Awesome لاكتشاف التهديدات والبحث عنها

قائمة منسّقة من الموارد الرائعة لاكتشاف التهديدات والبحث عنها
المحتويات
الأدوات
- NRD-db - يجلب ويخزّن تلقائيًا النطاقات المسجّلة حديثًا في قاعدة بيانات Redis.
- MITRE ATT&CK Navigator (الكود المصدري) - صُمم ATT&CK Navigator لتوفير تنقّل وتعليقات أساسية على مصفوفات ATT&CK، وهو أمر يفعله الأشخاص بالفعل في أدوات مثل Excel.
- HELK - بيئة ELK للصيد (Elasticsearch، Logstash، Kibana) مع قدرات تحليلية متقدمة.
- DetectionLab - نصوص برمجية لـ Vagrant و Packer لبناء بيئة مختبر متكاملة مع أدوات أمنية وأفضل ممارسات تسجيل السجلات.
- Revoke-Obfuscation - إطار عمل كشف التعتيم في PowerShell.
- Invoke-ATTACKAPI - سكربت PowerShell للتفاعل مع إطار عمل MITRE ATT&CK عبر واجهة برمجة التطبيقات الخاصة به.
- Unfetter - تنفيذ مرجعي يوفر إطار عمل لجمع الأحداث (إنشاء العمليات، اتصالات الشبكة، سجلات أحداث Windows، إلخ) من جهاز العميل وتنفيذ تحليلات CAR لكشف النشاط العدائي المحتمل.
- Flare - إطار عمل تحليلي لحركة مرور الشبكة والتحليلات السلوكية.
- RedHunt-OS - آلة افتراضية لمحاكاة الخصوم والبحث عن التهديدات. تهدف RedHunt إلى أن تكون المتجر الشامل لجميع احتياجات محاكاة التهديدات والبحث عنها من خلال دمج ترسانة المهاجم وأدوات المدافع لتحديد التهديدات في بيئتك بشكل فعّال.
- Oriana - أداة للحركة الجانبية والبحث عن التهديدات في بيئات Windows مبنية على Django وجاهزة لـ Docker.
- Bro-Osquery - تكامل Bro مع osquery
- Brosquery - وحدة لـ osquery لتحميل سجلات Bro في جداول
- DeepBlueCLI - وحدة PowerShell لعمليات الصيد الجماعي عبر سجلات أحداث Windows
- Uncoder - مترجم عبر الإنترنت لعمليات البحث المحفوظة والفلاتر والاستعلامات وطلبات API وقواعد الارتباط وقواعد Sigma في أنظمة SIEM
منصات الكشف والتنبيه والأتمتة
اطّلع على مستودع Detection and Response Pipeline لمزيد من الموارد. يحتوي المستودع على مجموعة من الأدوات/الخدمات المقترحة لكل مكوّن في خط أنابيب الكشف والاستجابة، إلى جانب أمثلة من العالم الحقيقي. الغرض هو إنشاء مركز مرجعي لتصميم خطوط أنابيب فعّالة لكشف التهديدات والاستجابة لها.
- ElastAlert - إطار عمل للتنبيه على الحالات الشاذة والارتفاعات المفاجئة أو الأنماط الأخرى المهمة من البيانات في Elasticsearch
- StreamAlert - إطار عمل لتحليل البيانات في الوقت الفعلي دون خوادم (serverless) يمكّنك من استيعاب البيانات من أي بيئة وتحليلها والتنبيه عليها، باستخدام مصادر البيانات ومنطق التنبيه الذي تحدده أنت
- Matano: منصة بحيرة أمنية مفتوحة المصدر (بديل لنظام SIEM) للبحث عن التهديدات وكشفها والاستجابة لها على AWS. تتيح Matano كتابة عمليات كشف متقدمة ككود (باستخدام Python) للربط بين التهديدات والتنبيه بها في الوقت الفعلي.
- Shuffle: منصة أتمتة أمنية للأغراض العامة.
- Sublime: منصة مفتوحة للكشف والاستجابة والبحث عن التهديدات في بيئات البريد الإلكتروني. تتيح Sublime كتابة عمليات كشف متقدمة ككود للتنبيه على تهديدات مثل التصيد ومعالجتها في الوقت الفعلي.
- Substation - مجموعة أدوات سحابية أصلية لخطوط أنابيب البيانات وتحويلها لفرق الأمان.
