Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
GPEWebDefender — Лёгкий монитор веб-атак. Один Go-бинарник + SQLite. Не OSSEC, не WAF. | Kitploit
Инструменты/GitHubGitHub/theretardedelon/gpewebdefender
Оборонительные ИнструментыВеб-безопасностьОбнаружение ВторженийОбнаружение АномалийАнализ Журналов
GitHubtheretardedelon/gpewebdefender

GPEWebDefender

Лёгкий монитор веб-атак. Один Go-бинарник + SQLite. Не OSSEC, не WAF.

Репозиторий
24 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

GPEWebDefender

Монитор веб-атак. Работает рядом с nginx / Caddy / приложением, читает access-логи и сообщает, когда сайт сканируют или эксплуатируют. Если этот процесс упадёт, сайт продолжит работать.

Это не Wazuh, не OSSEC и не WAF.

Команда — gpewebdefender. Хосты, токены, метки на карте, GeoIP и пути к логам задаются флагами или env-файлами — ничего о конкретной компании или сервере не компилируется в бинарь.

Если вы никогда не запускали это: прочитайте этот файл целиком один раз, затем выполните Метод A или Метод B. Не пропускайте раздел «Выберите схему».

Полная картина: dochub/index.html или /docs/ на запущенном менеджере. Начните с 03 · Установка и запуск.


Как это выглядит

Живая панель с реальной рабочей машины оператора. Ваши имена и метки будут такими, какими вы их настроите.

Живая карта

Выстрел происходит только при срабатывании оповещения — страна атакующего к поражённому хосту — затем он исчезает. Хосты остаются на карте. Лента — это те же события, пронумерованные.

Живая карта атак: луч из Юго-Восточной Азии попадает в защищаемый хост

Карточка оповещения

Нажмите на строку. Плашка страны, метка типа атаки и поражённый сервер, плюс обычные поля (правило, MITRE, доказательства). Постоянных треков нет.

Карточка просмотра оповещения с артом страны, меткой Linux-auth и иконкой хоста

Аналитика

Отчёты → Аналитика. Те же оповещения, но в разбивке. 1 ч / 24 ч / 7 дн — это реальные часы. Нажмите на столбец или карточку хоста, чтобы перейти к поиску. CSV / JSON / Копировать экспортируют это окно (сессионная кука, ingest-токена в файле нет).

Аналитика: почасовая нагрузка, смесь категорий, серьёзность

Аналитика: техники MITRE и полоса по хостам

Аналитика: карточки хостов и страны происхождения

Аналитика: топ правил и атакуемые пути

Аналитика: топ IP атакующих с метками стран

Поиск

FTS5 на менеджере. Ключевое слово, IP, хост, тип. Сначала новые (нажмите Когда, чтобы изменить порядок). Без Elasticsearch.

Поиск: Linux auth / sshd по хостам

Поиск: ключевое слово brute


Выберите схему

У вас естьУстановка
Ноутбук и любопытствоgpewebdefender demo — фейковые атаки, не ваш сайт
Один Linux-сервер, который уже пишет access-логAll-in-one — менеджер читает этот лог. Без агента.
Небольшая дополнительная машина + один или несколько веб-серверов

Не открывайте порт 8787 в интернет. По умолчанию слушает 127.0.0.1:8787. Используйте SSH-туннель, пока не поставите перед ним HTTPS + логин.


Сначала попробуйте (любая ОС)

root@kitploit:~
go build -o gpewebdefender.exe .\cmd\gpewebdefender
gpewebdefender.exe demo

Linux:

root@kitploit:~
go build -o gpewebdefender ./cmd/gpewebdefender
./gpewebdefender demo

Откройте http://127.0.0.1:8787
Эти скриншоты карты — выдуманы. Прочитайте DocHub 04, прежде чем принимать панель за реальность.


Метод A — скрипт (Linux + systemd)

Из этого репозитория, от root. Если вы на Windows, сначала соберите Linux-бинарник:

root@kitploit:~
$env:GOOS="linux"; $env:GOARCH="amd64"; $env:CGO_ENABLED="0"
go build -o gpewebdefender-linux-amd64 .\cmd\gpewebdefender

All-in-one (на этом сервере находится access-лог):

root@kitploit:~
chmod +x deploy/install-manager.sh deploy/install-agent.sh
sudo ./deploy/install-manager.sh --all-in-one \
  --tail /var/log/nginx/access.log \
  --journal \
  --home 40.7,-74.0

Split (сначала монитор, затем каждый веб-сервер):

root@kitploit:~
# on the monitor
sudo ./deploy/install-manager.sh --home 40.7,-74.0

# on a web / SSH box
scp root@MONITOR:/usr/local/bin/gpewebdefender /usr/local/bin/gpewebdefender
scp root@MONITOR:/etc/gpewebdefender/env /etc/gpewebdefender/env
sudo ./deploy/install-agent.sh \
  --url http://MONITOR:8787 \
  --name web-1 \
  --tail /var/log/nginx/access.log \
  --journal

Замените MONITOR, web-1 и путь к логу на свои значения.

