Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
awesome-threat-detection — قائمة منسقة لموارد كشف التهديدات والبحث عنها: قواعد الكشف، وأدوات SIEM وتحليل السجلات، ومراقبة نقاط النهاية/الشبكة، ومجموعات البيانات، والتدريبات، والمختبرات. | Kitploit
أدوات/GitHubGitHub/0x4d31/awesome-threat-detection
أمن الشبكاتاستخبارات التهديداتكشف التسللالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادثموارد منسقةتحليل السجلاتمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

قائمة منسقة لموارد كشف التهديدات والبحث عنها: قواعد الكشف، وأدوات SIEM وتحليل السجلات، ومراقبة نقاط النهاية/الشبكة، ومجموعات البيانات، والتدريبات، والمختبرات.

عرض المستودعالموقع الإلكتروني
4.7k757منذ 7 أشهرتمت المراجعة من قبل Kitploit

Awesome لاكتشاف التهديدات والبحث عنها

Awesome

قائمة منسّقة من الموارد الرائعة لاكتشاف التهديدات والبحث عنها

المحتويات

  • اكتشاف التهديدات والبحث عنها
    • 🔨 الأدوات
      • منصات الكشف والتنبيه والأتمتة
      • مراقبة نقاط النهاية
      • مراقبة الشبكة
      • مراقبة البريد الإلكتروني
    • 🔍 قواعد الكشف
    • 📑 مجموعة البيانات
    • 📘 الموارد
      • الأطر
      • ويندوز
      • ماك أو إس
      • osquery
      • DNS
      • البصمات
      • علم البيانات
      • الأوراق البحثية
      • المدونات
      • قوائم Awesome ذات الصلة
    • 🎙️ البودكاست
    • 🗞️ النشرات البريدية
    • 🎥 الفيديوهات
    • 👩‍🎓 الدورات التدريبية
    • 👩‍💻 المختبرات
    • 🤖 تويتر
  • محاكاة التهديدات
    • 🪓 الأدوات
    • 📕 الموارد
  • المساهمة
  • الترخيص

الأدوات

  • NRD-db - يجلب ويخزّن تلقائيًا النطاقات المسجّلة حديثًا في قاعدة بيانات Redis.
  • MITRE ATT&CK Navigator (الكود المصدري) - صُمم ATT&CK Navigator لتوفير تنقّل وتعليقات أساسية على مصفوفات ATT&CK، وهو أمر يفعله الأشخاص بالفعل في أدوات مثل Excel.
  • HELK - بيئة ELK للصيد (Elasticsearch، Logstash، Kibana) مع قدرات تحليلية متقدمة.
  • DetectionLab - نصوص برمجية لـ Vagrant و Packer لبناء بيئة مختبر متكاملة مع أدوات أمنية وأفضل ممارسات تسجيل السجلات.
  • Revoke-Obfuscation - إطار عمل كشف التعتيم في PowerShell.
  • Invoke-ATTACKAPI - سكربت PowerShell للتفاعل مع إطار عمل MITRE ATT&CK عبر واجهة برمجة التطبيقات الخاصة به.
  • Unfetter - تنفيذ مرجعي يوفر إطار عمل لجمع الأحداث (إنشاء العمليات، اتصالات الشبكة، سجلات أحداث Windows، إلخ) من جهاز العميل وتنفيذ تحليلات CAR لكشف النشاط العدائي المحتمل.
  • Flare - إطار عمل تحليلي لحركة مرور الشبكة والتحليلات السلوكية.
  • RedHunt-OS - آلة افتراضية لمحاكاة الخصوم والبحث عن التهديدات. تهدف RedHunt إلى أن تكون المتجر الشامل لجميع احتياجات محاكاة التهديدات والبحث عنها من خلال دمج ترسانة المهاجم وأدوات المدافع لتحديد التهديدات في بيئتك بشكل فعّال.
  • Oriana - أداة للحركة الجانبية والبحث عن التهديدات في بيئات Windows مبنية على Django وجاهزة لـ Docker.
  • Bro-Osquery - تكامل Bro مع osquery
  • Brosquery - وحدة لـ osquery لتحميل سجلات Bro في جداول
  • DeepBlueCLI - وحدة PowerShell لعمليات الصيد الجماعي عبر سجلات أحداث Windows
  • Uncoder - مترجم عبر الإنترنت لعمليات البحث المحفوظة والفلاتر والاستعلامات وطلبات API وقواعد الارتباط وقواعد Sigma في أنظمة SIEM

منصات الكشف والتنبيه والأتمتة

اطّلع على مستودع Detection and Response Pipeline لمزيد من الموارد. يحتوي المستودع على مجموعة من الأدوات/الخدمات المقترحة لكل مكوّن في خط أنابيب الكشف والاستجابة، إلى جانب أمثلة من العالم الحقيقي. الغرض هو إنشاء مركز مرجعي لتصميم خطوط أنابيب فعّالة لكشف التهديدات والاستجابة لها.

