GeoIP), которая отслеживает syslog и анализирует IP-адреса и номера портов для визуализации атакующих в реальном времени.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
3672158 лет назадПроверено Kitploit

Прежде всего

У меня сейчас не так много времени в жизни, чтобы поддерживать этот проект. Я взялся за эту задачу как за способ изучить JavaScript и улучшить уже имеющиеся знания Python. Я уверен, что мог бы сделать многое иначе в своей реализации, и меня не обидят конструктивные замечания от тех, кто скачает и просмотрит мой код. Я знаю, что многому научился, работая над этим, и надеюсь, что сообщество open source продолжит меня учить :)

ПРИМЕЧАНИЕ: Поскольку я не поддерживаю этот проект, некоторые функции, вероятно, не работают «из коробки», например, карта, скорее всего, не отобразится, потому что я не плачу за легитимный ключ MapBox API. Чтобы это исправить, вам, вероятно, придётся создать собственный аккаунт MapBox и использовать свой ключ.

Визуализация карты кибератак GeoIP

Этот визуализатор карты GeoIP-атак был разработан для отображения сетевых атак на вашу организацию в реальном времени. Сервер данных отслеживает файл syslog и извлекает исходный IP, IP назначения, исходный порт и порт назначения. Протоколы определяются по распространённым портам, а визуализации различаются по цвету в зависимости от типа протокола. НАЖМИТЕ ЗДЕСЬ для демонстрационного видео. Этот проект был бы невозможен без Сэма Каппеллы (Sam Cappella), который создал визуализатор сетевого трафика для соревнований по киберзащите на конкурсе Palmetto Cyber Defense Competition 2015 года. В основном я использовал его код как справочный материал, но я позаимствовал несколько функций при создании сервера отображения и визуальных аспектов веб-приложения. Также хочу особо поблагодарить Дилана Мадисетти за советы по некоторым аспектам моей реализации.

Важно

Эта программа полностью полагается на syslog, и поскольку все устройства форматируют логи по-разному, вам потребуется настроить функцию(и) разбора логов. Если ваша организация использует систему управления информацией и событиями безопасности (SIEM), она, вероятно, может нормализовать логи, что сэкономит вам массу времени на написание регулярных выражений.

  1. Отправляйте все syslog на SIEM.
  2. Используйте SIEM для нормализации логов.
  3. Отправляйте нормализованные логи на машину (подойдёт любой Linux с syslog-ng), на которой запущено это ПО, чтобы сервер данных мог их разобрать.

Конфигурации

  1. Убедитесь, что в /etc/redis/redis.conf вы изменили bind 127.0.0.1 на bind 0.0.0.0, если планируете запускать DataServer на другой машине, отличной от AttackMapServer.
  2. Убедитесь, что адрес WebSocket в /AttackMapServer/index.html указывает на IP-адрес AttackMapServer, чтобы браузер знал адрес WebSocket.
  3. Скачайте базу данных MaxMind GeoLite2 и измените переменную db_path в DataServer.py на путь, где хранится база данных.
    • ./db-dl.sh
  4. Добавьте широту/долготу штаб-квартиры в переменную hqLatLng в index.html
  5. Используйте syslog-gen.py или syslog-gen.sh для имитации тестового трафика «из коробки».
  6. ВАЖНО: Помните, что этот код будет корректно работать в производственной среде только после настройки функций разбора под ваши нужды. Функция разбора по умолчанию написана только для разбора трафика ./syslog-gen.sh.

Ошибки, отзывы и вопросы

Если вы найдёте какие-либо ошибки или баги, пожалуйста, сообщите мне. Вопросы и отзывы также приветствуются и могут быть отправлены на [email protected] или через открытие issue в этом репозитории.

Пример развёртывания

Протестировано на Ubuntu 16.04 LTS.

  • Клонируйте приложение:

    root@kitploit:~
    git clone https://github.com/matthewclarkmay/geoip-attack-map.git
    
  • Установите системные зависимости:

    root@kitploit:~
    sudo apt install python3-pip redis-server
    
    
  • Установите Python-зависимости:

    root@kitploit:~
    cd geoip-attack-map
    sudo pip3 install -U -r requirements.txt
    
    
  • Запустите Redis Server:

    root@kitploit:~
    redis-server
    
    
  • Настройте базу данных сервера данных:

    root@kitploit:~
    cd DataServerDB
    ./db-dl.sh
    cd ..
    
    
  • Запустите сервер данных:

    root@kitploit:~
    cd DataServer
    sudo python3 DataServer.py
    
    
  • Запустите скрипт генерации syslog внутри каталога DataServer:

    • Откройте новую вкладку терминала (Ctrl+Shift+T в Ubuntu).

      root@kitploit:~
      ./syslog-gen.py
      ./syslog-gen.sh
      
  • Настройте сервер карты атак, распакуйте флаги в нужное место:

    • Откройте новую вкладку терминала (Ctrl+Shift+T в Ubuntu).

      root@kitploit:~
      cd AttackMapServer/
      unzip static/flags.zip
      
Скачать инструмент
  • Запустите сервер карты атак:

    root@kitploit:~
    sudo python3 AttackMapServer.py
    
  • Откройте сервер карты атак в браузере:

    • http://localhost:8888/ или http://127.0.0.1:8888/

    • Для доступа через браузер на другом компьютере используйте внешний IP машины, на которой запущен AttackMapServer.

    • Отредактируйте IP-адрес в файле "/static/map.js" в каталоге "AttackMapServer". С:

      root@kitploit:~
      var webSock = new WebSocket("ws:/127.0.0.1:8888/websocket");
      
    • На, например:

      root@kitploit:~
      var webSock = new WebSocket("ws:/192.168.1.100:8888/websocket");
      
    • Перезапустите сервер карты атак:

      root@kitploit:~
      sudo python3 AttackMapServer.py
      
    • На другом компьютере укажите браузеру на:

      root@kitploit:~
      http://192.168.1.100:8888/