Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
awesome-threat-detection — Kuratierte Liste von Ressourcen zur Bedrohungserkennung und -jagd: Erkennungsregeln, SIEM- und Loganalyse-Tools, Endpunkt-/Netzwerküberwachung, Datensätze, Schulungen, Labore. | Kitploit
Tools/GitHubGitHub/0x4d31/awesome-threat-detection
NetzwerksicherheitBedrohungsanalyseEinbruchserkennungPapers & ForschungLernen & BildungIncident ResponseKuratierte RessourcenLog-AnalyseLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

Kuratierte Liste von Ressourcen zur Bedrohungserkennung und -jagd: Erkennungsregeln, SIEM- und Loganalyse-Tools, Endpunkt-/Netzwerküberwachung, Datensätze, Schulungen, Labore.

Repository anzeigenWebseite
4.7k757vor 7 MonatenVon Kitploit geprüft

Awesome Bedrohungserkennung und -suche

Awesome

Eine kuratierte Liste großartiger Ressourcen für Bedrohungserkennung und -suche

Inhaltsverzeichnis

  • Bedrohungserkennung und -suche
    • 🔨 Tools
      • Erkennungs-, Warn- und Automatisierungsplattformen
      • Endpoint-Überwachung
      • Netzwerküberwachung
      • E-Mail-Überwachung
    • 🔍 Erkennungsregeln
    • 📑 Datensätze
    • 📘 Ressourcen
      • Frameworks
      • Windows
      • MacOS
      • Osquery
      • DNS
      • Fingerprinting
      • Data Science
      • Forschungspapiere
      • Blogs
      • Verwandte Awesome-Listen
    • 🎙️ Podcasts
    • 🗞️ Newsletters
    • 🎥 Videos
    • 👩‍🎓 Trainings
    • 👩‍💻 Labs
    • 🤖 Twitter
  • Bedrohungssimulation
    • 🪓 Tools
    • 📕 Ressourcen
  • Mitwirken
  • Lizenz

Tools

  • NRD-db - Ruft automatisch neu registrierte Domains ab und speichert sie in einer Redis-Datenbank.
  • MITRE ATT&CK Navigator (Quellcode) - Der ATT&CK-Navigator wurde entwickelt, um grundlegende Navigation und Annotation von ATT&CK-Matrizen zu ermöglichen, etwas, das Menschen heute bereits in Tools wie Excel tun.
  • HELK - Ein Hunting-ELK (Elasticsearch, Logstash, Kibana) mit erweiterten Analysefunktionen.
  • DetectionLab - Vagrant- & Packer-Skripte zum Aufbau einer Laborumgebung mit Sicherheitswerkzeugen und Protokollierungs-Best-Practices.
  • Revoke-Obfuscation - Framework zur Erkennung von PowerShell-Obfuskation.
  • Invoke-ATTACKAPI - Ein PowerShell-Skript zur Interaktion mit dem MITRE-ATT&CK-Framework über dessen eigene API.
  • Unfetter - Eine Referenzimplementierung bietet ein Framework zum Sammeln von Ereignissen (Prozesserstellung, Netzwerkverbindungen, Windows-Ereignisprotokolle usw.) von einem Client-Computer und zur Durchführung von CAR-Analysen, um potenzielle Angreiferaktivitäten zu erkennen.
  • Flare - Ein Analyseframework für Netzwerkverkehr und Verhaltensanalytik.
  • RedHunt-OS - Eine virtuelle Maschine für Angreifer-Emulation und Bedrohungssuche. RedHunt möchte eine Komplettlösung für alle Ihre Anforderungen an Bedrohungsemulation und -suche sein, indem es das Arsenal des Angreifers sowie das Toolkit des Verteidigers integriert, um Bedrohungen in Ihrer Umgebung aktiv zu identifizieren.
  • Oriana - Tool für Lateral Movement und Bedrohungssuche in Windows-Umgebungen, das auf Django basiert und Docker-ready ist.
  • Bro-Osquery - Bro-Integration mit osquery
  • Brosquery - Ein Modul für osquery, um Bro-Logs in Tabellen zu laden
  • DeepBlueCLI - Ein PowerShell-Modul für Hunt-Teaming über Windows-Ereignisprotokolle

Erkennungs-, Warn- und Automatisierungsplattformen

Schauen Sie sich das Repository Detection and Response Pipeline für weitere Ressourcen an. Das Repository enthält eine Zusammenstellung empfohlener Tools/Dienste für jede Komponente einer Erkennungs- und Reaktions-Pipeline sowie Beispiele aus der Praxis. Der Zweck besteht darin, einen Referenz-Hub für die Entwicklung effektiver Bedrohungserkennungs- und Reaktions-Pipelines zu schaffen.