  • ElastAlert - إطار عمل للتنبيه على الحالات الشاذة والارتفاعات المفاجئة أو الأنماط الأخرى المهمة من البيانات في Elasticsearch
  • StreamAlert - إطار عمل لتحليل البيانات في الوقت الفعلي دون خوادم (serverless) يمكّنك من استيعاب البيانات من أي بيئة وتحليلها والتنبيه عليها، باستخدام مصادر البيانات ومنطق التنبيه الذي تحدده أنت
  • Matano: منصة بحيرة أمنية مفتوحة المصدر (بديل لنظام SIEM) للبحث عن التهديدات وكشفها والاستجابة لها على AWS. تتيح Matano كتابة عمليات كشف متقدمة ككود (باستخدام Python) للربط بين التهديدات والتنبيه بها في الوقت الفعلي.
  • Shuffle: منصة أتمتة أمنية للأغراض العامة.
  • Sublime: منصة مفتوحة للكشف والاستجابة والبحث عن التهديدات في بيئات البريد الإلكتروني. تتيح Sublime كتابة عمليات كشف متقدمة ككود للتنبيه على تهديدات مثل التصيد ومعالجتها في الوقت الفعلي.
  • Substation - مجموعة أدوات سحابية أصلية لخطوط أنابيب البيانات وتحويلها لفرق الأمان.

مراقبة نقاط النهاية

  • osquery (github) - مراقبة نظام التشغيل وتحليله مدعومة بلغة SQL
  • Kolide Fleet - خادم تحكم مرن لأساطيل osquery
  • Zeek Agent - وكيل مراقبة نقاط النهاية يوفّر نشاط المضيف إلى Zeek
  • Velociraptor - أداة الرؤية وجمع البيانات من نقاط النهاية
  • Sysdig - أداة لرؤية عميقة لنظام Linux، مع دعم أصلي للحاويات. فكّر في sysdig كأنها strace + tcpdump + htop + iftop + lsof + ... صلصة رائعة
  • go-audit - بديل لخادم auditd في Linux
  • Sysmon - خدمة نظام Windows وبرنامج تشغيل جهاز يراقب نشاط النظام ويسجّله في سجل أحداث Windows
  • Sysmon for Linux
  • OSSEC - نظام كشف التسلل مفتوح المصدر القائم على المضيف (HIDS)
  • WAZUH - منصة أمنية مفتوحة المصدر

الإعدادات

  • sysmon-DFIR - المصادر والإعدادات وكيفية اكتشاف الأشياء الخبيثة باستخدام Microsoft Sysmon.
  • sysmon-config - قالب ملف إعدادات Sysmon مع تتبع أحداث عالي الجودة افتراضيًا.
  • sysmon-modular - مستودع لوحدات إعدادات Sysmon. يتضمن أيضًا تعيين لإعدادات Sysmon إلى تقنيات MITRE ATT&CK.
  • auditd configuration
  • osquery-configuration - مستودع لاستخدام osquery في كشف الحوادث والاستجابة لها.

مراقبة الشبكة

  • Zeek (المعروف سابقًا باسم Bro) - أداة مراقبة أمن الشبكات
  • ntopng - أداة مراقبة حركة مرور الشبكة قائمة على الويب
  • Suricata - محرك كشف تهديدات الشبكة
  • Snort (github) - أداة كشف التسلل للشبكات
  • Joy - حزمة لالتقاط وتحليل بيانات تدفق الشبكة والبيانات داخل التدفق، لأبحاث الشبكة والطب الشرعي ومراقبة الأمان
  • Netcap - إطار عمل لتحليل حركة مرور الشبكة بشكل آمن وقابل للتوسع
  • Arkime) - أداة مفتوحة المصدر واسعة النطاق لالتقاط الحزم الكاملة والبحث
  • Stenographer - أداة التقاط كامل الحزم

أدوات البصمات

  • JA3 - طريقة لتحديد هوية عملاء وخوادم SSL/TLS
  • HASSH - طريقة تحديد هوية عملاء وخوادم SSH
  • RDFP - سكربت بصمة سطح المكتب البعيد لـ Zeek مبني على FATT (بصمة كل الأشياء)
  • FATT - سكربت مبني على pyshark لاستخراج بيانات الشبكة الوصفية والبصمات من ملفات pcap وحركة مرور الشبكة المباشرة
  • FingerprinTLS - طريقة بصمة TLS
  • Mercury - بصمة الشبكة والتقاط بيانات الحزم الوصفية
  • GQUIC Protocol Analyzer for Zeek
  • Recog - إطار عمل لتحديد المنتجات والخدمات وأنظمة التشغيل والأجهزة عبر مطابقة البصمات مع البيانات التي تعيدها مختلف أدوات فحص الشبكة
  • Hfinger - بصمة طلبات HTTP
  • JARM - أداة نشطة لتحديد بصمة خوادم طبقة النقل الآمنة (TLS).

