Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
gibson — Инструмент сетевого мониторинга, который сопоставляет сетевые соединения с процессами, определяет облачных провайдеров и обнаруживает активность биконнинга. | Kitploit
Инструменты/GitLabGitLab/hackinglz/gibson
Оборонительные ИнструментыOSINT (Разведка открытых источников)ФорензикаБезопасность облачных средRed TeamingРеагирование на ИнцидентыАнализ DNSОбнаружение АномалийАнализ Журналов
GitLabhackinglz/gibson

gibson

Инструмент сетевого мониторинга, который сопоставляет сетевые соединения с процессами, определяет облачных провайдеров и обнаруживает активность биконнинга.

137 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
РепозиторийСайт
Поделиться

Gibson

Инструмент сетевого мониторинга, который сопоставляет процессы с сетевыми соединениями, определяет облачных провайдеров и генерирует правила брандмауэра. Лёгкий агент для сбора данных, сервер для агрегации, парсер для анализа.

Скриншоты

Обзор по всем машинам — сравнение версий ОС, обнаружение общих IP-адресов, кандидаты на биконинг (beaconing) на всех хостах: Анализ по всем машинам

Детализация по хосту — критические оповещения (EOL ОС, nc.exe выполняет биконинг на неизвестный IP): Детализация хоста — критические оповещения

Детализация по хосту — предупреждение (отмечен кандидат на биконинг): Детализация хоста — предупреждение

Детализация по хосту — чисто (аномалий нет): Детализация хоста — чисто

Возможности

Коллектор (агент)

  • 🔒 Безопасность: необязательное шифрование AES-256-GCM
  • 🗜️ Эффективность: необязательное сжатие gzip
  • 🌐 Загрузка в облако: загрузка по HTTP/HTTPS с поддержкой API-ключа
  • 📊 Режим реального времени: потоковый сбор данных
  • 🔍 DNS-резолвинг: необязательные обратные DNS-запросы
  • 💾 Гибкое хранение: формат JSONL для удобного парсинга

Парсер (анализатор)

  • ☁️ Обнаружение облаков: определяет AWS, Azure, GCP, Cloudflare и др.
  • 🔥 Правила брандмауэра: автоматическая генерация правил iptables/Windows
  • 📈 Оценка риска: выявляет подозрительные процессы
  • 🗄️ Экспорт в базу данных: экспорт в SQL для дальнейшего анализа
  • 📊 Подробные отчёты: JSON-сводки с детальными выводами

Быстрый старт

Сборка

cargo build --release

Базовый сбор данных (5 минут)

# Simple collection
cargo run --release -- collect --duration-seconds 300

# With DNS lookups
cargo run --release -- collect --duration-seconds 300 --enable-dns

# With compression and encryption
cargo run --release -- collect \
  --duration-seconds 300 \
  --compress \
  --encrypt-key "your-secret-password"

Анализ собранных данных

# Generate all reports
cargo run --release -- parse \
  --input connections.jsonl \
  --process-summary processes.json \
  --cloud-analysis cloud.json \
  --firewall-rules-iptables firewall.sh \
  --database-export network.sql

# Offline ownership lookup with local ASN DB (no network calls)
cargo run --release -- parse \
  --input connections.jsonl \
  --cloud-analysis cloud.json \
  --asn-db ip2asn-v4.tsv

# Live ARIN lookup with persistent cache (re-run skips already-queried IPs)
cargo run --release -- parse \
  --input connections.jsonl \
  --cloud-analysis cloud.json \
  --arin-lookup \
  --arin-cache arin_cache.json

Комбинированный режим мониторинга

# Quick 5-minute analysis
cargo run --release -- monitor \
  --duration-seconds 300 \
  --output-dir ./analysis \
  --full-analysis

Сборка агента

Бинарный файл agent — это минимальная цель развёртывания без единого флага. Вся конфигурация зашивается в бинарный файл на этапе компиляции через переменные окружения — скопируйте его на целевую машину и запустите без аргументов.

