Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pcybox-attackgraph — Открытая браузерная лаборатория для создания смоделированной инфраструктуры, наблюдения за продвижением атаки через неё и проверки работоспособности вашей защиты. | Kitploit
Инструменты/GitHubGitHub/mister-iks/pcybox-attackgraph
Оборонительные ИнструментыСетевая безопасностьCTFТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingУчебные Маршруты и КурсыЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
mister-iks/pcybox-attackgraph

pcybox-attackgraph

Открытая браузерная лаборатория для создания смоделированной инфраструктуры, наблюдения за продвижением атаки через неё и проверки работоспособности вашей защиты.

РепозиторийСайт
385174 дней назадЕщё не проверено
Поделиться

Логотип PCYBOX AttackGraph

PCYBOX AttackGraph

Строй. Атакуй. Защищай. Понимай.

Открытая лаборатория, которая полностью работает в браузере: постройте смоделированную инфраструктуру, наблюдайте, как через неё проходит атака, и проверьте, действительно ли работает ваша защита. Каждый шаг сопровождается объяснением, почему он сработал, а каждая мера защиты точно указывает, какое предусловие она нарушает.

Живая демонстрация · Français · Спецификация · Как работает движок · Формат лаборатории · Участие в разработке

Атака из Интернета достигает базы данных клиентов за 3 шага

При сетевой сегментации та же атака локализуется на веб-сервере, а панель «Почему?» объясняет блокировку

Зачем этот проект

Поверхность атаки, боковое перемещение, сегментация, радиус поражения, эшелонированная защита: эти идеи трудно усвоить по статичным схемам. PCYBOX AttackGraph превращает их в то, что можно увидеть и потрогать:

  • Наглядно: атака движется по карте шаг за шагом, с элементами управления воспроизведением.
  • Объяснимо: панель Почему? перечисляет предусловия, которые выполнились, меру защиты, остановившую шаг, и меры защиты, которые могли бы его остановить, с возможностью попробовать их в один клик.
  • Причинно-следственно: представление До / после сравнивает вашу архитектуру с той же лабораторией без каких-либо мер защиты.
  • Честно: меры защиты не обладают магическим эффектом. MFA не защищает сервисную учётную запись; установка патчей останавливает проникновение, но не атакующего, уже находящегося внутри; WAF (скоро) останавливает инъекции, но не все уязвимые компоненты.
  • Доступно везде: без учётной записи, без сервера, без отслеживания. Работает на скромных устройствах, на нескольких языках, с клавиатурой и программой чтения с экрана (Текстовое представление — полноценный эквивалент карты).

Только симуляция. Лаборатория никогда не сканирует, не связывается и не атакует реальную систему. Техники описаны на концептуальном уровне, сопоставлены с MITRE ATT&CK, без каких-либо процедур эксплуатации.

Попробуйте

Откройте живую демонстрацию: ничего устанавливать не нужно, учётная запись не требуется. Или запустите локально:

git clone https://github.com/Mister-iks/pcybox-attackgraph.git
cd pcybox-attackgraph
pnpm install
pnpm dev

Затем откройте URL, выведенный в терминале, нажмите Запустить атаку, включите Сетевую сегментацию и запустите снова.

Клавиатура: Space запускает или приостанавливает, стрелки переключают шаги атаки, Home возвращает к началу.

Постройте свою лабораторию

Переключитесь в режим Редактирование, затем перетащите элементы из палитры на карту, соедините их, перетаскивая от точки сбоку элемента, и заполните сервисы, слабые места, сохранённые учётные данные, идентификаторы, активы, меры защиты и сценарии на боковой панели. Вкладка Проблемы указывает на то, что, вероятно, не так (поток к порту без сервиса, мера защиты, которая ни к чему не применяется...). Отмена и повтор с помощью Ctrl+Z и Ctrl+Y. Ваша лаборатория сохраняется в браузере, её можно экспортировать, импортировать и делиться по ссылке.

Что есть в приложении

  • Три шаблона: Веб-приложение (плоская сеть, оставленные секреты), Малый офис (общий пароль локального администратора, удалённый рабочий стол, открытый в Интернет) и Active Directory (администраторы домена, входящие в систему на рабочих станциях, разделение уровней администрирования).
  • Редактор лабораторий: палитра, соединения перетаскиванием, формы для каждой части лаборатории, обнаружение проблем в реальном времени, отмена и повтор, автосохранение.
  • Детерминированный движок с 8 техниками и 6 мерами защиты (сегментация, хранилище секретов, MFA, установка патчей, минимальные привилегии, защита учётных данных).
  • Анимированная карта, временная шкала с воспроизведением x1/x2/x4, панель Почему?, сравнение До / после, Текстовое представление.
  • Обмен по ссылке (вся лаборатория передаётся во фрагменте URL, ничего не хранится на сервере), экспорт и импорт файлов .attackgraph.json.
  • Английский и французский языки, светлая и тёмная темы, поддержка уменьшенного движения.

Смотрите дорожную карту, чтобы узнать, что будет дальше.

Как это работает

lab (.attackgraph.json) ──▶ validation ──▶ engine (web worker) ──▶ story of events ──▶ map, timeline, Why?

Движок насыщает возможности атакующего раунд за раундом (точки опоры, учётные данные, доступ к данным). Каждая техника имеет предусловия и эффекты; каждая мера защиты нарушает точное предусловие. Поскольку раунды выполняются в ширину, история, воспроизводимая для достигнутой цели, является одним из её кратчайших выводов. Подробности в docs/engine.md.

Структура репозитория

apps/web/           web application (React, React Flow, Vite)
packages/engine/    simulation engine: pure TypeScript, no DOM, fully tested
packages/schema/    JSON Schema of the .attackgraph.json lab format
packages/i18n/      messages (English, French) shared by the app and the CLI
packages/cli/       attackgraph command line tool
content/templates/  ready-to-use labs (CC BY 4.0)
docs/               specification, engine and format documentation

Разработка

Требования: Node.js 20 или новее и pnpm.

pnpm install
pnpm dev             # start the app
pnpm test            # engine, schema and app unit tests
pnpm e2e             # end-to-end tests (Playwright, desktop and mobile)
pnpm verify          # everything the CI checks: text, types, tests, build, bundle budget

Командная строка

pnpm attackgraph validate content/templates
pnpm attackgraph list content/templates/active-directory.attackgraph.json
pnpm attackgraph simulate content/templates/active-directory.attackgraph.json --scenario phishing --enable tiering
pnpm attackgraph compare content/templates/web-application.attackgraph.json --enable segmentation --lang fr
pnpm attackgraph simulate <lab> --format markdown   # or json, for other tools

Бюджет производительности: не более 250 кБ начального JavaScript (gzip). CI завершается с ошибкой при превышении.

Дорожная карта

ВерсияФокус
v0.1Одна сеть, одна атака, одна защита: шаблон «Веб-приложение»
v0.2 (в работе)Редактор лабораторий, 3 шаблона, инструмент командной строки
v0.3Пути атаки, узкие места, радиус поражения, встраиваемое представление, офлайн PWA
v0.5Режим испытаний, режим преподавателя, 10 миссий, согласованных с NICE, ECSF и CyBOK
v1.0Стабильный формат, 8 шаблонов, 9 языков, включая арабский и китайский
Скачать инструмент