  • ElastAlert - Ein Framework für Warnungen bei Anomalien, Spitzen oder anderen interessanten Mustern in Daten aus Elasticsearch
  • StreamAlert - Ein serverloses Echtzeit-Datenanalyseframework, das es Ihnen ermöglicht, Daten aus jeder Umgebung aufzunehmen, zu analysieren und Warnungen auszulösen, und zwar mit Datenquellen und Warnlogik, die Sie definieren
  • Matano: Eine Open-Source-Security-Lake-Plattform (SIEM-Alternative) für Bedrohungssuche, Erkennung und Reaktion auf AWS. Matano ermöglicht es Ihnen, erweiterte Erkennungen als Code (mit Python) zu schreiben, um Bedrohungen in Echtzeit zu korrelieren und Warnungen auszulösen.
  • Shuffle: Eine allgemeine Sicherheitsautomatisierungsplattform.
  • Sublime: Eine offene Plattform für Erkennung, Reaktion und Bedrohungssuche in E-Mail-Umgebungen. Sublime ermöglicht es Ihnen, erweiterte Erkennungen als Code zu schreiben, um Bedrohungen wie Phishing in Echtzeit zu warnen und zu beheben.
  • Substation - Ein cloudnatives Datenpipeline- und Transformations-Toolkit für Sicherheitsteams.

Endpoint-Überwachung

  • osquery (GitHub) - SQL-gestützte Betriebssysteminstrumentierung, -überwachung und -analyse
  • Kolide Fleet - Ein flexibler Kontrollserver für osquery-Fleets
  • Zeek Agent - Ein Endpoint-Überwachungsagent, der Zeek Host-Aktivitäten bereitstellt
  • Velociraptor - Tool für Endpoint-Sichtbarkeit und Datenerfassung
  • Sysdig - Ein Tool für tiefe Linux-Systemtransparenz mit nativer Unterstützung für Container. Stellen Sie sich sysdig als strace + tcpdump + htop + iftop + lsof + ... eine geniale Mischung vor.
  • go-audit - Eine Alternative zum Linux-auditd-Daemon
  • Sysmon - Ein Windows-Systemdienst und Gerätetreiber, der Systemaktivitäten überwacht und im Windows-Ereignisprotokoll protokolliert
  • Sysmon for Linux
  • OSSEC - Ein Open-Source-Host-basiertes Intrusion-Detection-System (HIDS)
  • WAZUH - Eine Open-Source-Sicherheitsplattform

Konfiguration

  • sysmon-DFIR - Quellen, Konfiguration und wie man mithilfe von Microsoft Sysmon böse Dinge erkennt.
  • sysmon-config - Sysmon-Konfigurationsdatei-Vorlage mit hochwertigem Standard-Event-Tracing.
  • sysmon-modular - Ein Repository mit Sysmon-Konfigurationsmodulen. Es enthält auch eine Zuordnung von Sysmon-Konfigurationen zu MITRE-ATT&CK-Techniken.
  • auditd-Konfiguration
  • osquery-configuration - Ein Repository für den Einsatz von osquery zur Erkennung und Reaktion auf Vorfälle.

Netzwerküberwachung

  • Zeek (früher Bro) - Ein Tool zur Überwachung der Netzwerksicherheit
  • ntopng - Ein webbasiertes Tool zur Überwachung des Netzwerkverkehrs
  • Suricata - Eine Netzwerk-Bedrohungserkennungs-Engine
  • Snort (GitHub) - Ein Netzwerk-Intrusion-Detection-Tool
  • Joy - Ein Paket zum Erfassen und Analysieren von Netzwerkfluss- und Intraflow-Daten für Netzwerkforschung, Forensik und Sicherheitsüberwachung
  • Netcap - Ein Framework für sichere und skalierbare Netzwerkverkehrsanalyse
  • Arkime) - Ein Open-Source-Tool für vollständige Paketerfassung und -suche in großem Maßstab
  • Stenographer - Ein Tool zur vollständigen Paketerfassung

Fingerprinting-Tools

  • JA3 - Eine Methode zur Profilerstellung von SSL/TLS-Clients und -Servern
  • HASSH - Profilierungsmethode für SSH-Clients und -Server
  • RDFP - Zeek-Skript für Remote-Desktop-Fingerprinting auf Basis von FATT (Fingerprint All The Things)
  • FATT - Ein auf Pyshark basierendes Skript zum Extrahieren von Netzwerk-Metadaten und Fingerprints aus Pcap-Dateien und Live-Netzwerkverkehr
  • FingerprinTLS - Eine TLS-Fingerprinting-Methode
  • Mercury - Netzwerk-Fingerprinting und Erfassung von Paket-Metadaten
  • GQUIC Protocol Analyzer for Zeek
  • Recog - Ein Framework zur Identifizierung von Produkten, Diensten, Betriebssystemen und Hardware durch den Abgleich von Fingerprints mit Daten, die von verschiedenen Netzwerksonden zurückgegeben werden
  • Hfinger - Fingerprinting von HTTP-Anfragen
  • JARM - Ein aktives Tool zum Fingerprinting von Transport Layer Security (TLS)-Servern.

