Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/letsdefend/awesome-soc-analyst
PhishingMalware-AnalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseKuratierte RessourcenLog-AnalyseLabs & Praxis
GitHubletsdefend/awesome-soc-analyst

awesome-soc-analyst

Nützliche Ressourcen für SOC Analyst und SOC Analyst Kandidaten.

9861603vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

awesome-soc-analyst

Wir haben gerade nützliche Ressourcen für SOC-Analysten und SOC-Analysten-Kandidaten gesammelt.

Dieses Repository wird von LetsDefend gepflegt. Füge gerne neue Ressourcen hinzu.

Inhaltsverzeichnis

  • Bücher
  • Malware-Analyse
  • Übungslabore
  • Phishing-Analyse
  • Werkzeuge für Untersuchungen
  • Netzwerk-Logquellen
    • Netzwerkgeräte-Logs
    • Linux-Firewall-Logs
    • SMB-Logs
    • Windows-Firewall-Logs
  • Logs von Netzwerksicherheitsgeräten
    • IDS/IPS-Logs
    • Netzwerk-Firewall-Logs
    • Web Application Firewall (WAF)-Logs
  • Webserver-Logs
    • Apache-Logs
    • IIS-Logs
    • Nginx-Logs
  • Forensische Artefakte
    • Browserverlauf und Cache
    • DNS-Cache/-Verlauf
    • Hosts-Datei
    • Remote Desktop Protocol (RDP)-Cache/-Verlauf/-Logs
  • Wichtige Windows-Logs für Untersuchungen
    • DLP-Logs (Data Loss Prevention)
    • Endpoint-Sicherheitslösungs-Logs
    • Ereignisprotokolle (Event Logs)
    • Dateiintegritätsüberwachungs-Logs (FIM)
    • Ereignisprotokolle (Event Logs)
    • Honeypot-Logs
    • MSSQL-Logs
    • PowerShell-Logs
    • Aufgabenplaner-Logs
    • Windows Defender
    • WMI-Logs
  • Linux-System-Logs
    • Auth-Log
    • Kernel-Log
    • Syslog

Bücher

  • Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
  • Blue Team Field Manual (BTFM)
  • Applied Network Security Monitoring: Collection, Detection, and Analysis
  • Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response
  • Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success

Malware-Analyse

  • VirusTotal – Analysiere verdächtige Dateien, Domains, IPs und URLs, um Malware und andere Sicherheitsverletzungen zu erkennen, und teile sie automatisch mit der Sicherheitscommunity.
  • Hybrid Analysis – Dies ist ein kostenloser Malware-Analyse-Dienst für die Community, der unbekannte Bedrohungen mithilfe einer einzigartigen Hybrid-Analyse-Technologie erkennt und analysiert.
  • YARA – YARA ist ein plattformübergreifendes Programm, das unter Windows, Linux und Mac OS X läuft.
  • Malware Analysis Fundamentals
  • Cuckoo Sandbox – Du kannst jede verdächtige Datei hineinwerfen, und innerhalb weniger Minuten liefert Cuckoo einen detaillierten Bericht, der das Verhalten der Datei beschreibt, wenn sie in einer realistischen, aber isolierten Umgebung ausgeführt wird.
  • IDA – IDA Pro als Disassembler ist in der Lage, Karten ihrer Ausführung zu erstellen, um die binären Anweisungen, die tatsächlich vom Prozessor ausgeführt werden, in einer symbolischen Darstellung zu zeigen.
  • DOCGuard – Null Fehlalarme bei Office-Malware-Bedrohungen
  • Immunity Debugger – Immunity Debugger ist ein dynamisches Analysetool, das die Analyse von ausführbaren Dateien auf Assembly-Ebene mit Reverse-Engineering-Techniken ermöglicht.

Übungslabore

  • DetectionLab – DetectionLab ist ein Repository, das eine Vielzahl von Packer-, Vagrant-, PowerShell-, Ansible- und Terraform-Skripten enthält, mit denen du den Prozess der Bereitstellung einer ActiveDirectory-Umgebung mit Protokollierung und Sicherheitstools über verschiedene Plattformen hinweg automatisieren kannst.
  • LetsDefend – Praxisorientierte SOC-Analysten-Schulung
  • attack_range – Der Splunk Attack Range ist ein Open-Source-Projekt, das vom Splunk Threat Research Team betreut wird. Es baut instrumentierte Cloud- und lokale Umgebungen auf, simuliert Angriffe und leitet die Daten an eine Splunk-Instanz weiter.
  • BlueTeam.Lab – Ziel dieses Projekts ist es, den roten und blauen Teams die Möglichkeit zu geben, ein Ad-hoc-Erkennungslabor bereitzustellen, um verschiedene Angriffe und forensische Artefakte in der neuesten Windows-Umgebung zu testen und dann einen 'SOC-ähnlichen' Einblick in die generierten Daten zu erhalten.

