Awesome Cybersecurity Blue Team 
Eine Sammlung großartiger Ressourcen, Tools und anderer glänzender Dinge für Cybersicherheits-Blue-Teams.
Cybersecurity-Blue-Teams sind Gruppen von Personen, die Sicherheitslücken in informationstechnischen Systemen identifizieren, die Wirksamkeit von Sicherheitsmaßnahmen überprüfen und die Systeme überwachen, um sicherzustellen, dass implementierte Verteidigungsmaßnahmen auch in Zukunft wirksam bleiben. Diese Liste ist zwar nicht ausschließlich, aber stark auf Freie Software-Projekte ausgerichtet und gegen proprietäre Produkte oder Unternehmensdienstleistungen. Für offensive TTPs siehe awesome-pentest.
Deine Beiträge und Vorschläge sind herzlich ♥ willkommen. (✿◕‿◕). Weitere Details findest du in den Beitragsrichtlinien. Dieses Werk ist lizenziert unter einer Creative Commons Attribution 4.0 International License.
Viele Cybersicherheitsfachleute ermöglichen rassistische staatliche Gewalt, wissentlich oder unwissentlich, indem sie Dienste für lokale, staatliche und bundesstaatliche Polizeibehörden erbringen oder anderweitig mit ähnlichen Institutionen kooperieren, die dies tun. Dieses Übel geschieht am häufigsten durch den Zwangsmechanismus der Beschäftigung unter Androhung des fehlenden Zugangs zu Nahrung, Unterkunft oder Gesundheitsversorgung. Trotz der öffentlichen Verfügbarkeit dieser Liste ist es die Absicht und Hoffnung des Betreuers, dass diese Liste die Menschen und Organisationen unterstützt, die daran arbeiten, einem solch massiven, wenn auch banalen Übel entgegenzuwirken.


ENTFINANZIERT DIE POLIZEI.
Inhaltsverzeichnis
Automatisierung und Konvention
- Ansible Lockdown - Kuratierte Sammlung von Ansible-Rollen mit Informationssicherheits-Bezug, die sowohl geprüft als auch aktiv gepflegt werden.
- Clevis - Steckbares Framework für automatische Entschlüsselung, das oft als Tang-Client verwendet wird.
- DShell - Erweiterbares Netzwerkforensik-Analyseframework in Python, das die schnelle Entwicklung von Plugins zur Unterstützung der Analyse von Netzwerk-Paketerfassungen ermöglicht.
- Dev-Sec.io - Server-Härtungsframework, das Ansible-, Chef- und Puppet-Implementierungen verschiedener Basis-Sicherheitskonfigurationen bereitstellt.
- Password Manager Resources - Kollaborative, per Crowdsourcing erstellte Daten und Code, um die Passwortverwaltung zu verbessern.
- peepdf - Skriptbarer PDF-Dateianalysator.
- PyREBox - Per Python-Skripte steuerbare Reverse-Engineering-Sandbox auf Basis von QEMU.
- Watchtower - Containerbasierte Lösung zur Automatisierung von Basis-Image-Updates für Docker-Container, die ein unbeaufsichtigtes Upgrade-Erlebnis bietet.
Codebibliotheken und Anbindungen
- MultiScanner - Dateianalyse-Framework in Python, das bei der Auswertung einer Reihe von Dateien hilft, indem es automatisch eine Reihe von Tools darauf ausführt und die Ausgaben aggregiert.
- Posh-VirusTotal - PowerShell-Schnittstelle zu den APIs von VirusTotal.com.
- censys-python - Python-Wrapper für die Censys-REST-API.
- libcrafter - C++-Bibliothek auf hohem Niveau zum Mitschneiden und Erzeugen von Netzwerkpaketen.
- python-dshield - Pythonische Schnittstelle zur Internet Storm Center/DShield-API.
- python-sandboxapi - Minimale, konsistente Python-API für die Erstellung von Integrationen mit Malware-Sandboxes.
- python-stix2 - Python-APIs zum Serialisieren und Deserialisieren von Structured Threat Information eXpression (STIX)-JSON-Inhalten sowie übergeordnete APIs für häufige Aufgaben.
Security Orchestration, Automation, and Response (SOAR)
Siehe auch Security Information and Event Management (SIEM) und IR-Management-Konsolen.
- Shuffle - Grafischer, verallgemeinerter Workflow-Builder (Automatisierung) für IT-Fachleute und Blue Teamer.
Siehe auch asecure.cloud/tools.
- Aaia - Hilft bei der Visualisierung von AWS IAM und Organizations in einem Graphenformat mit Hilfe von Neo4j.
- Falco - Verhaltensaktivitätsmonitor zur Erkennung anomaler Aktivitäten in containerisierten Anwendungen, Hosts und Netzwerkpaketflüssen, der den Linux-Kernel auditiert und mit Laufzeitdaten wie Kubernetes-Metriken angereichert wird.
- Kata Containers - Sichere Container-Laufzeitumgebung mit leichtgewichtigen virtuellen Maschinen, die sich wie Container anfühlen und verhalten, aber mithilfe von Hardware-Virtualisierungstechnologie als zweiter Verteidigungsebene eine stärkere Workload-Isolation bieten.
- Principal Mapper (PMapper) - Bewertet schnell IAM-Berechtigungen in AWS über Skript und Bibliothek, die Risiken in der Konfiguration von AWS Identity and Access Management (IAM) für ein AWS-Konto oder eine AWS-Organisation identifizieren kann.
- Prowler - Tool auf Basis von AWS-CLI-Befehlen zur Sicherheitsbewertung und Härtung von Amazon-Web-Services-Konten.