مراقبة البريد الإلكتروني

  • Sublime Platform - محرك كشف تهديدات البريد الإلكتروني

قواعد الكشف

  • Sigma - تنسيق توقيع عام لأنظمة SIEM
  • Splunk Detections وAnalytic stories
  • Elastic Detection Rules
  • MITRE CAR - مستودع التحليلات السيبرانية هو قاعدة معرفة للتحليلات التي طورتها MITRE استنادًا إلى نموذج الخصوم الخاص بأساليب وتقنيات والمعرفة المشتركة (ATT&CK™).
  • Awesome YARA Rules
  • Chronicle Detection Rules - مجموعة من قواعد YARA-L 2.0 النموذجية لواجهة برمجة تطبيقات Chronicle Detection API.
  • GCP Security Analytics - تحليلات الأمان المجتمعية توفر مجموعة من استعلامات التدقيق والتهديدات المدفوعة من المجتمع السحابي لـ Google Cloud.
  • ThreatHunter-Playbook - مشروع مفتوح المصدر مدفوع من المجتمع لمشاركة منطق الكشف وأساليب الخصوم والموارد لجعل تطوير الكشف أكثر كفاءة.
  • Sublime Detection Rules - قواعد كشف هجمات البريد الإلكتروني والاستجابة لها والبحث عنها.

مجموعة البيانات

  • Mordor - أحداث أمنية مسجّلة مسبقًا تم توليدها بواسطة تقنيات خصومة محاكاة على شكل ملفات JavaScript Object Notation (JSON). تُصنَّف البيانات حسب المنصات ومجموعات الخصوم والتكتيكات والتقنيات المحددة في إطار عمل Mitre ATT&CK.
  • SecRepo.com(مستودع GitHub) - عينات من البيانات المتعلقة بالأمان.
  • Boss of the SOC (BOTS) Dataset Version 1
  • Boss of the SOC (BOTS) Dataset Version 2
  • Boss of the SOC (BOTS) Dataset Version 3
  • EMBER (ورقة بحثية) - مجموعة بيانات EMBER هي مجموعة من الميزات من ملفات PE تعمل كمجموعة بيانات مرجعية للباحثين
  • theZoo - مستودع للبرمجيات الخبيثة الحية
  • CIC Datasets - مجموعات بيانات المعهد الكندي للأمن السيبراني
  • Netresec's PCAP repo list - قائمة بمستودعات التقاط الحزم العامة المتاحة مجانًا على الإنترنت.
  • PCAP-ATTACK - مستودع عينات PCAP لتقنيات ATT&CK المختلفة.
  • EVTX-ATTACK-SAMPLES - مستودع عينات أحداث Windows (EVTX) المرتبطة بتقنيات ATT&CK (ورقة EVTX-ATT&CK).
  • موقع مشاركة سجلات الأمان العامة
  • attack_data - مستودع لمجموعات بيانات منسقة من هجمات مختلفة.

الموارد- Huntpedia - موسوعتك المعرفية لاصطياد التهديدات

  • Hunt Evil - دليلك العملي لاصطياد التهديدات
  • The Hunter's Handbook - دليل Endgame لاصطياد الخصوم
  • ThreatHunter-Playbook - كتيّب صياد التهديدات للمساعدة في تطوير التقنيات والفرضيات لحملات الاصطياد.
  • The ThreatHunting Project - مجموعة رائعة من عمليات الاصطياد وموارد اصطياد التهديدات.
  • CyberThreatHunting - مجموعة من الموارد لصيادي التهديدات.
  • Hunt-Detect-Prevent - قوائم بالمصادر والأدوات لاصطياد المخربين واكتشافهم ومنعهم.
  • إطار استراتيجية التنبيه والاكتشاف
  • توليد الفرضيات لاصطياد التهديدات بنجاح
  • دليل التحقيق الخبير - اصطياد التهديدات
  • اصطياد التهديدات في Active Directory
  • اصطياد البرمجيات الخبيثة عديمة الملفات
  • أوامر Windows التي يسيء المهاجمون استخدامها
  • الخداع كاكتشاف - تقنيات اكتشاف قائمة على الخداع مرتبطة بإطار عمل MITRE ATT&CK.
  • حول TTPs
  • الاصطياد بتكلفة منخفضة (الشرائح)
  • تقنيات اصطياد التهديدات - سجلات AV والوكيل وDNS وHTTP

