Awesome Bedrohungserkennung und -suche

Eine kuratierte Liste großartiger Ressourcen für Bedrohungserkennung und -suche
Inhaltsverzeichnis
- NRD-db - Ruft automatisch neu registrierte Domains ab und speichert sie in einer Redis-Datenbank.
- MITRE ATT&CK Navigator (Quellcode) - Der ATT&CK-Navigator wurde entwickelt, um grundlegende Navigation und Annotation von ATT&CK-Matrizen zu ermöglichen, etwas, das Menschen heute bereits in Tools wie Excel tun.
- HELK - Ein Hunting-ELK (Elasticsearch, Logstash, Kibana) mit erweiterten Analysefunktionen.
- DetectionLab - Vagrant- & Packer-Skripte zum Aufbau einer Laborumgebung mit Sicherheitswerkzeugen und Protokollierungs-Best-Practices.
- Revoke-Obfuscation - Framework zur Erkennung von PowerShell-Obfuskation.
- Invoke-ATTACKAPI - Ein PowerShell-Skript zur Interaktion mit dem MITRE-ATT&CK-Framework über dessen eigene API.
- Unfetter - Eine Referenzimplementierung bietet ein Framework zum Sammeln von Ereignissen (Prozesserstellung, Netzwerkverbindungen, Windows-Ereignisprotokolle usw.) von einem Client-Computer und zur Durchführung von CAR-Analysen, um potenzielle Angreiferaktivitäten zu erkennen.
- Flare - Ein Analyseframework für Netzwerkverkehr und Verhaltensanalytik.
- RedHunt-OS - Eine virtuelle Maschine für Angreifer-Emulation und Bedrohungssuche. RedHunt möchte eine Komplettlösung für alle Ihre Anforderungen an Bedrohungsemulation und -suche sein, indem es das Arsenal des Angreifers sowie das Toolkit des Verteidigers integriert, um Bedrohungen in Ihrer Umgebung aktiv zu identifizieren.
- Oriana - Tool für Lateral Movement und Bedrohungssuche in Windows-Umgebungen, das auf Django basiert und Docker-ready ist.
- Bro-Osquery - Bro-Integration mit osquery
- Brosquery - Ein Modul für osquery, um Bro-Logs in Tabellen zu laden
- DeepBlueCLI - Ein PowerShell-Modul für Hunt-Teaming über Windows-Ereignisprotokolle
- Uncoder - Ein Online-Übersetzer für gespeicherte SIEM-Suchen, Filter, Abfragen, API-Anfragen, Korrelationen und Sigma-Regeln
- CimSweep - Eine Suite CIM/WMI-basierter Tools, die es ermöglicht, Incident-Response- und Hunting-Operationen remote über alle Windows-Versionen hinweg durchzuführen
- Dispatch - Ein Open-Source-Orchestrierungsframework für Krisenmanagement
- EQL - Event Query Language
- EQLLib - Die Event Query Language Analytics Library (eqllib) ist eine Bibliothek ereignisbasierter Analysen, die in EQL geschrieben wurde, um Angreiferverhalten zu erkennen, das in MITRE ATT&CK™ identifiziert wurde.
- BZAR (Bro/Zeek-basierte Analytik und Berichterstattung für ATT&CK) - Eine Reihe von Zeek-Skripten zur Erkennung von ATT&CK-Techniken
- Security Onion - Eine Open-Source-Linux-Distribution für Bedrohungssuche, Sicherheitsüberwachung und Protokollverwaltung. Sie enthält ELK, Snort, Suricata, Zeek, Wazuh, Sguil und viele andere Sicherheitswerkzeuge
- Varna - Eine schnelle & kostengünstige AWS-CloudTrail-Überwachung mit der Event Query Language (EQL)
- BinaryAlert - Serverlose Echtzeit- und rückwirkende Malware-Erkennung
- hollows_hunter - Scannt alle laufenden Prozesse, erkennt und extrahiert eine Vielzahl potenziell bösartiger Implantate (ersetzte/ implantierte PEs, Shellcodes, Hooks, In-Memory-Patches).
- ThreatHunting - Eine Splunk-App, die auf MITRE ATT&CK abgebildet ist, um Ihre Bedrohungssuchen zu leiten
- Sentinel Attack - Ein Repository mit Azure-Sentinel-Warnungen und Hunting-Abfragen, die Sysmon und das MITRE-ATT&CK-Framework nutzen
- Brim - Eine Desktop-Anwendung zum effizienten Durchsuchen großer Paketerfassungen und Zeek-Logs
- Capa - Ein Open-Source-Tool zur Identifizierung von Fähigkeiten in ausführbaren Dateien.
- certgrep - Ein schnelles Tool zum Nachschlagen von Domains in Certificate-Transparency-Logs mithilfe von Regex.
- Have I Been Squatted - Ein schnelles Tool zur Erkennung von Domain-Typosquatting.
- Intel Owl - Eine Open-Source-Intelligence- bzw. OSINT-Lösung, um Threat-Intelligence-Daten zu einer bestimmten Datei, einer IP oder einer Domain über eine einzige API in großem Maßstab zu erhalten.
- YARA - Das Schweizer Taschenmesser für Musterabgleich
- Splunk Security Content Splunk-kuratierter Erkennungsinhalt, der problemlos in vielen SIEMs verwendet werden kann (siehe Uncoder Rule Converter).
- Threat Bus - Threat-Intelligence-Verteilungsebene, um Sicherheitstools über einen verteilten Publish/Subscribe-Nachrichtenbroker zu verbinden.
- VAST - Eine Netzwerk-Telemetrie-Engine für datengesteuerte Sicherheitsuntersuchungen.
- zeek2es - Ein Open-Source-Tool zum Konvertieren von Zeek-Logs in Elastic/OpenSearch. Sie können auch reines JSON aus Zeek-TSV-Logs ausgeben!
- LogSlash: Ein Standard zur Reduzierung des Log-Volumens, ohne die analytischen Fähigkeiten zu opfern.
- SOC-Multitool: Eine leistungsstarke und benutzerfreundliche Browsererweiterung, die Ermittlungen für Sicherheitsexperten optimiert.
- Zeek Analysis Tools (ZAT): Verarbeitung und Analyse von Zeek-Netzwerkdaten mit Pandas, scikit-learn, Kafka und Spark.
- ProcMon for Linux