
Werkzeuge und Techniken für Blue Team / Incident Response
Dieses GitHub-Repository enthält eine Sammlung von 70+ Tools und Ressourcen, die für Blue-Team-Aktivitäten nützlich sein können.
Einige der Tools sind speziell für Blue Teaming konzipiert, während andere allgemeinerer Natur sind und für den Einsatz im Blue-Team-Kontext angepasst werden können.
🔗 Wenn Sie ein Red Teamer sind, sehen Sie sich RedTeam-Tools an
Warnung
Die Materialien in diesem Repository dienen ausschließlich Informations- und Bildungszwecken. Sie sind nicht für die Verwendung in illegalen Aktivitäten bestimmt.
Hinweis
Blenden Sie die Tool-Liste-Überschriften mit dem Pfeil aus.
Klicken Sie auf 🔙, um zur Liste zurückzukehren.
Lernen Sie von Blue Teamern mit einer Sammlung von Blue-Team-Tipps. Diese Tipps decken eine Reihe von Taktiken, Tools und Methoden ab, um Ihre Blue-Team-Fähigkeiten zu verbessern.

Beschreibung: 'Malware-Analyse-Tipp - Verwenden Sie Process Hacker, um nach verdächtigen .NET-Assemblys in neu gestarteten Prozessen zu suchen. In Kombination mit DnSpy ist es möglich, bösartige Payloads zu lokalisieren und zu extrahieren, ohne manuell deobfuscieren zu müssen.'
Quelle: @embee_research
Link: Twitter

Beschreibung:
Unter Windows ist es üblich, dass Bedrohungsakteure eine erste Ausführung über bösartige Skriptdateien erreichen, die als Microsoft Office-Dateien getarnt sind. Eine gute Möglichkeit, diese Angriffskette zu verhindern, besteht darin, die Standardanwendung für diese Dateien (HTA, JS, VBA, VBS) in notepad.exe zu ändern. Wenn ein Benutzer nun dazu verleitet wird, auf eine HTA-Datei auf der Festplatte zu klicken, wird das Skript in Notepad geöffnet und eine Ausführung findet nicht statt.
Quelle: bluesoul
Link: Blog
Beschreibung: Cryptojacking-Malware wird immer ausgefeilter. Mining-Malware nutzt DLL-Seitenladung, um sich auf dem Rechner zu verstecken, und reduziert die CPU-Last, um unter Erkennungsschwellen zu bleiben. Eine Gemeinsamkeit ist jedoch, dass sie Verbindungen zu Mining-Pools herstellen müssen – hier können wir sie finden. Überwachen Sie Ihre Proxy- und DNS-Protokolle auf Verbindungen, die gängige Mining-Pool-Strings enthalten (z. B. *xmr.* ODER *pool.com ODER *pool.org ODER pool.*).
Quelle: Dave Mckay
Link: Blog

Beschreibung: 'Nach dem Dekodieren von Base64 für Unicode-Strings während der Malware-Analyse können Nullbytes auftreten. Halten Sie Ihren Code lesbar, indem Sie die Operation "Nullbytes entfernen" in CyberChef verwenden.'
Quelle: Ayush Anand
Link: Twitter

Beschreibung: Wussten Sie, dass Sie bereinigte Metadaten aus einer PDF wiederherstellen können, die nicht ordnungsgemäß gesäubert wurde? Die Änderungen sind inkrementell und der Verlauf wird in der PDF gespeichert. Dieser Befehl entfernt die "Aktualisierungen" der PDF-Metadaten:
exiftool -PDF-update:all= file.pdf
Quelle: Jon Gorenflo
Tools zum Scannen und Kartieren des Netzwerks, zum Erkennen von Geräten und Diensten sowie zum Identifizieren potenzieller Schwachstellen.
Nmap (kurz für Network Mapper) ist ein kostenloses und quelloffenes Netzwerkscanner-Tool, das verwendet wird, um Hosts und Dienste in einem Computernetzwerk zu entdecken und Informationen über deren Eigenschaften zu sammeln.
Es kann verwendet werden, um festzustellen, welche Ports in einem Netzwerk offen sind und welche Dienste auf diesen Ports laufen. Einschließlich der Fähigkeit, Sicherheitsschwachstellen im Netzwerk zu identifizieren.
Installation:
Sie können die neueste Version von hier herunterladen.
Verwendung:```bash
nmap 192.168.1.1
nmap 192.168.1.1-254
nmap -iL targets.txt
nmap 192.168.1.1 -p 21
nmap 192.168.1.1 -A
Nützlicher [Spickzettel](https://www.stationx.net/nmap-cheat-sheet/).

*Bild verwendet von https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*
### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)
Ein spezialisiertes Tool, das entwickelt wurde, um den Prozess der Erkennung von Schwachstellen in Webanwendungen, Netzwerken und Infrastruktur zu automatisieren.
Nuclei verwendet vordefinierte Vorlagen, um ein Ziel zu untersuchen und potenzielle Schwachstellen zu identifizieren. Es kann verwendet werden, um einen einzelnen Host oder eine Reihe von Hosts zu testen, und kann konfiguriert werden, um eine Vielzahl von Tests durchzuführen, um nach verschiedenen Arten von Schwachstellen zu suchen.
**Install:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;
Verwendung:```bash
nuclei -u https://example.com
nuclei -u https://example.com -t cves/ -t exposures/
nuclei -list http_urls.txt
nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml
Full usage information can be found [here](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei).

*Bild verwendet von https://www.appsecsanta.com/nuclei*
### [🔙](#tool-list)[Masscan]()
Ein Portscanner, der ähnlich wie nmap ist, aber viel schneller ist und eine große Anzahl von Ports in kurzer Zeit scannen kann.
Masscan verwendet eine neuartige Technik namens „SYN-Scan“, um Netzwerke zu scannen, wodurch es sehr schnell eine große Anzahl von Ports scannen kann.
**Install: (Apt)**```bash
sudo apt install masscan
Installation: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make
**Verwendung:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24
# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25
# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000
# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

Bild stammt von https://kalilinuxtutorials.com/masscan/
Ein kostenloses und Open-Source-Tool zum Scannen von IP-Adressen und Ports.
Es ist ein plattformübergreifendes Tool, das schnell und benutzerfreundlich gestaltet ist und ein gesamtes Netzwerk oder einen Bereich von IP-Adressen scannen kann, um aktive Hosts zu finden.
Angry IP Scanner kann auch den Hostnamen und die MAC-Adresse eines Geräts erkennen und für grundlegende Ping-Sweeps und Portscans verwendet werden.
Install:
Sie können die neueste Version von hier herunterladen.
Usage:
Angry IP Scanner kann über die GUI verwendet werden.
Vollständige Nutzungsinformationen und Dokumentation finden Sie hier.

Bild stammt von https://angryip.org/screenshots/
ZMap ist ein Netzwerkscanner, der für umfassende Scans des IPv4-Adressraums oder großer Teile davon entwickelt wurde.
Auf einem typischen Desktop-Computer mit einer Gigabit-Ethernet-Verbindung kann ZMap den gesamten öffentlichen IPv4-Adressraum in weniger als 45 Minuten scannen.
Install:
Sie können die neueste Version von hier herunterladen.
Usage:```bash
zmap -p 80 10.0.0.0/8 192.168.0.0/16
Vollständige Nutzungsinformationen finden Sie [hier](https://github.com/zmap/zmap/wiki).

*Bild verwendet von https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*
### [🔙](#tool-list)[Shodan]()
Shodan ist eine Suchmaschine für mit dem Internet verbundene Geräte.
Es durchsucht das Internet nach Assets und ermöglicht es Benutzern, nach bestimmten Geräten zu suchen und Informationen über sie anzuzeigen.
Diese Informationen können die IP-Adresse des Geräts, die ausgeführte Software und Version sowie den Gerätetyp umfassen.
**Installation:**
Die Suchmaschine ist unter [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard) erreichbar.
**Nutzung:**
[Grundlagen der Shodan-Abfrage](https://help.shodan.io/the-basics/search-query-fundamentals)
[Beispiele für Shodan-Abfragen](https://www.shodan.io/search/examples)
[Nützlicher Abfrage-Spickzettel](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

*Bild verwendet von https://www.shodan.io/*
Schwachstellenmanagement
====================
*Werkzeuge zum Identifizieren, Priorisieren und Beheben von Schwachstellen im Netzwerk und auf einzelnen Geräten.*
### [🔙](#tool-list)[OpenVAS](https://openvas.org/)
OpenVAS ist ein Open-Source-Schwachstellenscanner, der hilft, Sicherheitsschwachstellen in Software und Netzwerken zu identifizieren.
Es ist ein Werkzeug, das für Netzwerksicherheitsbewertungen verwendet werden kann und oft eingesetzt wird, um Schwachstellen in Systemen und Anwendungen zu identifizieren, damit diese gepatcht oder entschärft werden können.
OpenVAS wird von der Firma Greenbone Networks entwickelt und ist als kostenlose Open-Source-Softwareanwendung verfügbar.
**Installation: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup
Verwendung:```bash openvas-start
Besuchen Sie https://127.0.0.1:9392, akzeptieren Sie den SSL-Zertifikatsdialog und melden Sie sich mit den Admin-Anmeldedaten an:
- Benutzername: `admin`
- Passwort: (*Passwort aus der openvas-setup-Befehlsausgabe*)

