Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
awesome-incident-response — Kuratierter Index von Incident-Response- und DFIR-Tools, einschließlich Memory- und Disk-Forensik, Beweissicherung, Log-Analyse, Playbooks und Lernressourcen für Sicherheitsanalysten. | Kitploit
Tools/GitHubGitHub/meirwah/awesome-incident-response
FestplattenforensikSpeicherforensikForensikMalware-AnalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseKuratierte Ressourcen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Log-Analyse
GitHubmeirwah/awesome-incident-response

awesome-incident-response

Kuratierter Index von Incident-Response- und DFIR-Tools, einschließlich Memory- und Disk-Forensik, Beweissicherung, Log-Analyse, Playbooks und Lernressourcen für Sicherheitsanalysten.

Repository anzeigen
9.3k1.7kvor 1 MonatVon Kitploit geprüft

Awesome Incident Response Awesome Check URLs

Eine kuratierte Liste von Werkzeugen und Ressourcen für die Reaktion auf Sicherheitsvorfälle, die Sicherheitsanalysten und DFIR-Teams helfen soll.

Digital Forensics and Incident Response (DFIR)-Teams sind Personengruppen in einer Organisation, die für die Verwaltung der Reaktion auf einen Sicherheitsvorfall verantwortlich sind, einschließlich der Sammlung von Beweisen für den Vorfall, der Behebung seiner Auswirkungen und der Implementierung von Kontrollen, um das erneute Auftreten des Vorfalls in der Zukunft zu verhindern.

Inhalt

  • Adversary Emulation
  • All-in-One-Werkzeuge
  • Bücher
  • Communities
  • Werkzeuge zur Erstellung von Datenträgerabbildern
  • Beweissammlung
  • Vorfallmanagement
  • Wissensdatenbanken
  • Linux-Distributionen
  • Linux-Beweissammlung
  • Protokollanalysen-Werkzeuge
  • Werkzeuge zur Speicheranalyse
  • Werkzeuge zur Speicherabbildung
  • OSX-Beweissammlung
  • Weitere Listen
  • Weitere Werkzeuge
  • Playbooks
  • Werkzeuge zum Prozess-Dump
  • Sandboxing-/Reverse-Engineering-Werkzeuge
  • Scanner-Werkzeuge
  • Timeline-Werkzeuge
  • Videos
  • Windows-Beweissammlung

IR-Werkzeugsammlung

Adversary Emulation

  • APTSimulator - Windows-Batch-Skript, das eine Reihe von Werkzeugen und Ausgabedateien verwendet, um ein System so aussehen zu lassen, als wäre es kompromittiert worden.
  • Atomic Red Team (ART) - Kleine und hochportable Erkennungstests, die dem MITRE ATT&CK-Framework zugeordnet sind.
  • AutoTTP - Automatisierte Taktiken, Techniken und Verfahren. Manuelles erneutes Ausführen komplexer Sequenzen für Regressionstests, Produktbewertungen und die Generierung von Daten für Forscher.
  • Caldera - Automatisiertes Adversary-Emulationssystem, das post-Compromise-Adversarial-Verhalten in Windows-Enterprise-Netzwerken ausführt. Es erstellt während des Betriebs Pläne mithilfe eines Planungssystems und eines vorkonfigurierten Gegnermodells, das auf dem Projekt Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™) basiert.
  • DumpsterFire - Modulares, menügeführtes, plattformübergreifendes Werkzeug zum Erstellen wiederholbarer, zeitverzögerter, verteilter Sicherheitsereignisse. Erstellen Sie einfach benutzerdefinierte Ereignisketten für Blue-Team-Übungen und Sensor-/Alert-Zuordnung. Red Teams können Köder-Vorfälle, Ablenkungen und Lockmittel erstellen, um ihre Operationen zu unterstützen und zu skalieren.
  • Metta - Tool zur Vorbereitung der Informationssicherheit für die Durchführung von Adversary-Simulationen.
  • Network Flight Simulator - Leichtgewichtiges Dienstprogramm zum Erzeugen von bösartigem Netzwerkverkehr, das Sicherheitsteams bei der Bewertung von Sicherheitskontrollen und der Netzwerksichtbarkeit hilft.
  • Red Team Automation (RTA) - RTA stellt ein Framework von Skripten bereit, das es Blue Teams ermöglicht, ihre Erkennungsfähigkeiten gegen bösartige Tradecraft zu testen, modelliert nach MITRE ATT&CK.
  • RedHunt-OS - Virtuelle Maschine für Adversary-Emulation und Threat Hunting.

All-in-One-Werkzeuge

  • Belkasoft Evidence Center - Das Toolkit extrahiert schnell digitale Beweise aus mehreren Quellen, indem es Festplatten, Datenträgerabbilder, Speicherabbilder, iOS-, Blackberry- und Android-Backups sowie UFED-, JTAG- und Chip-off-Dumps analysiert.
  • CimSweep - Suite von CIM/WMI-basierten Werkzeugen, die Incident-Response- und Hunting-Operationen remote über alle Windows-Versionen hinweg ermöglicht.
  • CIRTkit - CIRTKit ist nicht nur eine Sammlung von Werkzeugen, sondern auch ein Framework, das die kontinuierliche Vereinheitlichung von Incident-Response- und Forensik-Untersuchungsprozessen unterstützt.
  • Cyber Triage - Cyber Triage sammelt und analysiert Hostdaten, um festzustellen, ob ein System kompromittiert ist. Das Bewertungssystem und die Empfehlungs-Engine ermöglichen es, sich schnell auf die wichtigen Artefakte zu konzentrieren. Es kann Daten aus seinem eigenen Sammlungswerkzeug, Datenträgerabbildern und anderen Kollektoren (wie KAPE) importieren. Es kann auf dem Desktop eines Untersuchenden oder in einem Servermodell ausgeführt werden. Entwickelt von Sleuth Kit Labs, das auch Autopsy herstellt.
  • Cynative - Deep-Research-Agent für Ihre Infrastruktur – sandboxed, schreibgeschützt, deckt AWS, GCP, Azure, K8s, GitHub und GitLab ab.
  • Dissect - Dissect ist ein Framework und Werkzeugsatz für digitale Forensik und Incident Response, mit dem Sie schnell auf forensische Artefakte aus verschiedenen Datenträger- und Dateiformaten zugreifen und diese analysieren können. Entwickelt von Fox-IT (Teil der NCC Group).
  • Doorman - osquery-Flottenmanager, der die Fernverwaltung von osquery-Konfigurationen ermöglicht, die von Knoten abgerufen werden. Er nutzt die TLS-Konfiguration, das Logging und die verteilten Lese-/Schreib-Endpunkte von osquery, um Administratoren mit minimalem Aufwand und minimaler Aufdringlichkeit Transparenz über eine Geräteflotte zu geben.
  • Falcon Orchestrator - Erweiterbare Windows-basierte Anwendung mit Workflow-Automatisierung, Fallmanagement und Sicherheitsreaktionsfunktionen.
  • Flare - Eine vollständig anpassbare, Windows-basierte Sicherheitsdistribution für Malware-Analyse, Incident Response und Penetrationstests.
  • - Hochmoderne Host-Überwachungsplattform, die speziell für Sicherheitsexperten entwickelt wurde. Fleetdm nutzt das von Facebook kampferprobte osquery-Projekt und liefert kontinuierliche Updates, Funktionen und schnelle Antworten auf große Fragen.