أطر العمل

  • MITRE ATT&CK - قاعدة معرفية ونموذج منسق لسلوك الخصوم السيبرانيين، يعكس المراحل المختلفة لدورة حياة الخصم والمنصات المعروف أنهم يستهدفونها.
  • إطار استراتيجيات التنبيه والاكتشاف - إطار لتطوير استراتيجيات التنبيه والاكتشاف.
  • نموذج نضج الاصطياد البسيط - يصف نموذج نضج الاصطياد خمسة مستويات من قدرة المؤسسة على الاصطياد، تتراوح من HMM0 (الأقل قدرة) إلى HMM4 (الأعلى).
  • هرم الألم - العلاقة بين أنواع المؤشرات التي قد تستخدمها لاكتشاف أنشطة الخصم، ومقدار الألم الذي سيسببه لهم حرمانهم من هذه المؤشرات.
  • إطار لاصطياد التهديدات السيبرانية
  • نموذج PARIS - نموذج لاصطياد التهديدات.
  • سلسلة القتل السيبراني - وهي جزء من نموذج الدفاع الموجه بالاستخبارات Intelligence Driven Defense® لتحديد ومنع أنشطة الاختراق السيبراني. يحدد النموذج ما يجب على الخصوم إنجازه لتحقيق هدفهم.
  • نموذج DML - نموذج مستوى نضج الاكتشاف (DML) هو نموذج نضج قدرات للإشارة إلى نضج الفرد في اكتشاف الهجمات السيبرانية.
  • إطار NIST للأمن السيبراني
  • OSSEM (البيانات الوصفية لأحداث الأمان مفتوحة المصدر) - مشروع يقوده المجتمع يركز على توثيق وتوحيد سجلات الأحداث الأمنية من مصادر بيانات وأنظمة تشغيل متنوعة.
  • إطار مخطط الأمن السيبراني المفتوح (OCSF) - إطار لإنشاء المخططات، كما يوفر مخطط أحداث للأمن السيبراني مبنيًا بهذا الإطار (متصفح المخطط).
  • MITRE Engage - إطار لتخطيط ومناقشة عمليات الاشتباك مع الخصوم، يمكّنك من الاشتباك مع خصومك وتحقيق أهدافك في الأمن السيبراني.
  • نموذج تعريف حالة الاستخدام MaGMa - نهج يركز على الأعمال لتخطيط وتعريف حالات استخدام اكتشاف التهديدات.

Windows

  • اصطياد التهديدات عبر سجلات أحداث Windows
  • أوراق الغش لتسجيل Windows
  • اصطياد التهديدات في Active Directory
  • Windows Hunting - مجموعة من استعلامات الاصطياد لنظام Windows
  • أوامر Windows التي يسيء المهاجمون استخدامها
  • JPCERT - اكتشاف الحركة الجانبية عبر تتبع سجلات الأحداث
    • ورقة نتائج تحليل الأدوات

Sysmon

  • استخدام Splunk على نقطة النهاية: اصطياد التهديدات باستخدام Sysmon
    • الاصطياد باستخدام Sysmon
  • اصطياد التهديدات باستخدام Sysmon: مستند Word مع ماكرو
  • وقائع صياد تهديدات: اصطياد Mimikatz في الذاكرة باستخدام Sysmon وELK
    • الجزء الأول (معرف الحدث 7)
    • الجزء الثاني (معرف الحدث 10)
  • الاكتشاف المتقدم للحوادث واصطياد التهديدات باستخدام Sysmon (وSplunk) (شرائح botconf 2016, شرائح FIRST 2017)
  • ويكي Sysmon واصطياد التهديدات Mimikatz للفريق الأزرق
  • Splunkmon — نقل Sysmon إلى المستوى التالي
  • دليل اكتشاف التهديدات باستخدام Sysmon (PDF)

PowerShell

  • Revoke-Obfuscation: اكتشاف تشويش PowerShell باستخدام العلم (الورقة, الشرائح)
  • اصطياد المجهولات المعروفة (باستخدام PowerShell)
  • HellsBells، لنصطد PowerShell!
  • اصطياد PowerShell باستخدام الخرائط الحرارية

MacOS

  • دليل اصطياد التهديدات والاستجابة للحوادث في macOS

Osquery

  • osquery عبر المؤسسة
  • osquery للأمن — الجزء 1
  • osquery للأمن — الجزء 2 - وظائف osquery المتقدمة، ومراقبة سلامة الملفات، وتدقيق العمليات، والمزيد.
  • تتبع شهادة توقيع كود مسروقة باستخدام osquery
  • مراقبة مضيفات macOS باستخدام osquery
  • مدونة Kolide
  • مشروع Skunkworks لامتدادات osquery

DNS

  • اكتشاف أنفاق DNS
  • اصطياد المجهولات المعروفة (باستخدام DNS)
  • اكتشاف نطاقات DNS الديناميكية في Splunk
  • كلمات عشوائية حول الإنتروبيا وDNS
  • تتبع النطاقات المسجلة حديثًا
  • لوحة تتبع النطاقات المشبوهة
  • البحث الاستباقي عن النطاقات الخبيثة
  • DNS ليس مملًا - استخدام DNS لكشف الهجمات وإحباطها
  • كشوفات قابلة للتنفيذ - تكتيكات الفريق الأزرق

