Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
phantom-grid — 一个由eBPF驱动的主动防御系统,可将你的Linux服务器转变为欺骗性蜜罐。具备透明流量重定向、操作系统指纹欺骗、内核级DLP以及零信任SSH访问(SPA)等功能。 | Kitploit
工具/GitHubGitHub/haidang-infosec/phantom-grid
身份验证与授权防御工具数据包嗅探与分析容器安全数据泄露网络安全身份与访问管理 (IAM)入侵检测指纹欺骗日志分析
GitHubhaidang-infosec/phantom-grid
7313152个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

phantom-grid

一个由eBPF驱动的主动防御系统,可将你的Linux服务器转变为欺骗性蜜罐。具备透明流量重定向、操作系统指纹欺骗、内核级DLP以及零信任SSH访问(SPA)等功能。

查看仓库网站

Phantom Grid - 企业级零信任网络访问(ZTNA)

Phantom Grid 是新一代零信任网络访问(ZTNA)与主动防御系统。它同时在内核层(eBPF)和应用层(mTLS)运行,将 Linux 服务器转变为强大且具有欺骗性的攻击面。

它专为现代企业打造,旨在显著降低基础设施对网络扫描器的可见性,同时保持授权人员的高度可访问性。

核心能力

eBPF 网络隐身与 SPA(第 4 层零信任)

关键网络服务(例如 SSH、数据库、管理接口)默认通过 XDP 在 Linux 内核中原生丢弃,从而有力降低未授权发现的风险。访问权限通过单包授权(SPA)动态授予,采用 Ed25519 密码学和基于时间的一次性密码(TOTP)。

mTLS 身份代理(第 7 层零信任)

为缓解 NAT 盲区问题,Phantom Grid 集成了双向 TLS(mTLS)代理。该代理在路由任何流量之前严格验证客户端 X.509 证书,即使攻击者与授权用户共享同一公共 NAT IP,也能确保稳健的保护。

微服务与内部流量

Phantom Grid 可无缝集成现有微服务架构,而不会中断内部后端到数据库的通信:

  • 本地回环绕过: 严格绑定到回环接口(lo)的流量以原生方式运行,零开销,允许同一主机上的后端服务和数据库自由通信,同时公共端口保持隐身。
  • 服务到服务 mTLS(身份感知代理): 对于分布式系统,Phantom Grid 摒弃传统 IP 白名单,转而采用 SPIFFE/SPIRE 风格的服务身份。后端服务与数据库服务器建立短期的、证书绑定的 mTLS 隧道。连接策略通过密码学身份(例如 CN=backend-api)而非不可靠的 IP 地址严格执行,从而在动态云/Kubernetes 环境中确保真正的零信任。

主动欺骗与威胁遏制

  • 动态端口欺骗: 在未使用端口上模拟随机化的、可响应的服务,以迷惑侦察工具和端口扫描器。
  • 透明蜜罐重定向: 拦截针对受限网段的恶意流量,并将其透明重定向到内部蜜罐进行行为分析。
  • 操作系统指纹变异: 实时修改 TCP/IP 数据包头,以改变表观操作系统签名,阻碍自动化漏洞利用定位。
  • 出站遏制: 通过 Linux 流量控制(TC)实现内核级数据丢失防护(DLP),以检测和缓解未授权的出站连接和数据外泄尝试。

密钥分发中心与多密钥引擎

专为企业规模设计,Fleet Manager 包含一个 KDC API,可为新部署自动生成 SPA 密钥、TOTP 密钥和 mTLS 证书。Agent 支持加载大量公钥,允许快速撤销单个访问权限而不影响整个集群。

威胁情报与持久化管理

  • 持久化集群数据库: Fleet Manager 通过 GORM 使用嵌入式 SQLite 数据库,确保遥测数据、攻击日志和已连接 Agent 状态持久存储。
  • ELK 集成: 原生将结构化安全事件导出到 Elasticsearch,用于集中监控和告警。
  • 终端 UI: 提供基于终端的实时仪表板,用于即时威胁可视化和取证。

高级客户端 UI

SPA 客户端包含一个嵌入式、硬件加速的 Web 仪表板。用户可以轻松连接到受保护的服务器、查看实时延迟,并通过单击管理连接状态,无需具备 CLI 专业知识。

架构

Phantom Grid 利用 Linux eBPF 验证器,与传统内核模块相比,显著降低了内核不稳定的风险。未通过验证器验证的程序会在加载到内核之前被拒绝。

通过在 XDP 层运行,Phantom Grid 实现了可忽略不计的性能开销。与在传统 Linux 网络栈中处理数据包相比,在高流量攻击(例如 DDoS)期间的 CPU 利用率显著降低,同时保持极低的内存占用。

root@kitploit:~
graph TD
    Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
    Client -->|mTLS Handshake| Proxy{mTLS Proxy}
    
    subgraph Kernel Space
        XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
        XDP -->|Valid SPA| Allow[Open Port for IP]
        TC[eBPF TC Hook] -->|Egress Filtering| NIC
    end

    subgraph User Space
        Allow --> Proxy
        Proxy -->|Invalid Cert| Reject[Terminate Connection]
        Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
        Redirect --> HP[Internal Honeypot]
        HP --> Telemetry[Logger & Telemetry]
    end
    