E-Mail-Überwachung

  • Sublime Platform - Eine Engine zur Erkennung von E-Mail-Bedrohungen

Erkennungsregeln

  • Sigma - Generisches Signaturformat für SIEM-Systeme
  • Splunk Detections und Analytic Stories
  • Elastic Detection Rules
  • MITRE CAR - Das Cyber Analytics Repository ist eine Wissensdatenbank mit von MITRE entwickelten Analysen, die auf dem Adversary-Modell „Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™)“ basiert.
  • Awesome YARA Rules
  • Chronicle Detection Rules - Sammlung von YARA-L-2.0-Beispielregeln für die Chronicle-Detection-API.
  • GCP Security Analytics - Community Security Analytics bietet eine Reihe von gemeinschaftlich entwickelten Audit- und Bedrohungsabfragen für Google Cloud.
  • ThreatHunter-Playbook - Ein gemeinschaftlich getragenes Open-Source-Projekt zum Teilen von Erkennungslogik, Angreifer-Tradecraft und Ressourcen, um die Entwicklung von Erkennungen effizienter zu gestalten.
  • Sublime Detection Rules - Regeln für die Erkennung von E-Mail-Angriffen, Reaktion und Suche.

Datensätze

  • Mordor - Vorab aufgezeichnete Sicherheitsereignisse, die durch simulierte Angreifertechniken in Form von JavaScript-Object-Notation-Dateien (JSON) erzeugt wurden. Die Daten sind nach Plattformen, Angreifergruppen, Taktiken und Techniken kategorisiert, die vom MITRE-ATT&CK-Framework definiert werden.
  • SecRepo.com(GitHub-Repo) - Beispiele für sicherheitsrelevante Daten.
  • Boss of the SOC (BOTS) Dataset Version 1
  • Boss of the SOC (BOTS) Dataset Version 2
  • Boss of the SOC (BOTS) Dataset Version 3
  • EMBER (Paper) - Der EMBER-Datensatz ist eine Sammlung von Merkmalen aus PE-Dateien, die als Benchmark-Datensatz für Forscher dient
  • theZoo - Ein Repository mit LIVE-Malware
  • CIC Datasets - Datensätze des Canadian Institute for Cybersecurity
  • Netresecs PCAP-Repo-Liste - Eine Liste öffentlicher Paketerfassungs-Repositories, die im Internet frei verfügbar sind.
  • PCAP-ATTACK - Ein Repository mit PCAP-Beispielen für verschiedene ATT&CK-Techniken.
  • EVTX-ATTACK-SAMPLES - Ein Repository mit Windows-Ereignisbeispielen (EVTX), die mit ATT&CK-Techniken verknüpft sind (EVTX-ATT&CK-Tabelle).
  • Öffentliche Website zum Teilen von Sicherheitslogs
  • attack_data - Ein Repository mit kuratierten Datensätzen aus verschiedenen Angriffen.

Ressourcen- Huntpedia - Ihr Wissenskompendium für Threat Hunting

  • Hunt Evil - Ihr praktischer Leitfaden für Threat Hunting
  • The Hunter's Handbook - Endgames Leitfaden für die Jagd nach Angreifern
  • ThreatHunter-Playbook - Ein Playbook für Threat Hunter, das die Entwicklung von Techniken und Hypothesen für Hunting-Kampagnen unterstützt.
  • The ThreatHunting Project - Eine großartige Sammlung von Hunts und Ressourcen zum Threat Hunting.
  • CyberThreatHunting - Eine Sammlung von Ressourcen für Threat Hunter.
  • Hunt-Detect-Prevent - Listen mit Quellen und Hilfsprogrammen, um Übeltäter zu jagen, zu erkennen und zu verhindern.
  • Alerting and Detection Strategy Framework
  • Hypothesen für erfolgreiches Threat Hunting generieren
  • Expertenleitfaden für Untersuchungen - Threat Hunting
  • Threat Hunting im Active Directory
  • Threat Hunting nach dateiloser Malware
  • Von Angreifern missbrauchte Windows-Befehle
  • Deception-as-Detection - Täuschungsbasierte Erkennungstechniken, die auf das MITRE-ATT&CK-Framework abgebildet sind.
  • Über TTPs
  • Hunting mit kleinem Budget ()