أخذ البصمات

  • JA3: بصمة عميل SSL/TLS لاكتشاف البرمجيات الخبيثة
  • بصمة TLS باستخدام JA3 وJA3S
  • HASSH - طريقة لتوصيف عملاء وخوادم SSH
    • HASSH في BSides Canberra 2019 - الشرائح
  • العثور على الشر في الشبكة باستخدام JA3/S وHASSH
  • بصمة RDP - توصيف عملاء RDP باستخدام JA3 وRDFP
  • بصمة TLS الفعّالة أبعد من JA3
  • بصمة TLS في العالم الحقيقي
  • بصمة عميل HTTP باستخدام تحليل مصافحة SSL (الكود المصدري: mod_sslhaf
  • بصمة TLS - دفاع أذكى وهجوم أكثر تمويهًا
  • JA3er - قاعدة بيانات لبصمات JA3
  • مقدمة إلى بصمة HTTP
  • بصمات TLS التي تم جمعها من شبكة حرم جامعة كولورادو بولدر
  • استخدام TLS في التحايل على الرقابة
  • TLS أبعد من المتصفح: الجمع بين بيانات المضيف الطرفي وبيانات الشبكة لفهم سلوك التطبيقات
  • تحليل حركة مرور HTTPS وتحديد العميل باستخدام بصمة SSL/TLS السلبية
  • بصمة سلسلة ماركوف لتصنيف حركة المرور المشفرة

علوم البيانات

  • data_hacking - أمثلة على استخدام IPython وPandas وScikit Learn للاستفادة القصوى من بياناتك الأمنية.
  • هندسة عكسية للمحلل: بناء نماذج تعلم آلي لمركز عمليات الأمن
  • msticpy - مكتبة للتحقيقات الأمنية والاصطياد في Jupyter Notebooks.

الأوراق البحثية

  • الدفاع عن شبكات الحاسوب الموجه بالاستخبارات والمستند إلى تحليل حملات الخصوم وسلاسل قتل الاختراق
  • نموذج الماس لتحليل الاختراق
  • EXPOSURE: العثور على النطاقات الخبيثة باستخدام تحليل DNS السلبي
  • نهج شامل لربط تنبيهات كشف الاختراق (الورقة, الأطروحة)
  • حول شبكات الروبوت التي تستخدم DNS للقيادة والتحكم
  • محاكاة الفريق الأحمر الذكية والآلية
  • التعلم الآلي لتصنيف حركة مرور البرمجيات الخبيثة المشفرة

المدونات

  • مدونة David Bianco
  • مدونة DFIR واصطياد التهديدات
  • مدونة CyberWardog (القديمة)
  • مدونة Chris Sanders
  • مدونة Kolide
  • Anton Chuvakin
  • Alexandre Teixeira

قوائم Awesome ذات الصلة

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

بودكاست- Google بودكاست أمن السحابة من إعداد Anton Chuvakin وTimothy Peacock.

  • الاكتشاف: تحدي النماذج من SpecterOps
  • Darknet Diaries من إعداد Andy Greenberg - قصص حقيقية من الجانب المظلم للإنترنت.
  • Risky Business من إعداد Patrick Gray

النشرات الإخبارية

  • Detection Engineering Weekly من إعداد Zack 'techy' Allen
  • This Week in 4n6 - ملخص أسبوعي لأخبار التحليل الجنائي الرقمي والاستجابة للحوادث.

فيديوهات

  • قمة SANS لاصطياد التهديدات والاستجابة للحوادث 2017
  • قمة SANS لاصطياد التهديدات والاستجابة للحوادث 2016
  • BotConf 2016 - اكتشاف متقدم للحوادث واصطياد التهديدات باستخدام Sysmon وSplunk
  • BSidesCharm 2017 - اكتشاف المراوغ: اصطياد تهديدات Active Directory
  • BSidesAugusta 2017 - اصطياد التهديدات الإلكترونية المدعوم بتعلم الآلة
  • قلب الرصة: اكتشاف القيم الشاذة لصيادي التهديدات
  • BSidesPhilly 2017 - اصطياد التهديدات: تحديد العملية مع تجاوز العقبات المؤسسية
  • Black Hat 2017 - Revoke-Obfuscation: اكتشاف تشويش PowerShell (والتهرب) باستخدام العلم
  • DefCon 25 - مايكروسوفت للتو منحت الفريق الأزرق أسلحة نووية تكتيكية
  • BSides London 2017 - اصطد أو تُصطاد
  • SecurityOnion 2017 - التمحور بفعالية لاصطياد المزيد من الأشرار
  • SkyDogCon 2016 - الاصطياد: الدفاع ضد الفنون المظلمة
  • BSidesAugusta 2017 - لا تبحث في Google عن 'اصطياد PowerShell'
  • BSidesAugusta 2017 - اصطياد الخصوم باستخدام دفاتر اللعب الاستقصائية وOpenCNA
  • الاصطياد البصري باستخدام البيانات المترابطة
  • RVAs3c - هرم الألم: الاكتشاف/الاستجابة المدفوعان بالاستخبارات لزيادة تكلفة الخصم
  • BSidesLV 2016 - الاصطياد على نقطة النهاية باستخدام PowerShell
  • Derbycon 2015 - اصطياد الاختراقات للجميع: دليل عملي

