Awesome لاكتشاف التهديدات والبحث عنها

قائمة منسّقة من الموارد الرائعة لاكتشاف التهديدات والبحث عنها
المحتويات
الأدوات
- NRD-db - يجلب ويخزّن تلقائيًا النطاقات المسجّلة حديثًا في قاعدة بيانات Redis.
- MITRE ATT&CK Navigator (الكود المصدري) - صُمم ATT&CK Navigator لتوفير تنقّل وتعليقات أساسية على مصفوفات ATT&CK، وهو أمر يفعله الأشخاص بالفعل في أدوات مثل Excel.
- HELK - بيئة ELK للصيد (Elasticsearch، Logstash، Kibana) مع قدرات تحليلية متقدمة.
- DetectionLab - نصوص برمجية لـ Vagrant و Packer لبناء بيئة مختبر متكاملة مع أدوات أمنية وأفضل ممارسات تسجيل السجلات.
- Revoke-Obfuscation - إطار عمل كشف التعتيم في PowerShell.
- Invoke-ATTACKAPI - سكربت PowerShell للتفاعل مع إطار عمل MITRE ATT&CK عبر واجهة برمجة التطبيقات الخاصة به.
- Unfetter - تنفيذ مرجعي يوفر إطار عمل لجمع الأحداث (إنشاء العمليات، اتصالات الشبكة، سجلات أحداث Windows، إلخ) من جهاز العميل وتنفيذ تحليلات CAR لكشف النشاط العدائي المحتمل.
- Flare - إطار عمل تحليلي لحركة مرور الشبكة والتحليلات السلوكية.
- RedHunt-OS - آلة افتراضية لمحاكاة الخصوم والبحث عن التهديدات. تهدف RedHunt إلى أن تكون المتجر الشامل لجميع احتياجات محاكاة التهديدات والبحث عنها من خلال دمج ترسانة المهاجم وأدوات المدافع لتحديد التهديدات في بيئتك بشكل فعّال.
- Oriana - أداة للحركة الجانبية والبحث عن التهديدات في بيئات Windows مبنية على Django وجاهزة لـ Docker.
- Bro-Osquery - تكامل Bro مع osquery
- Brosquery - وحدة لـ osquery لتحميل سجلات Bro في جداول
- DeepBlueCLI - وحدة PowerShell لعمليات الصيد الجماعي عبر سجلات أحداث Windows
- Uncoder - مترجم عبر الإنترنت لعمليات البحث المحفوظة والفلاتر والاستعلامات وطلبات API وقواعد الارتباط وقواعد Sigma في أنظمة SIEM
- CimSweep - مجموعة أدوات مبنية على CIM/WMI تتيح تنفيذ عمليات الاستجابة للحوادث والبحث عن التهديدات عن بُعد عبر جميع إصدارات Windows
- Dispatch - إطار عمل مفتوح المصدر لإدارة الأزمات وتنسيقها
- EQL - لغة استعلام الأحداث
- EQLLib - مكتبة تحليلات لغة استعلام الأحداث (eqllib) هي مكتبة من التحليلات المعتمدة على الأحداث، مكتوبة بلغة EQL لكشف سلوكيات الخصوم المحددة في MITRE ATT&CK™.
- BZAR (تحليلات وتقارير Bro/Zeek المبنية على ATT&CK) - مجموعة من سكربتات Zeek لكشف تقنيات ATT&CK
- Security Onion - توزيعة لينكس مفتوحة المصدر للبحث عن التهديدات ومراقبة الأمان وإدارة السجلات. تتضمن ELK وSnort وSuricata وZeek وWazuh وSguil والعديد من الأدوات الأمنية الأخرى
- Varna - مراقبة سريعة ومنخفضة التكلفة لـ AWS CloudTrail باستخدام لغة استعلام الأحداث (EQL)
- BinaryAlert - كشف البرمجيات الخبيثة في الوقت الفعلي وبأثر رجعي دون خوادم (Serverless)
- hollows_hunter - يفحص جميع العمليات الجارية، ويتعرّف على مجموعة متنوعة من الحِمل الخبيثة المحتملة (ملفات PE المستبدلة/المحقونة، والكود البرمجي shellcodes، والخطافات، والتصحيحات في الذاكرة) ويقوم بتفريغها.
- ThreatHunting - تطبيق Splunk مرتبط بـ MITRE ATT&CK لتوجيه عمليات البحث عن التهديدات
- Sentinel Attack - مستودع لتنبيهات Azure Sentinel واستعلامات البحث عن التهديدات تستفيد من sysmon وإطار عمل MITRE ATT&CK
- Brim - تطبيق سطح مكتب للبحث الفعّال في ملفات التقاط الحزم الكبيرة وسجلات Zeek
- Capa - أداة مفتوحة المصدر لتحديد الإمكانات في الملفات القابلة للتنفيذ.
- certgrep - أداة سريعة للبحث عن النطاقات في سجلات شفافية الشهادات باستخدام التعبيرات النمطية.
- Have I Been Squatted - أداة سريعة لكشف انتحال النطاقات (typosquatting).
- Intel Owl - حل استخبارات مفتوح المصدر (OSINT) للحصول على بيانات استخبارات التهديدات حول ملف معين أو عنوان IP أو نطاق من واجهة برمجة تطبيقات واحدة وعلى نطاق واسع.
- YARA - سكين الجيش السويسري لمطابقة الأنماط
- Splunk Security Content محتوى كشف منسّق من Splunk يمكن استخدامه بسهولة في العديد من أنظمة SIEM (راجع Uncoder Rule Converter).
- Threat Bus - طبقة نشر استخبارات التهديدات لربط الأدوات الأمنية عبر وسيط رسائل توزيعي بنمط النشر/الاشتراك.
- VAST - محرك قياس شبكي (telemetry) للتحقيقات الأمنية المعتمدة على البيانات.
- zeek2es - أداة مفتوحة المصدر لتحويل سجلات Zeek إلى Elastic/OpenSearch. يمكنك أيضًا إخراج JSON خام من سجلات Zeek بصيغة TSV!
- LogSlash: معيار لتقليل حجم السجلات دون التضحية بالقدرة التحليلية.
- SOC-Multitool: إضافة متصفح قوية وسهلة الاستخدام تبسّط التحقيقات للمتخصصين في الأمن.
- Zeek Analysis Tools (ZAT): معالجة وتحليل بيانات شبكة Zeek باستخدام Pandas وscikit-learn وKafka وSpark.
- ProcMon for Linux
- Synthetic Adversarial Log Objects (SALO) - إطار عمل لتوليد أحداث السجلات دون الحاجة إلى بنية تحتية أو إجراءات لبدء الحدث الذي يسبب حدوث سجل.
منصات الكشف والتنبيه والأتمتة
اطّلع على مستودع Detection and Response Pipeline لمزيد من الموارد. يحتوي المستودع على مجموعة من الأدوات/الخدمات المقترحة لكل مكوّن في خط أنابيب الكشف والاستجابة، إلى جانب أمثلة من العالم الحقيقي. الغرض هو إنشاء مركز مرجعي لتصميم خطوط أنابيب فعّالة لكشف التهديدات والاستجابة لها.