- Scout Suite - Open-Source-Multi-Cloud-Sicherheitsaudit-Tool, das die Bewertung der Sicherheitslage von Cloud-Umgebungen ermöglicht.
- gVisor - In Go geschriebener Anwendungskernel, der einen wesentlichen Teil der Linux-Systemoberfläche implementiert, um eine Isolationsgrenze zwischen der Anwendung und dem Host-Kernel zu schaffen.
Verteilte Überwachung
Siehe auch § Dienst- und Leistungsüberwachung.
- Cortex - Bietet horizontal skalierbaren, hochverfügbaren, mandantenfähigen Langzeitspeicher für Prometheus.
- Jaeger - Backend für verteilte Tracing-Plattformen zur Überwachung und Fehlerbehebung verteilter Systeme auf Microservices-Basis.
- OpenTelemetry - Observability-Framework für cloud-native Software, bestehend aus einer Sammlung von Tools, APIs und SDKs zum Exportieren von Anwendungsleistungsmetriken an ein Tracing-Backend (früher gepflegt von den Projekten OpenTracing und OpenCensus).
- Prometheus - Open-Source-Toolkit zur Systemüberwachung und Alarmierung, ursprünglich bei SoundCloud entwickelt.
- Zipkin - Backend für verteilte Tracing-Systeme, das hilft, die Zeitdaten zu erfassen, die zur Behebung von Latenzproblemen in Dienstarchitekturen benötigt werden.
Kubernetes
Siehe auch Kubernetes-Security.info.
- KubeSec - Statischer Analysator von Kubernetes-Manifesten, der lokal, als Kubernetes-Admission-Controller oder als eigener Cloud-Dienst ausgeführt werden kann.
- Kyverno - Für Kubernetes entwickelte Policy-Engine.
- Linkerd - Ultraleichtes, Kubernetes-spezifisches Service-Mesh, das Kubernetes-Anwendungen Beobachtbarkeit, Zuverlässigkeit und Sicherheit verleiht, ohne dass die Anwendung selbst geändert werden muss.
- Managed Kubernetes Inspection Tool (MKIT) - Fragt mehrere gängige sicherheitsrelevante Konfigurationseinstellungen von verwalteten Kubernetes-Clusterobjekten sowie der im Cluster laufenden Workloads/Ressourcen ab und validiert sie.
- Polaris - Validiert Kubernetes-Best Practices, indem Tests gegen Code-Commits, eine Kubernetes-Admission-Anfrage oder bereits im Cluster laufende Live-Ressourcen ausgeführt werden.
- Sealed Secrets - Kubernetes-Controller und Tool für einseitig verschlüsselte Secrets.
- certificate-expiry-monitor - Dienstprogramm, das den Ablauf von TLS-Zertifikaten als Prometheus-Metriken bereitstellt.
- k-rail - Tool zur Durchsetzung von Workload-Richtlinien für Kubernetes.
- kube-forensics - Ermöglicht einem Cluster-Administrator, den aktuellen Zustand eines laufenden Pods und aller seiner Container zu sichern, damit Sicherheitsfachleute eine Offline-Forensikanalyse durchführen können.
- kube-hunter - Open-Source-Tool, das eine Reihe von Tests („Hunter“) auf Sicherheitsprobleme in Kubernetes-Clustern entweder von außen („Angreifersicht“) oder innerhalb eines Clusters ausführt.
- kubernetes-event-exporter - Ermöglicht den Export der oft übersehenen Kubernetes-Ereignisse an verschiedene Ausgaben, damit sie für Beobachtbarkeits- oder Alarmierungszwecke genutzt werden können.
Service-Meshes
Siehe auch ServiceMesh.es.
- Consul - Lösung zum Verbinden und Konfigurieren von Anwendungen über dynamische, verteilte Infrastrukturen und, mit Consul Connect, zur Ermöglichung sicherer Service-zu-Service-Kommunikation mit automatischer TLS-Verschlüsselung und identitätsbasierter Autorisierung.
- Istio - Offene Plattform, die einen einheitlichen Weg bietet, Microservices zu integrieren, den Verkehrsfluss zwischen Microservices zu verwalten, Richtlinien durchzusetzen und Telemetriedaten zu aggregieren.
Kommunikationssicherheit (COMSEC)
Siehe auch Transportschicht-Verteidigung.
- GPG Sync - Zentralisiert und automatisiert die Verteilung, den Widerruf und die Aktualisierung von OpenPGP-öffentlichen Schlüsseln unter allen Mitgliedern einer Organisation oder eines Teams.
- Geneva (Genetic Evasion) - Neuartiger experimenteller genetischer Algorithmus, der auf Paketmanipulation basierende Zensurumgehungsstrategien gegen Zensoren auf Nationalstaaten-Ebene entwickelt, um die Verfügbarkeit sonst blockierter Inhalte zu erhöhen.
- GlobaLeaks - Freie Open-Source-Software, die es jedem ermöglicht, einfach eine sichere Whistleblowing-Plattform einzurichten und zu betreiben.
- SecureDrop - Open-Source-Einreichungssystem für Whistleblower, das Medienorganisationen und NGOs installieren können, um sicher Dokumente von anonymen Quellen anzunehmen.
- Teleport - Ermöglicht Ingenieuren und Sicherheitsfachleuten, den Zugriff auf SSH-Server, Kubernetes-Cluster, Webanwendungen und Datenbanken über alle Umgebungen hinweg zu vereinheitlichen.
DevSecOps
Siehe auch awesome-devsecops.
- Bane - Generator für benutzerdefinierte und bessere AppArmor-Profile für Docker-Container.
- BlackBox - Speichert Secrets sicher in Git/Mercurial/Subversion, indem sie mit GnuPG „at rest“ verschlüsselt werden.
