Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
BlueTeam-Tools — Werkzeuge und Techniken für Blue Team / Incident Response | Kitploit
Tools/GitHubGitHub/a-poc/blueteam-tools
DefensivwerkzeugeSchwachstellenscannerNetzwerkkartierungDatenwiederherstellungMalware-AnalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseKuratierte RessourcenLabs & Praxis
4.4k67515vor 18 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
a-poc/blueteam-tools

BlueTeam-Tools

Werkzeuge und Techniken für Blue Team / Incident Response

Repository anzeigen
Teilen

BlueTeam-Tools

Dieses GitHub-Repository enthält eine Sammlung von 70+ Tools und Ressourcen, die für Blue-Team-Aktivitäten nützlich sein können.

Einige der Tools sind speziell für Blue Teaming konzipiert, während andere allgemeinerer Natur sind und für den Einsatz im Blue-Team-Kontext angepasst werden können.

🔗 Wenn Sie ein Red Teamer sind, sehen Sie sich RedTeam-Tools an

Warnung

Die Materialien in diesem Repository dienen ausschließlich Informations- und Bildungszwecken. Sie sind nicht für die Verwendung in illegalen Aktivitäten bestimmt.

Hinweis

Blenden Sie die Tool-Liste-Überschriften mit dem Pfeil aus.

Klicken Sie auf 🔙, um zur Liste zurückzukehren.

Tool-Liste

Blue Team Tipps 5 Tipps
    • Payload-Extraktion mit Process Hacker @embee_research
    • Skriptausführung durch Doppelklick verhindern Änderung der Standardanwendung über GPO
    • Erkennung von Cryptojacking-Malware mit Proxy-Logs Dave Mckay
    • Nullbytes in der CyberChef-Malware-Analyse entfernen @Securityinbits
    • Bereinigte Metadaten aus einer PDF wiederherstellen
Tool herunterladen
@flakpaket
Netzwerkerkennung und -kartierung 6 Tools
    • Nmap Netzwerkscanner
    • Nuclei Schwachstellenscanner
    • Masscan Schneller Netzwerkscanner
    • Angry IP Scanner IP-/Port-Scanner
    • ZMap Großer Netzwerkscanner
    • Shodan Suchmaschine für internetzugängliche Assets
Schwachstellenmanagement 5 Tools
    • OpenVAS Open-Source-Schwachstellenscanner
    • Nessus Essentials Schwachstellenscanner
    • Nexpose Schwachstellenmanagement-Tool
    • HackerOne Bug-Bounty-Management-Plattform
    • Lynis Sicherheitsaudit-Tool für Linux, macOS und UNIX
Sicherheitsüberwachung 11 Tools
    • Sysmon Systemmonitor für Windows
    • Kibana Datenvisualisierung und -erkundung
    • Logstash Datensammlung und -verarbeitung
    • parsedmarc E-Mail-DMARC-Datenvisualisierung
    • Phishing Catcher Phishing-Fänger mit Certstream
    • maltrail Erkennungssystem für bösartigen Datenverkehr
    • AutorunsToWinEventLog Windows-AutoRuns-Ereignisparser
    • procfilter YARA-integriertes Prozessverweigerungs-Framework
    • velociraptor Tool für Endpunktsichtbarkeit und -sammlung
    • SysmonSearch Sysmon-Ereignisprotokollvisualisierung
    • Canary Tokens Täuschungs-Honeypot-Dokumente
Bedrohungs-Tools und -Techniken 12 Tools
    • lolbas-project.github.io Living Off The Land Windows-Binärdateien
    • gtfobins.github.io Living Off The Land Linux-Binärdateien
    • filesec.io Angreifer-Dateierweiterungen
    • KQL Search KQL-Abfrageaggregator
    • Unprotect Project Wissensdatenbank für Malware-Umgehungstechniken
    • chainsaw Schneller Windows-Forensik-Artefakt-Sucher
    • freq Erkennung von Malware mit Domain-Generierungsalgorithmus
    • yarGen YARA-Regelgenerator
    • EmailAnalyzer Analyse verdächtiger E-Mails
    • VCG Code-Sicherheitsscan-Tool
    • CyberChef GCHQ Online-Datenmanipulationsplattform
    • PersistenceSniper Finden von Implantaten auf Windows-Maschinen
Bedrohungsinformationen 4 Tools
    • Maltego Threat-Intelligence-Plattform
    • MISP Malware-Informationsaustauschplattform
    • ThreatConnect Aggregation von Bedrohungsdaten
    • Adversary Emulation Library Eine offene Bibliothek von Angreifer-Emulationsplänen
Planung der Vorfallreaktion 5 Tools
    • NIST Cybersicherheits-Framework
    • Incident Response Plan Rahmenwerk für die Reaktion auf Vorfälle
    • Ransomware Response Plan Rahmenwerk für die Reaktion auf Ransomware
    • Incident Response Reference Guide Leitfaden zur Vorbereitung auf Vorfälle
    • Awesome Incident Response Liste von Tools für die Reaktion auf Vorfälle
Malware-Erkennung und -Analyse 11 Tools
    • VirusTotal Plattform zum Teilen bösartiger IOCs
    • IDA Malware-Disassembler und -Debugger
    • Ghidra Tool zum Reverse Engineering von Malware
    • decode-vbe Dekodierer für codierte VBE-Skripte
    • pafish Erkennung von VM-Sandboxen
    • lookyloo Kartierung von Phishing-Domains
    • YARA Malware-Identifizierung durch Mustervergleich
    • Cuckoo Sandbox Malware-Analyse-Sandbox
    • Radare2 Reverse-Engineering-Framework
    • dnSpy .NET-Debugger und Assembly-Editor
    • malware-traffic-analysis.net Malware- und Paketerfassungsbeispiele
Datenwiederherstellung 3 Tools
    • Recuva Dateiwiederherstellung
    • Extundelete Wiederherstellung von Ext3- oder Ext4-Partitionen
    • TestDisk Datenwiederherstellung
Digitale Forensik 3 Tools
    • SANS SIFT Forensisches Toolkit
    • The Sleuth Kit Werkzeuge zur Analyse von Festplattenabbildern
    • Autopsy Plattform für digitale Forensik
Sicherheitsbewusstseinstraining 5 Tools
    • TryHackMe Plattform für Cybersicherheits-Herausforderungen
    • HackTheBox Plattform für Cybersicherheits-Herausforderungen
    • CyberDefenders Plattform für Blue-Team-Cybersicherheits-Herausforderungen
    • PhishMe Phishing-Training
    • kc7cyber Gamifizierte Cybersicherheits-Trainingsplattform
Kommunikation und Zusammenarbeit 2 Tools
    • Twitter Cybersicherheits-Konten
    • Facebook TheatExchange Plattform zum Teilen bösartiger Indikatoren

Blue Team Tipps

Lernen Sie von Blue Teamern mit einer Sammlung von Blue-Team-Tipps. Diese Tipps decken eine Reihe von Taktiken, Tools und Methoden ab, um Ihre Blue-Team-Fähigkeiten zu verbessern.

🔙Payload-Extraktion mit Process Hacker

image

Beschreibung: 'Malware-Analyse-Tipp - Verwenden Sie Process Hacker, um nach verdächtigen .NET-Assemblys in neu gestarteten Prozessen zu suchen. In Kombination mit DnSpy ist es möglich, bösartige Payloads zu lokalisieren und zu extrahieren, ohne manuell deobfuscieren zu müssen.'

Quelle: @embee_research

Link: Twitter

🔙Skriptausführung durch Doppelklick verhindern

image

Beschreibung: Unter Windows ist es üblich, dass Bedrohungsakteure eine erste Ausführung über bösartige Skriptdateien erreichen, die als Microsoft Office-Dateien getarnt sind. Eine gute Möglichkeit, diese Angriffskette zu verhindern, besteht darin, die Standardanwendung für diese Dateien (HTA, JS, VBA, VBS) in notepad.exe zu ändern. Wenn ein Benutzer nun dazu verleitet wird, auf eine HTA-Datei auf der Festplatte zu klicken, wird das Skript in Notepad geöffnet und eine Ausführung findet nicht statt.

Quelle: bluesoul

Link: Blog

🔙Erkennung von Cryptojacking-Malware mit Proxy-Logs

Beschreibung: Cryptojacking-Malware wird immer ausgefeilter. Mining-Malware nutzt DLL-Seitenladung, um sich auf dem Rechner zu verstecken, und reduziert die CPU-Last, um unter Erkennungsschwellen zu bleiben. Eine Gemeinsamkeit ist jedoch, dass sie Verbindungen zu Mining-Pools herstellen müssen – hier können wir sie finden. Überwachen Sie Ihre Proxy- und DNS-Protokolle auf Verbindungen, die gängige Mining-Pool-Strings enthalten (z. B. *xmr.* ODER *pool.com ODER *pool.org ODER pool.*).

Quelle: Dave Mckay

Link: Blog

🔙Nullbytes in der CyberChef-Malware-Analyse entfernen

image

Beschreibung: 'Nach dem Dekodieren von Base64 für Unicode-Strings während der Malware-Analyse können Nullbytes auftreten. Halten Sie Ihren Code lesbar, indem Sie die Operation "Nullbytes entfernen" in CyberChef verwenden.'

Quelle: Ayush Anand

Link: Twitter

🔙Bereinigte Metadaten aus einer PDF wiederherstellen

image

Beschreibung: Wussten Sie, dass Sie bereinigte Metadaten aus einer PDF wiederherstellen können, die nicht ordnungsgemäß gesäubert wurde? Die Änderungen sind inkrementell und der Verlauf wird in der PDF gespeichert. Dieser Befehl entfernt die "Aktualisierungen" der PDF-Metadaten:

exiftool -PDF-update:all= file.pdf

Quelle: Jon Gorenflo

Link: Twitter Netzwerkerkennung und -kartierung

Tools zum Scannen und Kartieren des Netzwerks, zum Erkennen von Geräten und Diensten sowie zum Identifizieren potenzieller Schwachstellen.

🔙Nmap

Nmap (kurz für Network Mapper) ist ein kostenloses und quelloffenes Netzwerkscanner-Tool, das verwendet wird, um Hosts und Dienste in einem Computernetzwerk zu entdecken und Informationen über deren Eigenschaften zu sammeln.

Es kann verwendet werden, um festzustellen, welche Ports in einem Netzwerk offen sind und welche Dienste auf diesen Ports laufen. Einschließlich der Fähigkeit, Sicherheitsschwachstellen im Netzwerk zu identifizieren.

Installation:

Sie können die neueste Version von hier herunterladen.

Verwendung:```bash

Scan a single IP

nmap 192.168.1.1

Scan a range

nmap 192.168.1.1-254

Scan targets from a file

nmap -iL targets.txt

Port scan for port 21

nmap 192.168.1.1 -p 21

Enables OS detection, version detection, script scanning, and traceroute

nmap 192.168.1.1 -A

root@kitploit:~
Nützlicher [Spickzettel](https://www.stationx.net/nmap-cheat-sheet/).

![image](https://assets.kitploit.com/production/public/readmes/7314/014fec86a790aeec35338e84c1adc21260fbf04f3a8784b11dd07d83d2144d30.png)

*Bild verwendet von https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*

### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)

Ein spezialisiertes Tool, das entwickelt wurde, um den Prozess der Erkennung von Schwachstellen in Webanwendungen, Netzwerken und Infrastruktur zu automatisieren.

Nuclei verwendet vordefinierte Vorlagen, um ein Ziel zu untersuchen und potenzielle Schwachstellen zu identifizieren. Es kann verwendet werden, um einen einzelnen Host oder eine Reihe von Hosts zu testen, und kann konfiguriert werden, um eine Vielzahl von Tests durchzuführen, um nach verschiedenen Arten von Schwachstellen zu suchen.

**Install:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;

Verwendung:```bash

All the templates gets executed from default template installation path.

nuclei -u https://example.com

Custom template directory or multiple template directory

nuclei -u https://example.com -t cves/ -t exposures/

Templates can be executed against list of URLs

nuclei -list http_urls.txt

Excluding single template

nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml

root@kitploit:~
Full usage information can be found [here](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei).