Bücher

  • Applied Incident Response - Steve Ansons Buch über Incident Response.
  • Art of Memory Forensics - Erkennen von Malware und Bedrohungen im Windows-, Linux- und Mac-Speicher.
  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - von Jeff Bollinger, Brandon Enright und Matthew Valites.
  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - von Gerard Johansen.
  • Introduction to DFIR - von Scott J. Roberts.
  • Incident Response & Computer Forensics, Third Edition - Der maßgebliche Leitfaden zur Reaktion auf Vorfälle.
  • Incident Response Techniques for Ransomware Attacks - Ein großartiger Leitfaden zum Aufbau einer Incident-Response-Strategie für Ransomware-Angriffe. Von Oleg Skulkin.
  • Incident Response with Threat Intelligence - Eine gute Referenz zum Aufbau eines Incident-Response-Plans, der auch auf Threat Intelligence basiert. Von Roberto Martinez.
  • Intelligence-Driven Incident Response - von Scott J. Roberts, Rebekah Brown.
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - Großartige Referenz für Incident-Responder.
  • Practical Memory Forensics - Der maßgebliche Leitfaden für die praktische Speicherforensik. Von Svetlana Ostrovskaya und Oleg Skulkin.
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - Richard Bejtlichs Buch über IR.

Communities

  • Digital Forensics Discord Server - Community von über 8.000 Berufstätigen aus Strafverfolgungsbehörden, Privatwirtschaft und Forensik-Anbietern. Zusätzlich viele Studenten und Hobbyisten! Anleitung hier.
  • Slack DFIR channel - Slack-DFIR-Community-Kanal - Hier anmelden.

Werkzeuge zur Erstellung von Datenträgerabbildern

  • AccessData FTK Imager - Forensik-Werkzeug, dessen Hauptzweck die Vorschau wiederherstellbarer Daten von einem Datenträger jeglicher Art ist. FTK Imager kann auch Live-Speicher und Auslagerungsdateien auf 32-Bit- und 64-Bit-Systemen erfassen.
  • Bitscout - Bitscout von Vitaly Kamluk hilft Ihnen, ein vollständig vertrauenswürdiges, anpassbares LiveCD/LiveUSB-Abbild zu erstellen, das für die Fernforensik (oder vielleicht jede andere Aufgabe Ihrer Wahl) verwendet werden kann. Es ist darauf ausgelegt, transparent und vom Besitzer des Systems überwachbar, forensisch einwandfrei, anpassbar und kompakt zu sein.
  • GetData Forensic Imager - Windows-basiertes Programm, das ein forensisches Abbild in einem der gängigen forensischen Dateiformate erfasst, konvertiert oder verifiziert.
  • Guymager - Kostenloser forensischer Imager für die Datenträgererfassung unter Linux.
  • Magnet ACQUIRE - ACQUIRE von Magnet Forensics ermöglicht verschiedene Arten von Datenträgererfassungen unter Windows, Linux und OS X sowie mobilen Betriebssystemen.

Beweissammlung

  • Acquire - Acquire ist ein Werkzeug zum schnellen Sammeln forensischer Artefakte von Datenträgerabbildern oder einem Live-System in einen leichten Container. Dadurch ist Acquire unter anderem ein hervorragendes Werkzeug, um den Prozess des digitalen forensischen Triagings zu beschleunigen. Es verwendet Dissect, um diese Informationen, wenn möglich, vom Rohdatenträger zu sammeln.
  • artifactcollector - Das artifactcollector-Projekt stellt eine Software bereit, die forensische Artefakte auf Systemen sammelt.
  • bulk_extractor - Computerforensik-Werkzeug, das ein Datenträgerabbild, eine Datei oder ein Verzeichnis von Dateien scannt und nützliche Informationen extrahiert, ohne das Dateisystem oder Dateisystemstrukturen zu parsen. Dadurch, dass die Dateisystemstruktur ignoriert wird, zeichnet sich das Programm durch Geschwindigkeit und Gründlichkeit aus.
  • Cold Disk Quick Response - Optimierte Liste von Parsern zur schnellen Analyse einer forensischen Abbilddatei (dd, E01, .vmdk, etc.) und zur Ausgabe von neun Berichten.
  • CyLR - Das CyLR-Werkzeug sammelt forensische Artefakte von Hosts mit NTFS-Dateisystemen schnell und sicher und minimiert die Auswirkungen auf den Host.
  • Forensic Artifacts - Digital Forensics Artifact Repository
  • ir-rescue - Windows-Batch-Skript und ein Unix-Bash-Skript zur umfassenden Sammlung von Host-Forensikdaten während der Reaktion auf Vorfälle.
  • Live Response Collection - Automatisiertes Werkzeug, das flüchtige Daten von Windows-, OSX- und *nix-basierten Betriebssystemen sammelt.
  • Margarita Shotgun - Befehlszeilendienstprogramm (das mit oder ohne Amazon-EC2-Instanzen funktioniert) zur Parallelisierung der Remote-Speichererfassung.