التدريبات

  • دورات Applied Network Defense من إعداد Chris Sanders
    • نظرية الاستقصاء، اصطياد التهديدات العملي، هندسة الاكتشاف باستخدام Sigma، وغيرها.
  • Security Blue Team (شهادات BTL1 وBTL2)
  • LetsDefend - تدريب عملي لمحللي عمليات الأمن (SOC)
  • TryHackMe - تدريب عملي في الأمن السيبراني من خلال سيناريوهات واقعية.
  • 13Cubed، التحقيق في نقاط نهاية Windows من إعداد Richard Davis
  • HackTheBox - بينما لا يرتبط مباشرة باكتشاف التهديدات، يتميز الموقع بوحدات تدريبية حول مواضيع الأمن العامة والهجومية التي يمكن أن تكون مفيدة لمحللي SOC المبتدئين.

المختبرات

  • DetectionLab - نصوص برمجية لـVagrant وPacker لبناء بيئة مختبرية متكاملة مع الأدوات الأمنية وأفضل ممارسات تسجيل السجلات.
  • Splunk Boss of the SOC - ورش عمل وتحديات عملية لتدريب اصطياد التهديدات باستخدام مجموعات بيانات BOTS وغيرها.
  • HELK - أداة اصطياد ELK (Elasticsearch, Logstash, Kibana) مع قدرات تحليلية متقدمة.
  • BlueTeam Lab - مختبر اكتشاف تم إنشاؤه باستخدام Terraform وAnsible في Azure.
  • attack_range - أداة تتيح لك إنشاء بيئات محلية أو سحابية موصولة بأجهزة قياس وقابلة للاختراق لمحاكاة الهجمات عليها وجمع البيانات في Splunk.

تويتر

  • "قائمة Awesome Detection على تويتر" - حسابات تويتر التي تغرد حول اكتشاف التهديدات واصطيادها والتحليل الجنائي الرقمي والاستجابة للحوادث (DFIR).

أدوات محاكاة التهديدات

  • MITRE CALDERA - نظام آلي لمحاكاة الخصوم ينفذ سلوكيات خصومة بعد الاختراق داخل شبكات Windows للمؤسسات.
  • APTSimulator - نص برمجي لـWindows Batch يستخدم مجموعة من الأدوات وملفات المخرجات لجعل النظام يبدو وكأنه تعرض للاختراق.
  • Atomic Red Team - اختبارات اكتشاف صغيرة وسهلة النقل مرتبطة بإطار Mitre ATT&CK.
  • Network Flight Simulator - flightsim أداة خفيفة تُستخدم لتوليد حركة مرور شبكية خبيثة ومساعدة فرق الأمن على تقييم الضوابط الأمنية والرؤية الشبكية.
  • Metta - أداة جاهزية أمنية للقيام بمحاكاة الخصوم.
  • Red Team Automation (RTA) - يوفر RTA إطارًا من النصوص البرمجية المصممة للسماح للفرق الزرقاء باختبار قدراتها على الاكتشاف ضد الأساليب الخبيثة، بنموذج مستوحى من MITRE ATT&CK.
  • SharpShooter - إطار توليد الحمولات (Payload).
  • CACTUSTORCH - توليد الحمولات لمحاكاة الخصوم.
  • DumpsterFire - أداة معيارية تعمل بقوائم ومتعددة المنصات لبناء أحداث أمنية موزعة ومتكررة ومؤجلة زمنيًا.
  • Empire(الموقع) - وكيل استغلال لاحق يعمل بـPowerShell وPython.
  • PowerSploit - إطار استغلال لاحق يعمل بـPowerShell.
  • RedHunt-OS - جهاز افتراضي لمحاكاة الخصوم واصطياد التهديدات. يهدف RedHunt إلى أن يكون وجهة شاملة لجميع احتياجاتك في محاكاة التهديدات واصطيادها من خلال دمج ترسانة المهاجم مع مجموعة أدوات المدافع لتحديد التهديدات في بيئتك بشكل نشط.
  • Infection Monkey - أداة مفتوحة المصدر لمحاكاة الاختراق والهجوم (BAS) تقيّم مرونة البيئات السحابية الخاصة والعامة ضد هجمات ما بعد الاختراق والحركة الجانبية.
  • Splunk Attack Range - أداة تتيح لك إنشاء بيئات محلية أو سحابية موصولة بأجهزة قياس وقابلة للاختراق لمحاكاة الهجمات عليها وجمع البيانات في Splunk.

