Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
GPEWebDefender — 轻量级 Web 攻击监控工具。单个 Go 二进制文件 + SQLite。不是 OSSEC,也不是 WAF。 | Kitploit
工具/GitHubGitHub/gopasteverything/gpewebdefender
防御工具漏洞分析信息收集Web安全网络安全实用工具与框架威胁情报入侵检测错误配置事件响应日志分析
2131个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
gopasteverything/gpewebdefender

GPEWebDefender

轻量级 Web 攻击监控工具。单个 Go 二进制文件 + SQLite。不是 OSSEC,也不是 WAF。

查看仓库

GPEWebDefender

一个Web 攻击监控器。它部署在 nginx / Caddy / 应用旁边,跟踪访问日志,并在站点被探测或利用时通知你。即使此进程终止,站点仍会继续提供服务。

它不是 Wazuh,不是 OSSEC,也不是 WAF。

命令是 gpewebdefender。主机、令牌、地图标记、GeoIP 和日志路径都是标志或环境文件——没有任何特定公司或服务器的信息被编译进去。

如果你从未运行过此程序: 从头到尾阅读本文件一次,然后执行方法 A 或方法 B。不要跳过“选择一种形态”。

完整说明:dochub/index.html 或运行中的管理器上的 /docs/。从 03 · 安装与运行 开始。


它看起来是什么样

来自真实运营机器的实时仪表板。你的名称和标记将是你配置的任何内容。

实时地图

只有当警报发生时才会发射光束——从攻击者国家到被击中的主机——然后消失。主机会保留在面板上。信息流是相同的事件,带编号。

实时攻击地图:一道来自东南亚的光束击中受防御的主机

警报卡片

点击一行。国家面板、攻击类型标记和被击中的服务器,以及常规字段(规则、MITRE、证据)。没有常驻轨迹。

警报检查卡片,包含国家图案、Linux 认证标记和主机图标

洞察

报告 → 洞察。相同的警报,分类汇总。1h / 24h / 7d 是真实时钟。点击柱状图或主机卡片进行搜索。CSV / JSON / 复制 导出该时间窗口(会话 cookie,文件中没有摄取令牌)。

洞察:每小时流量、类别分布、严重性

洞察:MITRE 技术和每主机条带

洞察:主机卡片和来源国家

洞察:热门规则和被击中的路径

洞察:带国家标记的热门攻击者 IP

搜索

管理器上的 FTS5。关键词、IP、主机、类型。最新优先(点击 When 切换)。无需 Elasticsearch。

搜索:跨主机的 Linux 认证 / sshd

搜索:关键词暴力破解

状态

状态是按需的。当你需要负载、内存和磁盘信息时,点击 立即检查(或 检查所有已配对主机)。管理器立即响应。已配对的传感器会在其下一次命令轮询时响应(几秒钟)。图表是你请求的快照——后台不会抓取任何内容。配对流程与阻断相同(DocHub 20 / 21)。


选择一种形态

你的情况安装方式
一台笔记本电脑和好奇心gpewebdefender demo — 模拟攻击,不是你的站点
一台已经写入访问日志的 Linux 机器一体化 — 管理器跟踪该日志。无需代理。
一台小型额外机器 + 一台或多台 Web 服务器分离式 — 管理器在额外机器上,每台 Web(或 SSH)主机一个代理

不要将端口 8787 开放到互联网。默认监听为 127.0.0.1:8787。在配置 HTTPS + 登录之前,请使用 SSH 隧道。


先看看(任何操作系统)

go build -o gpewebdefender.exe .\cmd\gpewebdefender
gpewebdefender.exe demo

Linux:

go build -o gpewebdefender ./cmd/gpewebdefender
./gpewebdefender demo

打开 http://127.0.0.1:8787
那些地图截图是虚构的。在将仪表板视为现实之前,请参阅 DocHub 04。


方法 A — 脚本(Linux + systemd)

在此仓库中,以 root 身份运行。如果你在 Windows 上,请先构建 Linux 二进制文件:

$env:GOOS="linux"; $env:GOARCH="amd64"; $env:CGO_ENABLED="0"
go build -o gpewebdefender-linux-amd64 .\cmd\gpewebdefender

一体化(此机器有访问日志):

chmod +x deploy/install-manager.sh deploy/install-agent.sh
sudo ./deploy/install-manager.sh --all-in-one \
  --tail /var/log/nginx/access.log \
  --journal \
  --home 40.7,-74.0

分离式(先监控,然后每台 Web 机器):

# 在监控机上
sudo ./deploy/install-manager.sh --home 40.7,-74.0

# 在 Web / SSH 机器上
scp root@MONITOR:/usr/local/bin/gpewebdefender /usr/local/bin/gpewebdefender
scp root@MONITOR:/etc/gpewebdefender/env /etc/gpewebdefender/env
sudo ./deploy/install-agent.sh \
  --url http://MONITOR:8787 \
  --name web-1 \
  --tail /var/log/nginx/access.log \
  --journal