- Checkov - Statische Analyse für Terraform (Infrastructure as Code), um CIS-Richtlinienverstöße zu erkennen und Cloud-Sicherheits-Fehlkonfigurationen zu verhindern.
- Cilium - Open-Source-Software zur transparenten Absicherung der Netzwerkkonnektivität zwischen Anwendungsdiensten, die mit Linux-Containerverwaltungsplattformen wie Docker und Kubernetes bereitgestellt werden.
- Clair - Statisches Analysetool, um nach Schwachstellen zu suchen, die über Images von Anwendungscontainern (z. B. Docker) eingeführt werden.
- CodeQL - Entdecke Schwachstellen in einer Codebasis, indem du Abfragen gegen den Code ausführst, als wäre er Daten.
- DefectDojo - Tool zur Verwaltung von Anwendungsschwachstellen, entwickelt für DevOps und kontinuierliche Sicherheitsintegration.
- Gauntlt - Führe während routinemäßiger Continuous-Integration-Build-Pipelines Penetrationstests an Anwendungen durch.
- Git Secrets - Verhindert, dass du Passwörter und andere sensible Informationen in ein Git-Repository committest.
- SOPS - Editor für verschlüsselte Dateien, der YAML, JSON, ENV, INI und binäre Formate unterstützt und mit AWS KMS, GCP KMS, Azure Key Vault und PGP verschlüsselt.
- Snyk - Findet und behebt Schwachstellen und Lizenzverstöße in Open-Source-Abhängigkeiten und Container-Images.
- SonarQube - Kontinuierliches Inspektionstool, das während automatisierter Tests detaillierte Berichte liefert und vor neu eingeführten Sicherheitsschwachstellen warnt.
- Trivy - Einfacher und umfassender Schwachstellenscanner für Container und andere Artefakte, geeignet für den Einsatz in Continuous-Integration-Pipelines.
Anwendungs- oder Binary-Hardening
- DynInst - Tools für Binärinstrumentierung, -analyse und -modifikation, nützlich für Binär-Patching.
- DynamoRIO - Laufzeit-Codemanipulationssystem, das Codetransformationen an jedem Teil eines Programms während dessen Ausführung unterstützt, implementiert als virtuelle Maschine auf Prozessebene.
- Egalito - Binär-Recompiler- und Instrumentierungsframework, das gewöhnliche Linux-Binärdateien vollständig disassemblieren, transformieren und neu erzeugen kann, entwickelt für Binary-Hardening und Sicherheitsforschung.
- Valgrind - Instrumentierungsframework für die Erstellung dynamischer Analysetools.
Compliance-Tests und -Berichterstattung
- Chef InSpec - Sprache zur Beschreibung von Sicherheits- und Compliance-Regeln, die zu automatisierten Tests werden, die gegen IT-Infrastrukturen ausgeführt werden können, um Nichteinhaltung zu erkennen und zu melden.
- OpenSCAP Base - Sowohl eine Bibliothek als auch ein Befehlszeilentool (
oscap), mit dem ein System gegen SCAP-Basisprofile bewertet wird, um über die Sicherheitslage der gescannten Systeme zu berichten.
Dependency-Confusion
Siehe auch § Lieferkettensicherheit.
- Dependency Combobulator - Open-Source-, modulares und erweiterbares Framework zur Erkennung und Verhinderung von Dependency-Confusion-Leaks und potenziellen Angriffen.
- Confusion checker - Skript zur Prüfung, ob du Artefakte mit demselben Namen in deinen Repositories hast.
- snync - Verhindert und erkennt, ob du anfällig für Supply-Chain-Sicherheitsangriffe per Dependency Confusion bist.
Fuzzing
Siehe auch Awesome-Fuzzing.
- Atheris - Coverage-gesteuerte Python-Fuzzing-Engine auf Basis von libFuzzer, die das Fuzzing von Python-Code, aber auch von für CPython geschriebenen nativen Erweiterungen unterstützt.
- FuzzBench - Kostenloser Dienst, der Fuzzer anhand einer Vielzahl realer Benchmarks in Google-Größenordnung bewertet.
- OneFuzz - Selbst gehostete Fuzzing-as-a-Service-Plattform (FaaS).
Richtliniendurchsetzung
- AllStar - GitHub-App, die auf Organisationen oder Repositories installiert wird, um Sicherheitsrichtlinien festzulegen und durchzusetzen.
- Conftest - Dienstprogramm, das dir hilft, Tests gegen strukturierte Konfigurationsdaten zu schreiben.
- Open Policy Agent (OPA) - Einheitliches Toolset und Framework für Richtlinien im gesamten cloudnativen Stack.
- Regula - Prüft Infrastructure-as-Code-Vorlagen (Terraform, CloudFormation, K8s-Manifeste) auf AWS-, Azure-, Google-Cloud- und Kubernetes-Sicherheit und -Compliance mithilfe von Open Policy Agent/Rego.
- Tang - Server zum Binden von Daten an die Netzwerkpräsenz; stellt Daten Clients nur dann bereit, wenn sie sich in einem bestimmten (gesicherten) Netzwerk befinden.
Lieferkettensicherheit
Siehe auch § Dependency-Confusion.- Grafeas - Offene Artifact-Metadaten-API zur Prüfung und Steuerung Ihrer Software-Lieferkette.
- Helm GPG (GnuPG) Plugin - Signieren und Verifizieren von Charts mit GnuPG für Helm.
- Notary - Zielt darauf ab, das Internet sicherer zu machen, indem es Menschen leicht gemacht wird, Inhalte zu veröffentlichen und zu verifizieren.
- in-toto - Framework zur Sicherung der Integrität von Software-Lieferketten.
Honeypots
Siehe auch awesome-honeypots.
