Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cyberprobe — 捕获、分析并响应网络攻击 | Kitploit
工具/GitHubGitHub/cybermaggedon/cyberprobe
防御工具数据包嗅探与分析动态分析 (沙盒)取证分析网络安全云安全入侵检测
GitHubcybermaggedon/cyberprobe

cyberprobe

捕获、分析并响应网络攻击

查看仓库
174651年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Cyberprobe

完整文档位于 https://cybermaggedon.github.io/cyberprobe-docs/

概要

Cyberprobe 是一个网络数据包检查工具包(深度包检测),用于网络的实时监控。它在网络监控、入侵检测、取证分析以及作为防御平台方面都有应用。Cyberprobe 数据包检查适用于物理网络,也适用于云 VPC。它具有支持云规模部署的特性。

这不是一个单一、庞大的入侵检测工具包,开箱即用就能完成所有你想要的事情。如果你需要的是那样的工具,我建议你去别处看看。相反,Cyberprobe 是一组灵活的组件,可以通过多种方式组合,以管理各种各样的数据包检查任务。如果你想构建自定义的网络分析,这里有大量接口可以让这件事变得简单直接。

该项目维护了许多组件,包括:

  • cyberprobe,用于收集数据包并实时通过网络流协议转发它们。数据包收集可以针对 IP 地址、CIDR 范围或全量捕获。收集到的数据包会带有设备标识符。cyberprobe 可以与 Snort 集成,以便在 Snort 规则命中时动态定位 IP 地址。
  • cybermon,用于接收收集到的数据包流,执行有状态处理,并生成描述网络事件的观察结果流。这些事件可以以多种不同方式消费,例如可以交付到发布/订阅系统,或呈现给 gRPC 服务。事件处理是通过用 Lua 编写的函数实现的,因此你可以添加自己的自定义事件处理。
  • 一组订阅者,可用于对捕获的数据执行各种操作,例如存储到 ElasticSearch、BigQuery 或 Gaffer。

Cyberprobe

探测器 cyberprobe 具有以下特性:

  • 可以被分配任务,从接口收集数据包并转发与可配置地址列表匹配的任何数据包。地址列表可以是单个 IP 地址、CIDR 范围,或者全量捕获任务(‘0.0.0.0/0’)。
  • 可以配置为接收 Snort 警报。在这种配置下,当从 Snort 接收到警报时,与该警报关联的源 IP 地址会在可配置的时间段内被动态定位为目标。这在例如从任何触发 Snort 规则并被识别为潜在攻击者的网络参与者那里收集数据时非常有用。
  • 可以选择性地提供管理 API,允许远程查询状态和更改配置。这允许动态更改目标映射,并与其他系统集成。
  • 可以配置为通过两种标准流协议之一进行交付。
  • 可以插入可配置时长的数据包收集延迟线。这在例如与 Snort 警报触发结合使用时非常有用,以确保所有触发警报的数据包都被收集。

Cybermon

监控工具 cybermon 具有以下特性:

  • 分析来自一个或多个 cyberprobe 实例的、以 ETSI 流协议交付的数据包。
  • 解码多种数据包协议以检测网络事件,并将这些事件近乎实时地交付给你的配置。
  • 解码后的信息可供用户可配置的逻辑(用 Lua 编写)使用,以定义如何处理解码后的数据。提供了示例配置文件,用于以 JSON 格式交付到 RabbitMQ、交付到 gRPC 端点,以及交付到 Redis 队列。
  • 包含数据包伪造技术,允许重置 TCP 连接和伪造 DNS 响应。这可以从你的 Lua 配置中调用。
  • 支持 IP、TCP、UDP、ICMP、HTTP、DNS、SMTP、FTP、TLS 等。代码针对 Linux 平台,但足够通用,也适用于其他类 UNIX 平台。

订阅者

来自 cybermon 的事件流可以以 JSON 形式呈现给 RabbitMQ,然后可以交付给进一步的分析系统:

  • evs-alert 将事件中的指标命中报告到标准输出。
  • evs-cassandra 将事件加载到 Cassandra。
  • evs-detector 研究事件中是否存在指标。如果观察到任何指标命中,事件将附带指标命中信息。
  • evs-dump 将原始事件 JSON 转储到标准输出。
  • evs-elasticsearch 将事件加载到 ElasticSearch。
  • evs-gaffer 将网络信息加载到 Gaffer(一个图数据库)。
  • evs-geoip 在 GeoIP 中查找 IP 地址,并用位置信息注释事件。
  • evs-monitor 将事件信息输出到标准输出。

扩展性

该架构支持 AWS Traffic Mirroring,并支持云规模部署:

  • 多个 cyberprobe 实例可以在负载均衡器后面对多个 cybermon 实例进行负载分担。
  • 来自 cybermon 的事件流可以交付到发布/订阅系统,以分发负载并允许扩展。

更多信息

了解该软件最简单的方法是遵循我们的快速入门教程。

  • Cyberprobe 手册
    • 快速入门教程
    • 安装
    • 与 Endace DAG 集成
    • 在容器中运行
    • 与 AWS Traffic Mirroring 集成
下载工具