    Fleet[Fleet Manager] -.->|Provisions| Client

性能基准

我们基于 eBPF 的架构通过在数据包进入 Linux 网络栈之前于 NIC 驱动层丢弃数据包,运行速度远快于传统的 iptables 或 nftables。

  • 吞吐量与延迟: 在标准 Intel X710 NIC(内核 6.8)上的内部基准测试表明,对于 64 字节数据包,平均 XDP_PASS 延迟为 < 0.8 微秒。
  • XDP 与 Netfilter 对比: 通过 XDP 的数据包丢弃率每核可超过 每秒 2400 万数据包(Mpps),远超 iptables 规则,后者在类似 CPU 限制下通常瓶颈约为 2-3 Mpps。
  • 硬件无关: 在 Broadcom、Intel 和 Mellanox 网络接口上均观察到一致的性能改进。

可靠性与验证

企业安全产品需要绝对的稳定性。Phantom Grid 经过严格验证,以确保对生产环境零干扰:

  • 自动化 CI/CD 测试: 所有提交都会触发跨多个 Linux 内核版本(5.4、5.10、5.15、6.1 和 6.8)的自动化构建和单元测试。
  • 集成与压力测试: 夜间流水线模拟 DDoS 条件和高负载下的复杂 mTLS 协商,以保证稳定性并防止内存泄漏。
  • 内核升级: 升级 Linux 内核不会破坏安全态势。eBPF 程序在加载前会在运行时验证,以确保兼容性和安全性。

系统要求

为确保最佳性能和安全性,必须满足以下最低要求:

硬件要求

  • CPU: 最低 2 核(x86_64 或 ARM64)。
  • RAM: 最低 1 GB(eBPF Maps 和 SQLite 数据库保持极低的内存占用)。
  • 网络接口卡(NIC): 为实现最大吞吐量(原生 XDP 模式),需要支持原生 XDP 驱动的 NIC(例如 Intel X710/E810、Mellanox ConnectX-4/5/6、Broadcom NetXtreme)。虚拟 NIC(veth、virtio)将自动回退到通用 XDP(SKB 模式),吞吐量会降低。

软件要求

  • 操作系统: Ubuntu 20.04+、Debian 11+ 或 RHEL/CentOS 8+。
  • Linux 内核: 严格需要 5.4 或更高版本以支持 eBPF。建议使用内核 6.8+ 以获得最佳 XDP 性能。
  • 依赖项: libbpf1、systemd。

快速开始

我们为 Debian/Ubuntu 环境提供生产就绪的 Debian 软件包,并与 systemd 完全集成以实现自动恢复。

通过软件包安装

root@kitploit:~
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb

# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent

# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet

从源码构建

要从源码编译企业版软件包:

root@kitploit:~
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid

# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev

# Build the Debian package
make package

输出将生成在 build/deb_phantom-grid_1.0.0_amd64.deb。

使用方法

Agent 部署

root@kitploit:~
sudo phantom-grid \
  -interface eth0 \
  -spa-mode asymmetric \
  -spa-key-dir /etc/phantom/keys \
  -mtls -mtls-port 8443 -mtls-target 22

客户端仪表板

启动客户端应用程序以访问 Web UI:

root@kitploit:~
spa-client -web-ui -ui-port 9090

导航到 http://localhost:9090 以管理您的连接。

企业路线图

为实现与企业级解决方案的强力对标,以下功能正在为即将发布的版本积极开发中:

  • 身份与访问: 基于角色的访问控制(RBAC)、用于 CI/CD 集成的 API 令牌。
  • 服务到服务零信任: SPIFFE/SPIRE 风格的服务身份,使用短期 mTLS 证书(消除后端微服务的所有基于 IP 的信任)。
  • 高级 PKI: 自动化证书轮换、CRL/OCSP 支持以实现即时撤销。
  • 可扩展性与高可用: 高可用(HA)Fleet Manager、多区域同步。
  • 可观测性: 全面的审计追踪、Prometheus 指标导出和官方 Grafana 仪表板。
  • 云原生: 原生 Kubernetes 支持(DaemonSet)和 Helm Chart 分发。
  • 硬件安全: TPM/HSM 集成和硬件支持的密钥存储。
  • 内核可移植性: 自动 eBPF CO-RE(一次编译 – 到处运行)兼容性。

许可证

Phantom Grid 采用 开放核心 / 双许可证 模式运营。

  • 核心 eBPF 数据包过滤和基础 SPA 组件在 MIT 许可证 下提供。
  • 企业功能,包括 Fleet Manager、密钥分发中心、mTLS 身份代理、高级欺骗和 Web UI 仪表板,在 Phantom Grid 商业许可证 下发布。

企业功能的商业使用需要有效的付费许可证。如需购买和企业支持,请联系销售团队。完整详情请参阅 LICENSE 文件。

下载工具