*Bild verwendet von https://www.kali.org/blog/openvas-vulnerability-scanning/*
### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)
Nessus ist ein Schwachstellenscanner, der hilft, Schwachstellen in einem Netzwerk oder Computersystem zu identifizieren und zu bewerten.
Es ist ein Tool, das zur Durchführung von Sicherheitsbewertungen verwendet wird und Schwachstellen in Systemen und Anwendungen identifizieren kann, sodass diese gepatcht oder behoben werden können.
Nessus wird von Tenable, Inc. entwickelt und ist sowohl in einer kostenlosen als auch in einer kostenpflichtigen Version erhältlich:
- Die kostenlose Version, Nessus Essentials genannt, ist nur für den persönlichen Gebrauch verfügbar und in ihren Funktionen im Vergleich zur kostenpflichtigen Version eingeschränkt.
- Die kostenpflichtige Version, Nessus Professional genannt, bietet mehr Funktionen und ist für den professionellen Einsatz gedacht.
**Installation:**
Registrieren Sie sich [hier](https://www.tenable.com/products/nessus/nessus-essentials) für einen Nessus Essentials-Aktivierungscode und laden Sie ihn herunter.
Kaufen Sie Nessus Professional [hier](https://www.tenable.com/products/nessus/nessus-professional).
**Nutzung:**
Ausführliche Dokumentation finden Sie [hier](https://docs.tenable.com/nessus/Content/GetStarted.htm).
[Nessus Plugins Search](https://www.tenable.com/plugins/search)
[Tenable Community](https://community.tenable.com/)

*Bild verwendet von https://www.tenable.com*
### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)
Nexpose ist ein Schwachstellenmanagement-Tool, das von Rapid7 entwickelt wurde. Es hilft Organisationen, Schwachstellen in ihren Systemen und Anwendungen zu identifizieren und zu bewerten, um Risiken zu minimieren und die Sicherheit zu verbessern.
Nexpose kann verwendet werden, um Netzwerke, Geräte und Anwendungen zu scannen, Schwachstellen zu identifizieren und Empfehlungen zur Behebung zu geben.
Es bietet auch Funktionen wie Asset-Erkennung, Risikopriorisierung und Integration mit anderen Tools der Rapid7-Schwachstellenmanagement-Plattform.
**Installation:**
Detaillierte Installationsanweisungen finden Sie [hier](https://docs.rapid7.com/nexpose/install/).
**Nutzung:**
Vollständige Anmeldeinformationen finden Sie [hier](https://docs.rapid7.com/nexpose/log-in-and-activate).
Anweisungen zur Nutzung und Erstellung von Scans finden Sie [hier](https://docs.rapid7.com/nexpose/create-and-scan-a-site).

*Bild verwendet von https://www.rapid7.com/products/nexpose/*
### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)
HackerOne ist ein Bug-Bounty-Management-Unternehmen, das zum Erstellen und Verwalten von Bug-Bounty-Programmen für Ihr Unternehmen verwendet werden kann.
Bug-Bounty-Programme sind eine großartige Möglichkeit, externe Schwachstellenbewertungen auszulagern. Die Plattform bietet sowohl private als auch öffentliche Programme mit der Möglichkeit, Programmumfänge und Verhaltensregeln festzulegen.
HackerOne bietet auch eine erste Sichtung und Verwaltung externer Bug-Berichte von Forschern an, mit der Möglichkeit, Forscher direkt über die Plattform zu vergüten.

*Bild verwendet von https://www.hackerone.com/product/bug-bounty-platform*
### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)
Lynis ist ein Sicherheitsaudit-Tool für Linux, macOS und UNIX-basierte Systeme. Es unterstützt bei Compliance-Tests (HIPAA/ISO27001/PCI DSS) und Systemhärtung.
Es führt einen gründlichen Sicherheitsscan durch und läuft auf dem System selbst. Das Hauptziel ist es, Sicherheitsmaßnahmen zu testen und Tipps zur weiteren Systemhärtung zu geben. Es scannt auch nach allgemeinen Systeminformationen, anfälligen Softwarepaketen und möglichen Konfigurationsproblemen.
**Installation:**```bash
git clone https://github.com/CISOfy/lynis
Eine detaillierte Installationsanleitung finden Sie hier.
Verwendung:```bash cd lynis && ./lynis audit system
Dokumentation finden Sie [hier](https://cisofy.com/documentation/lynis/).

*Bild verwendet von https://cisofy.com/lynis/*
Sicherheitsüberwachung
======================
*Werkzeuge zum Sammeln und Analysieren von Sicherheitsprotokollen und anderen Datenquellen, um potenzielle Bedrohungen und anomale Aktivitäten zu identifizieren.*
### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)
Sysmon ist ein Windows-Systemmonitor, der Systemaktivitäten verfolgt und diese im Windows-Ereignisprotokoll protokolliert.
Es bietet detaillierte Informationen über Systemaktivitäten, einschließlich Prozesserstellung und -beendigung, Netzwerkverbindungen und Änderungen an der Dateierstellungszeit.
Sysmon kann so konfiguriert werden, dass es bestimmte Ereignisse oder Prozesse überwacht, und kann verwendet werden, um Administratoren auf verdächtige Aktivitäten auf einem System aufmerksam zu machen.
**Installation:**
Laden Sie die Sysmon-Binärdatei von [hier](https://download.sysinternals.com/files/Sysmon.zip) herunter.
**Verwendung:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i
# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml
# Uninstall
sysmon -u
# Dump the current configuration
sysmon -c
Vollständige Informationen zur Ereignisfilterung finden Sie hier.
Die Microsoft-Dokumentationsseite finden Sie hier.

Bild verwendet von https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/
Kibana ist ein Open-Source-Tool zur Datenvisualisierung und -erkundung, das oft in Kombination mit Elasticsearch für die Protokollanalyse verwendet wird.
Kibana bietet eine benutzerfreundliche Oberfläche zum Durchsuchen, Visualisieren und Analysieren von Protokolldaten, was hilfreich sein kann, um Muster und Trends zu erkennen, die auf eine Sicherheitsbedrohung hinweisen könnten.
Kibana kann zur Analyse einer Vielzahl von Datenquellen verwendet werden, darunter Systemprotokolle, Netzwerkprotokolle und Anwendungsprotokolle. Es kann auch verwendet werden, um benutzerdefinierte Dashboards und Warnungen zu erstellen, die Sicherheitsteams helfen, über potenzielle Bedrohungen informiert zu bleiben und schnell auf Vorfälle zu reagieren.
Install:
Sie können Kibana von hier herunterladen.
Installationsanweisungen finden Sie hier.
Verwendung: (Visualisieren und Erkunden von Protokolldaten)
Kibana bietet eine Reihe von Visualisierungswerkzeugen, die Ihnen helfen können, Muster und Trends in Ihren Protokolldaten zu erkennen. Mit diesen Werkzeugen können Sie benutzerdefinierte Dashboards erstellen, die relevante Metriken und Warnungen anzeigen.
Verwendung: (Bedrohungswarnungen)
Kibana kann so konfiguriert werden, dass es Warnungen sendet, wenn bestimmte Muster oder Anomalien in Ihren Protokolldaten erkannt werden. Sie können Warnungen einrichten, die Sie über potenzielle Sicherheitsbedrohungen wie fehlgeschlagene Anmeldeversuche oder Netzwerkverbindungen zu bekannten schädlichen IP-Adressen benachrichtigen.
Ein schöner Blogbeitrag über das Abfragen und Visualisieren von Daten in Kibana.

Bild verwendet von https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/
Logstash ist eine Open-Source-Datenerfassungs-Engine mit Echtzeit-Pipelining-Funktionen. Es ist eine serverseitige Datenverarbeitungspipeline, die Daten aus einer Vielzahl von Quellen gleichzeitig aufnimmt, transformiert und dann an einen "Stash" wie Elasticsearch sendet.
Logstash verfügt über eine umfangreiche Plugin-Sammlung, die es ermöglicht, sich mit einer Vielzahl von Quellen zu verbinden und die Daten auf verschiedene Weise zu verarbeiten. Es kann Protokolle parsen und transformieren, Daten in ein strukturiertes Format übersetzen oder an ein anderes Tool zur weiteren Verarbeitung senden.
Durch seine Fähigkeit, große Datenmengen schnell zu verarbeiten, ist Logstash ein integraler Bestandteil des ELK-Stacks (Elasticsearch, Logstash und Kibana) und wird oft verwendet, um Protokolldaten zu zentralisieren, zu transformieren und zu überwachen.
Install:
Laden Sie Logstash von hier herunter.
Verwendung:
Vollständige Logstash-Dokumentation hier.
Konfigurationsbeispiele hier.

Bild verwendet von https://www.elastic.co/guide/en/logstash/current/logstash-modules.html
Ein Python-Modul und CLI-Dienstprogramm zum Parsen von DMARC-Berichten.
In Verbindung mit Elasticsearch und Kibana (oder Splunk) fungiert es als selbst gehostete Open-Source-Alternative zu kommerziellen DMARC-Berichtsverarbeitungsdiensten wie Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense und Valimail.
Features:

Bild verwendet von https://github.com/domainaware/parsedmarc
Als Unternehmen kann Phishing Ihnen und Ihren Kunden Ruf- und finanzielle Schäden zufügen. Die Fähigkeit, Phishing-Infrastruktur proaktiv zu identifizieren, die auf Ihr Unternehmen abzielt, trägt dazu bei, das Risiko dieser Schäden zu verringern.
Phish Catcher ermöglicht es Ihnen, mögliche Phishing-Domains nahezu in Echtzeit zu erkennen, indem es verdächtige TLS-Zertifikatsausstellungen sucht, die über die CertStream-API an das Certificate Transparency Log (CTL) gemeldet werden.
"Verdächtige" Ausstellungen sind solche, deren Domainname basierend auf einer Konfigurationsdatei einen bestimmten Schwellenwert überschreitet.