Vorfallmanagement

  • Catalyst - Ein kostenloses SOAR-System, das zur Automatisierung von Alarmbearbeitung und Incident-Response-Prozessen beiträgt.
  • CyberCPR - Community- und kommerzielles Incident-Management-Werkzeug mit integriertem Need-to-Know-Prinzip zur Unterstützung der DSGVO-Konformität bei der Bearbeitung sensibler Vorfälle.
  • Cyphon - Cyphon beseitigt die Kopfschmerzen des Incident-Managements, indem es eine Vielzahl verwandter Aufgaben über eine einzige Plattform optimiert. Es empfängt, verarbeitet und triagiert Ereignisse, um eine umfassende Lösung für Ihren Analyse-Workflow zu bieten – Daten aggregieren, Alarme bündeln und priorisieren und Analysten befähigen, Vorfälle zu untersuchen und zu dokumentieren.
  • CORTEX XSOAR - Paloaltos Sicherheits-Orchestrierungs-, Automatisierungs- und Reaktionsplattform mit vollständigem Incident-Lifecycle-Management und vielen Integrationen zur Verbesserung von Automatisierungen.
  • DFTimewolf - Ein Framework für die Orchestrierung forensischer Sammlung, Verarbeitung und Datenexport.
  • DFIRTrack - Incident-Response-Tracking-Anwendung, die einen oder mehrere Vorfälle über Fälle und Aufgaben mit vielen betroffenen Systemen und Artefakten verwaltet.
  • Fast Incident Response (FIR) - Cybersicherheits-Vorfallmanagement-Plattform, die im Hinblick auf Agilität und Geschwindigkeit entwickelt wurde. Sie ermöglicht die einfache Erstellung, Verfolgung und Berichterstattung von Cybersicherheitsvorfällen und ist gleichermaßen nützlich für CSIRTs, CERTs und SOCs.
  • RTIR - Request Tracker for Incident Response (RTIR) ist das führende Open-Source-Vorfallbehandlungssystem für Computersicherheitsteams. Wir haben mit über einem Dutzend CERT- und CSIRT-Teams weltweit zusammengearbeitet, um Ihnen zu helfen, die ständig wachsende Menge an Vorfallberichten zu bewältigen. RTIR baut auf allen Funktionen von Request Tracker auf.
  • Sandia Cyber Omni Tracker (SCOT) - Incident-Response-Kollaborations- und Wissenserfassungswerkzeug, das sich auf Flexibilität und Benutzerfreundlichkeit konzentriert. Unser Ziel ist es, einen Mehrwert für den Incident-Response-Prozess zu schaffen, ohne den Benutzer zu belasten.
  • Shuffle - Eine allgemeine Sicherheitsautomatisierungsplattform, die sich auf Zugänglichkeit konzentriert.

Wissensdatenbanken* Digital Forensics Artifact Knowledge Base - Wissensdatenbank für digital-forensische Artefakte

  • Windows Events Attack Samples - Windows-Ereignis-Angriffsbeispiele
  • Windows Registry Knowledge Base - Wissensdatenbank für die Windows-Registry

Linux-Distributionen

  • The Appliance for Digital Investigation and Analysis (ADIA) - VMware-basiertes Appliance für digitale Untersuchungen und Datenerfassung, das vollständig aus Public-Domain-Software besteht. Zu den in ADIA enthaltenen Werkzeugen gehören Autopsy, das Sleuth Kit, das Digital Forensics Framework, log2timeline, Xplico und Wireshark. Der Großteil der Systemwartung erfolgt über Webmin. Es ist für kleine bis mittelgroße digitale Untersuchungen und Datenerfassungen konzipiert. Das Appliance läuft unter Linux, Windows und Mac OS. Es sind sowohl i386- (32-Bit) als auch x86_64- (64-Bit) Versionen verfügbar.
  • Computer Aided Investigative Environment (CAINE) - Enthält zahlreiche Werkzeuge, die Ermittler bei ihren Analysen unterstützen, einschließlich der forensischen Beweissammlung.
  • CCF-VM - CyLR CDQR Forensics Virtual Machine (CCF-VM): Eine All-in-One-Lösung zum Parsen gesammelter Daten, die diese mit integrierten allgemeinen Suchfunktionen leicht durchsuchbar macht und die gleichzeitige Suche auf einzelnen und mehreren Hosts ermöglicht.
  • NST - Network Security Toolkit - Linux-Distribution, die eine umfangreiche Sammlung erstklassiger Open-Source-Netzwerksicherheitsanwendungen enthält, die für Netzwerksicherheitsexperten nützlich sind.
  • NullSec Linux - Sicherheitsorientierte Linux-Distribution mit über 140 vorinstallierten forensischen und offensiven Sicherheitswerkzeugen, einem speziell gehärteten Kernel und integrierten Incident-Response-Workflows.
  • PALADIN - Modifizierte Linux-Distribution zur Durchführung verschiedener forensischer Aufgaben auf forensisch einwandfreie Weise. Sie wird mit vielen enthaltenen Open-Source-Forensikwerkzeugen geliefert.
  • Security Onion - Spezielle Linux-Distribution für das Netzwerksicherheitsmonitoring mit fortschrittlichen Analysetools.
  • SANS Investigative Forensic Toolkit (SIFT) Workstation - Zeigt, dass erweiterte Incident-Response-Fähigkeiten und tiefgehende digital-forensische Techniken bei Intrusionen mit modernsten Open-Source-Tools erreicht werden können, die frei verfügbar und regelmäßig aktualisiert werden.

Linux-Beweissicherung

  • FastIR Collector Linux - FastIR für Linux sammelt verschiedene Artefakte auf einem Live-Linux-System und zeichnet die Ergebnisse in CSV-Dateien auf.
  • MAGNET DumpIt - Schnelles Open-Source-Tool zur Speicheracquisition für Linux, geschrieben in Rust. Erzeugt vollständige Speicherabbilder (Crash Dumps) von Linux-Maschinen.