Phishing-Analyse

  • MxToolbox – Listet MX-Einträge für eine Domain in der Prioritätsreihenfolge auf.
  • Phishing-Email-Analyse-Kurs – KOSTENLOS – Lerne, den häufigsten Angriffsvektor in der Cybersicherheitsbranche zu analysieren.

Werkzeuge für Untersuchungen

  • Process Hacker – Großartiges Tool zur Überwachung des Systems und Erkennung verdächtiger Situationen. Es ist auch kostenlos.
  • Procmon – Das Procmon-Tool (Process Monitor) ist ein nützliches Tool, das Echtzeitinformationen bereitstellt, indem es die Aktivitäten von Prozessen unter Windows überwacht.
  • Volatility – Volatility ist ein Tool, das die Analyse von Speicherabbildern ermöglicht, die von einem kompromittierten System während des Incident-Response-Prozesses erstellt wurden.
  • Wireshark – Wireshark ist ein Tool, mit dem Netzwerkpakete, die über Netzwerkschnittstellen auf dem System laufen, erfasst, analysiert und aufgezeichnet werden können.
  • BrowsingHistoryView – Zeigt den Verlauf verschiedener Browser in einer Tabelle an.

Netzwerk-Logquellen

Netzwerkgeräte-Logs

Netzwerkgeräte können manchmal von Angreifern ins Visier genommen werden, da Netzwerkgeräte wie Router und Switches zur Paketweiterleitung fähig sind. Wenn der Angreifer die Verwaltung eines solchen Geräts beeinträchtigt und die vorhandenen Listen ändert, kann dies den Verlauf und die Auswirkung des Angriffs verändern. Es ist sinnvoll, die Listen von Netzwerkgeräten regelmäßig zu überprüfen, um diese Situationen zu erkennen. Darüber hinaus sollten, falls vom Gerät Logs erzeugt werden, auch solche Aufzeichnungen untersucht werden.

Linux-Firewall-Logs

UFW (Uncomplicated Firewall) ist ein Firewall-Tool, mit dem wir Port- und Firewall-Operationen sowohl auf der Konsole als auch über die GUI (grafische Oberfläche) durchführen können. Es ist in Linux-Systemen vorinstalliert, muss aber aktiviert werden. Es führt Operationen wie jede andere Firewall-Software durch. Bei der Analyse von Linux-Systemen sollten die Linux-Firewall-Logs untersucht werden.

SMB-Logs

Server Message Block (SMB) ist ein Netzwerkprotokoll, das die Kommunikation zwischen Server und Client ermöglicht. Das SMB-Protokoll bietet Zugriff auf gemeinsam genutzte Dateien, Netzwerkkommunikation, Druckerfreigabe und verschiedene Verbindungen. SMB-Verbindungen werden häufig auf Windows-Systemen verwendet. Seine Bedeutung wird besonders in Domänenumgebungen deutlich. Das SMB-Protokoll, das als wichtige Schwachstellenquelle für Angreifer gilt, muss vom Analysten auf der Verteidigungsseite sorgfältig verfolgt werden. Daher sollten SMB-Protokoll-Logs mit hoher Priorität untersucht werden.

Windows-Firewall-Logs

Die Windows-Firewall ist eine von Microsoft entwickelte Firewall-Software, die mit dem Betriebssystem vorinstalliert ist. Windows-Firewalls können eingehenden und ausgehenden Datenverkehr konfigurieren. Diese Konfiguration erfolgt über Regeln. Windows-Firewall-Logs sind eine der Ressourcen, die vom Netzwerk aus untersucht werden können.

Logs von Netzwerksicherheitsgeräten

IDS/IPS-Logs

Intrusion Detection and Prevention (IDS/IPS)-Geräte, die innerhalb der Organisation oder an der externen Schnittstelle der Organisation platziert sind, zeichnen Informationen über die Verstöße auf, auf die sie stoßen. Die Untersuchung dieser Logs durch den Analysten kann die Art des Angriffs und einige Netzwerkbewegungen im Zusammenhang mit dem Angriff offenbaren.

Netzwerk-Firewall-Logs

Hardware-Firewall-Geräte sind der Ort, an dem Angriffe auf die Institution zuerst auftreten und die Pakete nach bestimmten Regeln gefiltert werden. Sie können auf der externen Seite der Organisation eingesetzt werden oder um eine bestimmte Netzwerksegmentierung innerhalb der Organisation durchzuführen und deren Sicherheit zu gewährleisten. In beiden Fällen kann es möglich sein, die Netzwerkbewegungen des Angreifers in den Logs dieser Geräte zu erkennen. Es ist einer der Punkte, die untersucht werden müssen.