Bild verwendet von https://github.com/x0rz/phishing_catcher
Maltrail ist ein System zur Erkennung von bösartigem Datenverkehr, das öffentlich verfügbare Listen mit bösartigen und/oder allgemein verdächtigen Spuren sowie statische Spuren aus verschiedenen AV-Berichten und benutzerdefinierten Listen verwendet. Eine Spur kann alles sein, von einem Domainnamen, einer URL, einer IP-Adresse oder dem HTTP-User-Agent-Header-Wert.
Eine Demoseite für dieses Tool finden Sie hier.
Install:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail
**Verwendung:**```bash
sudo python3 sensor.py

Bild verwendet von https://github.com/stamparm/maltrail
Autoruns ist ein von Sysinternals entwickeltes Tool, mit dem Sie alle Orte in Windows anzeigen können, an denen Anwendungen sich selbst einfügen können, um beim Start oder beim Öffnen bestimmter Anwendungen zu starten. Malware nutzt diese Orte häufig aus, um sicherzustellen, dass sie bei jedem Booten Ihres Computers ausgeführt wird.
Autoruns enthält praktischerweise ein nicht-interaktives Befehlszeilenprogramm. Dieser Code erstellt eine CSV-Datei der Autoruns-Einträge, konvertiert sie in JSON und fügt sie schließlich in ein benutzerdefiniertes Windows-Ereignisprotokoll ein. Auf diese Weise können wir unsere vorhandene WEF-Infrastruktur nutzen, um diese Einträge in unser SIEM zu bekommen und nach Anzeichen für bösartige Persistenz auf Endpunkten und Servern zu suchen.
Installation:
Herunterladen: AutorunsToWinEventLog
Verwendung:
Führen Sie in einer Admin-Powershell-Konsole .\Install.ps1 aus.
Dieses Skript führt Folgendes aus:

Bild verwendet von https://www.detectionlab.network/usage/autorunstowineventlog/
ProcFilter ist ein Prozessfilterungssystem für Windows mit integrierter YARA-Integration. YARA-Regeln können mit benutzerdefinierten Meta-Tags instrumentiert werden, die die Reaktion auf Regelübereinstimmungen anpassen. Es läuft als Windows-Dienst und ist in die ETW-API von Microsoft integriert, sodass Ergebnisse im Windows-Ereignisprotokoll angezeigt werden können. Installation, Aktivierung und Deinstallation können dynamisch erfolgen und erfordern keinen Neustart.
Der beabsichtigte Verwendungszweck von ProcFilter ist es, Malware-Analysten zu ermöglichen, YARA-Signaturen zu erstellen, die ihre Windows-Umgebungen vor einer bestimmten Bedrohung schützen. Es enthält keinen großen Satz an Signaturen. Denken Sie leichtgewichtig, präzise und zielgerichtet, anstatt breit oder allumfassend. ProcFilter ist auch für den Einsatz in kontrollierten Analyseumgebungen gedacht, in denen benutzerdefinierte Plugins artefaktspezifische Aktionen durchführen können.
Installation:
Hinweis: Nicht gepatchte Windows 7-Systeme benötigen Hotfix 3033929 zum Laden der Treiberkomponente. Weitere Informationen finden Sie hier.
Schöne Konfigurationsvorlagendatei hier.
Verwendung:``` procfilter -start
Nutzungs-Screenshots finden Sie [hier](https://github.com/godaddy/procfilter#screenshots).

*Bild verwendet von https://github.com/godaddy/procfilter*
### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)
Velociraptor ist eine einzigartige, fortschrittliche Open-Source-Plattform für Endpunktüberwachung, digitale Forensik und Cyber-Reaktion.
Es wurde von Fachleuten für digitale Forensik und Incident Response (DFIR) entwickelt, die eine leistungsstarke und effiziente Methode benötigten, um nach bestimmten Artefakten zu suchen und Aktivitäten über Endpunkt-Flotten hinweg zu überwachen. Velociraptor gibt Ihnen die Möglichkeit, effektiver auf eine Vielzahl von Untersuchungen und Datenlecks im Bereich der digitalen Forensik und Cyber-Notfallreaktion zu reagieren:
Funktionen:
- Rekonstruieren Sie Angreiferaktivitäten durch forensische Analyse
- Suchen Sie nach Beweisen für hochentwickelte Gegner
- Untersuchen Sie Malware-Ausbrüche und andere verdächtige Netzwerkaktivitäten
- Überwachen Sie kontinuierlich verdächtige Benutzeraktivitäten, wie z. B. das Kopieren von Dateien auf USB-Geräte
- Ermitteln Sie, ob eine Offenlegung vertraulicher Informationen außerhalb des Netzwerks stattgefunden hat
- Sammeln Sie im Laufe der Zeit Endpunktdaten für die Bedrohungsjagd und zukünftige Untersuchungen
**Installation:**
Laden Sie die Binärdatei von der [Release-Seite](https://github.com/Velocidex/velociraptor/releases) herunter.
**Nutzung:**```
velociraptor gui
Full usage information can be found here.

Image used from https://docs.velociraptor.app
SysmonSearch makes event log analysis more effective and less time consuming, by aggregating event logs generated by Microsoft's Sysmon.
SysmonSearch uses Elasticserach and Kibana (and Kibana plugin).
Install: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git
[Elasticsearch-Konfiguration ändern](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)
[Kibana-Konfiguration ändern](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)
Die vollständigen Installationsanweisungen finden Sie [hier](https://github.com/JPCERTCC/SysmonSearch/wiki/Install).
**Verwendung:**
*Sobald die Elasticsearch- und Kibana-Konfigurationen geändert wurden, starten Sie die Dienste neu und navigieren Sie zu Ihrer Kibana-Oberfläche. Das SysmonSearch-Band sollte sichtbar sein.*
[Visualisieren Sie das Sysmon-Protokoll, um verdächtiges Verhalten zu untersuchen](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

*Bild verwendet von https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*
### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)
Canarytokens sind wie Bewegungsmelder für Ihre Netzwerke, Computer und Clouds. Sie können sie in Ordnern, auf Netzwerkgeräten und auf Ihren Telefonen platzieren.
Platzieren Sie sie dort, wo niemand herumstöbern sollte, und erhalten Sie einen klaren Alarm, wenn sie aufgerufen werden. Sie sind so gestaltet, dass sie für Angreifer verlockend aussehen, um die Wahrscheinlichkeit zu erhöhen, dass sie geöffnet werden (und sie sind völlig kostenlos).
**Installation:**
Besuchen Sie die [Token-Seite](https://canarytokens.org/nest/) und wählen Sie aus einer Liste von Token.
**Verwendung:**
Fügen Sie eine E-Mail-Adresse hinzu, um Token-Benachrichtigungen zu erhalten, und warten Sie dann!
Vollständige Nutzungsinformationen und Beispiele finden Sie [hier](https://docs.canarytokens.org/guide/examples.html).

*Bild verwendet von https://canarytokens.org/nest/*
Bedrohungswerkzeuge und -techniken
====================
*Werkzeuge zur Identifizierung und Implementierung von Erkennungen gegen TTPs, die von Bedrohungsakteuren verwendet werden.*
### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)
„Living off the land“-Binärdateien (LOLBins) sind legitime Windows-Ausführbare, die von Bedrohungsakteuren verwendet werden können, um bösartige Aktivitäten durchzuführen, ohne Verdacht zu erregen.
Die Verwendung von LOLBins ermöglicht es Angreifern, sich in die normale Systemaktivität einzufügen und einer Erkennung zu entgehen, was sie zu einer beliebten Wahl für böswillige Akteure macht.
Das LOLBAS-Projekt ist eine MITRE-zugeordnete Liste von LOLBINS mit Befehlen, Verwendung und Erkennungsinformationen für Verteidiger.
Besuchen Sie [https://lolbas-project.github.io/](https://lolbas-project.github.io/).
**Verwendung:**
Nutzen Sie die Informationen für Erkennungsmöglichkeiten, um Ihre Infrastruktur gegen LOLBIN-Nutzung zu härten.
Hier sind einige Projektlinks für den Einstieg:
- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

*Bild verwendet von https://lolbas-project.github.io/*
### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)
GTFOBins (kurz für „Get The F* Out Binaries“) ist eine Sammlung von Unix-Binärdateien, die verwendet werden können, um Berechtigungen zu erweitern, Einschränkungen zu umgehen oder beliebige Befehle auf einem System auszuführen.
Sie können von Bedrohungsakteuren verwendet werden, um unbefugten Zugriff auf Systeme zu erlangen und bösartige Aktivitäten durchzuführen.
Das GTFOBins-Projekt ist eine Liste von Unix-Binärdateien mit Befehls- und Nutzungsinformationen für Angreifer. Diese Informationen können verwendet werden, um Unix-Erkennungen zu implementieren.
Besuchen Sie [https://gtfobins.github.io/](https://gtfobins.github.io/).
**Verwendung:**
Hier sind einige Projektlinks für den Einstieg:
- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

*Bild verwendet von https://gtfobins.github.io/*
### [🔙](#tool-list)[filesec.io](https://filesec.io/)
Filesec ist eine Liste von Dateierweiterungen, die von Angreifern für Phishing, Ausführung, Makros usw. verwendet werden können.
Dies ist eine nützliche Ressource, um die bösartigen Anwendungsfälle gängiger Dateierweiterungen zu verstehen und Möglichkeiten zu finden, wie Sie sich dagegen verteidigen können.
Jede Dateierweiterungsseite enthält eine Beschreibung, das zugehörige Betriebssystem und Empfehlungen.
Besuchen Sie [https://filesec.io/](https://filesec.io/).
**Verwendung:**
Hier sind einige Projektlinks für den Einstieg:
- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

*Bild verwendet von https://filesec.io/*
### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)
KQL steht für „Kusto Query Language“ und ist eine Abfragesprache, die zum Durchsuchen und Filtern von Daten in Azure Monitor-Protokollen verwendet wird. Sie ähnelt SQL, ist jedoch stärker auf Protokollanalyse und Zeitreihendaten optimiert.
Die KQL-Abfragesprache ist besonders nützlich für Blue Teams, da Sie damit schnell und einfach große Mengen an Protokolldaten durchsuchen können, um Sicherheitsereignisse und Anomalien zu identifizieren, die auf eine Bedrohung hinweisen könnten.
KQL Search ist eine Web-App, die von [@ugurkocde](https://twitter.com/ugurkocde) erstellt wurde und KQL-Abfragen aggregiert, die auf GitHub geteilt werden.
Sie können die Website unter [https://www.kqlsearch.com/](https://www.kqlsearch.com/) besuchen.
Weitere Informationen zur Kusto Query Language (KQL) finden Sie [hier](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/).

