Awesome Incident Response

Eine kuratierte Liste von Werkzeugen und Ressourcen für die Reaktion auf Sicherheitsvorfälle, die Sicherheitsanalysten und DFIR-Teams helfen soll.
Digital Forensics and Incident Response (DFIR)-Teams sind Personengruppen in einer Organisation, die für die Verwaltung der Reaktion auf einen Sicherheitsvorfall verantwortlich sind, einschließlich der Sammlung von Beweisen für den Vorfall, der Behebung seiner Auswirkungen und der Implementierung von Kontrollen, um das erneute Auftreten des Vorfalls in der Zukunft zu verhindern.
Inhalt
IR-Werkzeugsammlung
Adversary Emulation
- APTSimulator - Windows-Batch-Skript, das eine Reihe von Werkzeugen und Ausgabedateien verwendet, um ein System so aussehen zu lassen, als wäre es kompromittiert worden.
- Atomic Red Team (ART) - Kleine und hochportable Erkennungstests, die dem MITRE ATT&CK-Framework zugeordnet sind.
- AutoTTP - Automatisierte Taktiken, Techniken und Verfahren. Manuelles erneutes Ausführen komplexer Sequenzen für Regressionstests, Produktbewertungen und die Generierung von Daten für Forscher.
- Caldera - Automatisiertes Adversary-Emulationssystem, das post-Compromise-Adversarial-Verhalten in Windows-Enterprise-Netzwerken ausführt. Es erstellt während des Betriebs Pläne mithilfe eines Planungssystems und eines vorkonfigurierten Gegnermodells, das auf dem Projekt Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™) basiert.
- DumpsterFire - Modulares, menügeführtes, plattformübergreifendes Werkzeug zum Erstellen wiederholbarer, zeitverzögerter, verteilter Sicherheitsereignisse. Erstellen Sie einfach benutzerdefinierte Ereignisketten für Blue-Team-Übungen und Sensor-/Alert-Zuordnung. Red Teams können Köder-Vorfälle, Ablenkungen und Lockmittel erstellen, um ihre Operationen zu unterstützen und zu skalieren.
- Metta - Tool zur Vorbereitung der Informationssicherheit für die Durchführung von Adversary-Simulationen.
- Network Flight Simulator - Leichtgewichtiges Dienstprogramm zum Erzeugen von bösartigem Netzwerkverkehr, das Sicherheitsteams bei der Bewertung von Sicherheitskontrollen und der Netzwerksichtbarkeit hilft.
- Red Team Automation (RTA) - RTA stellt ein Framework von Skripten bereit, das es Blue Teams ermöglicht, ihre Erkennungsfähigkeiten gegen bösartige Tradecraft zu testen, modelliert nach MITRE ATT&CK.
- RedHunt-OS - Virtuelle Maschine für Adversary-Emulation und Threat Hunting.
All-in-One-Werkzeuge