Web Application Firewall (WAF)-Logs

Es ist die auf der Webserver-Seite installierte Firewall, die den Bedrohungen entspricht, die in der Anwendungsschicht auftreten können. Wichtige Aufzeichnungen können in diesem Abschnitt als Reaktion auf Angriffsverstöße auf Anwendungsebene gewonnen werden.

Webserver-Logs

Apache-Logs

Apache ist eine Open-Source-Webserver-Software, die kostenlos zugänglich ist. Sie wird in der IT-Branche häufig eingesetzt. Sie kann bevorzugt werden, da sie sowohl auf Unix- als auch auf Windows-Servern läuft. Die Apache-Webserver-Software zeichnet die Zugriffslogs der eingehenden Anfragen auf. Außerdem speichert sie Fehlerlogs. Diese Logs müssen untersucht werden, um externe Bedrohungen für den Webserver zu erkennen.

IIS-Logs

IIS (Internet Information Services) ist ein von Microsoft entwickelter Webserver, der in Windows-Systeme integriert ist. Er wurde vor langer Zeit von Microsoft gegründet und verwendet. Angesichts seiner Verwendung in der IT-Branche kann man sagen, dass er recht häufig genutzt wird. Um Angriffe und Verstöße gegen den IIS-Webserver zu erkennen, müssen die Logs des IIS untersucht werden.

Nginx-Logs

Nginx ist eine Webserver-Software mit wesentlich höherer Leistung, sie ist schneller und erfordert weniger Ressourcenverbrauch als ihre Konkurrenten. Aufgrund ihrer Bevorzugung und weiten Verbreitung können viele Angriffe gegen diesen Webserver entwickelt werden. Um diese Angriffe anzuzeigen und zu analysieren, sollten die Webserver-Logs wie bei Apache und IIS behandelt und untersucht werden.

Forensische Artefakte

Browserverlauf und Cache

Ein Browser ist eine Software, mit der Webseiten angezeigt werden können. Da er von einem Angreifer auf einem beschlagnahmten System verwendet werden kann, sollten die möglicherweise wichtigen Teile wie die während der Analysephase verbundenen Adressen untersucht werden, da sie eine Spur des Angreifers enthalten könnten.

DNS-Cache/-Verlauf

Der DNS-Cache ist der Abschnitt, in dem DNS-Abfragen, die im System durchgeführt wurden, aufgezeichnet werden. Er könnte uns helfen, das vom Angreifer verwendete Command-and-Control-Center zu lokalisieren. Er muss überprüft werden, da er wichtige Informationen über den Angriff enthalten kann.

Hosts-Datei

Die Hosts-Datei ist einer der ersten Orte, an denen wir eine DNS-Analyse starten, um eine IP-Adresse zu finden, bevor wir den DNS-Server kontaktieren. In einem beschlagnahmten System könnte vom Angreifer ein neuer Eintrag zu dieser Datei hinzugefügt worden sein. Sie ist eine der Dateien, die während der forensischen Analyse überprüft werden sollten, da sie den Domainnamen oder die IP-Adresse des Command-and-Control-Servers des Angreifers enthalten kann.

Remote Desktop Protocol (RDP)-Cache/-Verlauf/-Logs

Das RDP-Protokoll ist ein Protokoll, das eine Fernverbindung zum Zielsystem ermöglicht. Im analysierten System werden Informationen über Systeme mit einer RDP-Verbindung im RDP-Cache gespeichert. Wenn der Angreifer eine RDP-Verbindung hergestellt hat, können die IP-Adressinformationen des Angreifers im Cache abgerufen werden. Es ist einer der Punkte, die bei der Analyse eines Systems untersucht werden sollten.

Wichtige Windows-Logs für Untersuchungen

Anwendungsprotokolle

Auf dem Windows-Betriebssystem installierte Anwendungen können ihre eigenen speziellen Protokolle haben, und diese Protokolle sind die Quelle, die vom Analysten in Bezug auf diese Anwendung untersucht werden sollte.

DLP-Logs (Data Loss Prevention)

DLP-Software ist Sicherheitssoftware, die im System installiert ist, um Datenlecks zu verhindern. Diese Software kann Protokolle über die von ihr durchgeführten Transaktionen führen, und diese Protokolle sind einer der Punkte, die der Analyst untersuchen sollte, um Verstöße zu erkennen.