*Bild verwendet von https://www.kqlsearch.com/*
### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)
Malware-Autoren investieren viel Zeit und Mühe in die Entwicklung komplexen Codes, um bösartige Aktionen gegen ein Zielsystem durchzuführen. Es ist entscheidend für Malware, unentdeckt zu bleiben und Sandbox-Analysen, Antivirenprogrammen oder Malware-Analysten zu entgehen.
Mit dieser Art von Techniken kann Malware unter dem Radar bleiben und auf einem System unentdeckt bleiben. Das Ziel dieser kostenlosen Datenbank ist es, Informationen über Techniken zur Malware-Verschleierung zu zentralisieren.
Das Projekt soll Malware-Analysten und Verteidigern umsetzbare Erkenntnisse und Erkennungsfähigkeiten bieten, um ihre Reaktionszeiten zu verkürzen.
Das Projekt finden Sie unter [https://unprotect.it/](https://unprotect.it/).
Das Projekt hat eine API - Dokumentation [hier](https://unprotect.it/api/).

*Bild verwendet von https://unprotect.it/map/*
### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)
Chainsaw bietet eine leistungsstarke „Ersthelfer“-Fähigkeit, um schnell Bedrohungen in Windows-Forensik-Artefakten wie Ereignisprotokollen und MFTs zu identifizieren. Chainsaw bietet eine generische und schnelle Methode zum Durchsuchen von Ereignisprotokollen nach Schlüsselwörtern und zur Identifizierung von Bedrohungen durch integrierte Unterstützung für Sigma-Erkennungsregeln und benutzerdefinierte Chainsaw-Erkennungsregeln.
Funktionen:
- Jagd auf Bedrohungen mit Sigma-Erkennungsregeln und benutzerdefinierten Chainsaw-Erkennungsregeln
- Durchsuchen und Extrahieren von forensischen Artefakten durch String-Matching und Regex-Muster
- Blitzschnell, in Rust geschrieben, unter Verwendung der EVTX-Parser-Bibliothek von @OBenamram
- Saubere und leichte Ausführung und Ausgabeformate ohne unnötigen Ballast
- Dokumenten-Tagging (Erkennungslogik-Matching) bereitgestellt durch die TAU Engine Library
- Ausgabe der Ergebnisse in verschiedenen Formaten, wie ASCII-Tabellenformat, CSV-Format und JSON-Format
- Kann auf MacOS, Linux und Windows ausgeführt werden
**Installation:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git
Verwendung:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

*Bild verwendet von https://twitter.com/FranticTyping/status/1433386064429916162/*
### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)
Angreifer versuchen, signaturbasierte, musterbasierte oder Blacklist-Techniken zu umgehen, indem sie zufällige Elemente einführen: Dateinamen, Dienstnamen, Arbeitsstationsnamen, Domains, Hostnamen, SSL-Zertifikatsbetreff und Ausstellerbetreff usw.
Freq ist eine von Mark Baggett entwickelte Python-API zur Handhabung von Massenentropietests. Es wurde für die Verwendung mit SIEM-Lösungen entwickelt, kann aber mit allem arbeiten, das eine Webanfrage senden kann.
Das Tool verwendet Häufigkeitstabellen, die abbilden, wie wahrscheinlich ein Zeichen einem anderen folgt.
**Installation:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq
Verwendung:```bash
/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)
yarGen ist ein Generator für YARA-Regeln
Das Hauptprinzip ist die Erstellung von YARA-Regeln aus Zeichenketten, die in Malware-Dateien gefunden werden, während alle Zeichenketten entfernt werden, die auch in Goodware-Dateien vorkommen. Daher enthält yarGen eine große Datenbank mit Goodware-Zeichenketten und Opcodes als ZIP-Archive, die vor der ersten Verwendung entpackt werden müssen.
Der Regelgenerierungsprozess versucht auch, Ähnlichkeiten zwischen den analysierten Dateien zu identifizieren und kombiniert dann die Zeichenketten zu sogenannten Superregeln. Die Superregelgenerierung entfernt nicht die einfache Regel für die Dateien, die in einer einzigen Superregel kombiniert wurden. Das bedeutet, dass bei der Erstellung von Superregeln eine gewisse Redundanz entsteht. Sie können eine einfache Regel für eine Datei, die bereits durch eine Superregel abgedeckt ist, mit --nosimple unterdrücken.
**Installation:**
Laden Sie die neueste [Version](https://github.com/Neo23x0/yarGen/releases) herunter.```bash
pip install -r requirements.txt
python yarGen.py --update
Verwendung:```bash
yarGen.py -c --opcodes -i office -g /opt/packs/office2013
yarGen.py -u --opcodes -i office -g /opt/packs/office365
Usage examples can be found [here](https://github.com/Neo23x0/yarGen#examples).

*Bild verwendet von https://github.com/Neo23x0/yarGen*
### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)
Mit EmailAnalyzer können Sie Ihre verdächtigen E-Mails analysieren. Sie können Header, Links und Hashes aus der .eml-Datei extrahieren.
**Installation:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer
Verwendung:```bash
python3 email-analyzer.py -f --headers
python3 email-analyzer.py -f --digests
python3 email-analyzer.py -f --links
python3 email-analyzer.py -f --attachments

*Text verwendet von https://github.com/keraattin/EmailAnalyzer*
### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)
VCG ist ein automatisiertes Code-Sicherheitsüberprüfungstool, das C/C++, Java, C#, VB und PL/SQL unterstützt. Es verfügt über einige Funktionen, die es hoffentlich für jeden nützlich machen, der Code-Sicherheitsüberprüfungen durchführt, insbesondere wenn die Zeit knapp ist:
- Zusätzlich zu komplexeren Prüfungen verfügt es über eine Konfigurationsdatei für jede Sprache, mit der Sie im Grunde beliebige schlechte Funktionen (oder anderen Text) hinzufügen können, nach denen Sie suchen möchten
- Es versucht, eine Reihe von etwa 20 Ausdrücken in Kommentaren zu finden, die auf fehlerhaften Code hinweisen können („ToDo“, „FixMe“, „Kludge“ usw.)
- Es bietet ein schönes Kreisdiagramm (für die gesamte Codebasis und für einzelne Dateien), das die relativen Anteile von Code, Leerraum, Kommentaren, Kommentaren im 'ToDo'-Stil und schlechtem Code anzeigt
**Installation:**
Sie können die vorkompilierte Binärdatei hier installieren.
Öffnen Sie die Projektdatei .sln, wählen Sie „Release“, und erstellen Sie das Projekt.
**Verwendung:**```
STARTUP OPTIONS:
(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
-t, --target <Filename|DirectoryName>: Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>: Set target language (Default is C/C++).
-e, --extensions <ext1|ext2|ext3>: Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
-i, --import <Filename>: Import XML/CSV results to GUI.
OUTPUT OPTIONS:
(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
-x, --export <Filename>: Automatically export results to XML file.
-f, --csv-export <Filename>: Automatically export results to CSV file.
-r, --results <Filename>: Automatically export results to flat text file.
CONSOLE OPTIONS:
-c, --console: Run application in console only (hide GUI).
-v, --verbose: Set console output to verbose mode.
-h, --help: Show help.
CyberChef ist ein kostenloses, webbasiertes Tool, mit dem Benutzer Daten mithilfe einer Vielzahl von Techniken manipulieren und transformieren können.
Mit CyberChef können Sie eine Vielzahl von Operationen an Daten durchführen, wie z. B. das Konvertieren zwischen verschiedenen Datenformaten (z. B. Hexadezimal, Base64, ASCII), das Codieren und Decodieren von Daten, das Suchen und Ersetzen von Text usw.
Das Tool enthält außerdem ein Rezeptsystem, mit dem Sie Datenmanipulations-Workflows speichern und mit anderen teilen können.
Das Tool kann von hier verwendet werden.

Bild verwendet von https://gchq.github.io/CyberChef/
PersistenceSniper ist ein PowerShell-Modul, das von Blue Teams, Incident Respondern und Systemadministratoren verwendet werden kann, um in Windows-Maschinen implantierte Persistenzen aufzuspüren.
PersistenceSniper kann eine Vielzahl von Persistenztechniken erkennen, deren vollständige Liste hier zu finden ist.
Installation: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper
**Install: (GitHub)**
Laden Sie die .zip-Datei von [GitHub](https://github.com/last-byte/PersistenceSniper/releases) herunter und verschieben Sie sie auf den Rechner, von dem aus Sie das Tool ausführen möchten.```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1
Vollständige Installationsinformationen finden Sie hier.
Verwendung:```bash
Find-AllPersistence -Verbose
Find-AllPersistence -PersistenceMethod RunAndRunOnce
Vollständige Nutzungsinformationen finden Sie [hier](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).