موارد محاكاة التهديدات

  • خطط محاكاة الخصوم من MITRE
  • Awesome Red Teaming - قائمة بموارد رائعة للفريق الأحمر
  • Red-Team Infrastructure Wiki - ويكي لجمع موارد تقوية البنية التحتية للفريق الأحمر.
  • توليد الحمولات باستخدام SharpShooter
  • مدونة SpecterOps
    • اصطياد التهديدات
  • تكتيكات التهديدات المتقدمة - دورة مجانية حول عمليات الفريق الأحمر ومحاكاة الخصوم.
  • أطلق إشارة ATT&CK: الجزء 1 - نمذجة APT32 في CALDERA
  • Red Teaming/Adversary Simulation Toolkit - مجموعة من الأدوات مفتوحة المصدر والتجارية التي تساعد في عمليات الفريق الأحمر.
  • C2 Matrix (Google Sheets)
  • adversary_emulation_library - مكتبة مفتوحة لخطط محاكاة الخصوم مصممة لتمكين المؤسسات من اختبار دفاعاتها بناءً على تكتيكات وتقنيات وإجراءات (TTPs) حقيقية.

المساهمة

المساهمات مرحب بها! اقرأ إرشادات المساهمة أولاً.

الترخيص

CC0

إلى أقصى حد يسمح به القانون، تنازل Adel "0x4D31" Karimi عن جميع حقوق النشر والحقوق المجاورة أو ذات الصلة المتعلقة بهذا العمل.