- CanaryTokens - Selbst hostbarer Honeytoken-Generator und Melde-Dashboard; Demo-Version verfügbar unter CanaryTokens.org.
- Kushtaka - Nachhaltiger All-in-One-Honeypot- und Honeytoken-Orchestrator für Blue Teams mit begrenzten Ressourcen.
- Manuka - Open-Source-Intelligence-(OSINT)-Honeypot, der Erkundungsversuche von Bedrohungsakteuren überwacht und umsetzbare Informationen für Blue Teams generiert.
Tarpits
- Endlessh - SSH-Tarpit, das langsam ein endloses Banner sendet.
- LaBrea - Programm, das auf ARP-Anfragen für ungenutzten IP-Bereich antwortet und so den Anschein von gefälschten Maschinen erweckt, die weitere Anfragen sehr langsam beantworten, um Scanner, Würmer usw. zu verlangsamen.
- Artillery - Kombination aus Honeypot, Dateisystem-Überwachung und Alarmierungssystem, das zum Schutz von Linux- und Windows-Betriebssystemen entwickelt wurde.
- Crowd Inspect - Kostenloses Tool für Windows-Systeme, das Sie auf das Vorhandensein von Malware aufmerksam machen soll, die möglicherweise über das Netzwerk kommuniziert.
- Fail2ban - Intrusion-Prevention-Software-Framework, das Computerserver vor Brute-Force-Angriffen schützt.
- Open Source HIDS SECurity (OSSEC) - Vollständig Open Source und kostenloses, funktionsreiches hostbasiertes Einbruchserkennungssystem (HIDS).
- Rootkit Hunter (rkhunter) - POSIX-kompatibles Bash-Skript, das einen Host auf verschiedene Anzeichen von Malware untersucht.
- Shufflecake - Plausible Deniability für mehrere versteckte Dateisysteme unter Linux.
- USB Keystroke Injection Protection - Daemon zur Blockierung von USB-Tastatur-Injektionsgeräten auf Linux-Systemen.
- chkrootkit - Prüft lokal auf Anzeichen eines Rootkits auf GNU/Linux-Systemen.
Sandboxes
- Bubblewrap - Sandboxing-Werkzeug für unprivilegierte Linux-Benutzer, das den Zugriff auf Teile des Betriebssystems oder auf Benutzerdaten einschränken kann.
- Dangerzone - Nimmt potenziell gefährliche PDFs, Office-Dokumente oder Bilder und wandelt sie in ein sicheres PDF um.
- Firejail - SUID-Programm, das das Risiko von Sicherheitsverletzungen reduziert, indem es die Ausführungsumgebung nicht vertrauenswürdiger Anwendungen mithilfe von Linux-Namespaces und seccomp-bpf einschränkt.
Identität und AuthN/AuthZ
- Gluu Server - Zentrale Authentifizierung und Autorisierung für Web- und mobile Anwendungen mit einer kostenlosen Open-Source-Cloud-nativen Community-Distribution.
Siehe auch awesome-incident-response.
- LogonTracer - Untersuchen bösartiger Windows-Anmeldungen durch Visualisieren und Analysieren von Windows-Ereignisprotokollen.
- Volatility - Fortschrittliches Memory-Forensik-Framework.
- aws_ir - Automatisiert Ihre Incident Response ohne Annahmen über vorhandene Sicherheitsvorkehrungen.
IR-Management-Konsolen
Siehe auch Security Orchestration, Automation, and Response (SOAR).
- CIRTKit - Skriptbares Digital-Forensik- und Incident-Response-Toolkit (DFIR), das auf Viper basiert.
- Fast Incident Response (FIR) - Plattform für das Management von Cybersicherheitsvorfällen, die das einfache Erstellen, Verfolgen und Melden von Cybersicherheitsvorfällen ermöglicht.
- Rekall - Fortschrittliches Forensik- und Incident-Response-Framework.
- TheHive - Skalierbare, kostenlose Security Incident Response Platform, die SOCs, CSIRTs und CERTs das Leben erleichtern soll, mit enger Integration in MISP.
- threat_note - Von Defense Point Security entwickeltes Webanwendung, die es Sicherheitsforschern ermöglicht, Indikatoren im Zusammenhang mit ihrer Forschung hinzuzufügen und abzurufen.
Beweissammlung
- AutoMacTC - Modulares, automatisiertes Forensik-Triage-Sammel-Framework, das darauf ausgelegt ist, verschiedene forensische Artefakte unter macOS zu erfassen, zu analysieren und in für die Analyse brauchbaren Formaten darzustellen.
- OSXAuditor - Kostenloses macOS-Computerforensik-Tool.
- OSXCollector - Toolkit zur forensischen Beweissammlung und -analyse für macOS.
- ir-rescue - Windows-Batch-Skript und Unix-Bash-Skript zur umfassenden Erfassung von Host-Forensikdaten während der Incident Response.
- Margarita Shotgun - Befehlszeilenprogramm (das mit oder ohne Amazon-EC2-Instanzen funktioniert) zur Parallelisierung des Fernzugriffs auf den Arbeitsspeicher.
- Untitled Goose Tool - Unterstützt Incident-Response-Teams, indem es Cloud-Artefakte aus Azure/AzureAD/M365-Umgebungen exportiert, um eine vollständige Untersuchung durchzuführen, selbst wenn vom SIEM keine Protokolle erfasst wurden.
Netzwerk-Perimeter-Verteidigung
- Gatekeeper - Erstes Open-Source-System zum Schutz vor Distributed Denial of Service (DDoS).
- fwknop - Schützt Ports in Ihrer Firewall per Single Packet Authorization.
- ssh-audit - Einfaches Tool, das schnelle Empfehlungen zur Verbesserung der Sicherheitslage eines SSH-Servers gibt.
