Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
InfraGuard — InfraGuard is a Command & Control Redirection Proxy and Manager which protects your Red Team Infrastructure against threat attribution | Kitploit
Инструменты/GitHubGitHub/whispergate/infraguard
Phishing ToolsPayload GenerationWeb Proxies & InterceptionIDS/IPS EvasionNetwork SecurityCommand and ControlThreat IntelligenceRed TeamingIncident ResponseAnti-BotDNS Analysis
163106 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
whispergate/infraguard

InfraGuard

InfraGuard is a Command & Control Redirection Proxy and Manager which protects your Red Team Infrastructure against threat attribution

РепозиторийСайт

Логотип InfraGuard

Трекер инфраструктуры красной команды и редиректор C2 — современная альтернатива RedWarden.

InfraGuard располагается между интернетом и вашим C2-сервером, проверяя каждый входящий запрос на соответствие вашему malleable C2-профилю и блокируя всё, что не соответствует. Сканеры, боты и зонды синей команды перенаправляются на сайт-приманку, в то время как легитимный трафик beacon проходит к вашему серверу.

Обратные вызовы Mythic Xenon Панель управления InfraGuard

Архитектура

Диаграмма архитектуры

Возможности

  • Мультидоменное проксирование — одновременное проксирование нескольких доменов с независимыми C2-профилями, апстримами и правилами
  • Валидация C2-профилей — парсинг и применение профилей Cobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk и PoshC2 в качестве правил редиректора
  • Многопротокольные слушатели — одновременная работа слушателей HTTP/HTTPS, DNS, MQTT и WebSocket с общей системой анализа IP и отслеживания событий
  • Оценочный конвейер фильтров — 10 фильтров (JA3, IP, бот, заголовки, DNS, гео, профиль, повтор, перебор, песочница), каждый вносит оценку 0.0–1.0; настраиваемый порог определяет блокировку/разрешение
  • Фильтрация отпечатков TLS JA3 — блокировка Masscan, ZGrab2, Shodan, curl, Python requests и Nmap на уровне TLS-рукопожатия до обмена HTTP-данными; работает через заголовок обратного прокси (nginx ssl_fingerprint, родной JA3 HAProxy) или собственный протокол asyncio; опциональный режим белого списка принудительно разрешает только JA3 beacon
  • Обнаружение песочниц/безголовых браузеров — модель накопления оценок по HTTP-сигналам: User-Agent HeadlessChrome, отсутствие Accept-Language, Chrome без sec-ch-ua, UA сканеров Safe Links / msnbot, нестандартный порядок Accept; блокирует Microsoft Safe Links, Cuckoo, ANY.RUN и сканеры URL VirusTotal
  • Обнаружение перебора путей — отслеживание уникальных URI на IP в скользящем окне; жёсткая блокировка dirbuster/ffuf/gobuster до того, как они нанесут карту URI; настраиваемые пороги блокировки и подозрения
  • Обнаружение перебора поддоменов DNS — отслеживание ответов NXDOMAIN на IP клиента; при превышении порога IP сразу добавляется в чёрный список; блокировка Amass, subfinder, dnsrecon на DNS-слушателе
  • Антибот/антисканер — более 40 известных шаблонов User-Agent сканеров/ботов, обнаружение аномалий заголовков
  • IP-разведка — встроенные CIDR-списки для 19 диапазонов вендоров безопасности (Shodan, Censys, Rapid7 и т.д.), фильтрация GeoIP, обратный DNS по ключевым словам
  • Потоки угроз — автообновляемые чёрные списки из публичных источников (abuse.ch, Emerging Threats, Spamhaus DROP, Binary Defense) с настраиваемым интервалом обновления и кэшированием на диске
  • Импорт правил — импорт IP-чёрных списков и шаблонов User-Agent из существующих файлов .htaccess и robots.txt
  • Динамическая блокировка IP — блокировка IP вне разрешённых диапазонов; автоматическое добавление IP в белый список после N успешных C2-запросов
  • Обогащение белого списка — CIDR из белого списка автоматически обогащаются данными ASN, организации, страны и континента при запуске через GeoIP-базы
  • Обнаружение компрометации (Burn detection) — мониторинг журналов сертификатов (опрос crt.sh), самоконтроль репутации домена (URLhaus, OpenPhish, Google Safe Browsing) и обнаружение аналитиков, работающих с несколькими доменами (один IP, несколько доменов оператора); все тревоги о компрометации отправляются через существующие плагины вебхуков