مراقبة نقاط النهاية
- osquery (github) - مراقبة نظام التشغيل وتحليله مدعومة بلغة SQL
- Kolide Fleet - خادم تحكم مرن لأساطيل osquery
- Zeek Agent - وكيل مراقبة نقاط النهاية يوفّر نشاط المضيف إلى Zeek
- Velociraptor - أداة الرؤية وجمع البيانات من نقاط النهاية
- Sysdig - أداة لرؤية عميقة لنظام Linux، مع دعم أصلي للحاويات. فكّر في sysdig كأنها strace + tcpdump + htop + iftop + lsof + ... صلصة رائعة
- go-audit - بديل لخادم auditd في Linux
- Sysmon - خدمة نظام Windows وبرنامج تشغيل جهاز يراقب نشاط النظام ويسجّله في سجل أحداث Windows
- Sysmon for Linux
- OSSEC - نظام كشف التسلل مفتوح المصدر القائم على المضيف (HIDS)
- WAZUH - منصة أمنية مفتوحة المصدر
الإعدادات
مراقبة الشبكة
- Zeek (المعروف سابقًا باسم Bro) - أداة مراقبة أمن الشبكات
- ntopng - أداة مراقبة حركة مرور الشبكة قائمة على الويب
- Suricata - محرك كشف تهديدات الشبكة
- Snort (github) - أداة كشف التسلل للشبكات
- Joy - حزمة لالتقاط وتحليل بيانات تدفق الشبكة والبيانات داخل التدفق، لأبحاث الشبكة والطب الشرعي ومراقبة الأمان
- Netcap - إطار عمل لتحليل حركة مرور الشبكة بشكل آمن وقابل للتوسع
- Arkime) - أداة مفتوحة المصدر واسعة النطاق لالتقاط الحزم الكاملة والبحث
- Stenographer - أداة التقاط كامل الحزم
أدوات البصمات
- JA3 - طريقة لتحديد هوية عملاء وخوادم SSL/TLS
- HASSH - طريقة تحديد هوية عملاء وخوادم SSH
- RDFP - سكربت بصمة سطح المكتب البعيد لـ Zeek مبني على FATT (بصمة كل الأشياء)
- FATT - سكربت مبني على pyshark لاستخراج بيانات الشبكة الوصفية والبصمات من ملفات pcap وحركة مرور الشبكة المباشرة
- FingerprinTLS - طريقة بصمة TLS
- Mercury - بصمة الشبكة والتقاط بيانات الحزم الوصفية
- GQUIC Protocol Analyzer for Zeek
- Recog - إطار عمل لتحديد المنتجات والخدمات وأنظمة التشغيل والأجهزة عبر مطابقة البصمات مع البيانات التي تعيدها مختلف أدوات فحص الشبكة
- Hfinger - بصمة طلبات HTTP
- JARM - أداة نشطة لتحديد بصمة خوادم طبقة النقل الآمنة (TLS).
مراقبة البريد الإلكتروني
قواعد الكشف
مجموعة البيانات
الموارد- Huntpedia - موسوعتك المعرفية لاصطياد التهديدات
أطر العمل
- MITRE ATT&CK - قاعدة معرفية ونموذج منسق لسلوك الخصوم السيبرانيين، يعكس المراحل المختلفة لدورة حياة الخصم والمنصات المعروف أنهم يستهدفونها.
- إطار استراتيجيات التنبيه والاكتشاف - إطار لتطوير استراتيجيات التنبيه والاكتشاف.
- نموذج نضج الاصطياد البسيط - يصف نموذج نضج الاصطياد خمسة مستويات من قدرة المؤسسة على الاصطياد، تتراوح من HMM0 (الأقل قدرة) إلى HMM4 (الأعلى).
- هرم الألم - العلاقة بين أنواع المؤشرات التي قد تستخدمها لاكتشاف أنشطة الخصم، ومقدار الألم الذي سيسببه لهم حرمانهم من هذه المؤشرات.
- إطار لاصطياد التهديدات السيبرانية
- نموذج PARIS - نموذج لاصطياد التهديدات.
- سلسلة القتل السيبراني - وهي جزء من نموذج الدفاع الموجه بالاستخبارات Intelligence Driven Defense® لتحديد ومنع أنشطة الاختراق السيبراني. يحدد النموذج ما يجب على الخصوم إنجازه لتحقيق هدفهم.
- نموذج DML - نموذج مستوى نضج الاكتشاف (DML) هو نموذج نضج قدرات للإشارة إلى نضج الفرد في اكتشاف الهجمات السيبرانية.
- إطار NIST للأمن السيبراني
- OSSEM (البيانات الوصفية لأحداث الأمان مفتوحة المصدر) - مشروع يقوده المجتمع يركز على توثيق وتوحيد سجلات الأحداث الأمنية من مصادر بيانات وأنظمة تشغيل متنوعة.
- إطار مخطط الأمن السيبراني المفتوح (OCSF) - إطار لإنشاء المخططات، كما يوفر مخطط أحداث للأمن السيبراني مبنيًا بهذا الإطار (متصفح المخطط).
- MITRE Engage - إطار لتخطيط ومناقشة عمليات الاشتباك مع الخصوم، يمكّنك من الاشتباك مع خصومك وتحقيق أهدافك في الأمن السيبراني.
- نموذج تعريف حالة الاستخدام MaGMa - نهج يركز على الأعمال لتخطيط وتعريف حالات استخدام اكتشاف التهديدات.