Firewall-Appliances oder -Distributionen
Siehe auch Wikipedia: Liste von Router- und Firewall-Distributionen.
- IPFire - Gehärtete GNU/Linux-basierte Router- und Firewall-Distribution, ein Fork von IPCop.
- OPNsense - Gehärtete FreeBSD-basierte Firewall- und Routing-Plattform, ein Fork von pfSense.
- pfSense - FreeBSD-Firewall- und Router-Distribution, ein Fork von m0n0wall.
Betriebssystem-Distributionen
- Computer Aided Investigative Environment (CAINE) - Italienische GNU/Linux-Live-Distribution, die zahlreiche Tools für digitale Forensik und Beweissammlung enthält.
- Security Onion - Kostenlose Open-Source-GNU/Linux-Distribution für Einbruchserkennung, Enterprise-Sicherheitsüberwachung und Protokollverwaltung.
- Qubes OS - Desktop-Umgebung auf Basis des Xen-Hypervisor-Projekts, die jedes Endbenutzerprogramm in einer eigenen virtuellen Maschine ausführt, um strenge Sicherheitskontrollen bereitzustellen, die die Reichweite erfolgreicher Malware-Exploits einschränken sollen.
Phishing-Sensibilisierung und -Meldung
Siehe auch awesome-pentest § Social Engineering Tools.
- CertSpotter - Certificate-Transparency-Log-Überwachung von SSLMate, die Sie alarmiert, wenn ein SSL/TLS-Zertifikat für eine Ihrer Domains ausgestellt wird.
- Gophish - Leistungsfähiges Open-Source-Phishing-Framework, mit dem Sie die Anfälligkeit Ihrer Organisation für Phishing einfach testen können.
- King Phisher - Tool zum Testen und Fördern des Benutzerbewusstseins durch die Simulation realer Phishing-Angriffe.
- NotifySecurity - Outlook-Add-In, das Benutzern hilft, verdächtige E-Mails an Sicherheitsteams zu melden.
- Phishing Intelligence Engine (PIE) - Framework, das die Erkennung von und Reaktion auf Phishing-Angriffe unterstützt.
- Swordphish - Plattform zum Erstellen und Verwalten von (gefälschten) Phishing-Kampagnen, die dazu dienen, Menschen im Erkennen verdächtiger E-Mails zu schulen.
- mailspoof - Scannt SPF- und DMARC-Einträge auf Probleme, die E-Mail-Spoofing ermöglichen könnten.
- phishing_catcher - Konfigurierbares Skript zur Überwachung verdächtiger TLS-Zertifikatsausstellungen nach Domainname im Certificate Transparency Log (CTL) mithilfe des CertStream-Dienstes.
Vorbereitungstraining und Wargaming
(Auch bekannt als Adversary-Emulation, Bedrohungssimulation oder Ähnliches.)
- APTSimulator - Toolset, das ein System so aussehen lässt, als wäre es Opfer eines APT-Angriffs.
- Atomic Red Team - Bibliothek einfacher, automatisierbarer Tests zur Prüfung von Sicherheitskontrollen.
- BadBlood - Füllt eine Test-(Nicht-Produktions-)Windows-Domäne mit Daten, die Sicherheitsanalysten und -ingenieuren Übung mit Werkzeugen ermöglicht, um Active Directory zu verstehen und abzusichern.
- Caldera - Skalierbare, automatisierte und erweiterbare Adversary-Emulationsplattform, entwickelt von MITRE.
- Drool - Spielt DNS-Datenverkehr aus Packet-Capture-Dateien erneut ab und sendet ihn an einen bestimmten Server, z. B. zur Simulation von DDoS-Angriffen auf das DNS und zur Messung normaler DNS-Abfragen.
- DumpsterFire - Modulares, menügesteuertes, plattformübergreifendes Tool zum Erstellen wiederholbarer, zeitverzögerter, verteilter Sicherheitsereignisse für Blue-Team-Übungen und Sensor-/Alarmzuordnung.
- Infection Monkey - Open-Source-Plattform für Breach-and-Attack-Simulation (BAS), mit der Sie vorhandene Kontrollen validieren und erkennen können, wie Angreifer aktuelle Sicherheitslücken in Ihrem Netzwerk ausnutzen könnten.
- Metta - Automatisiertes Informationssicherheits-Vorbereitungstool zur Durchführung von Adversary-Simulation.
- Network Flight Simulator (
flightsim) - Dienstprogramm zur Erzeugung bösartigen Netzwerkverkehrs, das Sicherheitsteams bei der Bewertung von Sicherheitskontrollen und der Prüfung ihrer Netzwerksichtbarkeit hilft.
- RedHunt OS - Ubuntu-basierte Open Virtual Appliance (
.ova), vorkonfiguriert mit mehreren Bedrohungsemulationswerkzeugen sowie einem Verteidiger-Toolkit.
- Stratus Red Team - Emuliert offensive Angriffstechniken granular und in sich geschlossen gegen eine Cloud-Umgebung; denken Sie an „Atomic Red Team™ für die Cloud“.
Analyse und Berichterstattung nach dem Einsatz
- RedEye - Analyseinstrument, das sowohl Red- als auch Blue-Teams dabei unterstützt, Command-and-Control-Aktivitäten zu visualisieren und zu berichten, Angriffspfade zu reproduzieren und zu demonstrieren sowie Behebungsempfehlungen klarer an Stakeholder zu kommunizieren.
Sicherheitskonfigurationen
(Auch bekannt als Secure-by-Default-Baselines und umgesetzte bewährte Verfahren.)
- Bunkerized-nginx - Docker-Image einer NginX-Konfiguration mit Skripten, die viele defensive Techniken für Websites umsetzen.