  • Маршруты доставки контента — раздача полезных нагрузок, приманок и статических файлов по определённым путям через PwnDrop, файловое хранилище Mythic, локальную файловую систему или HTTP-прокси; опциональная условная доставка (реальный контент — целям, приманки — сканерам)
  • Подготовка файлов Mythic — бэкенд mythic_file проксирует /direct/download/{uuid} Mythic по чистым URL; фиксированный UUID (алиас URL) или прокси-режим (UUID из пути); контроль доступа полностью обеспечивается стеком фильтров InfraGuard
  • Одноразовые токены для полезных нагрузок — токены автоматически выдаются при динамическом добавлении beacon в белый список; атомарная однократная проверка через SQLite предотвращает повторное использование URL аналитиками или песочницами; настраиваемый TTL и максимальное количество использований
  • Ограничение скорости на маршрут — скользящее окно ограничения загрузок на IP для маршрутов контента; превышение лимита приводит к показу приманки сканера или коду 429
  • Охранники доставки — привязка к окружению для маршрутов контента: требовать IP beacon (динамический белый список), разрешить UA по regex, обязательные заголовки (имплант-специфичные), запрещённые заголовки (Via, X-Forwarded-For, CF-Worker); при неудаче — действие сброса домена, а не сырой 403
  • Токены фишинговых кампаний — защита фишинговых страниц токенами кампании, встроенными в ссылки писем; статический список токенов или HMAC-подписанные самовалидирующиеся токены с настраиваемым TTL; аналитики, нашедшие URL через CT-логи или потоки угроз, не смогут загрузить страницу
  • Защита от повторов — отклонение дублирующихся запросов по хешу содержимого; хеши сохраняются в SQLite, так что защита переживает перезапуски
  • Действия при сбросе — перенаправление, TCP reset, проксирование на сайт-приманку или «смоляная яма» (медленный ответ для растраты времени сканера)
  • Веб-панель управления — SPA с экраном входа, живой лентой запросов, статистикой доменов, топ-заблокированными IP, аутентифицированной трансляцией событий через WebSocket и действиями по блокировке/разрешению/разблокировке на месте
  • Командный пост — панель агрегации нескольких экземпляров, объединяющая статистику, запросы и живые события от нескольких узлов InfraGuard в едином представлении
  • Терминальный интерфейс — TUI на базе Textual с экраном входа, живым опросом API и цветным логом запросов
  • Интеграция с SIEM — встроенные плагины для Elasticsearch, Wazuh и Syslog (CEF/JSON) с пакетной отправкой
  • Вебхук-оповещения — встроенные плагины для Discord (embeds), Slack (Block Kit) и общий вебхук (Rocket.Chat, Mattermost, Teams); тревоги о компрометации проходят через ту же систему плагинов
  • Система плагинов — событийно-ориентированная архитектура с хуками on_event, настраиваемой конфигурацией плагинов, фильтрацией событий (только заблокированные, min_score, включение/исключение доменов)
  • Генерация конфигурации бэкенда — генерация конфигов Nginx, Caddy или Apache с полной настройкой оператора (TLS, фильтрация IP, проверки заголовков, алиасы, пользовательские заголовки)
  • Пограничные прокси — лёгкие Cloudflare Worker и AWS Lambda для фронта через CDN-инфраструктуру, пограничная блокировка по странам и переписывание хоста
  • Развёртывание через Docker — Dockerfile + docker-compose с опциональным Let's Encrypt, загрузчиком GeoIP и сервером полезных нагрузок PwnDrop
  • Поддержка GeoIP — все три базы GeoLite2 (City, ASN, Country) с автоскачиванием через Docker; CIDR из белого списка автоматически обогащаются при запуске
  • Самоподписанный TLS как запасной — автоматическая генерация сертификатов, если настроенные пути не существуют
  • Поддержка переменных окружения — авто-загрузка файла .env; синтаксис ${VAR} работает во всех значениях и ключах конфигурации
  • Настраиваемая конечная точка здоровья — изменение пути проверки здоровья для избежания фингерпринтинга
  • Структурированное логирование — JSON-логи через structlog
  • Отслеживание и сохранение — SQLite с режимом WAL для логирования запросов, статистики, реестра узлов, хешей повторов и токенов полезных нагрузок

