Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
douglas-042-HQ — Zentrale Konsole für Douglas-042 HEADQUARTERS-Collectors. Durchsucht eine Flotte, korreliert Ergebnisse über Hosts hinweg und verwaltet IOC-Feeds und SIEM-Bereitstellung von einem Ort aus. | Kitploit
Tools/GitHubGitHub/douglas-042/douglas-042-hq
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)SchwachstellenanalyseForensikBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubdouglas-042/douglas-042-hq

douglas-042-HQ

Zentrale Konsole für Douglas-042 HEADQUARTERS-Collectors. Durchsucht eine Flotte, korreliert Ergebnisse über Hosts hinweg und verwaltet IOC-Feeds und SIEM-Bereitstellung von einem Ort aus.

67vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

Douglas-042 HEADQUARTERS

Agentenbasierte Threat-Hunting und Incident-Response für Umgebungen, die kein EDR haben.

Durchsuchen Sie eine Flotte von Windows- und Linux-Hosts nach Anzeichen einer Kompromittierung, entscheiden Sie, was wirklich wichtig ist, und handeln Sie danach — von einer Konsole aus, mit einem Befehl pro Host.

Python FastAPI Agents Rules License

Douglas-042-Konsole — Flottenlage auf einen Blick

Was es tut

Eine Hunt ist kein Scan. Douglas sammelt die Artefakte, die ein Analyst von Hand sammeln würde — Prozesse, Dienste, geplante Aufgaben, Autostarts, Verbindungen, Konten, Treiber, Ereignisprotokolle, Cron, systemd, Shell-Verlauf, Web-Roots — und führt 201 integrierte Erkennungen darüber aus, plus Ihre eigenen Sigma-, YARA- und benutzerdefinierten Regeln.

Dann übernimmt es die Teile, die die meisten Tools Ihnen überlassen: Es sagt, welche Befunde noch eine Entscheidung brauchen, welche der sechzig externen Adressen zuerst betrachtet werden sollten, und lässt Sie etwas dagegen tun, ohne eine RDP-Sitzung zu öffnen.

   einen Befehl bereitstellen  ──▶  hunt  ──▶  Befunde erscheinen live
                                            │
                     ┌──────────────────────┼──────────────────────┐
                     ▼                      ▼                      ▼
              IOC-Feed-Treffer        Reputations-Score       Response-Aktionen
              "das ist ein bekanntes C2"  "92/100, 340 Meldungen"  isolieren · beenden · sammeln

Warum es existiert

Die Umgebungen, die am dringendsten gejagt werden müssen, sind oft die ohne EDR: ein paar Dutzend Server, kein Agent-Budget und ein Vorfall, der vor drei Tagen begonnen hat. Die Wahl liegt meist zwischen einer kommerziellen Plattform, die niemand freigegeben hat, und einem Ordner voller PowerShell-Skripte, die jemand von Hand ausführt.

Douglas liegt dazwischen. Auf dem Host, den Sie untersuchen, wird nichts installiert — der Collector läuft einmal und beendet sich — und jedes Ergebnis landet in einer Konsole, die Sie an jeden weitergeben können, der den Vorfall als Nächstes übernimmt.


Triage: Was noch eine Entscheidung braucht

Befunde sind leicht zu erzeugen und teuer zu lesen. Dieser Bildschirm existiert, um die Warteschlange kurz genug zu halten, dass sie beim dritten Durchgang noch jemand liest.

Triage — offene Arbeit nach Schweregrad und die lautesten Regeln

Drei Ergebnisse, und der Unterschied zwischen ihnen zählt sechs Monate später:

EntscheidungWas sie tut
BestätigtEcht. Bleibt im Risiko-Score, Host bleibt rot.
Falsch positivFällt aus dem Score nur für diesen Host.
UnterdrückungEine dauerhafte Regel, die denselben Befund bei jedem zukünftigen Scan ausblendet.

Nichts wird jemals gelöscht. Ziehen Sie eine Unterdrückung zurück, und alles, was sie ausgeblendet hat, kommt wieder. Lauteste Regeln steht unten, weil deren Optimierung die Warteschlange schneller leert, als sie Befund für Befund abzuarbeiten.


Erkennungen, die Sie lesen, anpassen und abschalten können

Alle 201 Erkennungen sind in 15 Kategorien gruppiert — einzeln umschaltbar oder als ganze Familie auf einmal. Klicken Sie auf eine beliebige Regel, um zu lesen, was sie prüft, wie sie legitim auslöst und was als Nächstes zu tun ist.

Integrierte Erkennungen, in Kategorien gruppiert

Der Unterschied, den der Bildschirm ausdrücklich nennt, weil er häufig falsch verstanden wird:

Eine Regel abzuschalten ist nicht dasselbe wie sie zu unterdrücken. Aus bedeutet, der Collector führt die Prüfung nie aus — es wird nichts erzeugt und es gibt nichts zu prüfen. Eine Unterdrückung zeichnet den Befund auf und markiert ihn als eine Entscheidung, die jemand getroffen hat, mit angegebenem Grund.

Verwenden Sie Aus für eine Familie von Rauschen, die Sie akzeptiert haben. Verwenden Sie Unterdrückung für ein bestimmtes Muster auf einem bestimmten Host.

Ein Strich unter Ausgelöst ist meist die gesunde Antwort: DGL-014 löst nur aus, wenn ein Protokoll geleert aussieht. Die Liste zeigt, was das Tool prüft, nicht was falsch ist.


Schreiben Sie Ihre eigenen Regeln, als Text

Das Formular ist schneller für Ihre erste Regel und langsamer für Ihre zwanzigste. Deshalb können Regeln auch als Text geschrieben werden — geprüft während der Eingabe, gegen 11 Artefakt-Tabellen und 13 Operatoren.

Eine Regel als Text schreiben, mit Live-Validierung

Das Kästchen darunter erfüllt zwei Aufgaben. Wenn die Regel falsch ist, nennt es die Zeile, nicht die Regel:

line 7: Condition 1: 'is_maybe' is not an operator.

Wenn sie richtig ist, sagt es, was die Regel tatsächlich treffen wird — denn eine Regel, die validiert und dann etwas anderes trifft als ihr Autor gemeint hat, ist der Fehler, den es sich zu fangen lohnt:

Gültig — ACME-001 Liest Services und trifft zu, wenn Signed false ist und PathName nicht 'Program Files' enthält und PathName nicht 'System32' enthält

Import und Export in JSON, YAML oder CSV. Round-Trip ist garantiert — unser eigener Export besteht unseren eigenen Validator in allen drei Formaten.


Indikator-Feeds und Reputation beantworten unterschiedliche Fragen

FrageWannErgebnis
IOC-FeedIst irgendetwas von dieser C2-Liste auf meinen Hosts?Während der HuntDGL-IOC — ein bestätigter Treffer, kein Score
AnreicherungDieser Host hat mit 60 Adressen gesprochen — welche zuerst?Nach der Hunt92/100, 340 Meldungen, bekanntes Cobalt-Strike-C2

Fünfzehn Feed-Quellen sind einsatzbereit — Feodo, ThreatFox, URLhaus, TweetFeed, USOM, SSL Blacklist, Emerging Threats, OpenPhish, MISP — plus ein benutzerdefinierter Feed, der jede URL liest, die indikatorförmige Daten zurückgibt.

Tool herunterladen