Tools zur Log-Analyse

  • AppCompatProcessor - AppCompatProcessor wurde entwickelt, um aus unternehmensweiten AppCompat-/AmCache-Daten zusätzlichen Mehrwert zu ziehen, über die klassischen Stacking- und Grepping-Techniken hinaus.
  • APT Hunter - APT-Hunter ist ein Threat-Hunting-Tool für Windows-Ereignisprotokolle.
  • Chainsaw - Chainsaw bietet eine leistungsstarke ‚First-Response‘-Fähigkeit, um Bedrohungen in Windows-Ereignisprotokollen schnell zu identifizieren.
  • Event Log Explorer - Tool zur schnellen Analyse von Protokolldateien und anderen Daten.
  • Event Log Observer - Mit diesem GUI-Tool können in Microsoft-Windows-Ereignisprotokollen aufgezeichnete Ereignisse angezeigt, analysiert und überwacht werden.
  • Hayabusa - Hayabusa ist ein schneller Forensik-Timeline-Generator für Windows-Ereignisprotokolle und ein Threat-Hunting-Tool, das von der Yamato Security Group in Japan entwickelt wurde.
  • Kaspersky CyberTrace - Threat-Intelligence-Fusions- und Analysetool, das Threat-Data-Feeds in SIEM-Lösungen integriert. Benutzer können Threat Intelligence sofort für Sicherheitsmonitoring und Incident-Report-Aktivitäten (IR) im Workflow ihrer bestehenden Sicherheitsabläufe nutzen.
  • Log Parser Lizard - SQL-Abfragen gegen strukturierte Logdaten ausführen: Server-Logs, Windows-Ereignisse, Dateisystem, Active Directory, log4net-Logs, komma-/tabgetrennten Text, XML- oder JSON-Dateien. Bietet außerdem eine GUI für Microsoft LogParser 2.2 mit leistungsstarken UI-Elementen: Syntax-Editor, Datenraster, Diagramm, Pivot-Tabelle, Dashboard, Abfrage-Manager und mehr.
  • Lorg - Tool für erweiterte Sicherheitsanalyse und Forensik von HTTPD-Logdateien.
  • Logdissect - CLI-Dienstprogramm und Python-API zur Analyse von Protokolldateien und anderen Daten.
  • NullSec LogReaper - Hochgeschwindigkeits-Loganalyse- und Forensik-Tool mit Multi-Format-Parsing, Musterabgleich, Timeline-Rekonstruktion und Anomalieerkennung für Incident Response.

Speicheranalysetools

  • AVML - Ein portables Tool zur Erfassung von flüchtigem Speicher für Linux.
  • Evolve - Weboberfläche für das Volatility Memory Forensics Framework.
  • inVtero.net - Erweiterte Speicheranalyse für Windows x64 mit Unterstützung für verschachtelte Hypervisoren.
  • LiME - Ladbares Kernel-Modul (LKM), das die Erfassung von flüchtigem Speicher von Linux- und Linux-basierten Geräten ermöglicht, früher DMD genannt.
  • MalConfScan - MalConfScan ist ein Volatility-Plugin, das Konfigurationsdaten bekannter Malware extrahiert. Volatility ist ein Open-Source-Framework für Speicherforensik zur Incident Response und Malware-Analyse. Dieses Tool durchsucht Speicherabbilder nach Malware und extrahiert Konfigurationsdaten. Darüber hinaus verfügt das Tool über eine Funktion zum Auflisten von Strings, auf die schädlicher Code verweist.
  • Memoryze - Kostenlose Speicherforensik-Software, die Incident Respondern hilft, Böswilliges im Live-Speicher zu finden. Memoryze kann Speicherabbilder erfassen und/oder analysieren und bei Live-Systemen die Auslagerungsdatei in die Analyse einbeziehen.
  • Memoryze for Mac - Memoryze for Mac ist Memoryze, nur für Macs. Allerdings mit einer geringeren Anzahl an Funktionen.
  • [MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS ist eine einfache und bequeme Möglichkeit, physischen Speicher als Dateien in einem virtuellen Dateisystem anzuzeigen.
  • Orochi - Orochi ist ein Open-Source-Framework für die kollaborative forensische Analyse von Speicherabbildern.
  • Rekall - Open-Source-Tool (und Bibliothek) zur Extraktion digitaler Artefakte aus Proben flüchtigen Speichers (RAM).
  • Volatility - Erweitertes Framework für Speicherforensik.
  • Volatility 3 - Das Framework zur Extraktion flüchtigen Speichers (Nachfolger von Volatility)
  • - Automatisierungstool für Forscher, das alle Rätselraten und manuellen Aufgaben aus der Binärextraktionsphase entfernt oder dem Ermittler bei den ersten Schritten einer Speicheranalyse-Untersuchung hilft.

Speicherabbildwerkzeuge

  • Belkasoft Live RAM Capturer - Winziges kostenloses Forensik-Tool zur zuverlässigen Extraktion des gesamten Inhalts des flüchtigen Speichers eines Computers – selbst wenn dieser durch ein aktives Anti-Debugging- oder Anti-Dumping-System geschützt ist.
  • Linux Memory Grabber - Skript zum Erstellen von Speicherabbildern unter Linux und zum Erzeugen von Volatility-Profilen.
  • MAGNET DumpIt - Schnelles Tool zur Speicheracquisition für Windows (x86, x64, ARM64). Erzeugt vollständige Speicherabbilder (Crash Dumps) von Windows-Maschinen.
  • Magnet RAM Capture - Kostenloses Imaging-Tool zum Erfassen des physischen Speichers eines Verdächtigencomputers. Unterstützt aktuelle Windows-Versionen.
  • OSForensics - Tool zur Erfassung von Live-Speicher auf 32-Bit- und 64-Bit-Systemen. Es kann ein Abbild des Speicherbereichs eines einzelnen Prozesses oder ein Abbild des physischen Speichers erstellt werden.