![image](https://assets.kitploit.com/production/public/readmes/7314/b1a83a7db97280c65749b75b94b23cbdaa58438c48bd44359a8bbe44d13b750b.png)

*Bild verwendet von https://www.appsecsanta.com/nuclei*

### [🔙](#tool-list)[Masscan]()

Ein Portscanner, der ähnlich wie nmap ist, aber viel schneller ist und eine große Anzahl von Ports in kurzer Zeit scannen kann.

Masscan verwendet eine neuartige Technik namens „SYN-Scan“, um Netzwerke zu scannen, wodurch es sehr schnell eine große Anzahl von Ports scannen kann.

**Install: (Apt)**```bash
sudo apt install masscan

Installation: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make

root@kitploit:~
**Verwendung:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24

# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25

# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000

# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

image

Bild stammt von https://kalilinuxtutorials.com/masscan/

🔙Angry IP Scanner

Ein kostenloses und Open-Source-Tool zum Scannen von IP-Adressen und Ports.

Es ist ein plattformübergreifendes Tool, das schnell und benutzerfreundlich gestaltet ist und ein gesamtes Netzwerk oder einen Bereich von IP-Adressen scannen kann, um aktive Hosts zu finden.

Angry IP Scanner kann auch den Hostnamen und die MAC-Adresse eines Geräts erkennen und für grundlegende Ping-Sweeps und Portscans verwendet werden.

Install:

Sie können die neueste Version von hier herunterladen.

Usage:

Angry IP Scanner kann über die GUI verwendet werden.

Vollständige Nutzungsinformationen und Dokumentation finden Sie hier.

image

Bild stammt von https://angryip.org/screenshots/

🔙ZMap

ZMap ist ein Netzwerkscanner, der für umfassende Scans des IPv4-Adressraums oder großer Teile davon entwickelt wurde.

Auf einem typischen Desktop-Computer mit einer Gigabit-Ethernet-Verbindung kann ZMap den gesamten öffentlichen IPv4-Adressraum in weniger als 45 Minuten scannen.

Install:

Sie können die neueste Version von hier herunterladen.

Usage:```bash

Scan only 10.0.0.0/8 and 192.168.0.0/16 on TCP/80

zmap -p 80 10.0.0.0/8 192.168.0.0/16

root@kitploit:~
Vollständige Nutzungsinformationen finden Sie [hier](https://github.com/zmap/zmap/wiki).

![image](https://assets.kitploit.com/production/public/readmes/7314/dae57c01a65e335a6b1dd1686030f2e2e9016795d4657d05cad939fec74cdcd6.png)

*Bild verwendet von https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*

### [🔙](#tool-list)[Shodan]()

Shodan ist eine Suchmaschine für mit dem Internet verbundene Geräte.

Es durchsucht das Internet nach Assets und ermöglicht es Benutzern, nach bestimmten Geräten zu suchen und Informationen über sie anzuzeigen.

Diese Informationen können die IP-Adresse des Geräts, die ausgeführte Software und Version sowie den Gerätetyp umfassen.

**Installation:** 

Die Suchmaschine ist unter [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard) erreichbar.

**Nutzung:** 

[Grundlagen der Shodan-Abfrage](https://help.shodan.io/the-basics/search-query-fundamentals)

[Beispiele für Shodan-Abfragen](https://www.shodan.io/search/examples)

[Nützlicher Abfrage-Spickzettel](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

![image](https://assets.kitploit.com/production/public/readmes/7314/cae9becac2e328a62f66d768d1961568cfcfd2b682a9997d3bd64676f14aa624.png)

*Bild verwendet von https://www.shodan.io/*

Schwachstellenmanagement
====================

*Werkzeuge zum Identifizieren, Priorisieren und Beheben von Schwachstellen im Netzwerk und auf einzelnen Geräten.*

### [🔙](#tool-list)[OpenVAS](https://openvas.org/)

OpenVAS ist ein Open-Source-Schwachstellenscanner, der hilft, Sicherheitsschwachstellen in Software und Netzwerken zu identifizieren.

Es ist ein Werkzeug, das für Netzwerksicherheitsbewertungen verwendet werden kann und oft eingesetzt wird, um Schwachstellen in Systemen und Anwendungen zu identifizieren, damit diese gepatcht oder entschärft werden können.

OpenVAS wird von der Firma Greenbone Networks entwickelt und ist als kostenlose Open-Source-Softwareanwendung verfügbar.

**Installation: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup

Verwendung:```bash openvas-start

root@kitploit:~
Besuchen Sie https://127.0.0.1:9392, akzeptieren Sie den SSL-Zertifikatsdialog und melden Sie sich mit den Admin-Anmeldedaten an:

- Benutzername: `admin`
- Passwort: (*Passwort aus der openvas-setup-Befehlsausgabe*)

![image](https://assets.kitploit.com/production/public/readmes/7314/53a64b7d7b96ad828c02273c721079b8b4f7c1968e5f8a095db13b0b8f09542f.png)

*Bild verwendet von https://www.kali.org/blog/openvas-vulnerability-scanning/*

### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)

Nessus ist ein Schwachstellenscanner, der hilft, Schwachstellen in einem Netzwerk oder Computersystem zu identifizieren und zu bewerten.

Es ist ein Tool, das zur Durchführung von Sicherheitsbewertungen verwendet wird und Schwachstellen in Systemen und Anwendungen identifizieren kann, sodass diese gepatcht oder behoben werden können.

Nessus wird von Tenable, Inc. entwickelt und ist sowohl in einer kostenlosen als auch in einer kostenpflichtigen Version erhältlich:

- Die kostenlose Version, Nessus Essentials genannt, ist nur für den persönlichen Gebrauch verfügbar und in ihren Funktionen im Vergleich zur kostenpflichtigen Version eingeschränkt.
- Die kostenpflichtige Version, Nessus Professional genannt, bietet mehr Funktionen und ist für den professionellen Einsatz gedacht.

**Installation:**

Registrieren Sie sich [hier](https://www.tenable.com/products/nessus/nessus-essentials) für einen Nessus Essentials-Aktivierungscode und laden Sie ihn herunter.

Kaufen Sie Nessus Professional [hier](https://www.tenable.com/products/nessus/nessus-professional).

**Nutzung:**

Ausführliche Dokumentation finden Sie [hier](https://docs.tenable.com/nessus/Content/GetStarted.htm).

[Nessus Plugins Search](https://www.tenable.com/plugins/search)

[Tenable Community](https://community.tenable.com/)

![image](https://assets.kitploit.com/production/public/readmes/7314/71e59adbe278cec54be302a0a7f99e9bc0d5f10d496ac66f3155a9fe30300bd0.png)

*Bild verwendet von https://www.tenable.com*

### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)

Nexpose ist ein Schwachstellenmanagement-Tool, das von Rapid7 entwickelt wurde. Es hilft Organisationen, Schwachstellen in ihren Systemen und Anwendungen zu identifizieren und zu bewerten, um Risiken zu minimieren und die Sicherheit zu verbessern.

Nexpose kann verwendet werden, um Netzwerke, Geräte und Anwendungen zu scannen, Schwachstellen zu identifizieren und Empfehlungen zur Behebung zu geben.

Es bietet auch Funktionen wie Asset-Erkennung, Risikopriorisierung und Integration mit anderen Tools der Rapid7-Schwachstellenmanagement-Plattform.

**Installation:**

Detaillierte Installationsanweisungen finden Sie [hier](https://docs.rapid7.com/nexpose/install/).

**Nutzung:**

Vollständige Anmeldeinformationen finden Sie [hier](https://docs.rapid7.com/nexpose/log-in-and-activate).

Anweisungen zur Nutzung und Erstellung von Scans finden Sie [hier](https://docs.rapid7.com/nexpose/create-and-scan-a-site).

![image](https://assets.kitploit.com/production/public/readmes/7314/83b308ce4e1f6ffd817868f93053790febcc54015856c4487689dce63055b2aa.png)

*Bild verwendet von https://www.rapid7.com/products/nexpose/*

### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)

HackerOne ist ein Bug-Bounty-Management-Unternehmen, das zum Erstellen und Verwalten von Bug-Bounty-Programmen für Ihr Unternehmen verwendet werden kann.

Bug-Bounty-Programme sind eine großartige Möglichkeit, externe Schwachstellenbewertungen auszulagern. Die Plattform bietet sowohl private als auch öffentliche Programme mit der Möglichkeit, Programmumfänge und Verhaltensregeln festzulegen.

HackerOne bietet auch eine erste Sichtung und Verwaltung externer Bug-Berichte von Forschern an, mit der Möglichkeit, Forscher direkt über die Plattform zu vergüten.

![image](https://assets.kitploit.com/production/public/readmes/7314/b23b848c3cf9eba2fbb27a4b6389783b373c11a620a97d14dd4acb94ba6e223e.png)

*Bild verwendet von https://www.hackerone.com/product/bug-bounty-platform*

### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)

Lynis ist ein Sicherheitsaudit-Tool für Linux, macOS und UNIX-basierte Systeme. Es unterstützt bei Compliance-Tests (HIPAA/ISO27001/PCI DSS) und Systemhärtung.

Es führt einen gründlichen Sicherheitsscan durch und läuft auf dem System selbst. Das Hauptziel ist es, Sicherheitsmaßnahmen zu testen und Tipps zur weiteren Systemhärtung zu geben. Es scannt auch nach allgemeinen Systeminformationen, anfälligen Softwarepaketen und möglichen Konfigurationsproblemen.

**Installation:**```bash
 git clone https://github.com/CISOfy/lynis

Eine detaillierte Installationsanleitung finden Sie hier.

Verwendung:```bash cd lynis && ./lynis audit system

root@kitploit:~
Dokumentation finden Sie [hier](https://cisofy.com/documentation/lynis/).

![Bild](https://assets.kitploit.com/production/public/readmes/7314/4df2d01077aa4939449d066aa61866c1d63b10dede5c06244359875f3ffd85fc.png)

*Bild verwendet von https://cisofy.com/lynis/*

Sicherheitsüberwachung
======================

*Werkzeuge zum Sammeln und Analysieren von Sicherheitsprotokollen und anderen Datenquellen, um potenzielle Bedrohungen und anomale Aktivitäten zu identifizieren.*

### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)

Sysmon ist ein Windows-Systemmonitor, der Systemaktivitäten verfolgt und diese im Windows-Ereignisprotokoll protokolliert.

Es bietet detaillierte Informationen über Systemaktivitäten, einschließlich Prozesserstellung und -beendigung, Netzwerkverbindungen und Änderungen an der Dateierstellungszeit.

Sysmon kann so konfiguriert werden, dass es bestimmte Ereignisse oder Prozesse überwacht, und kann verwendet werden, um Administratoren auf verdächtige Aktivitäten auf einem System aufmerksam zu machen.

**Installation:** 

Laden Sie die Sysmon-Binärdatei von [hier](https://download.sysinternals.com/files/Sysmon.zip) herunter.

**Verwendung:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i

# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml

# Uninstall
sysmon -u

# Dump the current configuration
sysmon -c

Vollständige Informationen zur Ereignisfilterung finden Sie hier.

Die Microsoft-Dokumentationsseite finden Sie hier.

image

Bild verwendet von https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/

🔙Kibana

Kibana ist ein Open-Source-Tool zur Datenvisualisierung und -erkundung, das oft in Kombination mit Elasticsearch für die Protokollanalyse verwendet wird.

Kibana bietet eine benutzerfreundliche Oberfläche zum Durchsuchen, Visualisieren und Analysieren von Protokolldaten, was hilfreich sein kann, um Muster und Trends zu erkennen, die auf eine Sicherheitsbedrohung hinweisen könnten.

Kibana kann zur Analyse einer Vielzahl von Datenquellen verwendet werden, darunter Systemprotokolle, Netzwerkprotokolle und Anwendungsprotokolle. Es kann auch verwendet werden, um benutzerdefinierte Dashboards und Warnungen zu erstellen, die Sicherheitsteams helfen, über potenzielle Bedrohungen informiert zu bleiben und schnell auf Vorfälle zu reagieren.

