Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
InfraGuard — InfraGuard 是一个命令与控制(C2)重定向代理和管理器,可保护你的红队基础设施免受威胁归因。 | Kitploit
工具/GitHubGitHub/whispergate/infraguard
钓鱼工具Payload生成Web代理与拦截IDS/IPS规避网络安全命令与控制威胁情报红队事件响应反机器人DNS 分析
GitHub
163106天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
whispergate/infraguard

InfraGuard

InfraGuard 是一个命令与控制(C2)重定向代理和管理器,可保护你的红队基础设施免受威胁归因。

查看仓库网站

InfraGuard 标志

红队基础设施跟踪器和C2重定向器——RedWarden的现代替代品。

InfraGuard 位于互联网和您的 C2 团队服务器之间,根据您的可塑 C2 配置文件验证每个入站请求,并阻止任何不符合的请求。扫描器、机器人和蓝队探测会被重定向到一个诱饵站点,而合法的信标流量则通过您的团队服务器。

Mythic 回调 Xenon InfraGuard 仪表盘

架构

架构图

特性

  • 多域名代理 – 同时代理多个域名,每个域名拥有独立的 C2 配置文件、上游和规则
  • C2 配置文件验证 – 解析并强制执行 Cobalt Strike、Mythic、Brute Ratel C4、Sliver、Havoc、Nighthawk 和 PoshC2 配置文件作为重定向器规则
  • 多协议监听器 – HTTP/HTTPS、DNS、MQTT 和 WebSocket 监听器同时运行,共享 IP 情报和事件跟踪
  • 基于评分的过滤管道 – 10 个过滤器(JA3、IP、机器人、头部、DNS、地理、配置文件、重放、枚举、沙箱),每个贡献 0.0-1.0 的分数;可配置阈值决定阻止/允许
  • JA3 TLS 指纹过滤 – 在交换任何 HTTP 数据之前,在 TLS 握手层阻止 Masscan、ZGrab2、Shodan、curl、Python requests 和 Nmap;通过反向代理标头(nginx ssl_fingerprint、HAProxy 原生 JA3)或自定义 asyncio 协议工作;可选白名单模式强制信标 JA3
  • 沙箱/无头浏览器检测 – 跨 HTTP 信号的分数累积模型:HeadlessChrome UA、缺少 Accept-Language、不含 sec-ch-ua 的 Chrome、Safe Links / msnbot 扫描器 UA、非浏览器 Accept 顺序;阻止 Microsoft Safe Links、Cuckoo、ANY.RUN 和 VirusTotal URL 扫描器
  • 路径枚举检测 – 滑动窗口内按 IP 跟踪唯一 URI;在 dirbuster/ffuf/gobuster 映射 URI 空间之前硬性阻止;可配置的阻止和可疑阈值
  • DNS 子域枚举检测 – 跟踪每个客户端 IP 的 NXDOMAIN 响应;一旦阈值被突破,立即将源 IP 添加到黑名单;在 DNS 监听器处阻止 Amass、subfinder、dnsrecon
  • 反机器人/反爬虫 – 40 多个已知扫描器/机器人 User-Agent 模式,头部异常检测
  • IP 情报 – 内置 19 个安全厂商范围(Shodan、Censys、Rapid7 等)的 CIDR 黑名单、GeoIP 过滤、反向 DNS 关键字匹配
  • 威胁情报源 – 从公共来源(abuse.ch、Emerging Threats、Spamhaus DROP、Binary Defense)自动更新黑名单,可配置刷新间隔和磁盘缓存
  • 规则摄入 – 从现有的 .htaccess 和 robots.txt 文件导入 IP 黑名单和 User-Agent 模式
  • 动态 IP 阻止 – 阻止白名单范围外的 IP;在 N 次有效 C2 请求后自动将 IP 加入白名单
