Awesome Incident Response

Eine kuratierte Liste von Werkzeugen und Ressourcen für die Reaktion auf Sicherheitsvorfälle, die Sicherheitsanalysten und DFIR-Teams helfen soll.
Digital Forensics and Incident Response (DFIR)-Teams sind Personengruppen in einer Organisation, die für die Verwaltung der Reaktion auf einen Sicherheitsvorfall verantwortlich sind, einschließlich der Sammlung von Beweisen für den Vorfall, der Behebung seiner Auswirkungen und der Implementierung von Kontrollen, um das erneute Auftreten des Vorfalls in der Zukunft zu verhindern.
Inhalt
IR-Werkzeugsammlung
Adversary Emulation
- APTSimulator - Windows-Batch-Skript, das eine Reihe von Werkzeugen und Ausgabedateien verwendet, um ein System so aussehen zu lassen, als wäre es kompromittiert worden.
- Atomic Red Team (ART) - Kleine und hochportable Erkennungstests, die dem MITRE ATT&CK-Framework zugeordnet sind.
- AutoTTP - Automatisierte Taktiken, Techniken und Verfahren. Manuelles erneutes Ausführen komplexer Sequenzen für Regressionstests, Produktbewertungen und die Generierung von Daten für Forscher.
- Caldera - Automatisiertes Adversary-Emulationssystem, das post-Compromise-Adversarial-Verhalten in Windows-Enterprise-Netzwerken ausführt. Es erstellt während des Betriebs Pläne mithilfe eines Planungssystems und eines vorkonfigurierten Gegnermodells, das auf dem Projekt Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™) basiert.
- DumpsterFire - Modulares, menügeführtes, plattformübergreifendes Werkzeug zum Erstellen wiederholbarer, zeitverzögerter, verteilter Sicherheitsereignisse. Erstellen Sie einfach benutzerdefinierte Ereignisketten für Blue-Team-Übungen und Sensor-/Alert-Zuordnung. Red Teams können Köder-Vorfälle, Ablenkungen und Lockmittel erstellen, um ihre Operationen zu unterstützen und zu skalieren.
- Metta - Tool zur Vorbereitung der Informationssicherheit für die Durchführung von Adversary-Simulationen.
- Network Flight Simulator - Leichtgewichtiges Dienstprogramm zum Erzeugen von bösartigem Netzwerkverkehr, das Sicherheitsteams bei der Bewertung von Sicherheitskontrollen und der Netzwerksichtbarkeit hilft.
- Red Team Automation (RTA) - RTA stellt ein Framework von Skripten bereit, das es Blue Teams ermöglicht, ihre Erkennungsfähigkeiten gegen bösartige Tradecraft zu testen, modelliert nach MITRE ATT&CK.
- RedHunt-OS - Virtuelle Maschine für Adversary-Emulation und Threat Hunting.
All-in-One-Werkzeuge
- Belkasoft Evidence Center - Das Toolkit extrahiert schnell digitale Beweise aus mehreren Quellen, indem es Festplatten, Datenträgerabbilder, Speicherabbilder, iOS-, Blackberry- und Android-Backups sowie UFED-, JTAG- und Chip-off-Dumps analysiert.
- CimSweep - Suite von CIM/WMI-basierten Werkzeugen, die Incident-Response- und Hunting-Operationen remote über alle Windows-Versionen hinweg ermöglicht.
- CIRTkit - CIRTKit ist nicht nur eine Sammlung von Werkzeugen, sondern auch ein Framework, das die kontinuierliche Vereinheitlichung von Incident-Response- und Forensik-Untersuchungsprozessen unterstützt.
- Cyber Triage - Cyber Triage sammelt und analysiert Hostdaten, um festzustellen, ob ein System kompromittiert ist. Das Bewertungssystem und die Empfehlungs-Engine ermöglichen es, sich schnell auf die wichtigen Artefakte zu konzentrieren. Es kann Daten aus seinem eigenen Sammlungswerkzeug, Datenträgerabbildern und anderen Kollektoren (wie KAPE) importieren. Es kann auf dem Desktop eines Untersuchenden oder in einem Servermodell ausgeführt werden. Entwickelt von Sleuth Kit Labs, das auch Autopsy herstellt.
- Cynative - Deep-Research-Agent für Ihre Infrastruktur – sandboxed, schreibgeschützt, deckt AWS, GCP, Azure, K8s, GitHub und GitLab ab.
- Dissect - Dissect ist ein Framework und Werkzeugsatz für digitale Forensik und Incident Response, mit dem Sie schnell auf forensische Artefakte aus verschiedenen Datenträger- und Dateiformaten zugreifen und diese analysieren können. Entwickelt von Fox-IT (Teil der NCC Group).
- Doorman - osquery-Flottenmanager, der die Fernverwaltung von osquery-Konfigurationen ermöglicht, die von Knoten abgerufen werden. Er nutzt die TLS-Konfiguration, das Logging und die verteilten Lese-/Schreib-Endpunkte von osquery, um Administratoren mit minimalem Aufwand und minimaler Aufdringlichkeit Transparenz über eine Geräteflotte zu geben.