Frameworks

  • MITRE ATT&CK - Eine kuratierte Wissensbasis und ein Modell für das Verhalten von Cyber-Angreifern, das die verschiedenen Phasen des Lebenszyklus eines Angreifers und die Plattformen, die sie bekanntermaßen ins Visier nehmen, widerspiegelt.
  • Alerting and Detection Strategies Framework - Ein Framework zur Entwicklung von Alerting- und Erkennungsstrategien.
  • A Simple Hunting Maturity Model - Das Hunting Maturity Model beschreibt fünf Stufen der organisatorischen Hunting-Fähigkeit, die von HMM0 (der geringsten Fähigkeit) bis HMM4 (der höchsten) reichen.
  • The Pyramic of Pain - Das Verhältnis zwischen den Arten von Indikatoren, die Sie zur Erkennung der Aktivitäten eines Angreifers verwenden könnten, und wie viel Schmerz es ihm bereitet, wenn Sie diese Indikatoren verweigern können.
  • A Framework for Cyber Threat Hunting
  • The PARIS Model - Ein Modell für Threat Hunting.
  • Cyber Kill Chain - Er ist Teil des Intelligence Driven Defense®-Modells zur Identifizierung und Prävention von Cyber-Einbruchsaktivitäten. Das Modell identifiziert, was die Angreifer erreichen müssen, um ihr Ziel zu erreichen.
  • The DML Model - Das Detection Maturity Level (DML)-Modell ist ein Reifegradmodell für Fähigkeiten, das den eigenen Reifegrad bei der Erkennung von Cyber-Angriffen bewertet.
  • NIST Cybersecurity Framework
  • OSSEM (Open Source Security Events Metadata) - Ein von der Community geleitetes Projekt, das sich auf die Dokumentation und Standardisierung von Sicherheitsereignisprotokollen aus verschiedenen Datenquellen und Betriebssystemen konzentriert.
  • Open Cybersecurity Schema Framework (OCSF) - Ein Framework zum Erstellen von Schemas, das außerdem ein mit dem Framework erstelltes Cybersecurity-Ereignisschema liefert ().

Windows

  • Threat Hunting über Windows-Ereignisprotokolle
  • Windows-Logging-Spickzettel
  • Threat Hunting im Active Directory
  • Windows Hunting - Eine Sammlung von Windows-Hunting-Abfragen
  • Von Angreifern missbrauchte Windows-Befehle
  • JPCERT - Erkennung von Lateral Movement durch die Verfolgung von Ereignisprotokollen
    • Ergebnisblatt zur Tool-Analyse

Sysmon

  • Splunking the Endpoint: Threat Hunting mit Sysmon
    • Jagen mit Sysmon
  • Threat Hunting mit Sysmon: Word-Dokument mit Makro
  • Chroniken eines Threat Hunters: Jagd nach In-Memory-Mimikatz mit Sysmon und ELK
    • Teil I (Event-ID 7)
    • Teil II (Event-ID 10)
  • Erweiterte Incident-Erkennung und Threat Hunting mit Sysmon (und Splunk) (Folien botconf 2016, Folien FIRST 2017)
  • Das Sysmon- und Threat-Hunting-Mimikatz-Wiki für das Blue Team
  • Splunkmon — Sysmon auf die nächste Stufe heben
  • Sysmon-Leitfaden zur Bedrohungserkennung (PDF)

PowerShell

  • Revoke-Obfuscation: PowerShell-Verschleierungserkennung mit wissenschaftlichen Methoden (Paper, Folien)
  • Jagd nach den bekannten Unbekannten (mit PowerShell)
  • HellsBells, lasst uns PowerShells jagen!
  • Jagd nach PowerShell mithilfe von Heatmaps

MacOS

  • Ein Leitfaden für macOS Threat Hunting und Incident Response

Osquery

  • osquery im gesamten Unternehmen
  • osquery für die Sicherheit — Teil 1
  • osquery für die Sicherheit — Teil 2 - Erweiterte osquery-Funktionen, Dateiintegritätsüberwachung, Prozessauditierung und mehr.
  • Verfolgung eines gestohlenen Code-Signatur-Zertifikats mit osquery
  • Überwachung von macOS-Hosts mit osquery
  • Kolides Blog
  • Das osquery-Extensions-Skunkworks-Projekt

DNS

  • Erkennung von DNS-Tunneling
  • Jagd nach den bekannten Unbekannten (mit DNS)
  • Erkennung dynamischer DNS-Domänen in Splunk
  • Zufällige Worte über Entropie und DNS
  • Verfolgung neu registrierter Domänen
  • Dashboard zur Verfolgung verdächtiger Domänen
  • Proaktive Suche nach schädlichen Domänen
  • DNS ist NICHT langweilig - DNS einsetzen, um Angriffe aufzudecken und zu vereiteln
  • Umsetzbare Erkennungen - Blue-Team-Taktiken