  • 白名单丰富 – 启动时通过 GeoIP 数据库自动用 ASN、组织、国家和大陆数据丰富白名单 CIDR
  • 烧毁检测 – 证书透明度日志监控(crt.sh 轮询)、域名信誉自我监控(URLhaus、OpenPhish、Google Safe Browsing)以及跨域分析人员检测(单个 IP 访问多个运营商域名);所有烧毁警报通过现有 Webhook 插件触发
  • 内容分发路由 – 通过 PwnDrop、Mythic 文件存储、本地文件系统或 HTTP 代理后端在特定路径服务 payload、诱饵和静态文件;可选条件分发(真实内容给目标,诱饵给扫描器)
  • Mythic 文件暂存 – mythic_file 后端代理 Mythic 的 /direct/download/{uuid} 到干净的 URL;固定 UUID(URL 别名)或代理模式(UUID 来自路径);访问控制完全由 InfraGuard 的过滤堆栈提供
  • 一次性 Payload 令牌 – 当信标动态加入白名单时自动发行令牌;原子性单次使用 SQLite 强制执行,阻止分析师或沙箱重放 URL;可配置 TTL 和最大使用次数
  • 每路由速率限制 – 内容路由上滑动窗口每 IP 下载速率限制器;超过限制则提供配置的扫描器诱饵或 429
  • 交付防护 – 内容路由的环境键控:需要信标 IP(动态白名单)、UA 白名单(正则)、必需头部值(植入特定头部)、禁止头部(Via、X-Forwarded-For、CF-Worker);检查失败提供域名丢弃操作,而非原始 403
  • 钓鱼活动令牌 – 将钓鱼页面隐藏在嵌入邮件链接的每活动令牌后面;静态令牌列表或 HMAC 签名自验证令牌,可配置 TTL;通过 CT 日志或威胁源找到 URL 的分析员无法加载页面
  • 重放保护 – 根据内容哈希拒绝重复请求;哈希持久化到 SQLite,因此重启后保护依然有效
  • 丢弃动作 – 重定向、TCP 重置、代理到诱饵站点或 tarpit(慢响应以浪费扫描器时间)
  • Web 仪表盘 – 实时 SPA,包含登录页面、实时请求流、域名统计、最高阻止 IP、经身份验证的 WebSocket 事件流以及内联阻止/白名单/解除阻止操作
  • 指挥哨所 – 多实例聚合仪表盘,将来自多个 InfraGuard 节点的统计、请求和实时事件合并到一个视图
  • 终端 UI – 基于 Textual 的 TUI,包含登录屏幕、实时 API 轮询、彩色编码请求日志
  • SIEM 集成 – 内置 Elasticsearch、Wazuh 和 Syslog(CEF/JSON)插件,带批量转发
  • Webhook 警报 – 内置 Discord(嵌入)、Slack(Block Kit)和通用 webhook(Rocket.Chat、Mattermost、Teams)插件;烧毁检测警报通过同一插件系统路由
  • 插件系统 – 事件驱动架构,包含 on_event 钩子、每插件配置、事件过滤(仅限已阻止、最低分数、域名包含/排除)
  • 后端配置生成 – 生成 Nginx、Caddy 或 Apache 配置,支持全面的操作员自定义(TLS、IP 过滤、头部检查、别名、自定义头部)
  • 边缘代理 – 轻量级 Cloudflare Worker 和 AWS Lambda,用于通过 CDN 基础设施进行域名前置、边缘国家阻止和主机重写
  • Docker 部署 – Dockerfile + docker-compose,可选 Let's Encrypt、GeoIP 下载器和 PwnDrop payload 服务器
  • GeoIP 支持 – 所有三个 GeoLite2 数据库(City、ASN、Country),Docker 自动下载;启动时自动丰富白名单 CIDR
  • 自签名 TLS 回退 – 当配置的路径不存在时自动生成证书
  • 环境变量支持 – 自动加载 .env 文件;${VAR} 语法在所有配置值和键中有效
  • 可配置健康端点 – 更改健康检查路径以避免指纹识别
  • 结构化日志 – 通过 structlog 输出 JSON 格式的结构化日志
  • 跟踪与持久化 – SQLite 使用 WAL 模式用于请求日志、统计、节点注册表、重放哈希和 payload 令牌