Руководство по установке

Обратитесь к Wiki-странице для установки

Справочник CLI

root@kitploit:~
infraguard --version                                Показать версию
infraguard --help                                   Показать справку

infraguard run -c config.yaml                       Запустить обратный прокси
infraguard run -c config.yaml --port 8443           Переопределить порт прослушивания
infraguard run -c config.yaml --host 0.0.0.0        Переопределить адрес привязки

infraguard dashboard -c config.yaml                 Запустить веб-панель управления
infraguard dashboard -c config.yaml --port 9090     Переопределить порт панели

infraguard tui                                      Запустить TUI с экраном входа
infraguard tui --url http://host:8080 --token TOK   Автоподключение к панели
infraguard tui -c config.yaml                       Читать URL/токен из конфига

infraguard command-post -c command-post.yaml        Запустить мульти-экземплярную панель
infraguard command-post --instance name:url:token    Добавить экземпляр через CLI (повторяемо)

infraguard profile parse <file>                     Разобрать и показать C2-профиль
infraguard profile parse <file> --format json       Вывести в JSON
infraguard profile parse <file> --type brute_ratel  Принудительно указать тип профиля
infraguard profile convert <file> -o out.json       Конвертировать профиль в JSON

# Поддерживаемые --type значения: auto, cobalt_strike, mythic, brute_ratel, sliver, havoc, nighthawk, poshc2
# Автоопределение: .profile = CS, .toml = Havoc, .yaml = PoshC2, .json = авто по ключам

infraguard ingest <files...>                        Импортировать правила .htaccess/robots.txt
infraguard ingest <files...> --format blocklist     Вывести как IP-чёрный список
infraguard ingest <files...> --format json          Вывести как JSON
infraguard ingest <files...> -o banned_ips.txt      Записать чёрный список в файл

infraguard generate nginx -c config.yaml            Сгенерировать конфиг Nginx
infraguard generate caddy -c config.yaml            Сгенерировать Caddyfile
infraguard generate apache -c config.yaml           Сгенерировать Apache VirtualHost

infraguard init -o config.yaml                      Сгенерировать стартовый конфиг
infraguard validate -c config.yaml                  Проверить конфигурационный файл

Параметры генератора

Команда generate принимает дополнительные флаги для настройки оператора:

Командный пост (Мульти-экземплярная панель)

При запуске нескольких экземпляров InfraGuard на разных VPS или облачных провайдерах Командный пост агрегирует статистику, запросы и живые события от всех узлов в единую панель.

root@kitploit:~
┌─────────────────────────────┐
│    Command Post Dashboard   │
│    http://localhost:9090    │
└──────────┬──────────────────┘
           │ parallel fetch
     ┌─────┼──────┬──────────┐
     ▼     ▼      ▼          ▼
   IG-1   IG-2   IG-3   ... IG-N

Командный пост InfraGuard

Быстрый старт

root@kitploit:~
# Через конфигурационный файл
infraguard command-post -c config/command-post.yaml

# Через аргументы CLI
infraguard command-post \
  --instance "prod:https://ig1.example.com:8080:TOKEN1" \
  --instance "staging:https://ig2.example.com:8080:TOKEN2" \
  --port 9090

# Через Docker
docker compose --profile command-post up -d command-post

Конфигурация

Создайте config/command-post.yaml:

root@kitploit:~
instances:
  - name: "prod-cs"
    url: "https://ig1.example.com:8080"
    token: "${IG_PROD_TOKEN}"
  - name: "prod-mythic"
    url: "https://ig2.example.com:8080"
    token: "${IG_MYTHIC_TOKEN}"
  - name: "staging"
    url: "https://ig3.example.com:8080"
    token: "${IG_STAGING_TOKEN}"

port: 9090
# auth_token: "${COMMAND_POST_TOKEN}"

Что показывает

  • Объединённая статистика — общее количество запросов, разрешённых, заблокированных — суммировано по всем экземплярам
  • Индикатор здоровья экземпляров — зелёный/красный статус для каждого подключенного узла
  • Перемежаемый лог запросов — запросы от всех экземпляров, отсортированные по времени, каждый помечен именем своего экземпляра
  • Объединённые топ-заблокированные IP — агрегированные по всем экземплярам
  • Статистика по доменам — домены от всех экземпляров с пересчитанными уровнями блокировки
  • Живая лента событий — мультиплексированные WebSocket-события от всех узлов
  • Действия блокировки/разрешения — рассылка на все экземпляры или на конкретный

Конечные точки API

Развёртывание через Docker

Быстрый старт

root@kitploit:~
cp .env.example .env
# Отредактируйте .env с вашим доменом, сервером и токеном
docker compose up -d

Это запускает два сервиса:

  • proxy — редиректор на портах 443 и 80
  • dashboard — веб-интерфейс на порту 8080

С Let's Encrypt

root@kitploit:~
# Установите в .env:
#   INFRAGUARD_LETSENCRYPT=true
#   INFRAGUARD_DOMAIN=cdn.example.com
#   [email protected]

# Получите начальный сертификат
docker compose --profile letsencrypt up certbot

# Запустите прокси (будет использовать сертификат LE)
docker compose up -d proxy dashboard

# Запустите автообновление (проверка каждые 12 часов)
docker compose --profile letsencrypt up -d certbot-renew

Требования для Let's Encrypt:

  • Порт 80 должен быть доступен из интернета
  • INFRAGUARD_DOMAIN должен резолвиться на публичный IP этого хоста
  • INFRAGUARD_DOMAIN_EMAIL должен быть действительным адресом электронной почты

С базами GeoIP

root@kitploit:~
# Скачайте все три базы GeoLite2 (City, ASN, Country)
docker compose --profile geoip up geoip-update

# Запустите обычным образом — базы монтируются в /app/geoip/
docker compose up -d proxy dashboard

С PwnDrop (доставка полезных нагрузок)

root@kitploit:~
# Запустите PwnDrop вместе с прокси
docker compose --profile pwndrop up -d pwndrop

# Доступ к админке PwnDrop по адресу https://localhost:8443
# InfraGuard обращается к нему внутри контейнера по http://pwndrop:80

Затем настройте маршруты контента в вашем конфиге для проксирования путей полезных нагрузок на PwnDrop:

root@kitploit:~
domains:
  cdn.example.com:
    content_routes:
      - path: "/downloads/*"
        backend:
          type: "pwndrop"
          target: "http://pwndrop:80"
          auth_token: "${PWNDROP_TOKEN}"

Масштабирование

root@kitploit:~
# Запуск нескольких редиректоров
docker compose up -d --scale proxy-node=3

Раскомментируйте сервис proxy-node в docker-compose.yml для включения.

Тома

Архитектура

root@kitploit:~
infraguard/
    __init__.py              Инициализация пакета
    __main__.py              Точка входа python -m infraguard
    main.py                  Click CLI
    config/                  Загрузка YAML-конфига, поддержка .env, валидация Pydantic
    core/                    Ядро ASGI-прокси (приложение, прокси, роутер, TLS, действия сброса, доставка контента)
    profiles/                Парсеры C2-профилей (Cobalt Strike, Mythic, Brute Ratel, Sliver, Havoc, Nighthawk, PoshC2)
    pipeline/                Фильтры валидации запросов (JA3, IP, бот, заголовки, DNS, гео, профиль, повтор, перебор, песочница)
    intel/                   IP-разведка (чёрные списки, GeoIP, rDNS, потоки, импорт правил)
    tracking/                Сохранение в SQLite (логирование запросов, статистика, реестр узлов)
    plugins/                 Система плагинов (протокол, загрузчик, встроенные)
    ui/
        api/                 REST API + WebSocket (Starlette)
        web/                 SPA-панель (HTML/JS/CSS)
        tui/                 Терминальный интерфейс (Textual) с экраном входа
        command_post/        Мульти-экземплярная панель агрегации
    listeners/               Слушатели протоколов (HTTP, DNS, MQTT, WebSocket)
    backends/                Генераторы конфигов (Nginx, Caddy, Apache)
    models/                  Общие типы и модели событий

Сравнение с RedWarden

Благодарности

  • Mgeeky — оригинальная идея (RedWarden)
  • curi0usJack — правила .htaccess
  • Профили
    • threatexpress — jquery-c2.3.14.profile
    • InfinityCurve — Havoc Profile
  • C2-фреймворки
    • Cobalt Strike — поддержка malleable C2-профилей
    • Mythic — поддержка профилей HTTPX + подготовка файлов
    • Brute Ratel C4 — поддержка профилей конфигурации сервера
    • Sliver — поддержка HTTP C2-профилей
    • Havoc — поддержка TOML-профилей
    • Nighthawk — поддержка JSON-конфигурации слушателей
    • PoshC2 — поддержка YAML-конфигурации

Если вы хотите внести вклад в проект, создайте новую ветку с именем версии и укажите то же имя версии в pull request. Например: branch=v1.2.3 | [v1.2.3] Добавлен такой-то элемент.

Лицензия

Лицензия BSD 2-Clause. Подробности см. в LICENSE.