OSX-Beweissicherung

  • Knockknock - Zeigt persistente Elemente(Skripte, Befehle, Binärdateien usw.) an, die unter OSX automatisch ausgeführt werden sollen.
  • macOS Artifact Parsing Tool (mac_apt) - Plugin-basiertes Forensik-Framework für schnelles Mac-Triage, das auf Live-Maschinen, Disk-Images oder einzelnen Artefaktdateien funktioniert.
  • OSX Auditor - Kostenloses Computer-Forensik-Tool für Mac OS X.
  • OSX Collector - Abkömmling von OSX Auditor für Live Response.
  • The ESF Playground - Ein Tool zur Echtzeit-Anzeige der Ereignisse im Apple Endpoint Security Framework (ESF).

Weitere Listen

  • Awesome Event IDs - Sammlung von Event-ID-Ressourcen, die für Digital Forensics und Incident Response nützlich sind.
  • Awesome Forensics - Eine kuratierte Liste großartiger Werkzeuge und Ressourcen für forensische Analysen.
  • Didier Stevens Suite - Werkzeugsammlung
  • Eric Zimmerman Tools - Eine aktualisierte Liste forensischer Werkzeuge, erstellt von Eric Zimmerman, einem Dozenten des SANS Institute.
  • List of various Security APIs - Gemeinsame Liste öffentlicher JSON-APIs für den Einsatz in der Sicherheit.

Weitere Werkzeuge

  • Cortex - Cortex ermöglicht es Ihnen, Observables wie IP- und E-Mail-Adressen, URLs, Domänennamen, Dateien oder Hashes einzeln oder im Bulk-Modus über eine Weboberfläche zu analysieren. Analysten können diese Vorgänge auch über die REST-API automatisieren.
  • Crits - Webbasiertes Tool, das eine Analyse-Engine mit einer Cyber-Bedrohungsdatenbank kombiniert.
  • Diffy - DFIR-Tool, das von Netflix' SIRT entwickelt wurde. Es ermöglicht einem Ermittler, eine Kompromittierung während eines Vorfalls schnell über Cloud-Instanzen (derzeit Linux-Instanzen auf AWS) einzugrenzen und diese Instanzen durch Aufzeigen von Abweichungen gegenüber einer Baseline effizient für Folgeaktionen zu triagieren.
  • domfind - Python-DNS-Crawler zum Auffinden identischer Domainnamen unter verschiedenen TLDs.
  • Fileintel - Intelligence zu einzelnen Datei-Hashes abrufen.
  • HELK - Threat-Hunting-Plattform.
  • Hindsight - Internetverlauf-Forensik für Google Chrome/Chromium.
  • Hostintel - Intelligence zu einzelnen Hosts abrufen.
  • IPASIS - Echtzeit-IP-Reputations- und E-Mail-Validierungs-API zur Untersuchung verdächtiger Interaktionen. Gibt einen Interaction Trust Score (0–100) zurück, der VPN-/Proxy-/Tor-Erkennung mit E-Mail-Risikobewertung in einem einzigen API-Aufruf kombiniert.
  • imagemounter - Kommandozeilen-Dienstprogramm und Python-Paket zur Erleichterung des (Ein-)Hängens und Aushängens forensischer Disk-Images.
  • Kansa - Modulares Incident-Response-Framework in PowerShell.
  • MFT Browser - MFT-Verzeichnisbaum-Rekonstruktion und Datensatzinformationen.
  • Munin - Online-Hash-Prüfer für VirusTotal und andere Dienste.
  • PowerSponse - PowerSponse ist ein PowerShell-Modul, das sich auf gezielte Eindämmung und Behebung bei der Reaktion auf Sicherheitsvorfälle konzentriert.

Playbooks

  • AWS Incident Response Runbook Samples - AWS-IR-Runbook-Beispiele, die für jede sie verwendende Einheit angepasst werden sollen. Die drei Beispiele sind: ‚DoS- oder DDoS-Angriff‘, ‚Credential-Leak‘ und ‚unbeabsichtigter Zugriff auf einen Amazon-S3-Bucket‘.
  • Counteractive Playbooks - Sammlung von Counteractive-Playbooks.
  • GuardSIght Playbook Battle Cards - Eine Sammlung von Cyber-Incident-Response-Playbook-Battle-Cards
  • IRM - Incident-Response-Methodiken von CERT Société Générale.
  • PagerDuty Incident Response Documentation - Dokumente, die Teile des PagerDuty Incident-Response-Prozesses beschreiben. Sie bieten Informationen nicht nur zur Vorbereitung auf einen Vorfall, sondern auch dazu, was während und nach dem Vorfall zu tun ist. Der Quellcode ist auf GitHub verfügbar.
  • Phantom Community Playbooks - Phantom-Community-Playbooks für Splunk, aber auch für andere Zwecke anpassbar.
  • ThreatHunter-Playbook - Playbook zur Unterstützung der Entwicklung von Techniken und Hypothesen für Jagdkampagnen (Hunting Campaigns).

Prozess-Dump-Werkzeuge

  • Microsoft ProcDump - Erstellt im laufenden Betrieb Speicherabbilder beliebiger laufender Win32-Prozesse.
  • PMDump - Tool, mit dem Sie den Speicherinhalt eines Prozesses in eine Datei auslagern können, ohne den Prozess zu stoppen.

Sandbox-/Reverse-Engineering-Tools* Any Run – Interaktiver Online-Malware-Analysedienst für dynamische und statische Untersuchungen der meisten Bedrohungstypen mithilfe beliebiger Umgebungen.