Fingerprinting

  • JA3: SSL/TLS-Client-Fingerprinting zur Malware-Erkennung
  • TLS-Fingerprinting mit JA3 und JA3S
  • HASSH - eine Profiling-Methode für SSH-Clients und -Server
    • HASSH @BSides Canberra 2019 - Folien
  • Böses im Netzwerk finden mit JA3/S und HASSH
  • RDP-Fingerprinting - Profiling von RDP-Clients mit JA3 und RDFP
  • Effektives TLS-Fingerprinting über JA3 hinaus
  • TLS-Fingerprinting in der realen Welt
  • HTTP-Client-Fingerprinting mithilfe der SSL-Handshake-Analyse (Quellcode: mod_sslhaf
  • TLS-Fingerprinting - Klügeres Verteidigen & heimlichereres Angreifen
  • JA3er - eine Datenbank mit JA3-Fingerprints
  • Eine Einführung in HTTP-Fingerprinting
  • TLS-Fingerprints gesammelt aus dem Campusnetzwerk der University of Colorado Boulder
  • Die Verwendung von TLS zur Zensurumgehung
  • TLS jenseits des Browsers: Kombination von Endhost- und Netzwerkdaten zum Verständnis des Anwendungsverhaltens
  • HTTPS-Datenverkehrsanalyse und Client-Identifikation mittels passivem SSL/TLS-Fingerprinting

Data Science

  • data_hacking - Beispiele für die Verwendung von IPython, Pandas und Scikit Learn, um das Beste aus Ihren Sicherheitsdaten herauszuholen.
  • Reverse Engineering des Analysten: Entwicklung von Machine-Learning-Modellen für das SOC
  • msticpy - Eine Bibliothek für InfoSec-Untersuchungen und Hunting in Jupyter Notebooks.

Forschungspapiere

  • Intelligence-getriebene Computernetzwerk-Verteidigung auf der Grundlage der Analyse von Angreiferkampagnen und Intrusion-Kill-Chains
  • Das Diamond Model der Intrusionsanalyse
  • EXPOSURE: Bösartige Domänen mithilfe passiver DNS-Analyse finden
  • Ein umfassender Ansatz zur Korrelation von Intrusion-Detection-Warnmeldungen (Paper, Dissertation)
  • Über Botnets, die DNS für Command and Control nutzen
  • Intelligente, automatisierte Red-Team-Emulation
  • Machine Learning zur Klassifizierung verschlüsselten Malware-Datenverkehrs

Blogs

  • David Biancos Blog
  • DFIR- und Threat-Hunting-Blog
  • CyberWardogs Blog (alt)
  • Chris Sanders' Blog
  • Kolide-Blog
  • Anton Chuvakin
  • Alexandre Teixeira

Verwandte Awesome-Listen

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

Podcasts- Google Cloud Security Podcast von Anton Chuvakin und Timothy Peacock.

  • Detection: Challenging Paradigms von SpecterOps
  • Darknet Diaries von Andy Greenberg - Wahre Geschichten von der dunklen Seite des Internets.
  • Risky Business von Patrick Gray

Newsletter

  • Detection Engineering Weekly von Zack 'techy' Allen
  • This Week in 4n6 - Eine wöchentliche Zusammenfassung der Neuigkeiten aus den Bereichen digitale Forensik und Incident Response.

Videos

  • SANS Threat Hunting and IR Summit 2017
  • SANS Threat Hunting and IR Summit 2016
  • BotConf 2016 - Erweiterte Incident-Erkennung und Threat Hunting mit Sysmon und Splunk
  • BSidesCharm 2017 - Dem Schwerfassbaren auf der Spur: Active Directory Threat Hunting
  • BSidesAugusta 2017 - Machine-Learning-gestütztes Cyber Threat Hunting
  • Den Stack umstoßen: Ausreißererkennung für Threat Hunter
  • BSidesPhilly 2017 - Threat Hunting: Den Prozess definieren und dabei Unternehmenshindernisse umgehen
  • Black Hat 2017 - Revoke-Obfuscation: PowerShell-Verschleierungserkennung (und -umgehung) mit Wissenschaft
  • DefCon 25 - MS hat dem Blue Team gerade taktische Atomwaffen gegeben
  • BSides London 2017 - Jagen oder gejagt werden
  • SecurityOnion 2017 - Effektives Pivoting, um mehr Bösewichte zu fangen
  • SkyDogCon 2016 - Hunting: Verteidigung gegen die dunklen Künste
  • BSidesAugusta 2017 - Googelt nicht nach 'PowerShell Hunting'
  • BSidesAugusta 2017 - Angreifer jagen mit Investigation-Playbooks & OpenCNA
  • Visuelles Hunting mit Linked Data
  • RVAs3c - Pyramid of Pain: Intel-gesteuerte Erkennung/Reaktion zur Erhöhung der Kosten des Angreifers
  • BSidesLV 2016 - Hunting auf dem Endpoint mit PowerShell

Schulungen

  • Applied Network Defense Kurse von Chris Sanders
    • Untersuchungstheorie, praktisches Threat Hunting, Detection Engineering mit Sigma usw.
  • Security Blue Team (BTL1- und BTL2-Zertifikate)
  • LetsDefend - Hands-on-Training für SOC-Analysten
  • TryHackMe - Praktisches Cybersicherheitstraining anhand realer Szenarien.
  • 13Cubed, Windows-Endpoints untersuchen von Richard Davis
  • HackTheBox - Auch wenn es nicht direkt mit Bedrohungserkennung zu tun hat, bietet die Website Schulungsmodule zu allgemeinen Sicherheits- und Offensivthemen, die für Junior-SOC-Analysten von Vorteil sein können.