تنزيل الأداة
  • CimSweep - مجموعة أدوات مبنية على CIM/WMI تتيح تنفيذ عمليات الاستجابة للحوادث والبحث عن التهديدات عن بُعد عبر جميع إصدارات Windows
  • Dispatch - إطار عمل مفتوح المصدر لإدارة الأزمات وتنسيقها
  • EQL - لغة استعلام الأحداث
    • EQLLib - مكتبة تحليلات لغة استعلام الأحداث (eqllib) هي مكتبة من التحليلات المعتمدة على الأحداث، مكتوبة بلغة EQL لكشف سلوكيات الخصوم المحددة في MITRE ATT&CK™.
  • BZAR (تحليلات وتقارير Bro/Zeek المبنية على ATT&CK) - مجموعة من سكربتات Zeek لكشف تقنيات ATT&CK
  • Security Onion - توزيعة لينكس مفتوحة المصدر للبحث عن التهديدات ومراقبة الأمان وإدارة السجلات. تتضمن ELK وSnort وSuricata وZeek وWazuh وSguil والعديد من الأدوات الأمنية الأخرى
  • Varna - مراقبة سريعة ومنخفضة التكلفة لـ AWS CloudTrail باستخدام لغة استعلام الأحداث (EQL)
  • BinaryAlert - كشف البرمجيات الخبيثة في الوقت الفعلي وبأثر رجعي دون خوادم (Serverless)
  • hollows_hunter - يفحص جميع العمليات الجارية، ويتعرّف على مجموعة متنوعة من الحِمل الخبيثة المحتملة (ملفات PE المستبدلة/المحقونة، والكود البرمجي shellcodes، والخطافات، والتصحيحات في الذاكرة) ويقوم بتفريغها.
  • ThreatHunting - تطبيق Splunk مرتبط بـ MITRE ATT&CK لتوجيه عمليات البحث عن التهديدات
  • Sentinel Attack - مستودع لتنبيهات Azure Sentinel واستعلامات البحث عن التهديدات تستفيد من sysmon وإطار عمل MITRE ATT&CK
  • Brim - تطبيق سطح مكتب للبحث الفعّال في ملفات التقاط الحزم الكبيرة وسجلات Zeek
  • Capa - أداة مفتوحة المصدر لتحديد الإمكانات في الملفات القابلة للتنفيذ.
  • certgrep - أداة سريعة للبحث عن النطاقات في سجلات شفافية الشهادات باستخدام التعبيرات النمطية.
  • Have I Been Squatted - أداة سريعة لكشف انتحال النطاقات (typosquatting).
  • Intel Owl - حل استخبارات مفتوح المصدر (OSINT) للحصول على بيانات استخبارات التهديدات حول ملف معين أو عنوان IP أو نطاق من واجهة برمجة تطبيقات واحدة وعلى نطاق واسع.
  • YARA - سكين الجيش السويسري لمطابقة الأنماط
  • Splunk Security Content محتوى كشف منسّق من Splunk يمكن استخدامه بسهولة في العديد من أنظمة SIEM (راجع Uncoder Rule Converter).
  • Threat Bus - طبقة نشر استخبارات التهديدات لربط الأدوات الأمنية عبر وسيط رسائل توزيعي بنمط النشر/الاشتراك.
  • VAST - محرك قياس شبكي (telemetry) للتحقيقات الأمنية المعتمدة على البيانات.
  • zeek2es - أداة مفتوحة المصدر لتحويل سجلات Zeek إلى Elastic/OpenSearch. يمكنك أيضًا إخراج JSON خام من سجلات Zeek بصيغة TSV!
  • LogSlash: معيار لتقليل حجم السجلات دون التضحية بالقدرة التحليلية.
  • SOC-Multitool: إضافة متصفح قوية وسهلة الاستخدام تبسّط التحقيقات للمتخصصين في الأمن.
  • Zeek Analysis Tools (ZAT): معالجة وتحليل بيانات شبكة Zeek باستخدام Pandas وscikit-learn وKafka وSpark.
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - إطار عمل لتوليد أحداث السجلات دون الحاجة إلى بنية تحتية أو إجراءات لبدء الحدث الذي يسبب حدوث سجل.
  • اكتشاف إشارات البرمجيات الخبيثة باستخدام Splunk
  • قمع الاصطياد بعلوم البيانات
  • استخدم Python وPandas لإنشاء مخطط شبكة D3 موجه بالقوة
  • تدقيق استدعاءات النظام على نطاق واسع
  • الإمساك بالمهاجمين باستخدام go-audit وخط أنابيب تسجيل
  • لغز كوفنتري في استخبارات التهديدات
  • أطلق إشارة ATT&CK: الجزء 1 - بناء قدرة اكتشاف تهديدات في الوقت الفعلي باستخدام Tanium تركز على التقنيات الخصومية الموثقة.
  • أرشيف قمم SANS (DFIR, الدفاع السيبراني) - شرائح قمم اصطياد التهديدات والفريق الأزرق وDFIR
  • Bro-Osquery - مراقبة المضيفين والشبكات على نطاق واسع باستخدام برمجيات مفتوحة المصدر
  • ثبات البرمجيات الخبيثة - مجموعة من المعلومات المتنوعة التي تركز على ثبات البرمجيات الخبيثة: الاكتشاف (التقنيات)، والاستجابة، والمزالق، وجمع السجلات (الأدوات).
  • اصطياد التهديدات باستخدام Jupyter Notebooks
  • كيف يبني فريق أمن Dropbox أدوات لاكتشاف التهديدات والاستجابة للحوادث
  • تقديم لغة استعلام الأحداث
  • الدليل السهل للغة استعلام الأحداث (EQL) لاصطياد التهديدات (PDF)
  • تقديم قمع الدقة (PDF)
  • طيف الاكتشاف (PDF)
  • تجريد القدرات (PDF)
  • Awesome YARA - قائمة منسقة من قواعد وأدوات وموارد YARA الرائعة
  • تحديد مصادر بيانات ATT&CK - سلسلة مدونات من جزأين تصف منهجية جديدة لتوسيع مصادر بيانات ATT&CK الحالية.
  • DETT&CT: ربط فريقك الأزرق بـ MITRE ATT&CK™ - مدونة تصف كيفية مواءمة محتوى الاكتشاف المبني على MITRE ATT&CK مع مصادر البيانات.
  • الاكتشاف كرمز برمجي في Splunk الجزء 1، الجزء 2، والجزء 3 - سلسلة متعددة الأجزاء تصف كيف يمكن نشر الاكتشاف كرمز برمجي بنجاح في بيئة Splunk.
  • دروس مستفادة في هندسة الاكتشاف - مهندس اكتشاف ذو خبرة واسعة يصف بالتفصيل ملاحظاته وتحدياته وتوصياته لبناء برنامج فعال لاكتشاف التهديدات.
  • عملية مدفوعة بالبحث مطبقة على مدخلات هندسة اكتشاف التهديدات.
  • سيناريو التحقيق تغريدات بقلم Chris Sanders
  • Oh My Malware - سلسلة فيديوهات تركز على تنفيذ البرمجيات الخبيثة والتحقيقات باستخدام Elastic Security.
  • HeadPrint: اكتشاف الاتصالات الشاذة عبر بصمة التطبيقات القائمة على الترويسات
  • BSides DC 2016 - السايبورغية العملية: البدء مع تعلّم الآلة لاكتشاف الحوادث
  • SANS Webcast 2018 - أي سجلات أحداث؟ الجزء 1: حيل المهاجمين لإزالة سجلات الأحداث
  • تحليل واكتشاف كل ما يتعلق بـSSL باستخدام JA3
  • ACoD 2019 - تحليل عميل/خادم SSH باستخدام HASSH
  • QueryCon 2018 - مؤتمر سنوي لمجتمع osquery مفتوح المصدر (querycon.io)
  • الاصطياد البصري باستخدام مخططات البيانات المترابطة
  • SecurityOnion Con 2018 - مقدمة في تحليل البيانات
  • اكتشاف التهديدات الداخلية في إيرباص – الذكاء الاصطناعي في مواجهة تسرب البيانات والتجسس الصناعي
  • تحقيقات الأمن السيبراني باستخدام Jupyter Notebooks