Install:

Sie können Kibana von hier herunterladen.

Installationsanweisungen finden Sie hier.

Verwendung: (Visualisieren und Erkunden von Protokolldaten)

Kibana bietet eine Reihe von Visualisierungswerkzeugen, die Ihnen helfen können, Muster und Trends in Ihren Protokolldaten zu erkennen. Mit diesen Werkzeugen können Sie benutzerdefinierte Dashboards erstellen, die relevante Metriken und Warnungen anzeigen.

Verwendung: (Bedrohungswarnungen)

Kibana kann so konfiguriert werden, dass es Warnungen sendet, wenn bestimmte Muster oder Anomalien in Ihren Protokolldaten erkannt werden. Sie können Warnungen einrichten, die Sie über potenzielle Sicherheitsbedrohungen wie fehlgeschlagene Anmeldeversuche oder Netzwerkverbindungen zu bekannten schädlichen IP-Adressen benachrichtigen.

Ein schöner Blogbeitrag über das Abfragen und Visualisieren von Daten in Kibana.

image

Bild verwendet von https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/

🔙Logstash

Logstash ist eine Open-Source-Datenerfassungs-Engine mit Echtzeit-Pipelining-Funktionen. Es ist eine serverseitige Datenverarbeitungspipeline, die Daten aus einer Vielzahl von Quellen gleichzeitig aufnimmt, transformiert und dann an einen "Stash" wie Elasticsearch sendet.

Logstash verfügt über eine umfangreiche Plugin-Sammlung, die es ermöglicht, sich mit einer Vielzahl von Quellen zu verbinden und die Daten auf verschiedene Weise zu verarbeiten. Es kann Protokolle parsen und transformieren, Daten in ein strukturiertes Format übersetzen oder an ein anderes Tool zur weiteren Verarbeitung senden.

Durch seine Fähigkeit, große Datenmengen schnell zu verarbeiten, ist Logstash ein integraler Bestandteil des ELK-Stacks (Elasticsearch, Logstash und Kibana) und wird oft verwendet, um Protokolldaten zu zentralisieren, zu transformieren und zu überwachen.

Install:

Laden Sie Logstash von hier herunter.

Verwendung:

Vollständige Logstash-Dokumentation hier.

Konfigurationsbeispiele hier.

image

Bild verwendet von https://www.elastic.co/guide/en/logstash/current/logstash-modules.html

🔙parsedmarc

Ein Python-Modul und CLI-Dienstprogramm zum Parsen von DMARC-Berichten.

In Verbindung mit Elasticsearch und Kibana (oder Splunk) fungiert es als selbst gehostete Open-Source-Alternative zu kommerziellen DMARC-Berichtsverarbeitungsdiensten wie Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense und Valimail.

Features:

  • Parst Entwurf- und 1.0-Standard-Aggregat-/RUA-Berichte
  • Parst forensische/Fehler-/RUF-Berichte
  • Kann Berichte aus einem Posteingang über IMAP, Microsoft Graph oder Gmail API parsen
  • Transparente Handhabung von gzip- oder zip-komprimierten Berichten
  • Einheitliche Datenstrukturen
  • Einfache JSON- und/oder CSV-Ausgabe
  • Optional Ergebnisse per E-Mail senden
  • Optional Ergebnisse an Elasticsearch und/oder Splunk senden, zur Verwendung mit vorgefertigten Dashboards
  • Optional Berichte an Apache Kafka senden

image

Bild verwendet von https://github.com/domainaware/parsedmarc

🔙Phishing Catcher

Als Unternehmen kann Phishing Ihnen und Ihren Kunden Ruf- und finanzielle Schäden zufügen. Die Fähigkeit, Phishing-Infrastruktur proaktiv zu identifizieren, die auf Ihr Unternehmen abzielt, trägt dazu bei, das Risiko dieser Schäden zu verringern.

Phish Catcher ermöglicht es Ihnen, mögliche Phishing-Domains nahezu in Echtzeit zu erkennen, indem es verdächtige TLS-Zertifikatsausstellungen sucht, die über die CertStream-API an das Certificate Transparency Log (CTL) gemeldet werden.

"Verdächtige" Ausstellungen sind solche, deren Domainname basierend auf einer Konfigurationsdatei einen bestimmten Schwellenwert überschreitet.

image

Bild verwendet von https://github.com/x0rz/phishing_catcher

🔙maltrail

Maltrail ist ein System zur Erkennung von bösartigem Datenverkehr, das öffentlich verfügbare Listen mit bösartigen und/oder allgemein verdächtigen Spuren sowie statische Spuren aus verschiedenen AV-Berichten und benutzerdefinierten Listen verwendet. Eine Spur kann alles sein, von einem Domainnamen, einer URL, einer IP-Adresse oder dem HTTP-User-Agent-Header-Wert.

Eine Demoseite für dieses Tool finden Sie hier.

Install:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail

root@kitploit:~
**Verwendung:**```bash
sudo python3 sensor.py

image

Bild verwendet von https://github.com/stamparm/maltrail

🔙AutorunsToWinEventLog

Autoruns ist ein von Sysinternals entwickeltes Tool, mit dem Sie alle Orte in Windows anzeigen können, an denen Anwendungen sich selbst einfügen können, um beim Start oder beim Öffnen bestimmter Anwendungen zu starten. Malware nutzt diese Orte häufig aus, um sicherzustellen, dass sie bei jedem Booten Ihres Computers ausgeführt wird.

Autoruns enthält praktischerweise ein nicht-interaktives Befehlszeilenprogramm. Dieser Code erstellt eine CSV-Datei der Autoruns-Einträge, konvertiert sie in JSON und fügt sie schließlich in ein benutzerdefiniertes Windows-Ereignisprotokoll ein. Auf diese Weise können wir unsere vorhandene WEF-Infrastruktur nutzen, um diese Einträge in unser SIEM zu bekommen und nach Anzeichen für bösartige Persistenz auf Endpunkten und Servern zu suchen.

Installation:

Herunterladen: AutorunsToWinEventLog

Verwendung:

Führen Sie in einer Admin-Powershell-Konsole .\Install.ps1 aus.

Dieses Skript führt Folgendes aus:

  • Erstellt die Verzeichnisstruktur unter c:\Program Files\AutorunsToWinEventLog
  • Kopiert AutorunsToWinEventLog.ps1 in dieses Verzeichnis
  • Lädt Autorunsc64.exe von https://live.sysinternals.com herunter
  • Richtet eine geplante Aufgabe ein, um das Skript täglich um 11:00 Uhr auszuführen

image

Bild verwendet von https://www.detectionlab.network/usage/autorunstowineventlog/

🔙procfilter

ProcFilter ist ein Prozessfilterungssystem für Windows mit integrierter YARA-Integration. YARA-Regeln können mit benutzerdefinierten Meta-Tags instrumentiert werden, die die Reaktion auf Regelübereinstimmungen anpassen. Es läuft als Windows-Dienst und ist in die ETW-API von Microsoft integriert, sodass Ergebnisse im Windows-Ereignisprotokoll angezeigt werden können. Installation, Aktivierung und Deinstallation können dynamisch erfolgen und erfordern keinen Neustart.

Der beabsichtigte Verwendungszweck von ProcFilter ist es, Malware-Analysten zu ermöglichen, YARA-Signaturen zu erstellen, die ihre Windows-Umgebungen vor einer bestimmten Bedrohung schützen. Es enthält keinen großen Satz an Signaturen. Denken Sie leichtgewichtig, präzise und zielgerichtet, anstatt breit oder allumfassend. ProcFilter ist auch für den Einsatz in kontrollierten Analyseumgebungen gedacht, in denen benutzerdefinierte Plugins artefaktspezifische Aktionen durchführen können.

Installation:

ProcFilter x86/x64 Release/Debug Installers

Hinweis: Nicht gepatchte Windows 7-Systeme benötigen Hotfix 3033929 zum Laden der Treiberkomponente. Weitere Informationen finden Sie hier.

Schöne Konfigurationsvorlagendatei hier.

Verwendung:``` procfilter -start

root@kitploit:~
Nutzungs-Screenshots finden Sie [hier](https://github.com/godaddy/procfilter#screenshots).

![image](https://assets.kitploit.com/production/public/readmes/7314/ccfe4dfcb7b1ae82dd076ee2792b81f7759d6d88a941860607f8f471a4a6a713.png)

*Bild verwendet von https://github.com/godaddy/procfilter*

### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)

Velociraptor ist eine einzigartige, fortschrittliche Open-Source-Plattform für Endpunktüberwachung, digitale Forensik und Cyber-Reaktion.

Es wurde von Fachleuten für digitale Forensik und Incident Response (DFIR) entwickelt, die eine leistungsstarke und effiziente Methode benötigten, um nach bestimmten Artefakten zu suchen und Aktivitäten über Endpunkt-Flotten hinweg zu überwachen. Velociraptor gibt Ihnen die Möglichkeit, effektiver auf eine Vielzahl von Untersuchungen und Datenlecks im Bereich der digitalen Forensik und Cyber-Notfallreaktion zu reagieren:

Funktionen:

- Rekonstruieren Sie Angreiferaktivitäten durch forensische Analyse
- Suchen Sie nach Beweisen für hochentwickelte Gegner
- Untersuchen Sie Malware-Ausbrüche und andere verdächtige Netzwerkaktivitäten
- Überwachen Sie kontinuierlich verdächtige Benutzeraktivitäten, wie z. B. das Kopieren von Dateien auf USB-Geräte
- Ermitteln Sie, ob eine Offenlegung vertraulicher Informationen außerhalb des Netzwerks stattgefunden hat
- Sammeln Sie im Laufe der Zeit Endpunktdaten für die Bedrohungsjagd und zukünftige Untersuchungen


**Installation:** 

Laden Sie die Binärdatei von der [Release-Seite](https://github.com/Velocidex/velociraptor/releases) herunter.

**Nutzung:**```
velociraptor gui

Full usage information can be found here.

image

Image used from https://docs.velociraptor.app

🔙SysmonSearch

SysmonSearch makes event log analysis more effective and less time consuming, by aggregating event logs generated by Microsoft's Sysmon.

SysmonSearch uses Elasticserach and Kibana (and Kibana plugin).

  • Elasticserach
    Elasticsearch collects/stores Sysmon's event log.
  • Kibana
    Kibana provides user interface for your Sysmon's event log analysis. The following functions are implemented as Kibana plugin.
    • Visualizes Function
      This function visualizes Sysmon's event logs to illustrate correlation of processes and networks.
    • Statistical Function
      This function collects the statistics of each device or Sysmon's event ID.
    • Monitor Function
      This function monitor incoming logs based on the preconfigured rules, and trigers alert.
  • StixIoC server
    You can add search/monitor condition by uploading STIX/IOC file. From StixIoC server Web UI, you can upload STIXv1, STIXv2 and OpenIOC format files.

Install: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git

root@kitploit:~
[Elasticsearch-Konfiguration ändern](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)

[Kibana-Konfiguration ändern](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)

Die vollständigen Installationsanweisungen finden Sie [hier](https://github.com/JPCERTCC/SysmonSearch/wiki/Install).

**Verwendung:** 

*Sobald die Elasticsearch- und Kibana-Konfigurationen geändert wurden, starten Sie die Dienste neu und navigieren Sie zu Ihrer Kibana-Oberfläche. Das SysmonSearch-Band sollte sichtbar sein.*

[Visualisieren Sie das Sysmon-Protokoll, um verdächtiges Verhalten zu untersuchen](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

![image](https://assets.kitploit.com/production/public/readmes/7314/949953c2e1463609cd7171065dc9202bfcfc2713c72ba92f2e67df004aef91d8.png)

*Bild verwendet von https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*

### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)

Canarytokens sind wie Bewegungsmelder für Ihre Netzwerke, Computer und Clouds. Sie können sie in Ordnern, auf Netzwerkgeräten und auf Ihren Telefonen platzieren.

