Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
GPEWebDefender — 轻量级 Web 攻击监控器。单个 Go 二进制文件 + SQLite。不是 OSSEC,也不是 WAF。 | Kitploit
工具/GitHubGitHub/theretardedelon/gpewebdefender
防御工具Web安全入侵检测异常检测日志分析
GitHubtheretardedelon/gpewebdefender

GPEWebDefender

轻量级 Web 攻击监控器。单个 Go 二进制文件 + SQLite。不是 OSSEC,也不是 WAF。

查看仓库
25天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

GPEWebDefender

一个 Web 攻击监控器。它部署在 nginx / Caddy / 应用旁边,实时跟踪访问日志,并在站点被探测或利用时通知你。如果该进程崩溃,站点仍可继续提供服务。

它不是 Wazuh,不是 OSSEC,也不是 WAF。

命令是 gpewebdefender。主机、令牌、地图图钉、GeoIP 和日志路径均由参数或环境文件指定 —— 不会编译任何特定公司或服务器的信息。

如果你从未运行过此工具: 请从头到尾通读本文件一次,然后选择方法 A 或方法 B。不要跳过“选择部署形态”。

完整文档:dochub/index.html 或运行中管理器的 /docs/。从 03 · 安装与运行 开始。


外观预览

来自真实运行机器的实时仪表盘。你的名称和图钉将按你的配置显示。

实时地图

仅当发生告警时才会发射一条光束 —— 从攻击者所在国家射向被攻击主机 —— 然后消失。主机始终保留在地图上。信息流是相同事件的编号列表。

实时攻击地图:一条从东南亚射向受防护主机的光束

告警卡片

点击一行。显示国家徽章、攻击类型标记以及被攻击的服务器,还有常见字段(规则、MITRE、证据)。不会留下常驻轨迹。

告警检查卡片,含国家标识、Linux 认证标记和主机图标

洞察

报告 → 洞察。相同告警的分类统计。1小时 / 24小时 / 7天是真实时钟。点击柱状条或主机卡片进入搜索。CSV / JSON / 复制 可导出该时间窗口(使用会话 Cookie,文件中不包含摄取令牌)。

洞察:每小时数量、类别构成、严重程度

洞察:MITRE 攻击技术和按主机分布条

洞察:主机卡片和来源国家

洞察:命中次数最多的规则和路径

洞察:带国家标记的攻击者 IP 排行

搜索

在管理器上使用 FTS5。支持关键字、IP、主机、类型搜索。默认按最新排列(点击 时间 可翻转)。无需 Elasticsearch。

搜索:跨主机的 Linux 认证 / sshd

搜索:关键字暴力破解


选择部署形态

你的情况安装方式
一台笔记本电脑和好奇心gpewebdefender demo —— 模拟攻击,不涉及你的站点
一台已经在写访问日志的 Linux 机器一体机(All-in-one) —— 管理器跟踪该日志,无需代理。
一台小型额外机器 + 一台或多台 Web 服务器分离部署(Split) —— 管理器在额外机器上,每台 Web(或 SSH)主机部署一个代理

不要将 8787 端口暴露到互联网。默认监听地址为 127.0.0.1:8787。在配置 HTTPS + 登录前置之前,请使用 SSH 隧道。


快速体验(任何操作系统)

root@kitploit:~
go build -o gpewebdefender.exe .\cmd\gpewebdefender
gpewebdefender.exe demo

Linux:

root@kitploit:~
go build -o gpewebdefender ./cmd/gpewebdefender
./gpewebdefender demo

打开 http://127.0.0.1:8787
那些地图截图是虚构的。在把仪表盘当作真实情况之前,请先参阅 DocHub 04。


方法 A —— 使用脚本(Linux + systemd)

在本仓库中以 root 身份执行。如果你在 Windows 上,请先构建 Linux 二进制文件:

root@kitploit:~
$env:GOOS="linux"; $env:GOARCH="amd64"; $env:CGO_ENABLED="0"
go build -o gpewebdefender-linux-amd64 .\cmd\gpewebdefender

一体机部署(本机拥有访问日志):

root@kitploit:~
chmod +x deploy/install-manager.sh deploy/install-agent.sh
sudo ./deploy/install-manager.sh --all-in-one \
  --tail /var/log/nginx/access.log \
  --journal \
  --home 40.7,-74.0

分离部署(先监控机,再每台 Web 机器):

root@kitploit:~
# on the monitor
sudo ./deploy/install-manager.sh --home 40.7,-74.0