Windows
Sysmon
PowerShell
MacOS
Osquery
DNS
أخذ البصمات
علوم البيانات
الأوراق البحثية
المدونات
قوائم Awesome ذات الصلة
بودكاست- Google بودكاست أمن السحابة من إعداد Anton Chuvakin وTimothy Peacock.
النشرات الإخبارية
فيديوهات
التدريبات
- دورات Applied Network Defense من إعداد Chris Sanders
- نظرية الاستقصاء، اصطياد التهديدات العملي، هندسة الاكتشاف باستخدام Sigma، وغيرها.
- Security Blue Team (شهادات BTL1 وBTL2)
- LetsDefend - تدريب عملي لمحللي عمليات الأمن (SOC)
- TryHackMe - تدريب عملي في الأمن السيبراني من خلال سيناريوهات واقعية.
- 13Cubed، التحقيق في نقاط نهاية Windows من إعداد Richard Davis
- HackTheBox - بينما لا يرتبط مباشرة باكتشاف التهديدات، يتميز الموقع بوحدات تدريبية حول مواضيع الأمن العامة والهجومية التي يمكن أن تكون مفيدة لمحللي SOC المبتدئين.
المختبرات
- DetectionLab - نصوص برمجية لـVagrant وPacker لبناء بيئة مختبرية متكاملة مع الأدوات الأمنية وأفضل ممارسات تسجيل السجلات.
- Splunk Boss of the SOC - ورش عمل وتحديات عملية لتدريب اصطياد التهديدات باستخدام مجموعات بيانات BOTS وغيرها.
- HELK - أداة اصطياد ELK (Elasticsearch, Logstash, Kibana) مع قدرات تحليلية متقدمة.
- BlueTeam Lab - مختبر اكتشاف تم إنشاؤه باستخدام Terraform وAnsible في Azure.
- attack_range - أداة تتيح لك إنشاء بيئات محلية أو سحابية موصولة بأجهزة قياس وقابلة للاختراق لمحاكاة الهجمات عليها وجمع البيانات في Splunk.
تويتر
أدوات محاكاة التهديدات
- MITRE CALDERA - نظام آلي لمحاكاة الخصوم ينفذ سلوكيات خصومة بعد الاختراق داخل شبكات Windows للمؤسسات.
- APTSimulator - نص برمجي لـWindows Batch يستخدم مجموعة من الأدوات وملفات المخرجات لجعل النظام يبدو وكأنه تعرض للاختراق.
- Atomic Red Team - اختبارات اكتشاف صغيرة وسهلة النقل مرتبطة بإطار Mitre ATT&CK.
- Network Flight Simulator - flightsim أداة خفيفة تُستخدم لتوليد حركة مرور شبكية خبيثة ومساعدة فرق الأمن على تقييم الضوابط الأمنية والرؤية الشبكية.
- Metta - أداة جاهزية أمنية للقيام بمحاكاة الخصوم.
- Red Team Automation (RTA) - يوفر RTA إطارًا من النصوص البرمجية المصممة للسماح للفرق الزرقاء باختبار قدراتها على الاكتشاف ضد الأساليب الخبيثة، بنموذج مستوحى من MITRE ATT&CK.
- SharpShooter - إطار توليد الحمولات (Payload).
- CACTUSTORCH - توليد الحمولات لمحاكاة الخصوم.
- DumpsterFire - أداة معيارية تعمل بقوائم ومتعددة المنصات لبناء أحداث أمنية موزعة ومتكررة ومؤجلة زمنيًا.
- Empire(الموقع) - وكيل استغلال لاحق يعمل بـPowerShell وPython.
- PowerSploit - إطار استغلال لاحق يعمل بـPowerShell.
- RedHunt-OS - جهاز افتراضي لمحاكاة الخصوم واصطياد التهديدات. يهدف RedHunt إلى أن يكون وجهة شاملة لجميع احتياجاتك في محاكاة التهديدات واصطيادها من خلال دمج ترسانة المهاجم مع مجموعة أدوات المدافع لتحديد التهديدات في بيئتك بشكل نشط.
- Infection Monkey - أداة مفتوحة المصدر لمحاكاة الاختراق والهجوم (BAS) تقيّم مرونة البيئات السحابية الخاصة والعامة ضد هجمات ما بعد الاختراق والحركة الجانبية.
- Splunk Attack Range - أداة تتيح لك إنشاء بيئات محلية أو سحابية موصولة بأجهزة قياس وقابلة للاختراق لمحاكاة الهجمات عليها وجمع البيانات في Splunk.
موارد محاكاة التهديدات
المساهمة
المساهمات مرحب بها! اقرأ إرشادات المساهمة أولاً.
الترخيص

إلى أقصى حد يسمح به القانون، تنازل Adel "0x4D31" Karimi عن جميع حقوق النشر والحقوق المجاورة أو ذات الصلة المتعلقة بهذا العمل.