- Falcon Orchestrator - Erweiterbare Windows-basierte Anwendung mit Workflow-Automatisierung, Fallmanagement und Sicherheitsreaktionsfunktionen.
- Flare - Eine vollständig anpassbare, Windows-basierte Sicherheitsdistribution für Malware-Analyse, Incident Response und Penetrationstests.
- - Hochmoderne Host-Überwachungsplattform, die speziell für Sicherheitsexperten entwickelt wurde. Fleetdm nutzt das von Facebook kampferprobte osquery-Projekt und liefert kontinuierliche Updates, Funktionen und schnelle Antworten auf große Fragen.
Bücher
Communities
Werkzeuge zur Erstellung von Datenträgerabbildern
- AccessData FTK Imager - Forensik-Werkzeug, dessen Hauptzweck die Vorschau wiederherstellbarer Daten von einem Datenträger jeglicher Art ist. FTK Imager kann auch Live-Speicher und Auslagerungsdateien auf 32-Bit- und 64-Bit-Systemen erfassen.
- Bitscout - Bitscout von Vitaly Kamluk hilft Ihnen, ein vollständig vertrauenswürdiges, anpassbares LiveCD/LiveUSB-Abbild zu erstellen, das für die Fernforensik (oder vielleicht jede andere Aufgabe Ihrer Wahl) verwendet werden kann. Es ist darauf ausgelegt, transparent und vom Besitzer des Systems überwachbar, forensisch einwandfrei, anpassbar und kompakt zu sein.
- GetData Forensic Imager - Windows-basiertes Programm, das ein forensisches Abbild in einem der gängigen forensischen Dateiformate erfasst, konvertiert oder verifiziert.
- Guymager - Kostenloser forensischer Imager für die Datenträgererfassung unter Linux.
- Magnet ACQUIRE - ACQUIRE von Magnet Forensics ermöglicht verschiedene Arten von Datenträgererfassungen unter Windows, Linux und OS X sowie mobilen Betriebssystemen.
Beweissammlung
- Acquire - Acquire ist ein Werkzeug zum schnellen Sammeln forensischer Artefakte von Datenträgerabbildern oder einem Live-System in einen leichten Container. Dadurch ist Acquire unter anderem ein hervorragendes Werkzeug, um den Prozess des digitalen forensischen Triagings zu beschleunigen. Es verwendet Dissect, um diese Informationen, wenn möglich, vom Rohdatenträger zu sammeln.
- artifactcollector - Das artifactcollector-Projekt stellt eine Software bereit, die forensische Artefakte auf Systemen sammelt.
- bulk_extractor - Computerforensik-Werkzeug, das ein Datenträgerabbild, eine Datei oder ein Verzeichnis von Dateien scannt und nützliche Informationen extrahiert, ohne das Dateisystem oder Dateisystemstrukturen zu parsen. Dadurch, dass die Dateisystemstruktur ignoriert wird, zeichnet sich das Programm durch Geschwindigkeit und Gründlichkeit aus.
- Cold Disk Quick Response - Optimierte Liste von Parsern zur schnellen Analyse einer forensischen Abbilddatei (
dd, E01, .vmdk, etc.) und zur Ausgabe von neun Berichten.
- CyLR - Das CyLR-Werkzeug sammelt forensische Artefakte von Hosts mit NTFS-Dateisystemen schnell und sicher und minimiert die Auswirkungen auf den Host.
- Forensic Artifacts - Digital Forensics Artifact Repository
- ir-rescue - Windows-Batch-Skript und ein Unix-Bash-Skript zur umfassenden Sammlung von Host-Forensikdaten während der Reaktion auf Vorfälle.
- Live Response Collection - Automatisiertes Werkzeug, das flüchtige Daten von Windows-, OSX- und *nix-basierten Betriebssystemen sammelt.
- Margarita Shotgun - Befehlszeilendienstprogramm (das mit oder ohne Amazon-EC2-Instanzen funktioniert) zur Parallelisierung der Remote-Speichererfassung.
Vorfallmanagement
- Catalyst - Ein kostenloses SOAR-System, das zur Automatisierung von Alarmbearbeitung und Incident-Response-Prozessen beiträgt.
- CyberCPR - Community- und kommerzielles Incident-Management-Werkzeug mit integriertem Need-to-Know-Prinzip zur Unterstützung der DSGVO-Konformität bei der Bearbeitung sensibler Vorfälle.
- Cyphon - Cyphon beseitigt die Kopfschmerzen des Incident-Managements, indem es eine Vielzahl verwandter Aufgaben über eine einzige Plattform optimiert. Es empfängt, verarbeitet und triagiert Ereignisse, um eine umfassende Lösung für Ihren Analyse-Workflow zu bieten – Daten aggregieren, Alarme bündeln und priorisieren und Analysten befähigen, Vorfälle zu untersuchen und zu dokumentieren.