*Image used from https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*
Bedrohungsinformationen
====================
*Werkzeuge zum Sammeln und Analysieren von Informationen über aktuelle und aufkommende Bedrohungen sowie zum Generieren von Warnungen über potenzielle Gefahren.*
### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)
Maltego ist ein kommerzielles Bedrohungsinformations- und Forensik-Tool, das von Paterva entwickelt wurde. Es wird von Sicherheitsexperten verwendet, um Informationen über Domains, IP-Adressen, Netzwerke und Einzelpersonen zu sammeln und zu analysieren, um Beziehungen und Verbindungen zu identifizieren, die möglicherweise nicht sofort ersichtlich sind.
Maltego verwendet eine visuelle Oberfläche, um Daten als Entitäten darzustellen, die miteinander verknüpft werden können, um ein Netzwerk von Beziehungen zu bilden. Es enthält eine Reihe von Transforms, bei denen es sich um Skripte handelt, die zum Sammeln von Daten aus verschiedenen Quellen wie sozialen Medien, DNS-Einträgen und WHOIS-Daten verwendet werden können.
Maltego wird häufig zusammen mit anderen Sicherheitstools wie SIEMs und Schwachstellenscannern als Teil einer umfassenden Bedrohungsinformations- und Incident-Response-Strategie eingesetzt.
Sie können eine Demo [hier](https://www.maltego.com/get-a-demo/) buchen.
[Maltego-Handbuch für Cyber Threat Intelligence](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

*Image used from https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*
### [🔙](#tool-list)[MISP](https://www.misp-project.org/)
MISP (Abkürzung für Malware Information Sharing Platform) ist eine Open-Source-Plattform zum Teilen, Speichern und Korrelieren von Indicators of Compromise (IOCs) gezielter Angriffe, Bedrohungen und bösartiger Aktivitäten.
MISP bietet eine Reihe von Funktionen, wie z. B. die gemeinsame Nutzung von IOCs in Echtzeit, Unterstützung für mehrere Formate und die Möglichkeit, Daten in andere Tools zu importieren und aus diesen zu exportieren.
Es bietet auch eine RESTful-API und verschiedene Datenmodelle, um die Integration von MISP in andere Sicherheitssysteme zu erleichtern. Neben seiner Verwendung als Bedrohungsinformationsplattform wird MISP auch für Incident Response, forensische Analysen und Malware-Forschung eingesetzt.
**Installation:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh
# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh
Vollständige Installationsanweisungen finden Sie hier.
Nutzung:
MISP-Dokumentation finden Sie hier.

ThreatConnect ist eine Plattform für Bedrohungsinformationen, die Organisationen dabei hilft, Bedrohungsdaten zu aggregieren, zu analysieren und darauf zu reagieren. Sie ist darauf ausgelegt, eine einzige, einheitliche Sicht auf die Bedrohungslandschaft einer Organisation zu bieten und es Benutzern zu ermöglichen, zusammenzuarbeiten und Informationen über Bedrohungen auszutauschen.
Die Plattform umfasst eine Reihe von Funktionen zum Sammeln, Analysieren und Verbreiten von Bedrohungsinformationen, wie z. B. ein anpassbares Dashboard, die Integration mit Datenquellen von Drittanbietern und die Möglichkeit, benutzerdefinierte Berichte und Benachrichtigungen zu erstellen.
Sie soll Organisationen dabei helfen, ihre Sicherheitslage zu verbessern, indem sie ihnen die Informationen liefert, die sie benötigen, um potenzielle Bedrohungen zu identifizieren, zu priorisieren und darauf zu reagieren.
Sie können eine Demo hier anfordern.

Bild verwendet von https://threatconnect.com/threat-intelligence-platform/
Dies ist eine Bibliothek von Emulationsplänen für Gegner, die es Ihnen ermöglicht, Ihre Verteidigungsfähigkeiten gegen reale Bedrohungen zu bewerten.
Emulationspläne sind eine wesentliche Komponente für Organisationen, die ihre Verteidigung gegen das Verhalten bestimmter Bedrohungen priorisieren möchten.
Die in dieser Ressource beschriebenen TTPs können verwendet werden, um spezifische Bedrohungsemulationsaktivitäten zu entwerfen, um die Verteidigung Ihrer Organisation gegen bestimmte Bedrohungsakteure zu testen.
Besuchen Sie die Ressource hier.
Beispiel (Sandworm)

Bild verwendet von https://github.com/center-for-threat-informed-defense/adversary_emulation_library
Werkzeuge zum Erstellen und Verwalten eines Incident-Response-Plans, einschließlich Vorlagen und bewährter Verfahren für die Reaktion auf verschiedene Arten von Vorfällen.
Das NIST Cybersecurity Framework (CSF) ist ein vom National Institute of Standards and Technology (NIST) entwickeltes Rahmenwerk, das Organisationen bei der Bewältigung von Cybersicherheitsrisiken unterstützt. Es bietet eine Reihe von Richtlinien, bewährten Verfahren und Standards für die Implementierung und Aufrechterhaltung eines robusten Cybersicherheitsprogramms.
Das Rahmenwerk ist um fünf Kernfunktionen organisiert: Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen. Diese Funktionen bieten eine Struktur zum Verständnis und zur Bewältigung der verschiedenen Komponenten des Cybersicherheitsrisikos.
Das CSF ist flexibel und anpassbar konzipiert und kann an die spezifischen Bedürfnisse und Ziele einer Organisation angepasst werden. Es soll als Werkzeug zur Verbesserung der Cybersicherheitslage einer Organisation dienen und Organisationen dabei helfen, ihre Cybersicherheitsrisiken besser zu verstehen und zu managen.
Nützliche Links:

Bild verwendet von https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/
Ein Incident-Response-Plan ist eine Reihe von Verfahren, die ein Unternehmen einführt, um die Auswirkungen eines Sicherheitsvorfalls, wie z. B. einer Datenschutzverletzung oder eines Cyberangriffs, zu bewältigen und zu mildern.
Die Theorie hinter einem Incident-Response-Plan ist, dass er einem Unternehmen hilft, auf einen Sicherheitsvorfall vorbereitet zu sein und effektiv darauf zu reagieren, was den Schaden minimieren und die Wahrscheinlichkeit eines erneuten Auftretens in der Zukunft verringern kann.
Es gibt mehrere Gründe, warum Unternehmen einen Incident-Response-Plan benötigen:
Um die Auswirkungen eines Sicherheitsvorfalls zu minimieren: Ein Incident-Response-Plan hilft einem Unternehmen, die Quelle eines Sicherheitsvorfalls so schnell wie möglich zu identifizieren und zu beheben, was dazu beitragen kann, den Schaden zu minimieren und die Wahrscheinlichkeit einer Ausbreitung zu verringern.
Um regulatorische Anforderungen zu erfüllen: Viele Branchen haben Vorschriften, die von Unternehmen die Einrichtung eines Incident-Response-Plans verlangen. Beispielsweise verlangt der Payment Card Industry Data Security Standard (PCI DSS) von Händlern und anderen Organisationen, die Kreditkarten akzeptieren, einen Incident-Response-Plan.
Um den Ruf zu schützen: Ein Sicherheitsvorfall kann den Ruf eines Unternehmens schädigen, was zu Kunden- und Umsatzverlusten führen kann. Ein Incident-Response-Plan kann einem Unternehmen helfen, die Situation zu bewältigen und den Rufschaden zu minimieren.
Um die Kosten eines Sicherheitsvorfalls zu senken: Die Kosten eines Sicherheitsvorfalls können erheblich sein, einschließlich Kosten für die Behebung, Anwaltskosten und Geschäftsausfälle. Ein Incident-Response-Plan kann einem Unternehmen helfen, diese Kosten zu minimieren, indem er einen Fahrplan für die Reaktion auf den Vorfall bereitstellt.
Nützliche Links:

Bild verwendet von https://www.ncsc.gov.uk/collection/incident-management/incident-response
Ransomware ist eine Art bösartiger Software, die die Dateien eines Opfers verschlüsselt. Die Angreifer fordern dann ein Lösegeld vom Opfer, um den Zugriff auf die Dateien wiederherzustellen – daher der Name Ransomware.
Die Theorie hinter einem Ransomware-Response-Plan ist, dass er einem Unternehmen hilft, auf einen Ransomware-Angriff vorbereitet zu sein und effektiv darauf zu reagieren, was die Auswirkungen des Angriffs minimieren und die Wahrscheinlichkeit eines erneuten Auftretens in der Zukunft verringern kann.
Es gibt mehrere Gründe, warum Unternehmen einen Ransomware-Response-Plan benötigen:
Um die Auswirkungen eines Ransomware-Angriffs zu minimieren: Ein Ransomware-Response-Plan hilft einem Unternehmen, einen Ransomware-Angriff so schnell wie möglich zu identifizieren und zu beheben, was dazu beitragen kann, den Schaden zu minimieren und die Wahrscheinlichkeit einer Ausbreitung der Ransomware auf andere Systeme zu verringern.
Um Datenverlust zu verhindern: Ransomware-Angriffe können zum Verlust wichtiger Daten führen, was für ein Unternehmen kostspielig und störend sein kann. Ein Ransomware-Response-Plan kann einem Unternehmen helfen, sich von einem Angriff zu erholen und Datenverlust zu vermeiden.
Um den Ruf zu schützen: Ein Ransomware-Angriff kann den Ruf eines Unternehmens schädigen, was zu Kunden- und Umsatzverlusten führen kann. Ein Ransomware-Response-Plan kann einem Unternehmen helfen, die Situation zu bewältigen und den Rufschaden zu minimieren.
Um die Kosten eines Ransomware-Angriffs zu senken: Die Kosten eines Ransomware-Angriffs können erheblich sein, einschließlich Kosten für die Behebung, Anwaltskosten und Geschäftsausfälle. Ein Ransomware-Response-Plan kann einem Unternehmen helfen, diese Kosten zu minimieren, indem er einen Fahrplan für die Reaktion auf den Angriff bereitstellt.
Nützliche Links:

Bild verwendet von https://csrc.nist.gov/Projects/ransomware-protection-and-response
Dies ist eine „Erste-Hilfe"-Anleitung für die Cybersicherheit, die Ihnen hilft, sich auf eine Krise vorzubereiten und den potenziellen Schaden in einer Krise zu begrenzen.
Dies enthält Tipps und Anleitungen für technische, operative, rechtliche und kommunikative Aspekte eines schwerwiegenden Cybersicherheitsvorfalls.
Wichtige Erkenntnisse
Sie können das Dokument hier lesen.