将 MONITOR、web-1 和日志路径替换为你的值。

稍后可选——该主机可以接受阻断命令:设置 → 已配对主机 → 短语 + 代码,然后在 install-agent.sh 中添加 --code ABCD-2341 --block fail2ban。DocHub 20。

然后从你的笔记本电脑:

ssh -L 8787:127.0.0.1:8787 user@THEBOX

打开 http://127.0.0.1:8787/login 并创建第一个 admin(一个人)。那不是摄取令牌。


方法 B — 你手动输入每个文件

  1. 将二进制文件复制到 /usr/local/bin/gpewebdefender 并 chmod +x。
  2. useradd --system --home /var/lib/gpewebdefender --shell /usr/sbin/nologin gpewebdefender
  3. 将 rules/ 和 dochub/ 复制到 /var/lib/gpewebdefender/。
  4. 将 deploy/env.example 复制到 /etc/gpewebdefender/env。放入一个长的随机 GWD_TOKEN。权限 640。
  5. 将 deploy/gpewebdefender.service.example 复制到 systemd。如有需要,编辑 home / tail。
  6. systemctl daemon-reload && systemctl enable --now gpewebdefender
  7. 其他主机:deploy/gpewebdefender-agent.service.example,使用相同的令牌、稳定的 --name 和 --tail / --journal。

示例位于 deploy/。


启动后(按顺序执行这些操作)

  1. 隧道 + /login → 第一个管理员。或者设置一次 SIEM_ADMIN_USER + SIEM_ADMIN_PASSWORD,然后删除密码行。
  2. 设置 → 命名仪表板,固定站点(US 或 40.7,-74.0),每个代理 --name 一行。
  3. 实时 — 只有当警报发生时才会发射光束,然后消失。
  4. 报告 → 洞察 — 1h / 24h / 7d 是真实时钟。点击柱状图进行搜索。CSV / JSON 导出是同一时间窗口(会话 cookie,文件中没有令牌)。
  5. 可选 GeoIP:放入 MaxMind / DB-IP .mmdb 并传递 --geoip。
  6. 可选 HTTPS:deploy/nginx-gwd.conf.example。在公共虚拟主机上拒绝 /api/ingest。DocHub 15 和 18。
  7. 可选的应用拒绝(访问日志无法看到):POST JSON 到 /api/ingest。切勿发送密码。DocHub 19。
  8. 可选从仪表板阻断:设置 → 已配对主机 → 编造一个短语 → 生成代码 → 在传感器上 gpewebdefender pair --url … --name web-1 --code … --block fail2ban → 批准。DocHub 20。查看者和摄取令牌无法封禁。不是自动的。
  9. 可选状态:打开状态并点击管理器上的 检查(立即生效)。配对主机(与步骤 8 相同)以检查该框的负载 / 内存 / 磁盘。在你点击之前不会轮询任何内容。代理需要 0.9.25+。DocHub 21。
  10. 保护站点(DocHub 22):放置 /.well-known/siem-canary,确认 GET /@vite/client 在公共主机上不是 200,POST kind=secprobe 以报告访问日志无法看到的 IDOR / webhooks / 评分滥用。切勿发送密码。

如果 UI 为空:你不在演示模式,并且没有 --tail / 代理发送过一行。journalctl -u gpewebdefender -n 50。


它监视什么

任何出现在访问日志中的内容:

  • SQL 注入、XSS、路径遍历、命令注入、SSTI、PHP 包装器
  • URL 或 UA 中的 Log4Shell / Spring4Shell / 云元数据 SSRF
  • 秘密文件和管理后台搜寻(.env、.git、phpMyAdmin、wp-login、actuators)
  • 已知扫描器(sqlmap、nuclei、nikto、ffuf 等)
  • 404 风暴、401/403 冲击、登录暴力破解、请求洪水
  • 可选:通过 --journal 或 auth.log 监视 sshd / sudo
  • 前端泄漏:/@vite、/@fs、/src/main.jsx、提供的 .js.map(200 即为泄漏)
  • 可选:你的应用 POST kind=applogin / tenantlogin / secprobe(IDOR、canary、webhook、评分滥用等)。DocHub 19 / 22。

它无法看到 POST 正文,除非你记录它们(通常你不应该这样做)。

日志格式

nginx / Apache combined,或 nginx / Caddy / Traefik JSON。JSON 值得切换。参见 DocHub 05。

规则

rules/ 中的内置 YAML。额外文件:--rules path/to/more.yaml。可选 CMS 蜜罐:--rules packs(加载 packs/cms.yaml)。不是插件扫描器。

资源目标

一个静态 Go 二进制文件 + SQLite。一台专用的 2 CPU / 2 GB 机器就足够了。没有 JVM,没有 OpenSearch,没有 Elasticsearch。

发布 / 构建

此目录树是公开产品。它没有清单、令牌或主机名。

go test ./...
set GOOS=linux
set GOARCH=amd64
set CGO_ENABLED=0
go build -o gpewebdefender-linux-amd64 .\cmd\gpewebdefender

将实时集群配置排除在此仓库之外。

下载工具