Sicherheitsüberwachung
- Crossfeed - Erfasst und überwacht kontinuierlich die öffentlich zugängliche Angriffsfläche einer Organisation, um Assets zu entdecken und potenzielle Sicherheitsmängel zu kennzeichnen.
- Starbase - Sammelt Assets und Beziehungen aus Diensten und Systemen in einer intuitiven Graphenansicht, um eine grafenbasierte Sicherheitsanalyse für alle zu ermöglichen.
Endpoint Detection and Response (EDR)
- Wazuh - Open-Source, plattformübergreifende, agentenbasierte Sicherheitsüberwachung auf Basis eines Forks von OSSEC HIDS.
Network Security Monitoring (NSM)
Siehe auch awesome-pcaptools.
- Arkime - Erweitert Ihre bestehende Sicherheitsinfrastruktur, um Netzwerkverkehr im Standard-PCAP-Format zu speichern und zu indizieren und bietet schnellen, indizierten Zugriff.
- ChopShop - Framework zur Unterstützung von Analysten bei der Erstellung und Ausführung von auf pynids basierenden Decodern und Detektoren für APT-Tradecraft.
- Maltrail - Erkennungssystem für bösartigen Netzwerkverkehr.
- OwlH - Hilft bei der Verwaltung von Netzwerk-IDS im großen Maßstab durch Visualisierung der Lebenszyklen von Suricata, Zeek und Moloch.
- Real Intelligence Threat Analysis (RITA) - Open-Source-Framework für Netzwerkverkehrsanalyse, das Zeek-Protokolle aufnimmt und Beaconing, DNS-Tunneling und mehr erkennt.
- Respounder - Erkennt das Vorhandensein des Responder-LLMNR/NBT-NS/MDNS-Poisoners in einem Netzwerk.
- Snort - Weit verbreitetes, freies IPS mit Echtzeit-Paketanalyse, Datenverkehrsprotokollierung und benutzerdefinierten regelbasierten Auslösern.
- SpoofSpotter - Fängt gespoofte NetBIOS-Name-Service-(NBNS-)Antworten und alarmiert per E-Mail oder Protokolldatei.
- Stenographer - Full-Packet-Capture-Dienstprogramm zur Zwischenspeicherung von Paketen auf der Festplatte für Zwecke der Einbruchserkennung und Incident Response.
- Suricata - Kostenloses, plattformübergreifendes IDS/IPS mit Online- und Offline-Analysemodi und Deep Packet Inspection, das zusätzlich mit Lua skriptbar ist.
- Tsunami - Allgemeiner Netzwerksicherheitsscanner mit einem erweiterbaren Plugin-System zur Erkennung von Schwachstellen mit hohem Schweregrad und hoher Zuverlässigkeit.
- VAST - Kostenlose Open-Source-Netzwerktelemetrie-Engine für datengetriebene Sicherheitsuntersuchungen.
- Wireshark - Kostenloser Open-Source-Paketanalysator, nützlich für Netzwerk-Fehlerbehebung oder forensische Netflow-Analyse.
- AlienVault OSSIM - Open-Source-SIEM-Plattform auf einem einzelnen Server mit Asset-Erkennung, Asset-Inventarisierung, Verhaltensüberwachung und Ereigniskorrelation, gesteuert durch die AlienVault Open Threat Exchange (OTX).
- Prelude SIEM OSS - Open Source, agentenloses SIEM mit langer Geschichte und mehreren kommerziellen Varianten, das Sicherheitsereignissammlung, Normalisierung und Alarmierung aus beliebigen Protokolleingaben und zahlreichen gängigen Überwachungswerkzeugen bietet.
Dienst- und Leistungsüberwachung
Siehe auch awesome-sysadmin#monitoring.
- Icinga - Modulares Redesign von Nagios mit plugbaren Benutzeroberflächen und einer erweiterten Sammlung von Datenverbindungen, Kollektoren und Berichtswerkzeugen.
- Locust - Open-Source-Lasttesttool, bei dem Sie das Benutzerverhalten mit Python-Code definieren und Ihr System mit Millionen gleichzeitiger Benutzer überfluten können.
- Nagios - Beliebte Netzwerk- und Dienstüberwachungslösung und Berichtsplattform.
- OpenNMS - Kostenloses und funktionsreiches Netzwerküberwachungssystem, das mehrere Konfigurationen, verschiedene Alarmierungsmechanismen (E-Mail, XMPP, SMS) und zahlreiche Datenerfassungsmethoden (SNMP, HTTP, JDBC usw.) unterstützt.
- osquery - Betriebssystem-Instrumentierungs-Framework für macOS, Windows und Linux, das das Betriebssystem als Hochleistungs-Relationaldatenbank darstellt, die mit einer SQL-ähnlichen Syntax abgefragt werden kann.
- Zabbix - Ausgereifte Plattform auf Unternehmensebene zur Überwachung großer IT-Umgebungen.
Threat Hunting
(Auch bekannt als Hunt Teaming und Bedrohungserkennung.)
Siehe auch awesome-threat-detection.
- CimSweep - Suite von CIM/WMI-basierten Tools für Remote-Incident-Response- und Hunting-Einsätze in allen Windows-Versionen.
- DeepBlueCLI - PowerShell-Modul für Hunt Teaming über Windows-Ereignisprotokolle.
- GRR Rapid Response - Incident-Response-Framework mit Schwerpunkt auf Remote-Live-Forensik, bestehend aus einem auf Assets installierten Python-Agenten und einer Python-basierten Serverinfrastruktur, die Analysten in die Lage versetzt, Angriffe schnell zu triagieren und Analysen aus der Ferne durchzuführen.