Затем с вашего ноутбука:

root@kitploit:~
ssh -L 8787:127.0.0.1:8787 user@THEBOX

Откройте http://127.0.0.1:8787/login и создайте первого администратора (человека). Это не ingest-токен.


Метод B — вы вводите каждый файл вручную

  1. Скопируйте бинарь в /usr/local/bin/gpewebdefender и выполните chmod +x.
  2. useradd --system --home /var/lib/gpewebdefender --shell /usr/sbin/nologin gpewebdefender
  3. Скопируйте rules/ и dochub/ в /var/lib/gpewebdefender/.
  4. Скопируйте deploy/env.example в /etc/gpewebdefender/env. Вставьте длинный случайный GWD_TOKEN. Права 640.
  5. Скопируйте deploy/gpewebdefender.service.example в systemd. При необходимости отредактируйте home / tail.
  6. systemctl daemon-reload && systemctl enable --now gpewebdefender
  7. Остальные хосты: с токеном, стабильным и / .

Примеры находятся в deploy/.


После запуска (выполните по порядку)

  1. Туннель + /login → первый администратор. Или один раз задайте SIEM_ADMIN_USER + SIEM_ADMIN_PASSWORD, затем удалите строку с паролем.
  2. Настройки → задайте имя панели, укажите местоположение сайта (US или 40.7,-74.0), по одной строке на агент --name.
  3. Live — выстрелы происходят только при срабатывании оповещения, затем исчезают.
  4. Отчёты → Аналитика — 1 ч / 24 ч / 7 дн — это реальные часы. Нажмите на столбец, чтобы перейти к поиску. CSV / JSON экспорт — это то же окно (сессионная кука, токена в файле нет).
  5. Опционально GeoIP: положите MaxMind / DB-IP .mmdb и передайте --geoip.
  6. Опционально HTTPS: deploy/nginx-gwd.conf.example. Запретите /api/ingest на публичном vhost. DocHub 15 и 18.
  7. Опционально: события блокировок приложения, которые access-лог не видит: отправляйте POST JSON на /api/ingest. Никогда не отправляйте пароли. DocHub .

Если UI пуст: вы не в демо-режиме, и ни один --tail / агент ещё не отправил ни одной строки. journalctl -u gpewebdefender -n 50.


За чем он следит

Всё, что появляется в access-логе:

  • SQL injection, XSS, path traversal, command injection, SSTI, PHP wrappers
  • Log4Shell / Spring4Shell / cloud-metadata SSRF в URL или UA
  • Охота за секретными файлами и админками (.env, .git, phpMyAdmin, wp-login, actuators)
  • Известные сканеры (sqlmap, nuclei, nikto, ffuf, …)
  • Штормы 404, долбёж 401/403, брутфорс логинов, флуд запросами
  • Опционально: sshd / sudo через --journal или auth.log
  • Опционально: ваше приложение отправляет POST kind=applogin / tenantlogin / secprobe

Он не может видеть тела POST-запросов, если вы не логируете их (обычно не стоит).

Форматы логов

nginx / Apache combined, или JSON от nginx / Caddy / Traefik. На JSON стоит перейти. См. DocHub 05.

Правила

Встроенный YAML в rules/. Дополнительные файлы: --rules path/to/more.yaml. Опциональная CMS-приманка: --rules packs (загружает packs/cms.yaml). Это не плагинный сканер.

Требования к ресурсам

Один статический Go-бинарник + SQLite. Отдельного сервера 2 CPU / 2 ГБ более чем достаточно. Никакой JVM, ни OpenSearch, ни Elasticsearch.

Публикация / сборка

Это дерево — публичный продукт. В нём нет инвентаря, токенов или имён хостов.

root@kitploit:~
go test ./...
set GOOS=linux
set GOARCH=amd64
set CGO_ENABLED=0
go build -o gpewebdefender-linux-amd64 .\cmd\gpewebdefender

Не храните конфигурацию рабочего парка машин в этом репозитории.

Скачать инструмент
Split — менеджер на отдельной машине, по одному агенту на каждом веб- (или SSH-) хосте
deploy/gpewebdefender-agent.service.example
тем же
--name
--tail
--journal
19