Platzieren Sie sie dort, wo niemand herumstöbern sollte, und erhalten Sie einen klaren Alarm, wenn sie aufgerufen werden. Sie sind so gestaltet, dass sie für Angreifer verlockend aussehen, um die Wahrscheinlichkeit zu erhöhen, dass sie geöffnet werden (und sie sind völlig kostenlos).

**Installation:** 

Besuchen Sie die [Token-Seite](https://canarytokens.org/nest/) und wählen Sie aus einer Liste von Token.

**Verwendung:** 

Fügen Sie eine E-Mail-Adresse hinzu, um Token-Benachrichtigungen zu erhalten, und warten Sie dann!

Vollständige Nutzungsinformationen und Beispiele finden Sie [hier](https://docs.canarytokens.org/guide/examples.html).

![image](https://assets.kitploit.com/production/public/readmes/7314/6509249cf72c4920be2432a0a13bcea5f65721fcabfbfe52033ef3f79a32dc0e.png)

*Bild verwendet von https://canarytokens.org/nest/*

Bedrohungswerkzeuge und -techniken
====================

*Werkzeuge zur Identifizierung und Implementierung von Erkennungen gegen TTPs, die von Bedrohungsakteuren verwendet werden.*

### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)

„Living off the land“-Binärdateien (LOLBins) sind legitime Windows-Ausführbare, die von Bedrohungsakteuren verwendet werden können, um bösartige Aktivitäten durchzuführen, ohne Verdacht zu erregen.

Die Verwendung von LOLBins ermöglicht es Angreifern, sich in die normale Systemaktivität einzufügen und einer Erkennung zu entgehen, was sie zu einer beliebten Wahl für böswillige Akteure macht.

Das LOLBAS-Projekt ist eine MITRE-zugeordnete Liste von LOLBINS mit Befehlen, Verwendung und Erkennungsinformationen für Verteidiger.

Besuchen Sie [https://lolbas-project.github.io/](https://lolbas-project.github.io/).

**Verwendung:** 

Nutzen Sie die Informationen für Erkennungsmöglichkeiten, um Ihre Infrastruktur gegen LOLBIN-Nutzung zu härten.

Hier sind einige Projektlinks für den Einstieg:

- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

![image](https://assets.kitploit.com/production/public/readmes/7314/5cd303b0e34c512ac6a6291043fdc66e535eb723a77e3af30670f2cd84d9f5bf.png)

*Bild verwendet von https://lolbas-project.github.io/*

### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)

GTFOBins (kurz für „Get The F* Out Binaries“) ist eine Sammlung von Unix-Binärdateien, die verwendet werden können, um Berechtigungen zu erweitern, Einschränkungen zu umgehen oder beliebige Befehle auf einem System auszuführen.

Sie können von Bedrohungsakteuren verwendet werden, um unbefugten Zugriff auf Systeme zu erlangen und bösartige Aktivitäten durchzuführen.

Das GTFOBins-Projekt ist eine Liste von Unix-Binärdateien mit Befehls- und Nutzungsinformationen für Angreifer. Diese Informationen können verwendet werden, um Unix-Erkennungen zu implementieren.

Besuchen Sie [https://gtfobins.github.io/](https://gtfobins.github.io/).

**Verwendung:** 

Hier sind einige Projektlinks für den Einstieg:

- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

![image](https://assets.kitploit.com/production/public/readmes/7314/c9d893bf583b2a98c2e0f1f46346f863be18f6109facefc6010b41d6d461fc16.png)

*Bild verwendet von https://gtfobins.github.io/*

### [🔙](#tool-list)[filesec.io](https://filesec.io/)

Filesec ist eine Liste von Dateierweiterungen, die von Angreifern für Phishing, Ausführung, Makros usw. verwendet werden können.

Dies ist eine nützliche Ressource, um die bösartigen Anwendungsfälle gängiger Dateierweiterungen zu verstehen und Möglichkeiten zu finden, wie Sie sich dagegen verteidigen können.

Jede Dateierweiterungsseite enthält eine Beschreibung, das zugehörige Betriebssystem und Empfehlungen.

Besuchen Sie [https://filesec.io/](https://filesec.io/).

**Verwendung:** 

Hier sind einige Projektlinks für den Einstieg:

- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

![image](https://assets.kitploit.com/production/public/readmes/7314/a9b2063e5d65aeb0182dd2f26dc2c584b57d3f706de03d8a75138a8add590a3f.png)

*Bild verwendet von https://filesec.io/*

### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)

KQL steht für „Kusto Query Language“ und ist eine Abfragesprache, die zum Durchsuchen und Filtern von Daten in Azure Monitor-Protokollen verwendet wird. Sie ähnelt SQL, ist jedoch stärker auf Protokollanalyse und Zeitreihendaten optimiert.

Die KQL-Abfragesprache ist besonders nützlich für Blue Teams, da Sie damit schnell und einfach große Mengen an Protokolldaten durchsuchen können, um Sicherheitsereignisse und Anomalien zu identifizieren, die auf eine Bedrohung hinweisen könnten.

KQL Search ist eine Web-App, die von [@ugurkocde](https://twitter.com/ugurkocde) erstellt wurde und KQL-Abfragen aggregiert, die auf GitHub geteilt werden.

Sie können die Website unter [https://www.kqlsearch.com/](https://www.kqlsearch.com/) besuchen.

Weitere Informationen zur Kusto Query Language (KQL) finden Sie [hier](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/).

![image](https://assets.kitploit.com/production/public/readmes/7314/349f0bae13d06bb9309e49bc91ffffc871482db2d64256f208e873fb2ee39fe2.png)

*Bild verwendet von https://www.kqlsearch.com/*

### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)

Malware-Autoren investieren viel Zeit und Mühe in die Entwicklung komplexen Codes, um bösartige Aktionen gegen ein Zielsystem durchzuführen. Es ist entscheidend für Malware, unentdeckt zu bleiben und Sandbox-Analysen, Antivirenprogrammen oder Malware-Analysten zu entgehen.

Mit dieser Art von Techniken kann Malware unter dem Radar bleiben und auf einem System unentdeckt bleiben. Das Ziel dieser kostenlosen Datenbank ist es, Informationen über Techniken zur Malware-Verschleierung zu zentralisieren.

Das Projekt soll Malware-Analysten und Verteidigern umsetzbare Erkenntnisse und Erkennungsfähigkeiten bieten, um ihre Reaktionszeiten zu verkürzen.

Das Projekt finden Sie unter [https://unprotect.it/](https://unprotect.it/).

Das Projekt hat eine API - Dokumentation [hier](https://unprotect.it/api/).

![image](https://assets.kitploit.com/production/public/readmes/7314/0d38df20e5161693f2c44a9a36d8f26c9f8db3599a85e2e498950343d484576b.png)

*Bild verwendet von https://unprotect.it/map/*

### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)

Chainsaw bietet eine leistungsstarke „Ersthelfer“-Fähigkeit, um schnell Bedrohungen in Windows-Forensik-Artefakten wie Ereignisprotokollen und MFTs zu identifizieren. Chainsaw bietet eine generische und schnelle Methode zum Durchsuchen von Ereignisprotokollen nach Schlüsselwörtern und zur Identifizierung von Bedrohungen durch integrierte Unterstützung für Sigma-Erkennungsregeln und benutzerdefinierte Chainsaw-Erkennungsregeln.

Funktionen:

- Jagd auf Bedrohungen mit Sigma-Erkennungsregeln und benutzerdefinierten Chainsaw-Erkennungsregeln
- Durchsuchen und Extrahieren von forensischen Artefakten durch String-Matching und Regex-Muster
- Blitzschnell, in Rust geschrieben, unter Verwendung der EVTX-Parser-Bibliothek von @OBenamram
- Saubere und leichte Ausführung und Ausgabeformate ohne unnötigen Ballast
- Dokumenten-Tagging (Erkennungslogik-Matching) bereitgestellt durch die TAU Engine Library
- Ausgabe der Ergebnisse in verschiedenen Formaten, wie ASCII-Tabellenformat, CSV-Format und JSON-Format
- Kann auf MacOS, Linux und Windows ausgeführt werden

**Installation:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git

Verwendung:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/63dfaae9a49384a71a67ea1052d0fb88894d646c6a274075b9bed2344c42c3de.png)

*Bild verwendet von https://twitter.com/FranticTyping/status/1433386064429916162/*

### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)

Angreifer versuchen, signaturbasierte, musterbasierte oder Blacklist-Techniken zu umgehen, indem sie zufällige Elemente einführen: Dateinamen, Dienstnamen, Arbeitsstationsnamen, Domains, Hostnamen, SSL-Zertifikatsbetreff und Ausstellerbetreff usw.

Freq ist eine von Mark Baggett entwickelte Python-API zur Handhabung von Massenentropietests. Es wurde für die Verwendung mit SIEM-Lösungen entwickelt, kann aber mit allem arbeiten, das eine Webanfrage senden kann.

Das Tool verwendet Häufigkeitstabellen, die abbilden, wie wahrscheinlich ein Zeichen einem anderen folgt.

**Installation:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq

Verwendung:```bash

Running freq_server.py on port 10004 and using a frequency table of /opt/freq/dns.freq

/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq

root@kitploit:~
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)

yarGen ist ein Generator für YARA-Regeln

Das Hauptprinzip ist die Erstellung von YARA-Regeln aus Zeichenketten, die in Malware-Dateien gefunden werden, während alle Zeichenketten entfernt werden, die auch in Goodware-Dateien vorkommen. Daher enthält yarGen eine große Datenbank mit Goodware-Zeichenketten und Opcodes als ZIP-Archive, die vor der ersten Verwendung entpackt werden müssen.

Der Regelgenerierungsprozess versucht auch, Ähnlichkeiten zwischen den analysierten Dateien zu identifizieren und kombiniert dann die Zeichenketten zu sogenannten Superregeln. Die Superregelgenerierung entfernt nicht die einfache Regel für die Dateien, die in einer einzigen Superregel kombiniert wurden. Das bedeutet, dass bei der Erstellung von Superregeln eine gewisse Redundanz entsteht. Sie können eine einfache Regel für eine Datei, die bereits durch eine Superregel abgedeckt ist, mit --nosimple unterdrücken.

**Installation:** 

Laden Sie die neueste [Version](https://github.com/Neo23x0/yarGen/releases) herunter.```bash
pip install -r requirements.txt
python yarGen.py --update

Verwendung:```bash

Create a new strings and opcodes database from an Office 2013 program directory

yarGen.py -c --opcodes -i office -g /opt/packs/office2013

Update the once created databases with the "-u" parameter

yarGen.py -u --opcodes -i office -g /opt/packs/office365

root@kitploit:~
Usage examples can be found [here](https://github.com/Neo23x0/yarGen#examples).

![image](https://assets.kitploit.com/production/public/readmes/7314/8393c73de90a1e6d03bb5ab3a7a044f5b269f3e7dfda5401f2e64e66537f12b4.png)

*Bild verwendet von https://github.com/Neo23x0/yarGen*

### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)

Mit EmailAnalyzer können Sie Ihre verdächtigen E-Mails analysieren. Sie können Header, Links und Hashes aus der .eml-Datei extrahieren.

**Installation:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer

Verwendung:```bash

View headers in eml file

python3 email-analyzer.py -f --headers

Get hashes

python3 email-analyzer.py -f --digests

Get links

python3 email-analyzer.py -f --links

Get attachments

python3 email-analyzer.py -f --attachments

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/e4eba4a0f12b8bab0543d3ea66a1828c82a48aad33b7027b24416a8b84e54191.png)

*Text verwendet von https://github.com/keraattin/EmailAnalyzer*

### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)

VCG ist ein automatisiertes Code-Sicherheitsüberprüfungstool, das C/C++, Java, C#, VB und PL/SQL unterstützt. Es verfügt über einige Funktionen, die es hoffentlich für jeden nützlich machen, der Code-Sicherheitsüberprüfungen durchführt, insbesondere wenn die Zeit knapp ist:

- Zusätzlich zu komplexeren Prüfungen verfügt es über eine Konfigurationsdatei für jede Sprache, mit der Sie im Grunde beliebige schlechte Funktionen (oder anderen Text) hinzufügen können, nach denen Sie suchen möchten
- Es versucht, eine Reihe von etwa 20 Ausdrücken in Kommentaren zu finden, die auf fehlerhaften Code hinweisen können („ToDo“, „FixMe“, „Kludge“ usw.)
- Es bietet ein schönes Kreisdiagramm (für die gesamte Codebasis und für einzelne Dateien), das die relativen Anteile von Code, Leerraum, Kommentaren, Kommentaren im 'ToDo'-Stil und schlechtem Code anzeigt

**Installation:** 

Sie können die vorkompilierte Binärdatei hier installieren.