Labore

  • DetectionLab - Vagrant- & Packer-Skripte zum Aufbau einer Laborumgebung, komplett mit Sicherheitstools und Best Practices für das Logging.
  • Splunk Boss of the SOC - Praktische Workshops und Challenges zum Üben von Threat Hunting mit den BOTS- und anderen Datensätzen.
  • HELK - Ein Hunting-ELK (Elasticsearch, Logstash, Kibana) mit erweiterten Analysefunktionen.
  • BlueTeam Lab - Ein Detection-Lab, das mit Terraform und Ansible in Azure erstellt wurde.
  • attack_range - Ein Tool, mit dem Sie verwundbare, instrumentierte lokale oder Cloud-Umgebungen erstellen können, um Angriffe zu simulieren und die Daten in Splunk zu sammeln.

Twitter

  • "Awesome Detection" Twitter List - Twitter-Konten, die über Bedrohungserkennung, Hunting und DFIR twittern.

Tools zur Bedrohungssimulation

  • MITRE CALDERA - Ein automatisiertes System zur Adversary-Emulation, das Post-Compromise-Verhalten in Windows-Enterprise-Netzwerken ausführt.
  • APTSimulator - Ein Windows-Batch-Skript, das eine Reihe von Tools und Ausgabedateien verwendet, um ein System so aussehen zu lassen, als wäre es kompromittiert.
  • Atomic Red Team - Kleine und hochportable Erkennungstests, die dem MITRE ATT&CK Framework zugeordnet sind.
  • Network Flight Simulator - flightsim ist ein leichtgewichtiges Dienstprogramm, das bösartigen Netzwerkverkehr erzeugt und Sicherheitsteams dabei hilft, Sicherheitskontrollen und Netzwerksichtbarkeit zu bewerten.
  • Metta - Ein Tool zur Sicherheitsvorbereitung für Adversary-Simulationen.
  • Red Team Automation (RTA) - RTA bietet ein Framework von Skripten, die Blue Teams dabei helfen sollen, ihre Erkennungsfähigkeiten gegen bösartige Vorgehensweisen zu testen, modelliert nach MITRE ATT&CK.
  • SharpShooter - Framework zur Payload-Erzeugung.
  • CACTUSTORCH - Payload-Erzeugung für Adversary-Simulationen.
  • DumpsterFire - Ein modulares, menügeführtes, plattformübergreifendes Tool zum Erstellen wiederholbarer, zeitverzögerter, verteilter Sicherheitsereignisse.
  • Empire(website) - Ein PowerShell- und Python-Agent für Post-Exploitation.
  • PowerSploit - Ein PowerShell-Post-Exploitation-Framework.
  • RedHunt-OS - Eine virtuelle Maschine für Adversary-Emulation und Threat Hunting. RedHunt möchte eine Komplettlösung für alle Ihre Anforderungen an Threat-Emulation und Threat Hunting sein, indem es das Arsenal des Angreifers sowie das Toolkit des Verteidigers integriert, um Bedrohungen in Ihrer Umgebung aktiv zu identifizieren.
  • Infection Monkey - Ein Open-Source-Tool zur Breach-and-Attack-Simulation (BAS), das die Widerstandsfähigkeit privater und öffentlicher Cloud-Umgebungen gegenüber Angriffen nach einem Einbruch und lateraler Bewegung bewertet.

Ressourcen zur Bedrohungssimulation

  • MITREs Adversary-Emulationspläne
  • Awesome Red Teaming - Eine Liste großartiger Ressourcen für Red Teaming.
  • Red-Team Infrastructure Wiki - Wiki zum Sammeln von Ressourcen zur Härtung der Red-Team-Infrastruktur.
  • Payload-Erzeugung mit SharpShooter
  • SpecterOps Blog
    • Threat Hunting
  • Advanced Threat Tactics - Ein kostenloser Kurs über Red-Team-Operationen und Adversary-Simulationen.
  • Signal the ATT&CK: Part 1 - Modellierung von APT32 in CALDERA
  • Red Teaming/Adversary Simulation Toolkit - Eine Sammlung von Open-Source- und kommerziellen Tools, die bei Red-Team-Operationen helfen.
  • C2 Matrix (Google Sheets)
  • adversary_emulation_library - Eine offene Bibliothek von Adversary-Emulationsplänen, die Organisationen dabei unterstützen soll, ihre Verteidigung auf der Grundlage realer TTPs zu testen.