Bild verwendet von https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf
Eine kuratierte Liste von Werkzeugen und Ressourcen für die Sicherheitsvorfallreaktion, die Sicherheitsanalysten und DFIR-Teams helfen soll.
Dies ist eine großartige Ressource voller Links zu verschiedenen Aspekten der Incident Response, darunter:
Besuchen Sie die Ressource hier.

Bild verwendet von https://github.com/meirwah/awesome-incident-response
Werkzeuge zur Erkennung und Analyse von Malware, einschließlich Antivirensoftware und forensischer Analysetools.
VirusTotal ist eine Website und ein cloudbasiertes Tool, das Dateien, URLs und Software auf Viren, Würmer und andere Arten von Malware analysiert und scannt.
Wenn eine Datei, URL oder Software an VirusTotal übermittelt wird, verwendet das Tool verschiedene Antiviren-Engines und andere Tools, um sie auf Malware zu scannen und zu analysieren. Anschließend wird ein Bericht mit den Ergebnissen der Analyse erstellt, der Sicherheitsexperten und Blauen Teams dabei helfen kann, potenzielle Bedrohungen zu identifizieren und darauf zu reagieren.
VirusTotal kann auch verwendet werden, um den Ruf einer Datei oder URL zu überprüfen und auf bösartige Aktivitäten in einem Netzwerk zu überwachen.
Besuchen Sie https://www.virustotal.com/gui/home/search
Nutzung:```bash
(type:doc OR type: docx) tag:macros p:5+ generated:30d+
days (type:xls OR type:xlsx) tag:powershell fs:10d+
entity:file magic:"HTML document text" tag:powershell have:itw_url
the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org
entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+
Vollständige Dokumentation finden Sie [hier](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation).
[VT INTELLIGENCE SPICKZETTEL](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

*Bild verwendet von https://www.virustotal.com/gui/home/search*
### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)
IDA (Interactive Disassembler) ist ein leistungsstarkes Werkzeug zum Reverse Engineering und zur Analyse von kompiliertem und ausführbarem Code.
Es kann verwendet werden, um die inneren Abläufe von Software, einschließlich Malware, zu untersuchen und zu verstehen, wie sie funktioniert. IDA ermöglicht es Benutzern, Code zu disassemblieren, in eine höhere Programmiersprache zu dekompilieren und den resultierenden Quellcode anzuzeigen und zu bearbeiten. Dies kann nützlich sein, um Schwachstellen zu identifizieren, Malware zu analysieren und zu verstehen, wie ein Programm funktioniert.
IDA kann auch verwendet werden, um Graphen und Diagramme zu erstellen, die die Struktur und den Ablauf von Code visualisieren, was das Verständnis und die Analyse erleichtern kann.
**Installation:**
Laden Sie IDA von [hier](https://hex-rays.com/ida-free/#download) herunter.
**Verwendung:**
[IDA Practical Cheatsheet](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)
[IDAPython-Spickzettel](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)
[IDA Pro-Spickzettel](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

*Bild verwendet von https://www.newton.com.tw/wiki/IDA%20Pro*
### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)
Ghidra ist ein kostenloses Open-Source-Werkzeug zum Reverse Engineering von Software, das von der National Security Agency (NSA) entwickelt wurde. Es wird zur Analyse von kompiliertem und ausführbarem Code, einschließlich Malware, verwendet.
Ghidra ermöglicht es Benutzern, Code zu disassemblieren, in eine höhere Programmiersprache zu dekompilieren und den resultierenden Quellcode anzuzeigen und zu bearbeiten. Dies kann nützlich sein, um Schwachstellen zu identifizieren, Malware zu analysieren und zu verstehen, wie ein Programm funktioniert.
Ghidra enthält außerdem eine Reihe von Funktionen und Werkzeugen, die SRE-Aufgaben unterstützen, wie Debugging, Code-Graphen und Datenvisualisierung. Ghidra ist in Java geschrieben und für Windows, MacOS und Linux verfügbar.
**Installation:**
1. Laden Sie die neueste Version von [hier](https://github.com/NationalSecurityAgency/ghidra/releases) herunter.
2. Entpacken Sie die ZIP-Datei.
Vollständige Installations- und Fehlerbehebungsinformationen finden Sie [hier](https://ghidra-sre.org/InstallationGuide.html#Install).
**Verwendung:**
1. Navigieren Sie zum entpackten Ordner```bash
# Windows
ghidraRun.bat
# Linux
./ghidraRun
Wenn Ghidra nicht gestartet werden konnte, siehe den Abschnitt Fehlerbehebung.

Bild verwendet von https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html
Script-Encoding wurde von Microsoft (vor langer Zeit) eingeführt, um zu verhindern, dass Personen VBScript-Dateien lesen, verstehen und ändern können.
Kodierte Skripte sind unlesbar, können aber trotzdem ausgeführt werden, was sie zu einem beliebten Mechanismus bei Bedrohungsakteuren macht, die ihren bösartigen Code, IOCs, hartcodierte C2-Domänen usw. verstecken möchten, während sie dennoch eine Ausführung erreichen können.
Das decode-vbe-Skript kann verwendet werden, um kodierte VBE-Dateien zur Analyse wieder in Klartext umzuwandeln.
Netter Blog über VBE-Dateien hier.
Installation:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite
**Verwendung:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"
# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40
# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=
Pafish ist ein Testwerkzeug, das verschiedene Techniken verwendet, um virtuelle Maschinen und Malware-Analyseumgebungen auf dieselbe Weise zu erkennen, wie es Malware-Familien tun.
Das Projekt ist kostenlos und Open Source; der Code aller Anti-Analyse-Techniken ist öffentlich verfügbar. Pafish-Executables für Windows (x86 32-Bit und 64-Bit) können von der Releases-Seite heruntergeladen werden.
Installation: (Bauen)
Pafish ist in C geschrieben und kann mit Mingw-w64 und make gebaut werden.
Die Wiki-Seite "Wie man es baut" enthält detaillierte Anweisungen.
Nutzung:```bash pafish.exe

*Bild verwendet von https://github.com/a0rtega/pafish*
### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)
Lookyloo ist eine Weboberfläche, die eine Webseite erfasst und dann einen Baum der Domänen anzeigt, die sich gegenseitig aufrufen.
Verwenden Sie Lookyloo, um den Weg einer Website-Seite zu verfolgen – von der Eingabe der anfänglichen URL-Adresse bis zu den verschiedenen Weiterleitungen zu Drittanbieter-Verknüpfungen.
**Installation:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env
Vollständige Installationsanweisungen finden Sie hier.
Verwendung:
Nach der Installation und dem Start kann Lookyloo über die lokal gehostete Weboberfläche bedient werden.

Bild verwendet von https://www.lookyloo.eu/
YARA ist ein Tool, das (unter anderem) dazu dient, Malware-Forschern bei der Identifizierung und Klassifizierung von Malware-Beispielen zu helfen. Mit YARA können Sie Beschreibungen von Malware-Familien (oder was auch immer Sie beschreiben möchten) auf der Grundlage von Text- oder Binärmustern erstellen.
Jede Beschreibung, auch Regel genannt, besteht aus einer Reihe von Zeichenketten und einem booleschen Ausdruck, die ihre Logik bestimmen.
Installation:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install
Vollständige Installationsanweisungen finden Sie [hier](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara).
**Verwendung:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules .
# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo
Schönes YARA-Spickzettel hier.

Bild verwendet von https://virustotal.github.io/yara/
Cuckoo ist ein Open-Source-System zur automatisierten Malware-Analyse.
Es wird verwendet, um Dateien automatisch auszuführen und zu analysieren und umfassende Analyseergebnisse zu sammeln, die beschreiben, was die Malware während des Betriebs in einem isolierten Betriebssystem tut.
Es kann die folgenden Arten von Ergebnissen abrufen:
Installation:
Für die Installation folgen Sie der Dokumentation hier.
Nutzung:
Für die Nutzung folgen Sie der Dokumentation hier.
Radare2 bietet eine Reihe von Bibliotheken, Werkzeugen und Plugins, um Reverse-Engineering-Aufgaben zu erleichtern.
r2 ist ein funktionsreiches Low-Level-Befehlszeilenwerkzeug mit Unterstützung für Skripterstellung. r2 kann Dateien auf lokalen Festplatten bearbeiten, Kernel-Speicher anzeigen und Programme lokal oder über einen entfernten gdb-Server debuggen. Die breite Architekturunterstützung von r2 ermöglicht es Ihnen, jede Binärdatei zu analysieren, zu emulieren, zu debuggen, zu modifizieren und zu disassemblieren.
Installation:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh
**Verwendung:**```bash
$ r2 /bin/ls # open the binary in read-only mode
> aaa # same as r2 -A, analyse the binary
> afl # list all functions (try aflt, aflm)
> px 32 # print 32 byte hexdump current block
> s sym.main # seek to the given offset (by flag name, number, ..)
> f~foo # filter flags with ~grep (same as |grep)
> iS;is # list sections and symbols (same as rabin2 -Ss)
> pdf; agf # print function and show control-flow-graph in ascii-art
> oo+;w hello # reopen in rw mode and write a string in the current offset
> ?*~... # interactive filter all command help messages
> q # quit
Tolles Anwendungsbuch hier.