Öffnen Sie die Projektdatei .sln, wählen Sie „Release“, und erstellen Sie das Projekt.

**Verwendung:**```
STARTUP OPTIONS:
	(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
	-t, --target <Filename|DirectoryName>:	Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
	-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>:	Set target language (Default is C/C++).
	-e, --extensions <ext1|ext2|ext3>:	Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
	-i, --import <Filename>:	Import XML/CSV results to GUI.

OUTPUT OPTIONS:
	(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
	-x, --export <Filename>:	Automatically export results to XML file.
	-f, --csv-export <Filename>:	Automatically export results to CSV file.
	-r, --results <Filename>:	Automatically export results to flat text file.

CONSOLE OPTIONS:
	-c, --console:		Run application in console only (hide GUI).
	-v, --verbose:		Set console output to verbose mode.
	-h, --help:		Show help.

🔙CyberChef

CyberChef ist ein kostenloses, webbasiertes Tool, mit dem Benutzer Daten mithilfe einer Vielzahl von Techniken manipulieren und transformieren können.

Mit CyberChef können Sie eine Vielzahl von Operationen an Daten durchführen, wie z. B. das Konvertieren zwischen verschiedenen Datenformaten (z. B. Hexadezimal, Base64, ASCII), das Codieren und Decodieren von Daten, das Suchen und Ersetzen von Text usw.

Das Tool enthält außerdem ein Rezeptsystem, mit dem Sie Datenmanipulations-Workflows speichern und mit anderen teilen können.

Das Tool kann von hier verwendet werden.

image

Bild verwendet von https://gchq.github.io/CyberChef/

🔙PersistenceSniper

PersistenceSniper ist ein PowerShell-Modul, das von Blue Teams, Incident Respondern und Systemadministratoren verwendet werden kann, um in Windows-Maschinen implantierte Persistenzen aufzuspüren.

PersistenceSniper kann eine Vielzahl von Persistenztechniken erkennen, deren vollständige Liste hier zu finden ist.

Installation: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper

root@kitploit:~
**Install: (GitHub)**

Laden Sie die .zip-Datei von [GitHub](https://github.com/last-byte/PersistenceSniper/releases) herunter und verschieben Sie sie auf den Rechner, von dem aus Sie das Tool ausführen möchten.```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1

Vollständige Installationsinformationen finden Sie hier.

Verwendung:```bash

Run all persistence hunting techniques (Verbose Mode)

Find-AllPersistence -Verbose

Run single persistence hunting technique

Find-AllPersistence -PersistenceMethod RunAndRunOnce

root@kitploit:~
Vollständige Nutzungsinformationen finden Sie [hier](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).

![image](https://assets.kitploit.com/production/public/readmes/7314/89e508d530f2b1be8ab3e89b02fb377e1b79f55c9964d31b61e15c1f224328ba.png)

*Image used from https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*

Bedrohungsinformationen
====================

*Werkzeuge zum Sammeln und Analysieren von Informationen über aktuelle und aufkommende Bedrohungen sowie zum Generieren von Warnungen über potenzielle Gefahren.*

### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)

Maltego ist ein kommerzielles Bedrohungsinformations- und Forensik-Tool, das von Paterva entwickelt wurde. Es wird von Sicherheitsexperten verwendet, um Informationen über Domains, IP-Adressen, Netzwerke und Einzelpersonen zu sammeln und zu analysieren, um Beziehungen und Verbindungen zu identifizieren, die möglicherweise nicht sofort ersichtlich sind.

Maltego verwendet eine visuelle Oberfläche, um Daten als Entitäten darzustellen, die miteinander verknüpft werden können, um ein Netzwerk von Beziehungen zu bilden. Es enthält eine Reihe von Transforms, bei denen es sich um Skripte handelt, die zum Sammeln von Daten aus verschiedenen Quellen wie sozialen Medien, DNS-Einträgen und WHOIS-Daten verwendet werden können.

Maltego wird häufig zusammen mit anderen Sicherheitstools wie SIEMs und Schwachstellenscannern als Teil einer umfassenden Bedrohungsinformations- und Incident-Response-Strategie eingesetzt.

Sie können eine Demo [hier](https://www.maltego.com/get-a-demo/) buchen.

[Maltego-Handbuch für Cyber Threat Intelligence](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/35781118bb9ced93855fd42624dcea43ed01d9be2ed3a3b0db322c5543cb6f78.png)

*Image used from https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*

### [🔙](#tool-list)[MISP](https://www.misp-project.org/)

MISP (Abkürzung für Malware Information Sharing Platform) ist eine Open-Source-Plattform zum Teilen, Speichern und Korrelieren von Indicators of Compromise (IOCs) gezielter Angriffe, Bedrohungen und bösartiger Aktivitäten.

MISP bietet eine Reihe von Funktionen, wie z. B. die gemeinsame Nutzung von IOCs in Echtzeit, Unterstützung für mehrere Formate und die Möglichkeit, Daten in andere Tools zu importieren und aus diesen zu exportieren.

Es bietet auch eine RESTful-API und verschiedene Datenmodelle, um die Integration von MISP in andere Sicherheitssysteme zu erleichtern. Neben seiner Verwendung als Bedrohungsinformationsplattform wird MISP auch für Incident Response, forensische Analysen und Malware-Forschung eingesetzt.

**Installation:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh

# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh

Vollständige Installationsanweisungen finden Sie hier.

Nutzung:

MISP-Dokumentation finden Sie hier.

MISP-Benutzerhandbuch

MISP-Trainings-Spickzettel

image

Bild verwendet von http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/

🔙ThreatConnect

ThreatConnect ist eine Plattform für Bedrohungsinformationen, die Organisationen dabei hilft, Bedrohungsdaten zu aggregieren, zu analysieren und darauf zu reagieren. Sie ist darauf ausgelegt, eine einzige, einheitliche Sicht auf die Bedrohungslandschaft einer Organisation zu bieten und es Benutzern zu ermöglichen, zusammenzuarbeiten und Informationen über Bedrohungen auszutauschen.

Die Plattform umfasst eine Reihe von Funktionen zum Sammeln, Analysieren und Verbreiten von Bedrohungsinformationen, wie z. B. ein anpassbares Dashboard, die Integration mit Datenquellen von Drittanbietern und die Möglichkeit, benutzerdefinierte Berichte und Benachrichtigungen zu erstellen.

Sie soll Organisationen dabei helfen, ihre Sicherheitslage zu verbessern, indem sie ihnen die Informationen liefert, die sie benötigen, um potenzielle Bedrohungen zu identifizieren, zu priorisieren und darauf zu reagieren.

Sie können eine Demo hier anfordern.

ThreatConnect für Threat-Intel-Analysten - PDF

image

Bild verwendet von https://threatconnect.com/threat-intelligence-platform/

🔙Adversary Emulation Library

Dies ist eine Bibliothek von Emulationsplänen für Gegner, die es Ihnen ermöglicht, Ihre Verteidigungsfähigkeiten gegen reale Bedrohungen zu bewerten.

Emulationspläne sind eine wesentliche Komponente für Organisationen, die ihre Verteidigung gegen das Verhalten bestimmter Bedrohungen priorisieren möchten.

Die in dieser Ressource beschriebenen TTPs können verwendet werden, um spezifische Bedrohungsemulationsaktivitäten zu entwerfen, um die Verteidigung Ihrer Organisation gegen bestimmte Bedrohungsakteure zu testen.

Besuchen Sie die Ressource hier.

Beispiel (Sandworm)

  • Quellcode der Sandworm-emulierten Software
  • Sandworm Erkennungsszenario-Durchlauf
  • Sandworm Intelligence-Zusammenfassung

image

Bild verwendet von https://github.com/center-for-threat-informed-defense/adversary_emulation_library

Planung der Incident Response

Werkzeuge zum Erstellen und Verwalten eines Incident-Response-Plans, einschließlich Vorlagen und bewährter Verfahren für die Reaktion auf verschiedene Arten von Vorfällen.

🔙NIST

Das NIST Cybersecurity Framework (CSF) ist ein vom National Institute of Standards and Technology (NIST) entwickeltes Rahmenwerk, das Organisationen bei der Bewältigung von Cybersicherheitsrisiken unterstützt. Es bietet eine Reihe von Richtlinien, bewährten Verfahren und Standards für die Implementierung und Aufrechterhaltung eines robusten Cybersicherheitsprogramms.

Das Rahmenwerk ist um fünf Kernfunktionen organisiert: Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen. Diese Funktionen bieten eine Struktur zum Verständnis und zur Bewältigung der verschiedenen Komponenten des Cybersicherheitsrisikos.

Das CSF ist flexibel und anpassbar konzipiert und kann an die spezifischen Bedürfnisse und Ziele einer Organisation angepasst werden. Es soll als Werkzeug zur Verbesserung der Cybersicherheitslage einer Organisation dienen und Organisationen dabei helfen, ihre Cybersicherheitsrisiken besser zu verstehen und zu managen.

Nützliche Links:

NIST Quickstart-Leitfaden

Rahmenwerk zur Verbesserung der Cybersicherheit kritischer Infrastrukturen

Leitfaden zur Reaktion auf Datenschutzverletzungen für Unternehmen

NIST Veranstaltungen und Präsentationen

Twitter - @NISTcyber

image

Bild verwendet von https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/

🔙Incident-Response-Plan

Ein Incident-Response-Plan ist eine Reihe von Verfahren, die ein Unternehmen einführt, um die Auswirkungen eines Sicherheitsvorfalls, wie z. B. einer Datenschutzverletzung oder eines Cyberangriffs, zu bewältigen und zu mildern.

Die Theorie hinter einem Incident-Response-Plan ist, dass er einem Unternehmen hilft, auf einen Sicherheitsvorfall vorbereitet zu sein und effektiv darauf zu reagieren, was den Schaden minimieren und die Wahrscheinlichkeit eines erneuten Auftretens in der Zukunft verringern kann.

Es gibt mehrere Gründe, warum Unternehmen einen Incident-Response-Plan benötigen:

  1. Um die Auswirkungen eines Sicherheitsvorfalls zu minimieren: Ein Incident-Response-Plan hilft einem Unternehmen, die Quelle eines Sicherheitsvorfalls so schnell wie möglich zu identifizieren und zu beheben, was dazu beitragen kann, den Schaden zu minimieren und die Wahrscheinlichkeit einer Ausbreitung zu verringern.

  2. Um regulatorische Anforderungen zu erfüllen: Viele Branchen haben Vorschriften, die von Unternehmen die Einrichtung eines Incident-Response-Plans verlangen. Beispielsweise verlangt der Payment Card Industry Data Security Standard (PCI DSS) von Händlern und anderen Organisationen, die Kreditkarten akzeptieren, einen Incident-Response-Plan.

  3. Um den Ruf zu schützen: Ein Sicherheitsvorfall kann den Ruf eines Unternehmens schädigen, was zu Kunden- und Umsatzverlusten führen kann. Ein Incident-Response-Plan kann einem Unternehmen helfen, die Situation zu bewältigen und den Rufschaden zu minimieren.

  4. Um die Kosten eines Sicherheitsvorfalls zu senken: Die Kosten eines Sicherheitsvorfalls können erheblich sein, einschließlich Kosten für die Behebung, Anwaltskosten und Geschäftsausfälle. Ein Incident-Response-Plan kann einem Unternehmen helfen, diese Kosten zu minimieren, indem er einen Fahrplan für die Reaktion auf den Vorfall bereitstellt.