安装指南

查看 Wiki 页面 了解安装方法

CLI 参考

root@kitploit:~
infraguard --version                                显示版本
infraguard --help                                   显示帮助

infraguard run -c config.yaml                       启动反向代理
infraguard run -c config.yaml --port 8443           覆盖监听端口
infraguard run -c config.yaml --host 0.0.0.0        覆盖绑定地址

infraguard dashboard -c config.yaml                 启动 Web 仪表盘
infraguard dashboard -c config.yaml --port 9090     覆盖仪表盘端口

infraguard tui                                       启动带有登录屏幕的 TUI
infraguard tui --url http://host:8080 --token TOK   自动连接到仪表盘
infraguard tui -c config.yaml                       从配置读取 URL/令牌

infraguard command-post -c command-post.yaml        启动多实例仪表盘
infraguard command-post --instance name:url:token   通过 CLI 添加实例(可重复)

infraguard profile parse <file>                     解析并显示 C2 配置文件
infraguard profile parse <file> --format json       输出为 JSON
infraguard profile parse <file> --type brute_ratel  强制指定配置文件类型
infraguard profile convert <file> -o out.json       将配置文件转换为 JSON

# 支持的 --type 值:auto, cobalt_strike, mythic, brute_ratel, sliver, havoc, nighthawk, poshc2
# 自动检测:.profile = CS,.toml = Havoc,.yaml = PoshC2,.json = 根据键自动检测

infraguard ingest <files...>                        摄入 .htaccess/robots.txt 规则
infraguard ingest <files...> --format blocklist     输出为 IP 黑名单
infraguard ingest <files...> --format json          输出为 JSON
infraguard ingest <files...> -o banned_ips.txt      将黑名单写入文件

infraguard generate nginx -c config.yaml            生成 Nginx 配置
infraguard generate caddy -c config.yaml            生成 Caddyfile
infraguard generate apache -c config.yaml           生成 Apache VirtualHost

infraguard init -o config.yaml                      生成启动配置
infraguard validate -c config.yaml                  验证配置文件

生成器选项

generate 命令接受额外的标志用于操作员自定义:

指挥哨所(多实例仪表盘)

当跨不同 VPS 或云提供商运行多个 InfraGuard 实例时,指挥哨所将来自所有节点的统计、请求和实时事件聚合到单个仪表盘中。

root@kitploit:~
┌─────────────────────────────┐
│    指挥哨所仪表盘           │
│    http://localhost:9090    │
└──────────┬──────────────────┘
           │ 并行获取
     ┌─────┼──────┬──────────┐
     ▼     ▼      ▼          ▼
   IG-1   IG-2   IG-3   ... IG-N

InfraGuard 指挥哨所

快速启动

root@kitploit:~
# 通过配置文件
infraguard command-post -c config/command-post.yaml

# 通过 CLI 参数
infraguard command-post \
  --instance "prod:https://ig1.example.com:8080:TOKEN1" \
  --instance "staging:https://ig2.example.com:8080:TOKEN2" \
  --port 9090

# 通过 Docker
docker compose --profile command-post up -d command-post

配置

创建 config/command-post.yaml:

root@kitploit:~
instances:
  - name: "prod-cs"
    url: "https://ig1.example.com:8080"
    token: "${IG_PROD_TOKEN}"
  - name: "prod-mythic"
    url: "https://ig2.example.com:8080"
    token: "${IG_MYTHIC_TOKEN}"
  - name: "staging"
    url: "https://ig3.example.com:8080"
    token: "${IG_STAGING_TOKEN}"

port: 9090
# auth_token: "${COMMAND_POST_TOKEN}"

展示的内容

  • 合并统计 – 所有实例的总请求、允许、阻止数量求和
  • 实例健康条 – 每个连接节点的绿色/红色状态
  • 交织请求日志 – 来自所有实例的请求按时间戳排序,每条标记其实例名称
  • 合并的最高阻止 IP – 跨所有实例聚合
  • 按域名统计 – 所有实例的域名,带有重新计算的阻止率
  • 实时事件流 – 来自所有节点的多路复用 WebSocket 事件
  • 阻止/白名单操作 – 向所有实例或特定实例广播