Bild verwendet von https://github.com/radareorg/radare2
dnSpy ist ein Debugger und .NET-Assembly-Editor. Sie können damit Assemblies bearbeiten und debuggen.
Hauptfunktionen:
Installation: (Build)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild
**Verwendung:**```bash
dnSpy.exe
Tolle Tutorial-Seite hier.

Bild verwendet von https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html
Dies ist eine Seite mit über 2.200 Blogeinträgen über bösartigen Netzwerkverkehr. Fast jeder Beitrag auf der Seite enthält pcap-Dateien oder Malware-Beispiele (oder beides).
Die Seite enthält auch eine Reihe von Verkehrsanalyse-Übungen, einschließlich technischer Blogbeiträge, die Techniken von Bedrohungsakteuren beschreiben.
Verwendung:
Besuchen Sie https://www.malware-traffic-analysis.net/.

Bild verwendet von https://www.malware-traffic-analysis.net/
Werkzeuge zur Wiederherstellung von Daten aus beschädigten oder korrupten Systemen und Geräten.
Recuva ist ein Datenwiederherstellungstool, das verwendet werden kann, um gelöschte Dateien von Ihrem Computer wiederherzustellen. Es wird oft verwendet, um gelöschte Dateien wiederherzustellen, die wertvolle Informationen enthalten könnten, wie gelöschte Protokolle oder Dokumente, die zur Untersuchung eines Sicherheitsvorfalls verwendet werden könnten. Recuva kann Dateien von Festplatten, USB-Laufwerken und Speicherkarten wiederherstellen und ist für Windows- und Mac-Betriebssysteme verfügbar.
Installation:
Sie können das Tool von hier herunterladen.
Verwendung:
Schöne Schritt-für-Schritt-Anleitung.

Bild verwendet von https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml
Extundelete ist ein Dienstprogramm, das verwendet werden kann, um gelöschte Dateien von einem ext3- oder ext4-Dateisystem wiederherzustellen. Es funktioniert, indem es das Dateisystem nach Datenblöcken durchsucht, die zu einer Datei gehörten, und dann versucht, die Datei mit diesen Datenblöcken wiederherzustellen. Es wird oft verwendet, um wichtige Dateien wiederherzustellen, die versehentlich oder böswillig gelöscht wurden.
Installation:
Sie können das Tool von hier herunterladen.
Verwendung:```bash
--superblock
--restore-file path/to/deleted/file
--restore-all
Vollständige Nutzungsinformationen finden Sie [hier](https://extundelete.sourceforge.net/options.html).

*Bild verwendet von https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*
### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)
TestDisk ist ein kostenloses und quelloffenes Datenwiederherstellungs-Tool, das entwickelt wurde, um verlorene Partitionen wiederherzustellen und nicht bootfähige Datenträger wieder bootfähig zu machen. Es ist sowohl für Computerforensik als auch für Datenwiederherstellung nützlich.
Es kann verwendet werden, um Daten wiederherzustellen, die aus verschiedenen Gründen verloren gegangen sind, wie z.B. versehentliches Löschen, Formatierung oder Beschädigung der Partitionstabelle.
TestDisk kann auch verwendet werden, um beschädigte Bootsektoren zu reparieren, gelöschte Partitionen wiederherzustellen und verlorene Dateien wiederherzustellen. Es unterstützt eine Vielzahl von Dateisystemen, darunter FAT, NTFS und ext2/3/4, und kann verwendet werden, um Daten von Datenträgern wiederherzustellen, die beschädigt oder mit einem anderen Dateisystem formatiert sind als dem, mit dem sie ursprünglich erstellt wurden.
**Install:**
Sie können das Tool von [hier](https://www.cgsecurity.org/wiki/TestDisk_Download) herunterladen.
**Usage:**
Vollständige Nutzungsbeispiele [hier](https://www.cgsecurity.org/wiki/Data_Recovery_Examples).
[Schritt-für-Schritt-Anleitung](https://www.cgsecurity.org/wiki/TestDisk_Step_By_Step)
[TestDisk Dokumentation PDF - 60 Seiten](https://www.cgsecurity.org/testdisk.pdf)

*Bild verwendet von https://www.cgsecurity.org/wiki/*
Digitale Forensik
====================
*Werkzeuge zur Durchführung forensischer Untersuchungen digitaler Geräte und Systeme, einschließlich Tools zum Sammeln und Analysieren von Beweisen.*
### [🔙](#tool-list)[SANS SIFT](https://www.sans.org/tools/sift-workstation/)
SANS SIFT (SANS Investigative Forensic Toolkit) ist ein leistungsstarkes Toolkit für forensische Analysen und Incident Response.
Es ist eine Sammlung von Open-Source- und kommerziellen Tools, die verwendet werden können, um forensische Analysen auf einer Vielzahl von Systemen durchzuführen, einschließlich Windows, Linux und Mac OS X. Das SANS SIFT-Kit ist für die Ausführung auf einer forensischen Workstation konzipiert, einem spezialisierten Computer, der für forensische Analysen digitaler Beweise verwendet wird.
Das SANS SIFT-Kit ist besonders nützlich für Blue Teamer, da es eine breite Palette von Werkzeugen und Ressourcen bietet, die zur Untersuchung von Vorfällen, zur Reaktion auf Bedrohungen und zur Durchführung forensischer Analysen auf kompromittierten Systemen verwendet werden können.
**Install:**
1. Besuchen Sie [https://www.sans.org/tools/sift-workstation/](https://www.sans.org/tools/sift-workstation/).
2. Klicken Sie auf die Schaltfläche 'Login to Download' und geben Sie Ihre SANS-Portal-Zugangsdaten ein (oder erstellen Sie diese), um die virtuelle Maschine herunterzuladen.
3. Sobald Sie die virtuelle Maschine gestartet haben, verwenden Sie die untenstehenden Anmeldedaten, um Zugang zu erhalten.```
Login = sansforensics
Password = forensics
Hinweis: Verwenden, um Berechtigungen auf Root zu erhöhen beim Mounten von Datenträgerabbildern.
Zusätzliche Installationsoptionen hier.
Verwendung:```bash
rip.pl -r -f
deleted.pl
ewfmount image.E01 mountpoint mount -o
bulk_extractor -o output_dir
Vollständige Anleitung [hier](https://www.sans.org/posters/sift-cheat-sheet/).

*Bild verwendet von https://securityboulevard.com/2020/08/how-to-install-sift-workstation-and-remnux-on-the-same-system-for-forensics-and-malware-analysis/*
### [🔙](#tool-list)[The Sleuth Kit](https://sleuthkit.org/sleuthkit/)
The Sleuth Kit ist eine Sammlung von Befehlszeilenwerkzeugen, die zur Analyse von Datenträgerabbildern und zur Wiederherstellung von Dateien daraus verwendet werden können.
Es wird hauptsächlich von forensischen Ermittlern verwendet, um digitale Beweise zu untersuchen, nachdem ein Computer beschlagnahmt oder ein Abbild einer Festplatte erstellt wurde. Es kann nützlich sein, da es hilft zu verstehen, was während eines Sicherheitsvorfalls passiert ist, und bösartige Aktivitäten zu identifizieren.
Die Werkzeuge in The Sleuth Kit können verwendet werden, um gelöschte Dateien zu extrahieren, Festplattenpartitionsstrukturen zu analysieren und das Dateisystem auf Anzeichen von Manipulation oder ungewöhnlichen Aktivitäten zu untersuchen.
**Installation:**
Laden Sie das Tool von [hier](https://sleuthkit.org/sleuthkit/download.php) herunter.
**Verwendung:**
Link zur [Dokumentation](https://sleuthkit.org/sleuthkit/docs.php).