Nützliche Links:

National Cyber Security Centre - Incident-Response-Überblick

SANS - Sicherheitsrichtlinienvorlagen

SANS - Incident Handler's Handbook

FRSecure - Incident-Response-Plan-Vorlage

Cybersecurity and Infrastructure Security Agency - CYBER INCIDENT RESPONSE

FBI - Incident-Response-Richtlinie

image

Bild verwendet von https://www.ncsc.gov.uk/collection/incident-management/incident-response

🔙Ransomware-Response-Plan

Ransomware ist eine Art bösartiger Software, die die Dateien eines Opfers verschlüsselt. Die Angreifer fordern dann ein Lösegeld vom Opfer, um den Zugriff auf die Dateien wiederherzustellen – daher der Name Ransomware.

Die Theorie hinter einem Ransomware-Response-Plan ist, dass er einem Unternehmen hilft, auf einen Ransomware-Angriff vorbereitet zu sein und effektiv darauf zu reagieren, was die Auswirkungen des Angriffs minimieren und die Wahrscheinlichkeit eines erneuten Auftretens in der Zukunft verringern kann.

Es gibt mehrere Gründe, warum Unternehmen einen Ransomware-Response-Plan benötigen:

  1. Um die Auswirkungen eines Ransomware-Angriffs zu minimieren: Ein Ransomware-Response-Plan hilft einem Unternehmen, einen Ransomware-Angriff so schnell wie möglich zu identifizieren und zu beheben, was dazu beitragen kann, den Schaden zu minimieren und die Wahrscheinlichkeit einer Ausbreitung der Ransomware auf andere Systeme zu verringern.

  2. Um Datenverlust zu verhindern: Ransomware-Angriffe können zum Verlust wichtiger Daten führen, was für ein Unternehmen kostspielig und störend sein kann. Ein Ransomware-Response-Plan kann einem Unternehmen helfen, sich von einem Angriff zu erholen und Datenverlust zu vermeiden.

  3. Um den Ruf zu schützen: Ein Ransomware-Angriff kann den Ruf eines Unternehmens schädigen, was zu Kunden- und Umsatzverlusten führen kann. Ein Ransomware-Response-Plan kann einem Unternehmen helfen, die Situation zu bewältigen und den Rufschaden zu minimieren.

  4. Um die Kosten eines Ransomware-Angriffs zu senken: Die Kosten eines Ransomware-Angriffs können erheblich sein, einschließlich Kosten für die Behebung, Anwaltskosten und Geschäftsausfälle. Ein Ransomware-Response-Plan kann einem Unternehmen helfen, diese Kosten zu minimieren, indem er einen Fahrplan für die Reaktion auf den Angriff bereitstellt.

Nützliche Links:

National Cyber Security Centre - Minderung von Malware- und Ransomware-Angriffen

NIST - Ransomware-Schutz und -Reaktion

Cybersecurity and Infrastructure Security Agency - Ransomware-Leitfaden

Microsoft Security - Ransomware-Reaktion

Blog - Erstellen eines Ransomware-Response-Plans

image

Bild verwendet von https://csrc.nist.gov/Projects/ransomware-protection-and-response

🔙Incident-Response-Referenzleitfaden

Dies ist eine „Erste-Hilfe"-Anleitung für die Cybersicherheit, die Ihnen hilft, sich auf eine Krise vorzubereiten und den potenziellen Schaden in einer Krise zu begrenzen.

Dies enthält Tipps und Anleitungen für technische, operative, rechtliche und kommunikative Aspekte eines schwerwiegenden Cybersicherheitsvorfalls.

Wichtige Erkenntnisse

  • Vorbereitung zahlt sich aus – Die Vorbereitung auf einen schwerwiegenden Vorfall kann den Schaden für die Organisation sowie die Kosten und den Schwierigkeitsgrad des Managements reduzieren.
  • Operationalisieren Sie Ihre Incident-Management-Prozesse – Das Management schwerwiegender Cybersicherheitsvorfälle muss Teil der standardmäßigen Geschäftsrisikomanagementprozesse sein.
  • Koordination ist entscheidend – Effektives Cybersicherheitsvorfallmanagement erfordert Zusammenarbeit und Koordination von technischen, operativen, kommunikativen, rechtlichen und Governance-Funktionen.
  • Bleiben Sie ruhig und fügen Sie bei einem Vorfall keinen Schaden zu – Überreagieren kann genauso schädlich sein wie Unterreagieren.

Sie können das Dokument hier lesen.

image

Bild verwendet von https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf

🔙Awesome Incident Response

Eine kuratierte Liste von Werkzeugen und Ressourcen für die Sicherheitsvorfallreaktion, die Sicherheitsanalysten und DFIR-Teams helfen soll.

Dies ist eine großartige Ressource voller Links zu verschiedenen Aspekten der Incident Response, darunter:

  • Adversary Emulation
  • All-in-One-Werkzeuge
  • Bücher
  • Communities
  • Werkzeuge zur Erstellung von Datenträgerabbildern

Besuchen Sie die Ressource hier.

image

Bild verwendet von https://github.com/meirwah/awesome-incident-response

Erkennung und Analyse von Malware

Werkzeuge zur Erkennung und Analyse von Malware, einschließlich Antivirensoftware und forensischer Analysetools.

🔙VirusTotal

VirusTotal ist eine Website und ein cloudbasiertes Tool, das Dateien, URLs und Software auf Viren, Würmer und andere Arten von Malware analysiert und scannt.

Wenn eine Datei, URL oder Software an VirusTotal übermittelt wird, verwendet das Tool verschiedene Antiviren-Engines und andere Tools, um sie auf Malware zu scannen und zu analysieren. Anschließend wird ein Bericht mit den Ergebnissen der Analyse erstellt, der Sicherheitsexperten und Blauen Teams dabei helfen kann, potenzielle Bedrohungen zu identifizieren und darauf zu reagieren.

VirusTotal kann auch verwendet werden, um den Ruf einer Datei oder URL zu überprüfen und auf bösartige Aktivitäten in einem Netzwerk zu überwachen.

Besuchen Sie https://www.virustotal.com/gui/home/search

Nutzung:```bash

Recently created documents with macros embedded, detected at least by 5 AVs

(type:doc OR type: docx) tag:macros p:5+ generated:30d+

Excel files bundled with powershell scripts and uploaded to VT for the last 10

days (type:xls OR type:xlsx) tag:powershell fs:10d+

Follina-like exploit payloads

entity:file magic:"HTML document text" tag:powershell have:itw_url

URLs related to specified parent domain/subdomain with a specific header in

the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org

Suspicious URLs with a specific HTML title

entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+

root@kitploit:~
Vollständige Dokumentation finden Sie [hier](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation).

[VT INTELLIGENCE SPICKZETTEL](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/a3c4005f6692ced88b252f7ceb07f8859daade3bc123625942a30a2498712a3e.png)

*Bild verwendet von https://www.virustotal.com/gui/home/search*

### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)

IDA (Interactive Disassembler) ist ein leistungsstarkes Werkzeug zum Reverse Engineering und zur Analyse von kompiliertem und ausführbarem Code. 

Es kann verwendet werden, um die inneren Abläufe von Software, einschließlich Malware, zu untersuchen und zu verstehen, wie sie funktioniert. IDA ermöglicht es Benutzern, Code zu disassemblieren, in eine höhere Programmiersprache zu dekompilieren und den resultierenden Quellcode anzuzeigen und zu bearbeiten. Dies kann nützlich sein, um Schwachstellen zu identifizieren, Malware zu analysieren und zu verstehen, wie ein Programm funktioniert.

IDA kann auch verwendet werden, um Graphen und Diagramme zu erstellen, die die Struktur und den Ablauf von Code visualisieren, was das Verständnis und die Analyse erleichtern kann.

**Installation:** 

Laden Sie IDA von [hier](https://hex-rays.com/ida-free/#download) herunter.

**Verwendung:** 

[IDA Practical Cheatsheet](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)

[IDAPython-Spickzettel](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)

[IDA Pro-Spickzettel](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/10d26c4dbb1216b72908fcb1bf3405228135076cc296970801b37063b93bf8df.png)

*Bild verwendet von https://www.newton.com.tw/wiki/IDA%20Pro*

### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)

Ghidra ist ein kostenloses Open-Source-Werkzeug zum Reverse Engineering von Software, das von der National Security Agency (NSA) entwickelt wurde. Es wird zur Analyse von kompiliertem und ausführbarem Code, einschließlich Malware, verwendet.

Ghidra ermöglicht es Benutzern, Code zu disassemblieren, in eine höhere Programmiersprache zu dekompilieren und den resultierenden Quellcode anzuzeigen und zu bearbeiten. Dies kann nützlich sein, um Schwachstellen zu identifizieren, Malware zu analysieren und zu verstehen, wie ein Programm funktioniert.

Ghidra enthält außerdem eine Reihe von Funktionen und Werkzeugen, die SRE-Aufgaben unterstützen, wie Debugging, Code-Graphen und Datenvisualisierung. Ghidra ist in Java geschrieben und für Windows, MacOS und Linux verfügbar.

**Installation:** 

1. Laden Sie die neueste Version von [hier](https://github.com/NationalSecurityAgency/ghidra/releases) herunter.
2. Entpacken Sie die ZIP-Datei.

Vollständige Installations- und Fehlerbehebungsinformationen finden Sie [hier](https://ghidra-sre.org/InstallationGuide.html#Install).

**Verwendung:** 

1. Navigieren Sie zum entpackten Ordner```bash
# Windows
ghidraRun.bat

# Linux
./ghidraRun

Wenn Ghidra nicht gestartet werden konnte, siehe den Abschnitt Fehlerbehebung.

image

Bild verwendet von https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html

🔙decode-vbe

Script-Encoding wurde von Microsoft (vor langer Zeit) eingeführt, um zu verhindern, dass Personen VBScript-Dateien lesen, verstehen und ändern können.

Kodierte Skripte sind unlesbar, können aber trotzdem ausgeführt werden, was sie zu einem beliebten Mechanismus bei Bedrohungsakteuren macht, die ihren bösartigen Code, IOCs, hartcodierte C2-Domänen usw. verstecken möchten, während sie dennoch eine Ausführung erreichen können.

Das decode-vbe-Skript kann verwendet werden, um kodierte VBE-Dateien zur Analyse wieder in Klartext umzuwandeln.

Netter Blog über VBE-Dateien hier.

Installation:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite

root@kitploit:~
**Verwendung:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"

# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40

# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=

🔙pafish

Pafish ist ein Testwerkzeug, das verschiedene Techniken verwendet, um virtuelle Maschinen und Malware-Analyseumgebungen auf dieselbe Weise zu erkennen, wie es Malware-Familien tun.

Das Projekt ist kostenlos und Open Source; der Code aller Anti-Analyse-Techniken ist öffentlich verfügbar. Pafish-Executables für Windows (x86 32-Bit und 64-Bit) können von der Releases-Seite heruntergeladen werden.

Installation: (Bauen)

Pafish ist in C geschrieben und kann mit Mingw-w64 und make gebaut werden.

Die Wiki-Seite "Wie man es baut" enthält detaillierte Anweisungen.

Nutzung:```bash pafish.exe

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/f10c8ceeeecbe5c6496fc46e4da5c6e4b4bd0ecac2eb8eaa9b5710b9377e8122.png)

*Bild verwendet von https://github.com/a0rtega/pafish*

### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)

Lookyloo ist eine Weboberfläche, die eine Webseite erfasst und dann einen Baum der Domänen anzeigt, die sich gegenseitig aufrufen.

Verwenden Sie Lookyloo, um den Weg einer Website-Seite zu verfolgen – von der Eingabe der anfänglichen URL-Adresse bis zu den verschiedenen Weiterleitungen zu Drittanbieter-Verknüpfungen.

**Installation:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env

Vollständige Installationsanweisungen finden Sie hier.