- Hunting ELK (HELK) - All-in-One-Freie-Software-Threat-Hunting-Stack auf Basis von Elasticsearch, Logstash, Kafka und Kibana mit verschiedenen integrierten Analysefunktionen, einschließlich Jupyter Notebook.
- Logging Made Easy (LME) - Kostenlose und offene Protokollierungs- und Schutzüberwachungslösung.
- MozDef - Automatisiert den Prozess der Bearbeitung von Sicherheitsvorfällen und erleichtert die Echtzeit-Aktivitäten von Incident Handlern.
- PSHunt - PowerShell-Modul zum Scannen entfernter Endpunkte auf Indikatoren für eine Kompromittierung oder zur Erfassung umfassenderer Informationen über den Zustand dieser Systeme.
- PSRecon - PSHunt-ähnliches Werkzeug zur Analyse entfernter Windows-Systeme, das außerdem einen eigenständigen HTML-Bericht seiner Ergebnisse erstellt.
- PowerForensics - All-in-One-Plattform auf PowerShell-Basis zur Durchführung einer Live-Festplattenforensik-Analyse.
- Redline - Kostenloses Endpunkt-Audit- und Analysetool mit hostbasierten Untersuchungsfunktionen, bereitgestellt von FireEye, Inc.
- rastrea2r - Plattformübergreifendes Tool zur gleichzeitigen Triagierung mutmaßlicher IOCs auf vielen Endpunkten, das in Antiviren-Konsolen integriert werden kann.
Threat Intelligence
Siehe auch awesome-threat-intelligence.- AttackerKB - Kostenlose und öffentliche Crowdsourcing-Plattform zur Schwachstellenbewertung, die dabei hilft, risikoreiche Patch-Anwendungen zu priorisieren und Schwachstellenmüdigkeit zu bekämpfen.
- DATA - Analyse- und Automatisierungstool für Credential-Phishing, das verdächtige Phishing-URLs direkt entgegennehmen oder auf beobachteten Netzwerkverkehr mit einer solchen URL reagieren kann.
- Forager - Multithreaded-Sammlung von Threat Intelligence mit Python3, die eine einfache textbasierte Konfiguration und Datenspeicherung für Benutzerfreundlichkeit und Datenportabilität bietet.
- GRASSMARLIN - Bietet IP-Netzwerk-Situationsbewusstsein für industrielle Steuerungssysteme (ICS) und Supervisory Control and Data Acquisition (SCADA), indem es Ihre ICS/SCADA-Netzwerktopologie und -Endpunkte passiv kartiert, erfasst und meldet.
- MLSec Combine - Sammelt und kombiniert mehrere Threat-Intelligence-Feeds in ein anpassbares, standardisiertes CSV-basiertes Format.
- Malware Information Sharing Platform and Threat Sharing (MISP) - Open-Source-Softwarelösung zum Sammeln, Speichern, Verteilen und Teilen von Cybersicherheitsindikatoren.
- Open Source Vulnerabilities (OSV) - Schwachstellendatenbank und Triage-Infrastruktur für Open-Source-Projekte, die sowohl Open-Source-Maintainern als auch Konsumenten von Open Source helfen soll.
- Sigma - Generisches Signaturformat für SIEM-Systeme, das ein offenes Signaturformat bietet, mit dem relevante Log-Ereignisse auf unkomplizierte Weise beschrieben werden können.
- Threat Bus - Verteilungsschicht für Threat Intelligence, die Sicherheitstools über einen verteilten Publish/Subscribe-Message-Broker verbindet.
- ThreatIngestor - Erweiterbares Tool zum Extrahieren und Aggregieren von IOCs aus Threat-Feeds wie Twitter, RSS-Feeds oder anderen Quellen.
- Unfetter - Identifiziert defensive Lücken in der Sicherheitslage mithilfe des MITRE-ATT&CK-Frameworks.
- Viper - Binary-Analyse- und Verwaltungsframework, das die einfache Organisation von Malware- und Exploit-Beispielen ermöglicht.
- YARA - Tool, das (aber nicht nur) Malware-Forschern dabei hilft, Malware-Beispiele zu identifizieren und zu klassifizieren, beschrieben als „das Schweizer Taschenmesser für Musterabgleich“ für Dateimuster und Signaturen.
Fingerprinting
- HASSH - Netzwerk-Fingerprinting-Standard, mit dem spezifische SSH-Client- und Server-Implementierungen identifiziert werden können.
- JA3 - Extrahiert SSL/TLS-Handshake-Einstellungen zum Fingerprinting und zur Kommunikation über eine bestimmte TLS-Implementierung.
Bedrohungssignaturpakete und -sammlungen
- ESET's Malware IoCs - Indicators of Compromise (IOCs), die aus verschiedenen Untersuchungen von ESET stammen.
- FireEye's Red Team Tool Countermeasures - Sammlung von Snort- und YARA-Regeln zur Erkennung von Angriffen mit FireEyes eigenen Red-Team-Tools, erstmals veröffentlicht, nachdem FireEye im Dezember 2020 einen Sicherheitsvorfall offengelegt hatte.
- FireEye's Sunburst Countermeasures - Sammlung von IoCs in verschiedenen Sprachen zur Erkennung von Aktivitäten hintertürter SolarWinds-Orion-NMS-Installationen und damit verbundener Schwachstellen.
- YARA Rules - Projekt, das den Bedarf von IT-Sicherheitsforschern abdeckt, ein einzelnes Repository zu haben, in dem verschiedene YARA-Signaturen kompiliert, klassifiziert und so aktuell wie möglich gehalten werden.
Verteidigungsmaßnahmen für Tor-Onion-Dienste
Siehe auch awesome-tor.