API 端点

Docker 部署

快速启动

root@kitploit:~
cp .env.example .env
# 编辑 .env,填入你的域名、团队服务器和令牌
docker compose up -d

这将启动两个服务:

  • proxy – 端口 443 和 80 上的重定向器
  • dashboard – 端口 8080 上的 Web UI

使用 Let's Encrypt

root@kitploit:~
# 在 .env 中设置:
#   INFRAGUARD_LETSENCRYPT=true
#   INFRAGUARD_DOMAIN=cdn.example.com
#   [email protected]

# 获取初始证书
docker compose --profile letsencrypt up certbot

# 启动代理(将使用 LE 证书)
docker compose up -d proxy dashboard

# 启动自动续期(每 12 小时检查)
docker compose --profile letsencrypt up -d certbot-renew

Let's Encrypt 的要求:

  • 端口 80 必须从互联网可达
  • INFRAGUARD_DOMAIN 必须解析到此主机的公网 IP
  • INFRAGUARD_DOMAIN_EMAIL 必须是有效的电子邮件地址

使用 GeoIP 数据库

root@kitploit:~
# 下载所有三个 GeoLite2 数据库(City、ASN、Country)
docker compose --profile geoip up geoip-update

# 然后正常启动 - 数据库挂载到 /app/geoip/
docker compose up -d proxy dashboard

使用 PwnDrop(Payload 分发)

root@kitploit:~
# 在代理旁边启动 PwnDrop
docker compose --profile pwndrop up -d pwndrop

# 访问 PwnDrop 管理 UI:https://localhost:8443
# InfraGuard 在内部通过 http://pwndrop:80 访问它

然后在配置中配置内容路由,将 payload 路径代理到 PwnDrop:

root@kitploit:~
domains:
  cdn.example.com:
    content_routes:
      - path: "/downloads/*"
        backend:
          type: "pwndrop"
          target: "http://pwndrop:80"
          auth_token: "${PWNDROP_TOKEN}"

扩展

root@kitploit:~
# 运行多个重定向器节点
docker compose up -d --scale proxy-node=3

取消注释 docker-compose.yml 中的 proxy-node 服务以启用。

卷

架构

root@kitploit:~
infraguard/
    __init__.py              包初始化
    __main__.py              python -m infraguard 入口
    main.py                  Click CLI
    config/                  YAML 配置加载、.env 支持、Pydantic 验证
    core/                    ASGI 代理引擎(应用、代理、路由器、TLS、丢弃动作、内容分发)
    profiles/                C2 配置文件解析器(Cobalt Strike、Mythic、Brute Ratel、Sliver、Havoc、Nighthawk、PoshC2)
    pipeline/                请求验证过滤器(JA3、IP、机器人、头部、DNS、地理、配置文件、重放、枚举、沙箱)
    intel/                   IP 情报(黑名单、GeoIP、rDNS、源、规则摄入)
    tracking/                SQLite 持久化(请求日志、统计、节点注册表)
    plugins/                 插件系统(协议、加载器、内置)
    ui/
        api/                 REST API + WebSocket(Starlette)
        web/                 SPA 仪表盘(HTML/JS/CSS)
        tui/                 终端 UI(Textual)带登录屏幕
        command_post/        多实例聚合仪表盘
    listeners/               协议监听器(HTTP、DNS、MQTT、WebSocket)
    backends/                配置生成器(Nginx、Caddy、Apache)
    models/                  共享类型和事件模型

与 RedWarden 的对比

致谢

  • Mgeeky – 原始创意(RedWarden)
  • curi0usJack – .htaccess 规则
  • 配置文件
    • threatexpress – jquery-c2.3.14.profile
    • InfinityCurve – Havoc 配置文件
  • C2 框架
    • Cobalt Strike – 可塑 C2 配置文件支持
    • Mythic – HTTPX 配置文件支持 + 文件暂存
    • Brute Ratel C4 – 服务器配置配置文件支持
    • Sliver – HTTP C2 配置文件支持
    • Havoc – TOML 配置文件支持
    • Nighthawk – JSON 监听器配置支持
    • PoshC2 – YAML 配置支持