Verwendung:

Nach der Installation und dem Start kann Lookyloo über die lokal gehostete Weboberfläche bedient werden.

image

Bild verwendet von https://www.lookyloo.eu/

🔙YARA

YARA ist ein Tool, das (unter anderem) dazu dient, Malware-Forschern bei der Identifizierung und Klassifizierung von Malware-Beispielen zu helfen. Mit YARA können Sie Beschreibungen von Malware-Familien (oder was auch immer Sie beschreiben möchten) auf der Grundlage von Text- oder Binärmustern erstellen.

Jede Beschreibung, auch Regel genannt, besteht aus einer Reihe von Zeichenketten und einem booleschen Ausdruck, die ihre Logik bestimmen.

Installation:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install

root@kitploit:~
Vollständige Installationsanweisungen finden Sie [hier](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara).

**Verwendung:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules  .

# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo

Schönes YARA-Spickzettel hier.

image

Bild verwendet von https://virustotal.github.io/yara/

🔙Cuckoo Sandbox

Cuckoo ist ein Open-Source-System zur automatisierten Malware-Analyse.

Es wird verwendet, um Dateien automatisch auszuführen und zu analysieren und umfassende Analyseergebnisse zu sammeln, die beschreiben, was die Malware während des Betriebs in einem isolierten Betriebssystem tut.

Es kann die folgenden Arten von Ergebnissen abrufen:

  • Spuren von Aufrufen, die von allen durch die Malware erzeugten Prozessen durchgeführt wurden.
  • Dateien, die während der Ausführung von der Malware erstellt, gelöscht und heruntergeladen werden.
  • Speicherabbilder der Malware-Prozesse.
  • Netzwerkverkehrsspur im PCAP-Format.
  • Screenshots, die während der Ausführung der Malware aufgenommen wurden.
  • Vollständige Speicherabbilder der Maschinen.

Installation:

Für die Installation folgen Sie der Dokumentation hier.

Nutzung:

Für die Nutzung folgen Sie der Dokumentation hier.

🔙radare2

Radare2 bietet eine Reihe von Bibliotheken, Werkzeugen und Plugins, um Reverse-Engineering-Aufgaben zu erleichtern.

r2 ist ein funktionsreiches Low-Level-Befehlszeilenwerkzeug mit Unterstützung für Skripterstellung. r2 kann Dateien auf lokalen Festplatten bearbeiten, Kernel-Speicher anzeigen und Programme lokal oder über einen entfernten gdb-Server debuggen. Die breite Architekturunterstützung von r2 ermöglicht es Ihnen, jede Binärdatei zu analysieren, zu emulieren, zu debuggen, zu modifizieren und zu disassemblieren.

Installation:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh

root@kitploit:~
**Verwendung:**```bash
$ r2 /bin/ls   # open the binary in read-only mode
> aaa          # same as r2 -A, analyse the binary
> afl          # list all functions (try aflt, aflm)
> px 32        # print 32 byte hexdump current block
> s sym.main   # seek to the given offset (by flag name, number, ..)
> f~foo        # filter flags with ~grep (same as |grep)
> iS;is        # list sections and symbols (same as rabin2 -Ss)
> pdf; agf     # print function and show control-flow-graph in ascii-art
> oo+;w hello  # reopen in rw mode and write a string in the current offset
> ?*~...       # interactive filter all command help messages
> q            # quit

Tolles Anwendungsbuch hier.

image

Bild verwendet von https://github.com/radareorg/radare2

🔙dnSpy

dnSpy ist ein Debugger und .NET-Assembly-Editor. Sie können damit Assemblies bearbeiten und debuggen.

Hauptfunktionen:

  • .NET- und Unity-Assemblies debuggen
  • .NET- und Unity-Assemblies bearbeiten

Installation: (Build)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild

root@kitploit:~
**Verwendung:**```bash
dnSpy.exe

Tolle Tutorial-Seite hier.

image

Bild verwendet von https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html

🔙malware-traffic-analysis.net

Dies ist eine Seite mit über 2.200 Blogeinträgen über bösartigen Netzwerkverkehr. Fast jeder Beitrag auf der Seite enthält pcap-Dateien oder Malware-Beispiele (oder beides).

Die Seite enthält auch eine Reihe von Verkehrsanalyse-Übungen, einschließlich technischer Blogbeiträge, die Techniken von Bedrohungsakteuren beschreiben.

Verwendung:

Besuchen Sie https://www.malware-traffic-analysis.net/.

image

Bild verwendet von https://www.malware-traffic-analysis.net/

Datenwiederherstellung

Werkzeuge zur Wiederherstellung von Daten aus beschädigten oder korrupten Systemen und Geräten.

🔙Recuva

Recuva ist ein Datenwiederherstellungstool, das verwendet werden kann, um gelöschte Dateien von Ihrem Computer wiederherzustellen. Es wird oft verwendet, um gelöschte Dateien wiederherzustellen, die wertvolle Informationen enthalten könnten, wie gelöschte Protokolle oder Dokumente, die zur Untersuchung eines Sicherheitsvorfalls verwendet werden könnten. Recuva kann Dateien von Festplatten, USB-Laufwerken und Speicherkarten wiederherstellen und ist für Windows- und Mac-Betriebssysteme verfügbar.

Installation:

Sie können das Tool von hier herunterladen.

Verwendung:

Schöne Schritt-für-Schritt-Anleitung.

image

Bild verwendet von https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml

🔙Extundelete

Extundelete ist ein Dienstprogramm, das verwendet werden kann, um gelöschte Dateien von einem ext3- oder ext4-Dateisystem wiederherzustellen. Es funktioniert, indem es das Dateisystem nach Datenblöcken durchsucht, die zu einer Datei gehörten, und dann versucht, die Datei mit diesen Datenblöcken wiederherzustellen. Es wird oft verwendet, um wichtige Dateien wiederherzustellen, die versehentlich oder böswillig gelöscht wurden.

Installation:

Sie können das Tool von hier herunterladen.

Verwendung:```bash

Prints information about the filesystem from the superblock.

--superblock

Attemps to restore the file which was deleted at the given filename, called as "--restore-file dirname/filename".

--restore-file path/to/deleted/file

Restores all files possible to undelete to their names before deletion, when possible. Other files are restored to a filename like "file.NNNN".

--restore-all

root@kitploit:~
Vollständige Nutzungsinformationen finden Sie [hier](https://extundelete.sourceforge.net/options.html).

![image](https://assets.kitploit.com/production/public/readmes/7314/e433f80132d9f598463a6e32376096cd55f1597917955f196e6d88e447375ee7.png)

*Bild verwendet von https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*

### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)

TestDisk ist ein kostenloses und quelloffenes Datenwiederherstellungs-Tool, das entwickelt wurde, um verlorene Partitionen wiederherzustellen und nicht bootfähige Datenträger wieder bootfähig zu machen. Es ist sowohl für Computerforensik als auch für Datenwiederherstellung nützlich.

Es kann verwendet werden, um Daten wiederherzustellen, die aus verschiedenen Gründen verloren gegangen sind, wie z.B. versehentliches Löschen, Formatierung oder Beschädigung der Partitionstabelle.

TestDisk kann auch verwendet werden, um beschädigte Bootsektoren zu reparieren, gelöschte Partitionen wiederherzustellen und verlorene Dateien wiederherzustellen. Es unterstützt eine Vielzahl von Dateisystemen, darunter FAT, NTFS und ext2/3/4, und kann verwendet werden, um Daten von Datenträgern wiederherzustellen, die beschädigt oder mit einem anderen Dateisystem formatiert sind als dem, mit dem sie ursprünglich erstellt wurden.

**Install:** 

Sie können das Tool von [hier](https://www.cgsecurity.org/wiki/TestDisk_Download) herunterladen.

**Usage:** 

Vollständige Nutzungsbeispiele [hier](https://www.cgsecurity.org/wiki/Data_Recovery_Examples).

[Schritt-für-Schritt-Anleitung](https://www.cgsecurity.org/wiki/TestDisk_Step_By_Step)

[TestDisk Dokumentation PDF - 60 Seiten](https://www.cgsecurity.org/testdisk.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/4b722c6233d80da927c1c6cc9d7c87c1b053606ed6af9ea290945523ef8ddca6.png)

*Bild verwendet von https://www.cgsecurity.org/wiki/*

Digitale Forensik
====================

*Werkzeuge zur Durchführung forensischer Untersuchungen digitaler Geräte und Systeme, einschließlich Tools zum Sammeln und Analysieren von Beweisen.*

### [🔙](#tool-list)[SANS SIFT](https://www.sans.org/tools/sift-workstation/)

SANS SIFT (SANS Investigative Forensic Toolkit) ist ein leistungsstarkes Toolkit für forensische Analysen und Incident Response.

Es ist eine Sammlung von Open-Source- und kommerziellen Tools, die verwendet werden können, um forensische Analysen auf einer Vielzahl von Systemen durchzuführen, einschließlich Windows, Linux und Mac OS X. Das SANS SIFT-Kit ist für die Ausführung auf einer forensischen Workstation konzipiert, einem spezialisierten Computer, der für forensische Analysen digitaler Beweise verwendet wird.

Das SANS SIFT-Kit ist besonders nützlich für Blue Teamer, da es eine breite Palette von Werkzeugen und Ressourcen bietet, die zur Untersuchung von Vorfällen, zur Reaktion auf Bedrohungen und zur Durchführung forensischer Analysen auf kompromittierten Systemen verwendet werden können.

**Install:** 

1. Besuchen Sie [https://www.sans.org/tools/sift-workstation/](https://www.sans.org/tools/sift-workstation/).

2. Klicken Sie auf die Schaltfläche 'Login to Download' und geben Sie Ihre SANS-Portal-Zugangsdaten ein (oder erstellen Sie diese), um die virtuelle Maschine herunterzuladen.

3. Sobald Sie die virtuelle Maschine gestartet haben, verwenden Sie die untenstehenden Anmeldedaten, um Zugang zu erhalten.```
Login = sansforensics
Password = forensics

Hinweis: Verwenden, um Berechtigungen auf Root zu erhöhen beim Mounten von Datenträgerabbildern.

Zusätzliche Installationsoptionen hier.

Verwendung:```bash

Registry Parsing - Regripper

rip.pl -r -f

Recover deleted registry keys

deleted.pl

Mount E01 Images

ewfmount image.E01 mountpoint mount -o

Stream Extraction

bulk_extractor -o output_dir

root@kitploit:~
Vollständige Anleitung [hier](https://www.sans.org/posters/sift-cheat-sheet/).

![image](https://assets.kitploit.com/production/public/readmes/7314/a140f864727d5a4558ea06c2295f97533064c49dccf0e539c82d32d165c1c1a4.png)

*Bild verwendet von https://securityboulevard.com/2020/08/how-to-install-sift-workstation-and-remnux-on-the-same-system-for-forensics-and-malware-analysis/*

### [🔙](#tool-list)[The Sleuth Kit](https://sleuthkit.org/sleuthkit/)

The Sleuth Kit ist eine Sammlung von Befehlszeilenwerkzeugen, die zur Analyse von Datenträgerabbildern und zur Wiederherstellung von Dateien daraus verwendet werden können.

Es wird hauptsächlich von forensischen Ermittlern verwendet, um digitale Beweise zu untersuchen, nachdem ein Computer beschlagnahmt oder ein Abbild einer Festplatte erstellt wurde. Es kann nützlich sein, da es hilft zu verstehen, was während eines Sicherheitsvorfalls passiert ist, und bösartige Aktivitäten zu identifizieren.

Die Werkzeuge in The Sleuth Kit können verwendet werden, um gelöschte Dateien zu extrahieren, Festplattenpartitionsstrukturen zu analysieren und das Dateisystem auf Anzeichen von Manipulation oder ungewöhnlichen Aktivitäten zu untersuchen.

**Installation:** 

Laden Sie das Tool von [hier](https://sleuthkit.org/sleuthkit/download.php) herunter.

**Verwendung:** 

Link zur [Dokumentation](https://sleuthkit.org/sleuthkit/docs.php).