- OnionBalance - Bietet Lastverteilung und macht Onion-Dienste gleichzeitig widerstandsfähiger und zuverlässiger, indem Single Points of Failure eliminiert werden.
- Vanguards - Skript zur Abschwächung von Guard-Discovery-Angriffen auf Version-3-Onion-Dienste (vorgesehen für die spätere Aufnahme in den Tor-Kern).
Verteidigung auf Transportschicht
- Certbot - Kostenloses Tool zur Automatisierung der Ausstellung und Erneuerung von TLS-Zertifikaten von der LetsEncrypt Root CA mit Plugins, die verschiedene Web- und E-Mail-Serversoftware konfigurieren.
- MITMEngine - Golang-Bibliothek zur serverseitigen Erkennung von TLS-Interception-Ereignissen.
- Tor - Zensurumgehungs- und anonymisierendes Overlay-Netzwerk, das verteilte, kryptografisch verifizierte Namensdienste (
.onion-Domains) bereitstellt, um die Privatsphäre von Publishern und die Dienstverfügbarkeit zu erhöhen.
Overlay- und virtuelle private Netzwerke (VPNs)
- Firezone - Self-hosted VPN-Server auf WireGuard-Basis, der MFA und SSO unterstützt.
- Headscale - Open-Source-, selbst gehostete Implementierung des Tailscale-Kontrollservers.
- IPsec VPN Server Auto Setup Scripts - Skripte zum Aufbau eines eigenen IPsec-VPN-Servers, mit IPsec/L2TP, Cisco IPsec und IKEv2.
- Innernet - Freies Software-Privates Netzwerksystem, das unter der Haube WireGuard verwendet und für Self-Hosting ausgelegt ist.
- Nebula - Vollständig Open Source und selbst gehostetes, skalierbares Overlay-Netzwerk-Tool mit Fokus auf Leistung, Einfachheit und Sicherheit, inspiriert von tinc.
- OpenVPN - Langjähriges Freie-Software-VPN auf traditioneller SSL/TLS-Basis.
- OpenZITI - Open-Source-Initiative, die sich darauf konzentriert, Zero Trust über ein Overlay-Netzwerk, Tunnelanwendungen und zahlreiche SDKs in jede Anwendung zu bringen.
- Tailscale - Verwalteter Freemium-Mesh-VPN-Dienst, der auf WireGuard aufbaut.
- WireGuard - Äußerst einfaches, aber schnelles und modernes VPN, das modernste Kryptografie verwendet.
- tinc - Freie-Software-Mesh-VPN, das vollständig im Userspace implementiert ist und erweiterbaren Netzwerkraum, gebrückte Ethernet-Segmente und mehr unterstützt.
Verteidigung für macOS
Siehe auch drduh/macOS-Security-and-Privacy-Guide.
- BlockBlock - Überwacht häufige Persistenzorte und warnt, wenn eine persistente Komponente hinzugefügt wird, was hilft, Malware-Installationen zu erkennen und zu verhindern.
- LuLu - Kostenlose macOS-Firewall.
- Santa - Verfolgt, welche Binärdateien erwünscht oder unerwünscht sind, in einem Erlauben/Verweigern-Listensystem für macOS.
- Stronghold - Ermöglicht die einfache Konfiguration der macOS-Sicherheitseinstellungen über das Terminal.
- macOS Fortress - Automatisierte Konfiguration von Sicherheitsfunktionen auf Kernel-, OS- und Client-Ebene, einschließlich privatisierender Proxy- und Antiviren-Scans für macOS.
Verteidigung für Windows
Siehe auch awesome-windows#security und awesome-windows-domain-hardening.
- CobaltStrikeScan - Scannt Dateien oder Prozessspeicher nach Cobalt-Strike-Beacons und analysiert deren Konfiguration.
- HardenTools - Dienstprogramm, das eine Reihe riskanter Windows-Funktionen deaktiviert.
- NotRuler - Erkennt sowohl clientseitige Regeln als auch VBScript-aktivierte Formulare, die vom Ruler-Angriffstool beim Versuch, einen Microsoft-Exchange-Server zu kompromittieren, verwendet werden.
- Sandboxie - Kostenloses und Open-Source-Universalprogramm zur Sandboxing von Windows-Anwendungen.
- Sigcheck - Auditiert den Root-Zertifikatsspeicher eines Windows-Hosts gegen die Microsoft Certificate Trust List (CTL).
- Sticky Keys Slayer - Stellt eine Windows-RDP-Sitzung aus einer Liste von Hostnamen her und scannt nach Backdoors in Eingabehilfe-Tools, wobei es alarmiert, wenn eine entdeckt wird.
- Windows Secure Host Baseline - Group Policy Objects, Compliance-Prüfungen und Konfigurationstools, die einen automatisierten und flexiblen Ansatz für die sichere Bereitstellung und Wartung der neuesten Versionen von Windows 10 bieten.
- WMI Monitor - Protokolliert neu erstellte WMI-Consumer und -Prozesse im Windows-Anwendungsereignisprotokoll.
Active Directory
- Active Directory Control Paths - Visualisiert und graphiert Active-Directory-Berechtigungskonfigurationen („Kontrollbeziehungen“), um Audit-Fragen zu beantworten wie „Wer kann die E-Mails des CEO lesen?“ und Ähnliches.
- PingCastle - Tool zur Erkennung und Meldung von Active-Directory-Schwachstellen.
- PlumHound - Nutzt BloodHoundAD in kontinuierlichen Sicherheitslebenszyklen effektiver, indem es dessen Pathfinding-Engine zur Identifizierung von Active-Directory-Sicherheitslücken verwendet.
Lizenz

Dieses Werk ist lizenziert unter einer Creative Commons Attribution 4.0 International License.