Сборка

AGENT_SERVER="http://10.0.1.5:8080/upload" \
AGENT_KEY="labkey123" \
AGENT_INTERVAL="5" \
AGENT_BATCH="200" \
AGENT_DURATION="0" \
AGENT_DNS="false" \
AGENT_ENCRYPT_KEY="mysecretpassword" \
cargo build --release --bin agent

Полученный бинарный файл target/release/agent не имеет внешних зависимостей и не требует флагов:

./agent

Переменные окружения

ПеременнаяПо умолчаниюОписание
AGENT_SERVERhttp://localhost:8080/uploadURL конечной точки загрузки
AGENT_KEY(нет)Значение заголовка X-API-Key
AGENT_INTERVAL5Интервал опроса сокетов в секундах
AGENT_BATCH200Записей на один пакет загрузки
AGENT_DURATION0Продолжительность работы в секундах (0 = работать бесконечно)
AGENT_DNSfalseРазрешать IP-адреса в имена хостов
AGENT_ESTABLISHEDtrueТолько установленные (ESTABLISHED) соединения
AGENT_LOCAL_COPYfalseХранить локальную копию .jsonl вместе с загрузками
AGENT_COMPRESSfalseСжимать gzip перед загрузкой
AGENT_ENCRYPT_KEY(нет)Шифрование полезной нагрузки AES-256-GCM (пароль или 64-символьный hex-ключ)
AGENT_UA(по умолчанию reqwest)HTTP-заголовок User-Agent

Пример: зашифрованный долгосрочный агент

AGENT_SERVER="https://collector.internal/upload" \
AGENT_KEY="prod-api-key" \
AGENT_DURATION="0" \
AGENT_INTERVAL="30" \
AGENT_COMPRESS="true" \
AGENT_ENCRYPT_KEY="$(cat /etc/gibson/key)" \
cargo build --release --bin agent

Расширенное использование

Безопасный удалённый сбор данных

1. Зашифрованный сбор данных с загрузкой

cargo run --release -- collect \
  --duration-seconds 3600 \
  --interval-seconds 10 \
  --compress \
  --encrypt-key "your-32-char-hex-key-or-password" \
  --upload-url "https://your-server.com/api/upload" \
  --api-key "your-api-key" \
  --batch-size 50 \
  --delete-after-upload

2. Долгосрочный мониторинг (24 часа)

cargo run --release -- collect \
  --duration-seconds 86400 \
  --interval-seconds 30 \
  --output connections_daily.jsonl \
  --enable-dns \
  --compress

Определение владельца IP-адреса

Парсер поддерживает два взаимоисключающих способа определения того, кому принадлежат нераспознанные IP-адреса:

МетодФлагСкоростьСетьЛучше всего подходит для
Локальная ASN-база--asn-dbМгновенноНетПовторного анализа, изолированных сред
Живой запрос ARIN RDAP--arin-lookupМедленно (на каждый IP)ДаРазовых запросов, когда нет локальной базы

Скачайте базу ip2asn (обновляйте еженедельно):

curl -O https://iptoasn.com/data/ip2asn-v4.tsv.gz && gunzip ip2asn-v4.tsv.gz

Если указан --asn-db, флаг --arin-lookup игнорируется. Используйте --arin-cache, чтобы сохранять результаты ARIN на диск, — тогда при повторных запусках уже запрошенные IP-адреса будут пропускаться.

Анализ облачных провайдеров

# Parse with cloud detection focus
cargo run --release -- parse \
  --input connections.jsonl \
  --cloud-analysis cloud_report.json \
  --min-connections 5 \
  --whitelist-processes "chrome,firefox,safari,edge"

Настройка веб-сервера для сбора данных

Вариант 1: простой сервер на Python Flask

Создайте collector_server.py:

from flask import Flask, request, jsonify
import os
import json
import base64
from datetime import datetime
from Crypto.Cipher import AES
import gzip

app = Flask(__name__)

# Configuration
UPLOAD_DIR = "./collected_data"
API_KEY = "your-secure-api-key"
ENCRYPTION_KEY = bytes.fromhex("your-32-byte-hex-key")  # Optional

os.makedirs(UPLOAD_DIR, exist_ok=True)

def decrypt_data(encrypted_data, key):
    """Decrypt AES-256-GCM encrypted data"""
    decoded = base64.b64decode(encrypted_data)
    nonce = decoded[:12]
    ciphertext = decoded[12:]
    
    cipher = AES.new(key, AES.MODE_GCM, nonce=nonce)
    plaintext = cipher.decrypt_and_verify(ciphertext[:-16], ciphertext[-16:])
    return plaintext
Скачать инструмент