Mitwirken

Beiträge sind willkommen! Lies zuerst die Beitragsrichtlinien.

Lizenz

CC0

Soweit gesetzlich zulässig, hat Adel "0x4D31" Karimi auf alle Urheberrechte und verwandten oder benachbarten Rechte an diesem Werk verzichtet.

Tool herunterladen
  • Uncoder - Ein Online-Übersetzer für gespeicherte SIEM-Suchen, Filter, Abfragen, API-Anfragen, Korrelationen und Sigma-Regeln
  • CimSweep - Eine Suite CIM/WMI-basierter Tools, die es ermöglicht, Incident-Response- und Hunting-Operationen remote über alle Windows-Versionen hinweg durchzuführen
  • Dispatch - Ein Open-Source-Orchestrierungsframework für Krisenmanagement
  • EQL - Event Query Language
    • EQLLib - Die Event Query Language Analytics Library (eqllib) ist eine Bibliothek ereignisbasierter Analysen, die in EQL geschrieben wurde, um Angreiferverhalten zu erkennen, das in MITRE ATT&CK™ identifiziert wurde.
  • BZAR (Bro/Zeek-basierte Analytik und Berichterstattung für ATT&CK) - Eine Reihe von Zeek-Skripten zur Erkennung von ATT&CK-Techniken
  • Security Onion - Eine Open-Source-Linux-Distribution für Bedrohungssuche, Sicherheitsüberwachung und Protokollverwaltung. Sie enthält ELK, Snort, Suricata, Zeek, Wazuh, Sguil und viele andere Sicherheitswerkzeuge
  • Varna - Eine schnelle & kostengünstige AWS-CloudTrail-Überwachung mit der Event Query Language (EQL)
  • BinaryAlert - Serverlose Echtzeit- und rückwirkende Malware-Erkennung
  • hollows_hunter - Scannt alle laufenden Prozesse, erkennt und extrahiert eine Vielzahl potenziell bösartiger Implantate (ersetzte/ implantierte PEs, Shellcodes, Hooks, In-Memory-Patches).
  • ThreatHunting - Eine Splunk-App, die auf MITRE ATT&CK abgebildet ist, um Ihre Bedrohungssuchen zu leiten
  • Sentinel Attack - Ein Repository mit Azure-Sentinel-Warnungen und Hunting-Abfragen, die Sysmon und das MITRE-ATT&CK-Framework nutzen
  • Brim - Eine Desktop-Anwendung zum effizienten Durchsuchen großer Paketerfassungen und Zeek-Logs
  • Capa - Ein Open-Source-Tool zur Identifizierung von Fähigkeiten in ausführbaren Dateien.
  • certgrep - Ein schnelles Tool zum Nachschlagen von Domains in Certificate-Transparency-Logs mithilfe von Regex.
  • Have I Been Squatted - Ein schnelles Tool zur Erkennung von Domain-Typosquatting.
  • Intel Owl - Eine Open-Source-Intelligence- bzw. OSINT-Lösung, um Threat-Intelligence-Daten zu einer bestimmten Datei, einer IP oder einer Domain über eine einzige API in großem Maßstab zu erhalten.
  • YARA - Das Schweizer Taschenmesser für Musterabgleich
  • Splunk Security Content Splunk-kuratierter Erkennungsinhalt, der problemlos in vielen SIEMs verwendet werden kann (siehe Uncoder Rule Converter).
  • Threat Bus - Threat-Intelligence-Verteilungsebene, um Sicherheitstools über einen verteilten Publish/Subscribe-Nachrichtenbroker zu verbinden.
  • VAST - Eine Netzwerk-Telemetrie-Engine für datengesteuerte Sicherheitsuntersuchungen.
  • zeek2es - Ein Open-Source-Tool zum Konvertieren von Zeek-Logs in Elastic/OpenSearch. Sie können auch reines JSON aus Zeek-TSV-Logs ausgeben!
  • LogSlash: Ein Standard zur Reduzierung des Log-Volumens, ohne die analytischen Fähigkeiten zu opfern.
  • SOC-Multitool: Eine leistungsstarke und benutzerfreundliche Browsererweiterung, die Ermittlungen für Sicherheitsexperten optimiert.
  • Zeek Analysis Tools (ZAT): Verarbeitung und Analyse von Zeek-Netzwerkdaten mit Pandas, scikit-learn, Kafka und Spark.
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - Ein Framework zur Erzeugung von Log-Ereignissen ohne die Notwendigkeit von Infrastruktur oder Aktionen, die das Ereignis auslösen, das ein Log-Ereignis verursacht.
  • Folien
  • Threat-Hunting-Techniken - AV-, Proxy-, DNS- und HTTP-Protokolle
  • Erkennung von Malware-Beacons mit Splunk