![image](https://assets.kitploit.com/production/public/readmes/7314/5d1165337f8cfbd6fef7d73b1b3fbac706a1a67bb50965305d5ee9b5f3d936a1.png)

*Bild verwendet von http://www.effecthacking.com/2016/09/the-sleuth-kit-digital-forensic-tool.html*

### [🔙](#tool-list)[Autopsy](https://www.autopsy.com/)

Autopsy ist eine digitale Forensik-Plattform und grafische Oberfläche für The Sleuth Kit und andere digitale Forensik-Werkzeuge.

Es wird von Strafverfolgungsbehörden, Militär und Unternehmensprüfern verwendet, um zu untersuchen, was auf einem Computer passiert ist. Sie können es verwenden, um Datenträgerabbilder zu analysieren und Dateien wiederherzustellen sowie System- und Benutzeraktivitäten zu identifizieren.

Autopsy wird von „Blue Teams“ (den Cybersicherheitsexperten, die Organisationen vor Angriffen schützen) verwendet, um forensische Analysen und Incident Response durchzuführen. Es kann Blue Teams helfen, Art und Umfang eines Angriffs zu verstehen und bösartige Aktivitäten zu identifizieren, die auf einem Computer oder Netzwerk stattgefunden haben könnten.

**Installation:** 

Laden Sie das Tool von [hier](https://www.autopsy.com/download/) herunter.

**Verwendung:** 

[Autopsy Benutzerhandbuch](http://sleuthkit.org/autopsy/docs/user-docs/4.19.3//)

[SANS - Einführung in die Verwendung des AUTOPSY Forensic Browser](https://www.sans.org/blog/a-step-by-step-introduction-to-using-the-autopsy-forensic-browser/)

![image](https://assets.kitploit.com/production/public/readmes/7314/fb0bc8f3e482fe0f7f7bbb0914abc30647f86fb1f8055e70dccfdb571032226a.png)

*Bild verwendet von https://www.kitploit.com/2014/01/autopsy-digital-investigation-analysis.html*

Sicherheitsbewusstseinstraining
====================

*Werkzeuge zur Schulung von Mitarbeitern und anderen Nutzern, wie potenzielle Sicherheitsbedrohungen erkannt und verhindert werden können.*

### [🔙](#tool-list)[TryHackMe](https://tryhackme.com/dashboard)

TryHackMe ist eine Plattform, die eine Vielzahl von virtuellen Maschinen, sogenannten „Räumen“, anbietet, die darauf ausgelegt sind, Cybersicherheitskonzepte und -fähigkeiten durch praktisches Lernen zu vermitteln.

Diese Räume sind interaktiv und spielerisch gestaltet, sodass Benutzer Themen wie Web-Schwachstellen, Netzwerksicherheit und Kryptographie lernen können, indem sie Herausforderungen lösen und Aufgaben erledigen.

Die Plattform wird oft für Schulungen zum Sicherheitsbewusstsein genutzt, da sie eine sichere und kontrollierte Umgebung bietet, in der Benutzer ihre Fähigkeiten üben und mehr über verschiedene Arten von Cyber-Bedrohungen und deren Abwehr erfahren können.

Besuchen Sie [https://tryhackme.com/](https://tryhackme.com/) und erstellen Sie ein Konto.

[TryHackMe - Leitfaden für den Einstieg](https://docs.tryhackme.com/docs/teaching/teaching-getting-started/)

**Nützliche Links:** 

[Pre-Security Learning Path](https://tryhackme.com/path-action/presecurity/join)

[Einführung in den Cyber Security Lernpfad](https://tryhackme.com/path-action/introtocyber/join)

Besuchen Sie den Reiter [hacktivities](https://tryhackme.com/hacktivities) für eine vollständige Liste der verfügbaren Räume und Module.

![image](https://assets.kitploit.com/production/public/readmes/7314/ea5d36d21d03d419886222514743bf4fb2c07d43c00dde50e91a6bc5e3339e0b.png)

*Bild verwendet von https://www.hostingadvice.com/blog/learn-cybersecurity-with-tryhackme/*

### [🔙](#tool-list)[HackTheBox](https://www.hackthebox.com/)

HackTheBox ist eine Plattform zum Üben und Verbessern Ihrer Hacking-Fähigkeiten.

Es besteht aus einer Reihe von Herausforderungen, die reale Szenarien simulieren und Sie dazu auffordern, Ihr Wissen über verschiedene Hacking-Techniken zu nutzen, um sie zu lösen. Diese Herausforderungen sollen Ihr Wissen in Bereichen wie Netzwerksicherheit, Kryptographie, Websicherheit und mehr testen.

HackTheBox wird oft von Sicherheitsexperten genutzt, um ihre Fähigkeiten zu üben und zu verbessern, und es kann auch eine nützliche Ressource für Schulungen zum Sicherheitsbewusstsein sein. Durch das Durcharbeiten der Herausforderungen und das Erlernen ihrer Lösung können Einzelpersonen ein besseres Verständnis dafür entwickeln, wie man häufige Sicherheitsbedrohungen identifiziert und entschärft.

Besuchen Sie [https://app.hackthebox.com/login](https://app.hackthebox.com/login) und erstellen Sie ein Konto.

**Nützliche Links:** 

[Blog - Einführung in Hack The Box](https://help.hackthebox.com/en/articles/5185158-introduction-to-hack-the-box)

[Blog - Lerne zu hacken mit Hack The Box: Die Anfängerbibel](https://www.hackthebox.com/blog/learn-to-hack-beginners-bible)

[Blog - Einführung in Starting Point](https://help.hackthebox.com/en/articles/6007919-introduction-to-starting-point)

![image](https://assets.kitploit.com/production/public/readmes/7314/de8b0b620fbe5ab7786b22db3e1ddae242e42b554b9f38b4591445cafa812249.png)

*Bild verwendet von https://www.hackthebox.com/login*

### [🔙](#tool-list)[CyberDefenders](https://cyberdefenders.org/)

CyberDefenders ist eine spezielle Plattform für Blue-Team-Profis zur Verbesserung ihrer Cybersicherheitsfähigkeiten.

Die Plattform bietet reale Blue-Team-Labs, die ein breites Spektrum an Disziplinen abdecken. Die Teilnehmer werden ermutigt, ihr Wissen in Bereichen wie Incident Response, digitale Forensik und Threat Hunting anzuwenden, um diese Szenarien zu bewältigen.

Ziel ist es, eine praktische Lernumgebung zu bieten, die die Komplexität widerspiegelt, auf die Verteidiger in Security Operations Centers stoßen.

Besuchen Sie [https://cyberdefenders.org/](https://cyberdefenders.org/) und erstellen Sie ein Konto.

**Nützliche Links:** 

[Blue Team Labs](https://cyberdefenders.org/blue-team-labs/)

[Certified CyberDefender Zertifizierung](https://cyberdefenders.org/blue-team-training/courses/certified-cyberdefender-certification/)

![image](https://assets.kitploit.com/production/public/readmes/7314/10490d422ced189bafe8cb690bfd71a0808382efd498f3540641c1afa079a6da.png)

### [🔙](#tool-list)[PhishMe](https://cofense.com/product-services/phishme/)

PhishMe ist ein Unternehmen, das Schulungen zum Sicherheitsbewusstsein anbietet, um Organisationen dabei zu helfen, ihre Mitarbeiter über die Erkennung und Vermeidung von Phishing-Angriffen zu schulen.

Die Schulungsprogramme von PhishMe zielen darauf ab, Mitarbeitern beizubringen, wie sie Phishing-Versuche erkennen und melden sowie ihre persönlichen und beruflichen Konten vor dieser Art von Angriffen schützen können.

Die Schulungsprogramme des Unternehmens können an die Bedürfnisse verschiedener Organisationen angepasst und über eine Vielzahl von Medien bereitgestellt werden, darunter Online-Kurse, persönliche Schulungen und Simulationen.

Fordern Sie eine Demo von [hier](https://go.cofense.com/live-demo/) an.

**Nützliche Links:** 

[Cofense Blog](https://cofense.com/blog/)

[Cofense Knowledge Center](https://cofense.com/knowledge-center-hub/)

![image](https://assets.kitploit.com/production/public/readmes/7314/d963bfd967017665cc29530811383046f69206ca01125b71c267e5c8fd4f2615.png)

*Bild verwendet von https://cofense.com/product-services/phishme/*

### [🔙](#tool-list)[kc7cyber](https://kc7cyber.com/)

KC7 ist eine kostenlose, spielerische Cybersicherheits-Schulungsplattform, die es Benutzern ermöglicht, als digitale Detektive zu agieren und simulierte Cyberangriffe zu untersuchen.

Jagen Sie Hacker, sehen Sie sich reale Protokolle an und entdecken Sie bösartige Aktivitäten, ohne dass technische Vorkenntnisse erforderlich sind.

Geeignet für Personen, die neu in der Branche sind oder sich in einem Praktikum befinden.

Greifen Sie auf das [Dashboard](https://kc7cyber.com/dashboard) zu, wählen Sie „Als Gast fortfahren“ und beginnen Sie zu spielen.

![image](https://assets.kitploit.com/production/public/readmes/7314/fc65329679b6339d5fa690f5c3222ba0f8ab5498d24de4f6843322a57529f148.png)

*Bild verwendet von https://kc7cyber.com/*

Kommunikation und Zusammenarbeit
====================

Werkzeuge zur Koordination und Kommunikation mit Teammitgliedern während eines Vorfalls, einschließlich Chat, E-Mail und Projektmanagementsoftware.

### [🔙](#tool-list)[Twitter](https://twitter.com/)

Twitter ist eine großartige Plattform zum Teilen von Informationen über Cybersicherheit.

Es ist eine Plattform, die von Sicherheitsexperten, Forschern und Fachleuten weithin genutzt wird und Ihnen Zugang zu einer unendlichen Menge neuer Informationen bietet.

Einige großartige Konten, denen Sie folgen können:

- [@vxunderground](https://twitter.com/vxunderground)
- [@Alh4zr3d](https://twitter.com/Alh4zr3d)
- [@3xp0rtblog](https://twitter.com/3xp0rtblog)
- [@C5pider](https://twitter.com/C5pider)
- [@_JohnHammond](https://twitter.com/_JohnHammond)
- [@mrd0x](https://twitter.com/mrd0x)
- [@TheHackersNews](https://twitter.com/TheHackersNews)
- [@pancak3lullz](https://twitter.com/pancak3lullz)
- [@GossiTheDog](https://twitter.com/GossiTheDog)
- [@briankrebs](https://twitter.com/briankrebs)
- [@SwiftOnSecurity](https://twitter.com/SwiftOnSecurity)
- [@schneierblog](https://twitter.com/schneierblog)
- [@mikko](https://twitter.com/mikko)
- [@campuscodi](https://twitter.com/campuscodi)

### [🔙](#tool-list)[Facebook TheatExchange](https://developers.facebook.com/docs/threat-exchange/getting-started)

Facebook ThreatExchange ist eine Plattform für Sicherheitsexperten zum Teilen und Analysieren von Informationen über Cyber-Bedrohungen.

Es wurde entwickelt, um Organisationen dabei zu helfen, sich besser gegen Bedrohungen zu verteidigen, indem sie Bedrohungsinformationen auf private und sichere Weise miteinander teilen können.

Es ist für die Nutzung durch „Blue Teams“ gedacht, die für die Sicherheit einer Organisation verantwortlich sind und daran arbeiten, Cyber-Bedrohungen zu verhindern, zu erkennen und darauf zu reagieren.

**Verwendung:** 

Um Zugriff auf ThreatExchange zu beantragen, müssen Sie einen Antrag über [https://developers.facebook.com/products/threat-exchange/](https://developers.facebook.com/products/threat-exchange/) einreichen.

**Nützliche Links:** 

[Willkommen bei ThreatExchange!](https://developers.facebook.com/docs/threat-exchange/getting-started)

[ThreatExchange UI-Übersicht](https://developers.facebook.com/docs/threat-exchange/ui)

[ThreatExchange API-Referenz](https://developers.facebook.com/docs/threat-exchange/reference/apis)

[GitHub - ThreatExchange](https://github.com/facebook/ThreatExchange/tree/main/python-threatexchange)