  • CAPA – erkennt Fähigkeiten in ausführbaren Dateien. Du führst es gegen ein PE-, ELF-, .NET-Modul oder eine Shellcode-Datei aus, und es teilt dir mit, was es glaubt, dass das Programm tun kann.
  • CAPEv2 – Malware-Konfiguration und Payload-Extraktion.
  • Cuckoo – Open-Source-Sandbox-Werkzeug mit hohem Konfigurationsgrad.
  • Cuckoo-modified – Stark modifizierter Cuckoo-Fork, entwickelt von der Community.
  • Cuckoo-modified-api – Python-Bibliothek zur Steuerung einer Cuckoo-modified-Sandbox.
  • Cutter – Kostenlose und Open-Source-Plattform für Reverse Engineering, unterstützt von rizin.
  • Ghidra – Framework für Software-Reverse-Engineering.
  • Hybrid-Analysis – Kostenlose leistungsstarke Online-Sandbox von CrowdStrike.
  • Intezer – Intezer Analyze untersucht Windows-Binärdateien, um Mikrocode-Ähnlichkeiten mit bekannten Bedrohungen zu erkennen und so genaue, aber leicht verständliche Ergebnisse zu liefern.
  • Joe Sandbox (Community) – Joe Sandbox erkennt und analysiert potenziell schädliche Dateien und URLs auf Windows, Android, Mac OS, Linux und iOS auf verdächtige Aktivitäten und liefert umfassende und detaillierte Analyseberichte.
  • Mastiff – Statisches Analyse-Framework, das den Prozess der Extraktion wichtiger Merkmale aus einer Reihe verschiedener Dateiformate automatisiert.
  • Metadefender Cloud – Kostenlose Threat-Intelligence-Plattform, die Multiscanning, Datensanitisierung und Schwachstellenbewertung von Dateien bietet.
  • Radare2 – Reverse-Engineering-Framework und Kommandozeilen-Werkzeugsammlung.
  • Reverse.IT – Alternative Domain für das Hybrid-Analysis-Tool von CrowdStrike.
  • – UNIX-artiges Reverse-Engineering-Framework und Kommandozeilen-Werkzeugsammlung.

Scanner-Werkzeuge

  • Fenrir – Einfacher IOC-Scanner. Er ermöglicht das Scannen beliebiger Linux/Unix/OSX-Systeme auf IOCs in einfachem Bash. Erstellt von den Entwicklern von THOR und LOKI.
  • LOKI – Kostenloser IR-Scanner zum Scannen von Endpunkten mit YARA-Regeln und anderen Indikatoren (IOCs).
  • Spyre – Einfacher YARA-basierter IOC-Scanner, geschrieben in Go.

Timeline-Werkzeuge

  • Aurora Incident Response – Plattform, die entwickelt wurde, um einfach eine detaillierte Zeitleiste eines Vorfalls zu erstellen.
  • Highlighter – Kostenloses Tool von Fire/Mandiant, das eine Log-/Textdatei darstellt und Bereiche im Diagramm hervorheben kann, die einem Schlüsselwort oder einer Phrase entsprechen. Gut geeignet, um eine Infektion zeitlich darzustellen und zu zeigen, was nach der Kompromittierung geschah.
  • Morgue – PHP-Web-App von Etsy zur Verwaltung von Postmortems.
  • Plaso – Eine in Python basierte Backend-Engine für das Tool log2timeline.
  • Timesketch – Open-Source-Tool für kollaborative forensische Zeitleistenanalyse.

Videos

  • The Future of Incident Response – Präsentiert von Bruce Schneier auf der OWASP AppSecUSA 2015.