如果您想为项目做贡献,请创建一个以版本号命名的新分支,并在拉取请求中指定相同的版本号。例如:分支=v1.2.3 | [v1.2.3] 添加了某某功能。

许可证

BSD 2-Clause 许可证。详情请参阅 LICENSE。

版权(c)2026,Whispergate

下载工具
标志描述
--listen-port PORT覆盖监听端口(默认:来自配置)
--ssl-cert PATH覆盖 SSL 证书路径
--ssl-key PATH覆盖 SSL 密钥路径
--redirect-url URL覆盖被阻止请求的重定向 URL
--default-action redirect|404不匹配请求的动作
--no-ip-filter省略 IP 允许/拒绝块
--no-header-check省略头部验证规则
--alias DOMAIN:ALIAS添加服务器名称别名(可重复)
--header NAME:VALUE添加自定义响应头部(可重复)
端点方法描述
/api/instancesGET列出所有实例及其健康状态
/api/statsGET来自所有实例的合并统计
/api/requestsGET来自所有实例的交织请求日志
/api/intel/whitelistPOST在所有实例上将 IP 加入白名单
/api/intel/blocklistPOST在所有实例上阻止 IP
/api/intel/blocklistDELETE在所有实例上解除 IP 阻止
/ws/eventsWS来自所有实例的多路复用实时事件
卷目的
./config配置文件(只读挂载)
./examplesC2 配置文件(只读挂载)
./rules摄入的黑名单和规则源文件(只读挂载)
./dataSQLite 数据库(持久化)
certsTLS 证书(代理和 certbot 共享)
geoipGeoLite2 数据库(由 geoip-update 服务填充)
pwndrop-dataPwnDrop 上传的文件和数据库
特性RedWardenInfraGuard
架构单个 ~99KB 文件模块化包
配置文件解析正则状态机结构化解析器,支持完整块/转换
C2 支持仅 Cobalt StrikeCobalt Strike、Mythic、Brute Ratel C4、Sliver、Havoc、Nighthawk、PoshC2
协议仅 HTTPHTTP、DNS、MQTT、WebSocket
过滤模型二元通过/失败基于评分(0.0-1.0 阈值),10 过滤器链
TLS 指纹识别无JA3 阻止(Masscan、ZGrab2、Shodan、curl、Python requests、Nmap)
沙箱检测无无头浏览器 / Safe Links / 沙箱 UA 和头部评分
枚举检测无路径枚举 + DNS NXDOMAIN 跟踪及自动阻止
烧毁检测无CT 日志监控、域名信誉(URLhaus/OpenPhish/GSB)、跨域分析人员检测
Payload 分发无PwnDrop、Mythic 文件存储、文件系统、带条件交付的 HTTP 代理
Payload 保护无一次性令牌、每路由速率限制、交付防护(环境键控)
钓鱼保护无活动令牌验证(静态列表或 HMAC 签名)
操作员 UI无Web 仪表盘 + 终端 UI + 多实例指挥哨所
配置生成无Nginx、Caddy、Apache,支持全面自定义
规则摄入无.htaccess + robots.txt 解析器
威胁情报源无从 5 个公共源自动更新
插件系统基本的 4 方法接口事件驱动,带 on_event 钩子 + 每插件配置
SIEM 集成无Elasticsearch、Wazuh、Syslog(CEF/JSON)
Webhook 警报无Discord、Slack、通用 webhook(烧毁警报通过同一插件路由)
白名单情报无启动时自动用 ASN/组织/国家丰富 CIDR
反重放SQLite 哈希持久化 SQLite 带内存 L1 缓存,重启后存活
丢弃动作redirect、reset、proxyredirect、reset、proxy、tarpit
TLS 管理仅手动自动自签名 + Let's Encrypt 集成
边缘部署无Cloudflare Worker + AWS Lambda 边缘代理,支持域名前置
部署手动Docker Compose 带健康检查
日志记录自定义彩色输出结构化 JSON(structlog)
异步Tornado 回调原生 async/await(ASGI + uvicorn)