  • Data-Science-Hunting-Funnel
  • Python und Pandas verwenden, um ein kraftgerichtetes D3-Netzwerkdiagramm zu erstellen
  • Syscall-Auditierung in großem Maßstab
  • Angreifer mit go-audit und einer Logging-Pipeline fangen
  • Das Coventry-Rätsel der Threat Intelligence
  • Signal the ATT&CK: Teil 1 - Aufbau einer Echtzeit-Bedrohungserkennungsfähigkeit mit Tanium, die sich auf dokumentierte Angreifertechniken konzentriert.
  • SANS Summit-Archive (DFIR, Cyber Defense) - Summit-Folien zu Threat Hunting, Blue Team und DFIR
  • Bro-Osquery - Groß angelegte Host- und Netzwerküberwachung mit Open-Source-Software
  • Malware Persistence - Sammlung verschiedener Informationen mit Fokus auf Malware-Persistenz: Erkennung (Techniken), Reaktion, Fallstricke und Log-Sammlung (Tools).
  • Threat Hunting mit Jupyter Notebooks
  • Wie Dropbox Security Tools für Bedrohungserkennung und Incident Response entwickelt
  • Einführung in die Event Query Language
  • Der mühelose Leitfaden zur Event Query Language (EQL) für Threat Hunting (PDF)
  • Einführung in den Funnel of Fidelity (PDF)
  • Erkennungsspektrum (PDF)
  • Fähigkeitsabstraktion (PDF)
  • Awesome YARA - Eine kuratierte Liste großartiger YARA-Regeln, Tools und Ressourcen
  • ATT&CK-Datenquellen definieren - Eine zweiteilige Blogserie, die eine neue Methodik zur Erweiterung der aktuellen Datenquellen von ATT&CK beschreibt.
  • DETT&CT: MAPPING YOUR BLUE TEAM TO MITRE ATT&CK™ - Ein Blog, der beschreibt, wie MITRE-ATT&CK-basierte Erkennungsinhalte mit Datenquellen abgeglichen werden können.
  • Detection as Code in Splunk Teil 1, Teil 2, und Teil 3 - Eine mehrteilige Serie, die beschreibt, wie Detection as Code erfolgreich in einer Splunk-Umgebung eingesetzt werden kann.
  • Lehren aus dem Detection Engineering - Ein sehr erfahrener Detection Engineer beschreibt im Detail seine Beobachtungen, Herausforderungen und Empfehlungen für den Aufbau eines effektiven Bedrohungserkennungsprogramms.
  • Ein forschungsgetriebener Prozess, angewendet auf Eingaben für das Threat-Detection-Engineering.
  • Investigation Scenario Tweets von Chris Sanders
  • Oh My Malware - Eine Videoserie, die sich auf Malware-Ausführung und Untersuchungen mit Elastic Security konzentriert.
  • Schema-Browser
  • MITRE Engage - Ein Framework für die Planung und Diskussion von Adversary-Engagement-Operationen, das Sie befähigt, sich mit Ihren Gegnern auseinanderzusetzen und Ihre Cybersicherheitsziele zu erreichen.
  • MaGMa Use Case Defintion Model - Ein geschäftsorientierter Ansatz zur Planung und Definition von Anwendungsfällen für die Bedrohungserkennung.
  • Markov-Ketten-Fingerprinting zur Klassifizierung verschlüsselten Datenverkehrs
  • HeadPrint: Erkennung anomaler Kommunikation durch Header-basiertes Anwendungs-Fingerprinting
  • Derbycon 2015 - Intrusion Hunting für die Massen: Ein praktischer Leitfaden
  • BSides DC 2016 - Praktischer Cyborgismus: Erste Schritte mit Machine Learning für die Incident-Erkennung
  • SANS Webcast 2018 - Was für Event Logs? Teil 1: Angreifer-Tricks zum Entfernen von Event Logs
  • Profiling und Erkennung aller SSL-Themen mit JA3
  • ACoD 2019 - HASSH SSH-Client/Server-Profiling
  • QueryCon 2018 - Eine jährliche Konferenz für die osquery-Open-Source-Community (querycon.io)
  • Visuelles Hunting mit Linked-Data-Graphen
  • SecurityOnion Con 2018 - Einführung in die Datenanalyse
  • Erkennung von Insider-Bedrohungen bei Airbus – KI gegen Datenlecks und Industriespionage
  • Untersuchungen im Bereich Cybersicherheit mit Jupyter Notebooks
  • Splunk Attack Range - Ein Tool, mit dem Sie verwundbare, instrumentierte lokale oder Cloud-Umgebungen erstellen können, um Angriffe zu simulieren und die Daten in Splunk zu sammeln.