Windows-Beweissammlung

  • AChoir – Framework/Skriptwerkzeug zur Standardisierung und Vereinfachung der Skripterstellung von Live-Acquisition-Dienstprogrammen für Windows.
  • Crowd Response – Leichte Windows-Konsolenanwendung, die dazu dient, Systeminformationen für Incident Response und Sicherheitsmaßnahmen zu sammeln. Sie bietet zahlreiche Module und Ausgabeformate.
  • Cyber Triage – Cyber Triage verfügt über ein leichtgewichtiges Sammlungswerkzeug, das kostenlos nutzbar ist. Es sammelt Quelldateien (wie Registry-Hives und Ereignisprotokolle), analysiert sie aber auch auf dem Live-Host, sodass es auch die ausführbaren Dateien sammeln kann, auf die Autostarteinträge, geplante Aufgaben usw. verweisen. Die Ausgabe ist eine JSON-Datei, die in die kostenlose Version von Cyber Triage importiert werden kann. Cyber Triage wird von Sleuth Kit Labs entwickelt, das auch Autopsy herstellt.
  • DFIR ORC – DFIR ORC ist eine Sammlung spezialisierter Werkzeuge, die darauf ausgelegt sind, kritische Artefakte wie die MFT, Registry-Hives oder Ereignisprotokolle zuverlässig zu parsen und zu sammeln. DFIR ORC sammelt Daten, analysiert sie jedoch nicht: Es ist nicht zur Triage von Maschinen gedacht. Es liefert eine forensisch relevante Momentaufnahme von Maschinen, die Microsoft Windows ausführen. Der Code ist auf GitHub zu finden.
  • FastIR Collector – Werkzeug, das verschiedene Artefakte auf Live-Windows-Systemen sammelt und die Ergebnisse in CSV-Dateien aufzeichnet. Mit der Analyse dieser Artefakte kann eine frühe Kompromittierung erkannt werden.
  • Fibratus – Werkzeug zur Erkundung und Ablaufverfolgung des Windows-Kernels.
  • Hoarder – Sammelt die wertvollsten Artefakte für forensische Untersuchungen oder Incident-Response-Ermittlungen.
  • IREC – All-in-One-IR-Evidence-Collector, der RAM-Image, $MFT, Ereignisprotokolle, WMI-Skripte, Registry-Hives, Systemwiederherstellungspunkte und vieles mehr erfasst. Es ist KOSTENLOS, extrem schnell und einfach zu bedienen.
  • Invoke-LiveResponse – Invoke-LiveResponse ist ein Live-Response-Werkzeug für die gezielte Sammlung.
  • IOC Finder – Kostenloses Tool von Mandiant zum Sammeln von Host-Systemdaten und zur Meldung des Vorhandenseins von Indikatoren für eine Kompromittierung (IOCs). Nur Windows wird unterstützt. Wird nicht mehr gewartet. Vollständig unterstützt nur bis Windows 7 / Windows Server 2008 R2.
Tool herunterladen
Fleetdm
  • GRR Rapid Response - Incident-Response-Framework, das sich auf Remote-Live-Forensik konzentriert. Es besteht aus einem Python-Agenten (Client), der auf den Zielsystemen installiert wird, und einer Python-Server-Infrastruktur, die den Agenten verwalten und mit ihm kommunizieren kann. Zusätzlich zum enthaltenen Python-API-Client bietet PowerGRR eine API-Client-Bibliothek in PowerShell, die unter Windows, Linux und macOS für GRR-Automatisierung und -Skripting funktioniert.
  • IRIS - IRIS ist eine webbasierte Kollaborationsplattform für Incident-Response-Analysten, die den Austausch von Untersuchungen auf technischer Ebene ermöglicht.
  • Kuiper - Digital Forensics Investigation Platform
  • Limacharlie - Endpoint-Sicherheitsplattform, die aus einer Sammlung kleiner, zusammenarbeitender Projekte besteht und eine plattformübergreifende (Windows, OSX, Linux, Android und iOS) Low-Level-Umgebung bietet, um zusätzliche Module zu verwalten und in den Speicher zu laden, um die Funktionalität zu erweitern.
  • Matano: Open-Source-Serverless-Security-Lake-Plattform auf AWS, mit der Sie Petabytes an Sicherheitsdaten in einen Apache-Iceberg-Datensee aufnehmen, speichern und analysieren sowie Echtzeit-Python-Erkennungen als Code ausführen können.
  • MozDef - Automatisiert den Sicherheitsvorfall-Behandlungsprozess und erleichtert die Echtzeitaktivitäten von Incident-Respondern.
  • MutableSecurity - CLI-Programm zur Automatisierung der Einrichtung, Konfiguration und Nutzung von Cybersicherheitslösungen.
  • nightHawk - Anwendung, die für die asynchrone forensische Datenpräsentation mit ElasticSearch als Backend entwickelt wurde. Sie ist dafür ausgelegt, Redline-Collections zu übernehmen.
  • Open Computer Forensics Architecture - Ein weiteres bekanntes verteiltes Open-Source-Computerforensik-Framework. Dieses Framework wurde auf Linux-Basis entwickelt und verwendet eine PostgreSQL-Datenbank zur Speicherung von Daten.
  • osquery - Stellen Sie einfach Fragen zu Ihrer Linux- und macOS-Infrastruktur mit einer SQL-ähnlichen Abfragesprache; das mitgelieferte incident-response pack hilft Ihnen, Sicherheitsverletzungen zu erkennen und darauf zu reagieren.
  • Redline - Bietet Host-Untersuchungsfunktionen für Benutzer, um Anzeichen bösartiger Aktivitäten durch Speicher- und Dateianalyse sowie die Entwicklung eines Bedrohungsbewertungsprofils zu finden.
  • SOC Multi-tool - Eine leistungsstarke und benutzerfreundliche Browsererweiterung, die Untersuchungen für Sicherheitsexperten optimiert.
  • The Sleuth Kit & Autopsy - Unix- und Windows-basiertes Werkzeug, das bei der forensischen Analyse von Computern hilft. Es enthält verschiedene Werkzeuge, die bei der digitalen Forensik helfen. Diese Werkzeuge unterstützen bei der Analyse von Datenträgerabbildern, der eingehenden Analyse von Dateisystemen und verschiedenen anderen Aufgaben.
  • TheHive - Skalierbare 3-in-1-Open-Source- und kostenlose Lösung, die entwickelt wurde, um SOCs, CSIRTs, CERTs und allen Informationssicherheitsexperten das Leben zu erleichtern, die mit Sicherheitsvorfällen umgehen, die schnell untersucht und bearbeitet werden müssen.
  • VanGuard - Plattformübergreifendes Incident-Response-Toolkit mit 28 vorgefertigten Anwendungsfällen in einer einzigen Binary ohne Installation. Sammelt Speicher-, Datenträger-, Netzwerk- und Cloud-Artefakte mit automatischer Timeline-Erstellung.
  • Velociraptor - Endpoint-Visibility- und Collection-Tool
  • X-Ways Forensics - Forensik-Werkzeug für Datenträgerklonung und -Abbildung. Es kann verwendet werden, um gelöschte Dateien zu finden und Datenträger zu analysieren.
  • Zentral - Kombiniert die leistungsstarken Endpoint-Inventarfunktionen von osquery mit einem flexiblen Benachrichtigungs- und Aktionsframework. Dies ermöglicht es, Änderungen an OS-X- und Linux-Clients zu identifizieren und darauf zu reagieren.