Copyright (c) 2026, Whispergate

Скачать инструмент
ФлагОписание
--listen-port PORTПереопределить порт прослушивания (по умолчанию: из конфига)
--ssl-cert PATHПереопределить путь к SSL-сертификату
--ssl-key PATHПереопределить путь к SSL-ключу
--redirect-url URLПереопределить URL перенаправления для заблокированных запросов
--default-action redirect|404Действие для несоответствующих запросов
--no-ip-filterПропустить блоки разрешений/запретов IP
--no-header-checkПропустить правила проверки заголовков
--alias DOMAIN:ALIASДобавить алиас имени сервера (повторяемо)
--header NAME:VALUEДобавить пользовательский заголовок ответа (повторяемо)
Конечная точкаМетодОписание
/api/instancesGETСписок всех экземпляров со статусом здоровья
/api/statsGETОбъединённая статистика со всех экземпляров
/api/requestsGETПеремежаемый лог запросов со всех экземпляров
/api/intel/whitelistPOSTДобавить IP в белый список на всех экземплярах
/api/intel/blocklistPOSTЗаблокировать IP на всех экземплярах
/api/intel/blocklistDELETEРазблокировать IP на всех экземплярах
/ws/eventsWSМультиплексированные живые события со всех экземпляров
ТомНазначение
./configФайлы конфигурации (монтируются только для чтения)
./examplesC2-профили (монтируются только для чтения)
./rulesИмпортированные чёрные списки и файлы правил (монтируются только для чтения)
./dataБаза данных SQLite (сохраняется)
certsTLS-сертификаты (общие между прокси и certbot)
geoipБазы GeoLite2 (заполняются сервисом geoip-update)
pwndrop-dataЗагруженные файлы и база данных PwnDrop
ВозможностьRedWardenInfraGuard
АрхитектураОдин файл ~99KBМодульный пакет
Разбор профилейРегулярное выражение (конечный автомат)Структурированный парсер с полной поддержкой блоков и трансформаций
Поддержка C2Только Cobalt StrikeCobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk, PoshC2
ПротоколыТолько HTTPHTTP, DNS, MQTT, WebSocket
Модель фильтрацииДвоичный проход/непроходОценочная (порог 0.0–1.0), цепочка из 10 фильтров
Фингерпринтинг TLSНетБлокировка JA3 (Masscan, ZGrab2, Shodan, curl, Python requests, Nmap)
Обнаружение песочницНетОценка по заголовкам и UA безголовых браузеров / Safe Links / песочниц
Обнаружение перебораНетОтслеживание перебора путей + DNS NXDOMAIN с авто-блокировкой
Обнаружение компрометации (Burn detection)НетМониторинг CT-логов, репутация домена (URLhaus/OpenPhish/GSB), обнаружение аналитика по нескольким доменам
Доставка полезных нагрузокНетPwnDrop, файловое хранилище Mythic, файловая система, HTTP-прокси с условной доставкой
Защита полезных нагрузокНетОдноразовые токены, ограничение скорости на маршрут, охранники доставки (привязка к окружению)
Защита фишингаНетВалидация токенов кампании (статический список или HMAC-подпись)
Интерфейс оператораНетВеб-панель + Терминальный интерфейс + Мульти-экземплярный Командный пост
Генерация конфиговНетNginx, Caddy, Apache с полной настройкой
Импорт правилНетПарсер .htaccess + robots.txt
Потоки угрозНетАвтообновление из 5 публичных источников
Система плагиновПростой 4-методный интерфейсСобытийно-ориентированная с хуками on_event + конфигурация плагинов
Интеграция с SIEMНетElasticsearch, Wazuh, Syslog (CEF/JSON)
Вебхук-оповещенияНетDiscord, Slack, общий вебхук (тревоги о компрометации проходят через те же плагины)
Интеллект белого спискаНетАвтообогащение CIDR данными ASN/организация/страна при запуске
Анти-повторХеш SQLiteПостоянный SQLite с кэшем L1 в памяти, переживает перезапуски
Действия при сбросеredirect, reset, proxyredirect, reset, proxy, tarpit
Управление TLSТолько вручнуюАвто самоподписанный + интеграция Let's Encrypt
Пограничное развёртываниеНетCloudflare Worker + AWS Lambda с фронтом домена
РазвёртываниеВручнуюDocker Compose с проверками здоровья
ЛогированиеПользовательский цветной выводСтруктурированные JSON-логи (structlog)
АсинхронностьTornado callbacksРодной async/await (ASGI + uvicorn)