Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
pcybox-attackgraph — 开源浏览器实验室,用于构建模拟基础设施、观察攻击在其间的移动,并检验你的防御是否有效。 | Kitploit
工具/GitHubGitHub/mister-iks/pcybox-attackgraph
防御工具网络安全CTF渗透测试学习与教育红队学习路径与课程实验室与实践
GitHubmister-iks/pcybox-attackgraph

pcybox-attackgraph

开源浏览器实验室,用于构建模拟基础设施、观察攻击在其间的移动,并检验你的防御是否有效。

查看仓库
385174天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

PCYBOX AttackGraph logo

PCYBOX AttackGraph

构建。攻击。防御。理解。

一个完全在浏览器中运行的开源实验环境:构建一个模拟基础设施,观察攻击如何在其中推进,并检验你的防御是否真正有效。每一步都会说明其成功的原因,每一项控制措施都会明确指出它打破了哪个前提条件。

在线演示 · Français · 规范 · 引擎工作原理 · 实验格式 · 贡献指南

一次来自互联网的攻击在 3 步内到达客户数据库

通过网络分段,同一攻击被遏制在 Web 服务器处,Why? 面板解释了拦截原因

为什么做这个项目

攻击面、横向移动、分段、爆炸半径、纵深防御:这些概念很难从静态图表中理解。PCYBOX AttackGraph 将它们变成你可以看到并操作的东西:

  • 可见:攻击在地图上逐步推进,并带有回放控制。
  • 可解释:Why? 面板列出了成立的前提条件、阻止某一步的控制措施,以及本可以阻止它的控制措施,一键即可尝试。
  • 因果性:Before / after 视图将你的架构与没有任何控制措施的同一实验进行对比。
  • 诚实:控制措施没有魔法效果。MFA 无法保护服务账户;打补丁能阻止入口,但无法阻止已经进入的攻击者;WAF(即将推出)能阻止注入,但无法阻止所有存在漏洞的组件。
  • 随处可用:无需账户、无需服务器、无跟踪。可在低配置设备上运行,支持多种语言,支持键盘和屏幕阅读器(Text view 是地图的完整等价形式)。

仅限模拟。 该实验环境从不扫描、联系或攻击真实系统。技术以概念层面描述,并映射到 MITRE ATT&CK,不包含任何利用过程。

试一试

打开 在线演示:无需安装,无需账户。或在本地运行:

git clone https://github.com/Mister-iks/pcybox-attackgraph.git
cd pcybox-attackgraph
pnpm install
pnpm dev

然后打开终端中打印的 URL,点击 Run attack,开启 Network segmentation,再次运行。

键盘操作:Space 播放或暂停,方向键逐步推进攻击,Home 回到起点。

构建你自己的实验

切换到 Edit,然后将元素从调色板拖到地图上,通过拖动元素侧面的圆点来连接它们,并在侧面板中填写服务、弱点、存储的凭据、身份、资产、控制措施和场景。Problems 选项卡会指出可能存在的问题(流向没有服务的端口、适用于任何对象的控制措施……)。使用 Ctrl+Z 和 Ctrl+Y 撤销和重做。你的实验会保存在浏览器中,并可以导出、导入和通过链接分享。

应用包含什么

  • 三个模板:Web Application(扁平网络、遗留密钥)、Small Office(共享本地管理员密码、远程桌面暴露在互联网上)和 Active Directory(域管理员登录到工作站、管理员分层)。
  • 一个 实验编辑器:调色板、拖放连接、实验各部分的表单、实时问题检测、撤销和重做、自动保存。
  • 一个确定性引擎,包含 8 种技术和 6 项控制措施(分段、密钥保管库、MFA、打补丁、最小权限、凭据保护)。
  • 动画地图、支持 x1/x2/x4 回放的时间线、Why? 面板、Before / after 对比、Text view。
  • 通过链接分享(整个实验随 URL 片段传输,服务器上不存储任何内容)、导出和导入 .attackgraph.json 文件。
  • 英语和法语、浅色和深色主题、减少动态效果支持。

接下来要做什么,请参阅路线图。

工作原理

lab (.attackgraph.json) ──▶ validation ──▶ engine (web worker) ──▶ story of events ──▶ map, timeline, Why?

引擎逐轮饱和攻击者的能力(立足点、凭据、数据访问)。每种技术都有前提条件和效果;每项控制措施都会打破一个精确的前提条件。由于轮次是广度优先的,为已到达目标回放的故事是其最短推导之一。详情见 docs/engine.md。

仓库结构

apps/web/           web application (React, React Flow, Vite)
packages/engine/    simulation engine: pure TypeScript, no DOM, fully tested
packages/schema/    JSON Schema of the .attackgraph.json lab format
packages/i18n/      messages (English, French) shared by the app and the CLI
packages/cli/       attackgraph command line tool
content/templates/  ready-to-use labs (CC BY 4.0)
docs/               specification, engine and format documentation

开发

要求:Node.js 20 或更高版本以及 pnpm。

pnpm install
pnpm dev             # start the app
pnpm test            # engine, schema and app unit tests
pnpm e2e             # end-to-end tests (Playwright, desktop and mobile)
pnpm verify          # everything the CI checks: text, types, tests, build, bundle budget

命令行

pnpm attackgraph validate content/templates
pnpm attackgraph list content/templates/active-directory.attackgraph.json
pnpm attackgraph simulate content/templates/active-directory.attackgraph.json --scenario phishing --enable tiering
pnpm attackgraph compare content/templates/web-application.attackgraph.json --enable segmentation --lang fr
pnpm attackgraph simulate <lab> --format markdown   # or json, for other tools

性能预算:初始 JavaScript 最多 250 kB(gzip)。超过此限制时 CI 会失败。

路线图

版本重点
v0.1一个网络、一次攻击、一种防御:Web Application 模板
v0.2(进行中)实验编辑器、3 个模板、命令行工具
v0.3攻击路径、瓶颈点、爆炸半径、可嵌入视图、离线 PWA
v0.5挑战模式、教师模式、10 个与 NICE、ECSF 和 CyBOK 对齐的任务
v1.0稳定格式、8 个模板、9 种语言,包括阿拉伯语和中文

完整计划见规范(法语)。

贡献

欢迎贡献:代码、实验、翻译,以及安全从业者对技术目录的审查。请从 CONTRIBUTING.md 开始。请遵守行为准则,并按照 SECURITY.md 中所述报告漏洞。

许可证

  • 代码:Apache License 2.0
  • 教育内容(content/、docs/):CC BY 4.0

MITRE ATT&CK® 是 The MITRE Corporation 的注册商标。本项目与 MITRE 无关联。

下载工具