Endpoint-Sicherheitslösungs-Logs

Endpoint-Sicherheitslösungen sind Sicherheitssoftware, die darauf abzielt, die auf Endbenutzergeräten installierte Sicherheit zu gewährleisten und Datenverstöße zu reduzieren. Diese Software kann bei Verstößen wichtige und umfassende Protokolle erstellen. Um zu verstehen, ob der Verstoß stattgefunden hat und um die Details zu sehen, sollte der Analyst diese Protokolle untersuchen.

Ereignisprotokolle (Event Logs)

Ereignisprotokolle sind eine umfassende Ressource, die Protokolle von vielen Punkten des Systems sammelt, die im Windows-Betriebssystem enthalten sind. Diese Protokolle enthalten eine Vielzahl von Log-Typen. Dies ist die wichtigste Protokollquelle, die der Sicherheitsanalyst untersuchen sollte.

Dateiintegritätsüberwachungs-Logs (FIM)

Dateiintegritätsüberwachungssoftware ist die Sicherheitssoftware, die die Änderungen und Zugriffe auf die Dateien im System verfolgt. Um Informationen darüber zu erhalten, welche Dateien im Falle eines Angriffsverstoßes geändert wurden, muss der Analyst die Protokolle dieser Software untersuchen.

Honeypot-Logs

Honeypot-Systeme sind Fallensysteme, die eine Kopie von realen Systemen sind und speziell für den Angreifer installiert werden. Da die Angriffsmethoden auf Honeypot-Systeme ein Angriffsvektor sein können, den der Angreifer gegen das reale System verwenden könnte, ermöglichen die über diese Systeme gewonnenen Protokolle Maßnahmen gegen bedeutende Angriffe. Daher können diese Protokolle kritische Informationen enthalten.

MSSQL-Logs

MSSQL ist das relationale Datenbankmanagementsystem von Microsoft. Es wird oft als Datenbank verwendet. Es ist wichtig, die Logs der MSSQL-Datenbank zu überprüfen, um unbefugten Zugriff auf die MSSQL-Datenbank oder um Fehlermeldungen anzuzeigen.

PowerShell-Logs

PowerShell ist eine plattformübergreifende Task-Automatisierungslösung, die aus einer Befehlszeilen-Shell, einer Skriptsprache und einem Konfigurationsmanagement-Framework besteht. PowerShell läuft unter Windows, Linux und macOS. Es wird oft von Angreifern bevorzugt, da Angriffe mit PowerShell effektiver sein können. Die Protokolle von PowerShell müssen untersucht werden, um die im System ausgeführten schädlichen Befehle zu erkennen und den Angriff aufzudecken.

Aufgabenplaner-Logs

Geplante Aufgaben werden unter Windows verwendet, um bestimmte Vorgänge zu bestimmten Zeiten auszuführen. Der eindringende Angreifer kann dies nutzen, um Persistenz zu gewährleisten. Der Analyst kann Protokolle geplanter Aufgaben untersuchen, während er das System sichert und Angriffe erkennt.

Windows Defender

Windows Defender ist die grundlegende Struktur, die dafür verantwortlich ist, das mit dem Windows-Betriebssystem gelieferte System vor Angreifern und Malware zu schützen. Die Protokolle zu den Scans oder Ergebnissen von Windows Defender können einige wichtige Details enthalten. Daher kann die Untersuchung der Protokolle in diesem Abschnitt neue Informationen zu den Angriffsdetails liefern.

WMI-Logs

WMI (Windows Management Instrumentation) ist eine Technologie, die es ermöglicht, fast jedes Objekt in Windows-Betriebssystemen zu steuern, und Operationen und Verwaltungsfunktionen im Betriebssystem durchführen kann. Die Operationen, die mit WMI-Befehlen im System durchgeführt werden können, sind zahlreich, und falls der Angreifer WMI-Befehle im System ausgeführt hat, müssen die Protokolle von WMI untersucht und ausgewertet werden.

Linux-System-Logs

Auth-Log

Die Logdatei, in der erfolgreiche oder fehlgeschlagene Login- und Authentifizierungsprozesse aufgezeichnet werden, wird Auth-Log genannt. Die Auth-Log-Datei, in der Angriffsversuche auf wichtige Konten zu sehen sind, hat einen wichtigen Platz bei der Untersuchung von Linux-Systemen.

Kernel-Log

Dies ist die Datei, in der Warn-, Informations- und Fehlereinträge des Kernels gespeichert werden. Sie wird normalerweise in kernelfehlerspezifischen Situationen untersucht.

Syslog

Unter Linux-Systemen wird die Logquelle, die allgemeine Informationen und Nachrichten über das System anzeigt, Syslog genannt. Es ist einer der ersten Punkte bei der Arbeit mit Linux-Systemen.

Tool herunterladen