  • SPECTR3 - Remote-Beweise über portablen iSCSI-Readonly-Zugriff erfassen, triagieren und untersuchen.
  • UAC - UAC (Unix-like Artifacts Collector) ist ein Live-Response-Sammlungsskript für Incident Response, das native Binärdateien und Werkzeuge verwendet, um die Sammlung von Artefakten von AIX, Android, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD- und Solaris-Systemen zu automatisieren.
  • threat_note - Leichtgewichtiges Untersuchungsnotizbuch, das Sicherheitsforschern die Möglichkeit bietet, Indikatoren im Zusammenhang mit ihrer Forschung zu registrieren und abzurufen.
  • Zenduty - Zenduty ist eine neuartige Incident-Management-Plattform, die End-to-End-Vorfallwarnung, Rufbereitschaftsmanagement und Reaktionsorchestrierung bietet und Teams mehr Kontrolle und Automatisierung über den Incident-Management-Lebenszyklus gibt.
  • LogonTracer - Tool zur Untersuchung bösartiger Windows-Anmeldungen durch Visualisierung und Analyse von Windows-Ereignisprotokollen.
  • Sigma - Generisches Signaturformat für SIEM-Systeme, das bereits einen umfangreichen Regelsatz enthält.
  • StreamAlert - Serverless-Framework für Echtzeit-Logdatenanalyse, das benutzerdefinierte Datenquellen aufnehmen und mit benutzerdefinierter Logik Warnmeldungen auslösen kann.
  • SysmonSearch - SysmonSearch macht die Analyse von Windows-Ereignisprotokollen durch Aggregation von Ereignisprotokollen effektiver und weniger zeitaufwendig.
  • WELA - Der Windows Event Log Analyzer möchte das Schweizer Taschenmesser für Windows-Ereignisprotokolle sein.
  • Zircolite - Ein eigenständiges und schnelles SIGMA-basiertes Erkennungstool für EVTX oder JSON.
  • VolatilityBot
  • VolDiff - Analyse des Speicher-Fußabdrucks von Malware auf Basis von Volatility.
  • WindowsSCOPE - Tool für Speicherforensik und Reverse Engineering zur Analyse von flüchtigem Speicher, das die Analyse des Windows-Kernels, Treibern, DLLs sowie virtuellem und physischem Speicher ermöglicht.
  • PyaraScanner - Sehr einfaches, multithreaded Python-Skript zum YARA-Scannen von vielen Regeln gegen viele Dateien, für Malware-Zoos und Incident Response.
  • rastrea2r - Ermöglicht das Scannen von Festplatten und Speicher nach IOCs mit YARA unter Windows, Linux und OS X.
  • RaQet - Unkonventionelles Tool für Remote-Acquisition und Triage, das die Triage einer Festplatte eines entfernten Computers (Client) ermöglicht, der mit einem eigens erstellten forensischen Betriebssystem neu gestartet wird.
  • Raccine - Ein einfacher Ransomware-Schutz
  • Stalk - Sammelt forensische Daten über MySQL, wenn Probleme auftreten.
  • Scout2 - Sicherheitstool, das Amazon-Web-Services-Administratoren ermöglicht, die Sicherheitslage ihrer Umgebung zu bewerten.
  • Stenographer - Packet-Capture-Lösung, die darauf abzielt, alle Pakete schnell auf die Festplatte zu spoolen und dann einfachen, schnellen Zugriff auf Teilmengen dieser Pakete zu bieten. Sie speichert so viel Verlauf wie möglich, verwaltet die Festplattennutzung und löscht, wenn Festplattenlimits erreicht werden. Sie ist ideal zum Erfassen des Datenverkehrs unmittelbar vor und während eines Vorfalls, ohne dass der gesamte Netzwerkverkehr explizit gespeichert werden muss.
  • sqhunter - Threat Hunter auf Basis von osquery und Salt Open (SaltStack), der Ad-hoc- oder verteilte Abfragen ausführen kann, ohne das TLS-Plugin von osquery zu benötigen. sqhunter ermöglicht es Ihnen, offene Netzwerk-Sockets abzufragen und gegen Threat-Intelligence-Quellen zu prüfen.
  • sysmon-config - Sysmon-Konfigurationsdatei-Vorlage mit standardmäßiger hochwertiger Ereignisablaufverfolgung
  • sysmon-modular - Ein Repository mit Sysmon-Konfigurationsmodulen
  • traceroute-circl - Erweitertes Traceroute zur Unterstützung der Aktivitäten von CSIRT- (oder CERT-) Betreibern. Normalerweise müssen CSIRT-Teams Vorfälle auf der Grundlage erhaltener IP-Adressen bearbeiten. Erstellt vom Computer Emergency Response Center Luxembourg.
  • X-Ray 2.0 - Windows-Dienstprogramm (schlecht gewartet oder nicht mehr gewartet) zum Einreichen von Virenproben bei Antiviren-Herstellern.
  • Rizin
  • StringSifter – Ein Machine-Learning-Tool, das Zeichenfolgen basierend auf ihrer Relevanz für die Malware-Analyse einstuft.
  • Threat.Zone – Cloudbasierte Bedrohungsanalyseplattform mit Sandbox, CDR und interaktiver Analyse für Forscher.
  • Valkyrie Comodo – Valkyrie nutzt Laufzeitverhalten und hunderte Dateimerkmale zur Durchführung von Analysen.
  • Viper – Python-basiertes Framework für Binäranalyse und -verwaltung, das gut mit Cuckoo und YARA zusammenarbeitet.
  • Virustotal – Kostenloser Online-Dienst, der Dateien und URLs analysiert und die Identifizierung von Viren, Würmern, Trojanern und anderen Arten schädlicher Inhalte ermöglicht, die von Antiviren-Engines und Website-Scannern erkannt werden.
  • Visualize_Logs – Open-Source-Bibliothek und Kommandozeilenwerkzeuge zur Visualisierung von Logs (Cuckoo, Procmon, weitere folgen).
  • Yomi – Kostenlose Multi-Sandbox, verwaltet und gehostet von Yoroi.
  • IRTriage – Incident-Response-Triage – Windows-Beweissammlung für forensische Analysen.
  • KAPE – Kroll Artifact Parser and Extractor (KAPE) von Eric Zimmerman. Ein Triage-Werkzeug, das die am häufigsten vorkommenden digitalen Artefakte findet und sie dann schnell parst. Großartig und gründlich, wenn es auf Schnelligkeit ankommt.
  • LOKI – Kostenloser IR-Scanner zum Scannen von Endpunkten mit YARA-Regeln und anderen Indikatoren (IOCs).
  • MEERKAT – PowerShell-basierte Triage und Threat Hunting für Windows.
  • Panorama – Schnelle Vorfallsübersicht auf Live-Windows-Systemen.
  • PowerForensics – Live-Datenträgerforensik-Plattform mit PowerShell.
  • PSRecon – PSRecon sammelt Daten von einem entfernten Windows-Host mithilfe von PowerShell (v2 oder höher), organisiert die Daten in Ordnern, hasht alle extrahierten Daten, hasht PowerShell und verschiedene Systemeigenschaften und sendet die Daten an das Sicherheitsteam. Die Daten können auf eine Freigabe übertragen, per E-Mail gesendet oder lokal aufbewahrt werden.
  • RegRipper – Open-Source-Werkzeug, geschrieben in Perl, zum Extrahieren/Parsen von Informationen (Schlüssel, Werte, Daten) aus der Registry und zur Darstellung für die Analyse.