# on a web / SSH box
scp root@MONITOR:/usr/local/bin/gpewebdefender /usr/local/bin/gpewebdefender
scp root@MONITOR:/etc/gpewebdefender/env /etc/gpewebdefender/env
sudo ./deploy/install-agent.sh \
  --url http://MONITOR:8787 \
  --name web-1 \
  --tail /var/log/nginx/access.log \
  --journal

将 MONITOR、web-1 和日志路径替换为你自己的值。

然后从你的笔记本电脑:

root@kitploit:~
ssh -L 8787:127.0.0.1:8787 user@THEBOX

打开 http://127.0.0.1:8787/login 并创建第一个 admin(真实人员)。这不是摄取令牌。


方法 B —— 手动创建每个文件

  1. 将二进制文件复制到 /usr/local/bin/gpewebdefender 并执行 chmod +x。
  2. useradd --system --home /var/lib/gpewebdefender --shell /usr/sbin/nologin gpewebdefender
  3. 将 rules/ 和 dochub/ 复制到 /var/lib/gpewebdefender/。
  4. 将 deploy/env.example 复制为 /etc/gpewebdefender/env。设置一长串随机 GWD_TOKEN。权限设为 640。
  5. 将 deploy/gpewebdefender.service.example 复制到 systemd。如有需要,编辑 home / tail。
  6. systemctl daemon-reload && systemctl enable --now gpewebdefender
  7. 其他主机:使用相同令牌、稳定的 --name 以及 / 的 。

示例位于 deploy/。


启动之后(按顺序执行)

  1. 建立隧道并访问 /login → 创建第一个 admin。或者一次性设置 SIEM_ADMIN_USER + SIEM_ADMIN_PASSWORD,然后删除密码行。
  2. 设置 → 为仪表盘命名,标记站点位置(US 或 40.7,-74.0),每个代理 --name 对应一行。
  3. 实时 —— 仅当发生告警时才会发射光束,然后消失。
  4. 报告 → 洞察 —— 1小时 / 24小时 / 7天是真实时钟。点击柱状条进入搜索。CSV / JSON 导出的是同一个时间窗口(会话 Cookie,文件中无令牌)。
  5. 可选 GeoIP:放入 MaxMind / DB-IP 的 .mmdb 文件并传递 --geoip。
  6. 可选 HTTPS:deploy/nginx-gwd.conf.example。在公共 vhost 上拒绝 /api/ingest。参见 DocHub 15 和 18。
  7. 可选的应用层拒绝事件(访问日志无法看到的):向 /api/ingest POST 提交 JSON。切勿发送密码。参见 DocHub 19。

如果 UI 为空:你未处于 demo 模式,且当前还没有 --tail 或代理发送过任何日志行。执行 journalctl -u gpewebdefender -n 50 查看。


监控内容

任何出现在访问日志中的内容:

  • SQL 注入、XSS、路径遍历、命令注入、SSTI、PHP 包装器
  • URL 或 UA 中的 Log4Shell / Spring4Shell / 云元数据 SSRF
  • 机密文件和后台管理探测(.env、.git、phpMyAdmin、wp-login、actuator 端点)
  • 已知扫描器(sqlmap、nuclei、nikto、ffuf、…)
  • 404 风暴、401/403 高频猛攻、登录暴力破解、请求洪泛
  • 可选:通过 --journal 或 auth.log 监控 sshd / sudo
  • 可选:你的应用 POST 提交 kind=applogin / tenantlogin / secprobe 事件

除非你记录 POST 请求体(通常你不应该这样做),否则它无法看到 POST 请求体。

日志格式

nginx / Apache combined 格式,或 nginx / Caddy / Traefik JSON 格式。建议改用 JSON。参见 DocHub 05。

规则

内置 YAML 位于 rules/。额外规则文件:--rules path/to/more.yaml。可选的 CMS 蜜罐:--rules packs(加载 packs/cms.yaml)。这不是插件扫描器。

资源需求

一个静态 Go 二进制文件 + SQLite。一台专用的 2 CPU / 2 GB 机器绰绰有余。无需 JVM、无需 OpenSearch、无需 Elasticsearch。

发布 / 构建

本目录树是公开产品。其中不含资产清单、令牌或主机名。

root@kitploit:~
go test ./...
set GOOS=linux
set GOARCH=amd64
set CGO_ENABLED=0
go build -o gpewebdefender-linux-amd64 .\cmd\gpewebdefender

请勿将生产环境的部署配置放入本仓库。

下载工具
--tail
--journal
deploy/gpewebdefender-agent.service.example