*Bild verwendet von http://www.effecthacking.com/2016/09/the-sleuth-kit-digital-forensic-tool.html*
### [🔙](#tool-list)[Autopsy](https://www.autopsy.com/)
Autopsy ist eine digitale Forensik-Plattform und grafische Oberfläche für The Sleuth Kit und andere digitale Forensik-Werkzeuge.
Es wird von Strafverfolgungsbehörden, Militär und Unternehmensprüfern verwendet, um zu untersuchen, was auf einem Computer passiert ist. Sie können es verwenden, um Datenträgerabbilder zu analysieren und Dateien wiederherzustellen sowie System- und Benutzeraktivitäten zu identifizieren.
Autopsy wird von „Blue Teams“ (den Cybersicherheitsexperten, die Organisationen vor Angriffen schützen) verwendet, um forensische Analysen und Incident Response durchzuführen. Es kann Blue Teams helfen, Art und Umfang eines Angriffs zu verstehen und bösartige Aktivitäten zu identifizieren, die auf einem Computer oder Netzwerk stattgefunden haben könnten.
**Installation:**
Laden Sie das Tool von [hier](https://www.autopsy.com/download/) herunter.
**Verwendung:**
[Autopsy Benutzerhandbuch](http://sleuthkit.org/autopsy/docs/user-docs/4.19.3//)
[SANS - Einführung in die Verwendung des AUTOPSY Forensic Browser](https://www.sans.org/blog/a-step-by-step-introduction-to-using-the-autopsy-forensic-browser/)

*Bild verwendet von https://www.kitploit.com/2014/01/autopsy-digital-investigation-analysis.html*
Sicherheitsbewusstseinstraining
====================
*Werkzeuge zur Schulung von Mitarbeitern und anderen Nutzern, wie potenzielle Sicherheitsbedrohungen erkannt und verhindert werden können.*
### [🔙](#tool-list)[TryHackMe](https://tryhackme.com/dashboard)
TryHackMe ist eine Plattform, die eine Vielzahl von virtuellen Maschinen, sogenannten „Räumen“, anbietet, die darauf ausgelegt sind, Cybersicherheitskonzepte und -fähigkeiten durch praktisches Lernen zu vermitteln.
Diese Räume sind interaktiv und spielerisch gestaltet, sodass Benutzer Themen wie Web-Schwachstellen, Netzwerksicherheit und Kryptographie lernen können, indem sie Herausforderungen lösen und Aufgaben erledigen.
Die Plattform wird oft für Schulungen zum Sicherheitsbewusstsein genutzt, da sie eine sichere und kontrollierte Umgebung bietet, in der Benutzer ihre Fähigkeiten üben und mehr über verschiedene Arten von Cyber-Bedrohungen und deren Abwehr erfahren können.
Besuchen Sie [https://tryhackme.com/](https://tryhackme.com/) und erstellen Sie ein Konto.
[TryHackMe - Leitfaden für den Einstieg](https://docs.tryhackme.com/docs/teaching/teaching-getting-started/)
**Nützliche Links:**
[Pre-Security Learning Path](https://tryhackme.com/path-action/presecurity/join)
[Einführung in den Cyber Security Lernpfad](https://tryhackme.com/path-action/introtocyber/join)
Besuchen Sie den Reiter [hacktivities](https://tryhackme.com/hacktivities) für eine vollständige Liste der verfügbaren Räume und Module.

*Bild verwendet von https://www.hostingadvice.com/blog/learn-cybersecurity-with-tryhackme/*
### [🔙](#tool-list)[HackTheBox](https://www.hackthebox.com/)
HackTheBox ist eine Plattform zum Üben und Verbessern Ihrer Hacking-Fähigkeiten.
Es besteht aus einer Reihe von Herausforderungen, die reale Szenarien simulieren und Sie dazu auffordern, Ihr Wissen über verschiedene Hacking-Techniken zu nutzen, um sie zu lösen. Diese Herausforderungen sollen Ihr Wissen in Bereichen wie Netzwerksicherheit, Kryptographie, Websicherheit und mehr testen.
HackTheBox wird oft von Sicherheitsexperten genutzt, um ihre Fähigkeiten zu üben und zu verbessern, und es kann auch eine nützliche Ressource für Schulungen zum Sicherheitsbewusstsein sein. Durch das Durcharbeiten der Herausforderungen und das Erlernen ihrer Lösung können Einzelpersonen ein besseres Verständnis dafür entwickeln, wie man häufige Sicherheitsbedrohungen identifiziert und entschärft.
Besuchen Sie [https://app.hackthebox.com/login](https://app.hackthebox.com/login) und erstellen Sie ein Konto.
**Nützliche Links:**
[Blog - Einführung in Hack The Box](https://help.hackthebox.com/en/articles/5185158-introduction-to-hack-the-box)
[Blog - Lerne zu hacken mit Hack The Box: Die Anfängerbibel](https://www.hackthebox.com/blog/learn-to-hack-beginners-bible)
[Blog - Einführung in Starting Point](https://help.hackthebox.com/en/articles/6007919-introduction-to-starting-point)

*Bild verwendet von https://www.hackthebox.com/login*
### [🔙](#tool-list)[CyberDefenders](https://cyberdefenders.org/)
CyberDefenders ist eine spezielle Plattform für Blue-Team-Profis zur Verbesserung ihrer Cybersicherheitsfähigkeiten.
Die Plattform bietet reale Blue-Team-Labs, die ein breites Spektrum an Disziplinen abdecken. Die Teilnehmer werden ermutigt, ihr Wissen in Bereichen wie Incident Response, digitale Forensik und Threat Hunting anzuwenden, um diese Szenarien zu bewältigen.
Ziel ist es, eine praktische Lernumgebung zu bieten, die die Komplexität widerspiegelt, auf die Verteidiger in Security Operations Centers stoßen.
Besuchen Sie [https://cyberdefenders.org/](https://cyberdefenders.org/) und erstellen Sie ein Konto.
**Nützliche Links:**
[Blue Team Labs](https://cyberdefenders.org/blue-team-labs/)
[Certified CyberDefender Zertifizierung](https://cyberdefenders.org/blue-team-training/courses/certified-cyberdefender-certification/)

### [🔙](#tool-list)[PhishMe](https://cofense.com/product-services/phishme/)
PhishMe ist ein Unternehmen, das Schulungen zum Sicherheitsbewusstsein anbietet, um Organisationen dabei zu helfen, ihre Mitarbeiter über die Erkennung und Vermeidung von Phishing-Angriffen zu schulen.
Die Schulungsprogramme von PhishMe zielen darauf ab, Mitarbeitern beizubringen, wie sie Phishing-Versuche erkennen und melden sowie ihre persönlichen und beruflichen Konten vor dieser Art von Angriffen schützen können.
Die Schulungsprogramme des Unternehmens können an die Bedürfnisse verschiedener Organisationen angepasst und über eine Vielzahl von Medien bereitgestellt werden, darunter Online-Kurse, persönliche Schulungen und Simulationen.
Fordern Sie eine Demo von [hier](https://go.cofense.com/live-demo/) an.
**Nützliche Links:**
[Cofense Blog](https://cofense.com/blog/)
[Cofense Knowledge Center](https://cofense.com/knowledge-center-hub/)

*Bild verwendet von https://cofense.com/product-services/phishme/*
### [🔙](#tool-list)[kc7cyber](https://kc7cyber.com/)
KC7 ist eine kostenlose, spielerische Cybersicherheits-Schulungsplattform, die es Benutzern ermöglicht, als digitale Detektive zu agieren und simulierte Cyberangriffe zu untersuchen.
Jagen Sie Hacker, sehen Sie sich reale Protokolle an und entdecken Sie bösartige Aktivitäten, ohne dass technische Vorkenntnisse erforderlich sind.
Geeignet für Personen, die neu in der Branche sind oder sich in einem Praktikum befinden.
Greifen Sie auf das [Dashboard](https://kc7cyber.com/dashboard) zu, wählen Sie „Als Gast fortfahren“ und beginnen Sie zu spielen.

*Bild verwendet von https://kc7cyber.com/*
Kommunikation und Zusammenarbeit
====================
Werkzeuge zur Koordination und Kommunikation mit Teammitgliedern während eines Vorfalls, einschließlich Chat, E-Mail und Projektmanagementsoftware.
### [🔙](#tool-list)[Twitter](https://twitter.com/)
Twitter ist eine großartige Plattform zum Teilen von Informationen über Cybersicherheit.
Es ist eine Plattform, die von Sicherheitsexperten, Forschern und Fachleuten weithin genutzt wird und Ihnen Zugang zu einer unendlichen Menge neuer Informationen bietet.
Einige großartige Konten, denen Sie folgen können:
- [@vxunderground](https://twitter.com/vxunderground)
- [@Alh4zr3d](https://twitter.com/Alh4zr3d)
- [@3xp0rtblog](https://twitter.com/3xp0rtblog)
- [@C5pider](https://twitter.com/C5pider)
- [@_JohnHammond](https://twitter.com/_JohnHammond)
- [@mrd0x](https://twitter.com/mrd0x)
- [@TheHackersNews](https://twitter.com/TheHackersNews)
- [@pancak3lullz](https://twitter.com/pancak3lullz)
- [@GossiTheDog](https://twitter.com/GossiTheDog)
- [@briankrebs](https://twitter.com/briankrebs)
- [@SwiftOnSecurity](https://twitter.com/SwiftOnSecurity)
- [@schneierblog](https://twitter.com/schneierblog)
- [@mikko](https://twitter.com/mikko)
- [@campuscodi](https://twitter.com/campuscodi)
### [🔙](#tool-list)[Facebook TheatExchange](https://developers.facebook.com/docs/threat-exchange/getting-started)
Facebook ThreatExchange ist eine Plattform für Sicherheitsexperten zum Teilen und Analysieren von Informationen über Cyber-Bedrohungen.
Es wurde entwickelt, um Organisationen dabei zu helfen, sich besser gegen Bedrohungen zu verteidigen, indem sie Bedrohungsinformationen auf private und sichere Weise miteinander teilen können.
Es ist für die Nutzung durch „Blue Teams“ gedacht, die für die Sicherheit einer Organisation verantwortlich sind und daran arbeiten, Cyber-Bedrohungen zu verhindern, zu erkennen und darauf zu reagieren.
**Verwendung:**
Um Zugriff auf ThreatExchange zu beantragen, müssen Sie einen Antrag über [https://developers.facebook.com/products/threat-exchange/](https://developers.facebook.com/products/threat-exchange/) einreichen.
**Nützliche Links:**
[Willkommen bei ThreatExchange!](https://developers.facebook.com/docs/threat-exchange/getting-started)
[ThreatExchange UI-Übersicht](https://developers.facebook.com/docs/threat-exchange/ui)
[ThreatExchange API-Referenz](https://developers.facebook.com/docs/threat-exchange/reference/apis)
[GitHub - ThreatExchange](https://github.com/facebook/ThreatExchange/tree/main/python-threatexchange)