- CORTEX XSOAR - Paloaltos Sicherheits-Orchestrierungs-, Automatisierungs- und Reaktionsplattform mit vollständigem Incident-Lifecycle-Management und vielen Integrationen zur Verbesserung von Automatisierungen.
- DFTimewolf - Ein Framework für die Orchestrierung forensischer Sammlung, Verarbeitung und Datenexport.
- DFIRTrack - Incident-Response-Tracking-Anwendung, die einen oder mehrere Vorfälle über Fälle und Aufgaben mit vielen betroffenen Systemen und Artefakten verwaltet.
- Fast Incident Response (FIR) - Cybersicherheits-Vorfallmanagement-Plattform, die im Hinblick auf Agilität und Geschwindigkeit entwickelt wurde. Sie ermöglicht die einfache Erstellung, Verfolgung und Berichterstattung von Cybersicherheitsvorfällen und ist gleichermaßen nützlich für CSIRTs, CERTs und SOCs.
- RTIR - Request Tracker for Incident Response (RTIR) ist das führende Open-Source-Vorfallbehandlungssystem für Computersicherheitsteams. Wir haben mit über einem Dutzend CERT- und CSIRT-Teams weltweit zusammengearbeitet, um Ihnen zu helfen, die ständig wachsende Menge an Vorfallberichten zu bewältigen. RTIR baut auf allen Funktionen von Request Tracker auf.
- Sandia Cyber Omni Tracker (SCOT) - Incident-Response-Kollaborations- und Wissenserfassungswerkzeug, das sich auf Flexibilität und Benutzerfreundlichkeit konzentriert. Unser Ziel ist es, einen Mehrwert für den Incident-Response-Prozess zu schaffen, ohne den Benutzer zu belasten.
- Shuffle - Eine allgemeine Sicherheitsautomatisierungsplattform, die sich auf Zugänglichkeit konzentriert.
Linux-Distributionen
- The Appliance for Digital Investigation and Analysis (ADIA) - VMware-basiertes Appliance für digitale Untersuchungen und Datenerfassung, das vollständig aus Public-Domain-Software besteht. Zu den in ADIA enthaltenen Werkzeugen gehören Autopsy, das Sleuth Kit, das Digital Forensics Framework, log2timeline, Xplico und Wireshark. Der Großteil der Systemwartung erfolgt über Webmin. Es ist für kleine bis mittelgroße digitale Untersuchungen und Datenerfassungen konzipiert. Das Appliance läuft unter Linux, Windows und Mac OS. Es sind sowohl i386- (32-Bit) als auch x86_64- (64-Bit) Versionen verfügbar.
- Computer Aided Investigative Environment (CAINE) - Enthält zahlreiche Werkzeuge, die Ermittler bei ihren Analysen unterstützen, einschließlich der forensischen Beweissammlung.
- CCF-VM - CyLR CDQR Forensics Virtual Machine (CCF-VM): Eine All-in-One-Lösung zum Parsen gesammelter Daten, die diese mit integrierten allgemeinen Suchfunktionen leicht durchsuchbar macht und die gleichzeitige Suche auf einzelnen und mehreren Hosts ermöglicht.
- NST - Network Security Toolkit - Linux-Distribution, die eine umfangreiche Sammlung erstklassiger Open-Source-Netzwerksicherheitsanwendungen enthält, die für Netzwerksicherheitsexperten nützlich sind.
- NullSec Linux - Sicherheitsorientierte Linux-Distribution mit über 140 vorinstallierten forensischen und offensiven Sicherheitswerkzeugen, einem speziell gehärteten Kernel und integrierten Incident-Response-Workflows.
- PALADIN - Modifizierte Linux-Distribution zur Durchführung verschiedener forensischer Aufgaben auf forensisch einwandfreie Weise. Sie wird mit vielen enthaltenen Open-Source-Forensikwerkzeugen geliefert.
- Security Onion - Spezielle Linux-Distribution für das Netzwerksicherheitsmonitoring mit fortschrittlichen Analysetools.
- SANS Investigative Forensic Toolkit (SIFT) Workstation - Zeigt, dass erweiterte Incident-Response-Fähigkeiten und tiefgehende digital-forensische Techniken bei Intrusionen mit modernsten Open-Source-Tools erreicht werden können, die frei verfügbar und regelmäßig aktualisiert werden.
Linux-Beweissicherung
- FastIR Collector Linux - FastIR für Linux sammelt verschiedene Artefakte auf einem Live-Linux-System und zeichnet die Ergebnisse in CSV-Dateien auf.
- MAGNET DumpIt - Schnelles Open-Source-Tool zur Speicheracquisition für Linux, geschrieben in Rust. Erzeugt vollständige Speicherabbilder (Crash Dumps) von Linux-Maschinen.
- AppCompatProcessor - AppCompatProcessor wurde entwickelt, um aus unternehmensweiten AppCompat-/AmCache-Daten zusätzlichen Mehrwert zu ziehen, über die klassischen Stacking- und Grepping-Techniken hinaus.
- APT Hunter - APT-Hunter ist ein Threat-Hunting-Tool für Windows-Ereignisprotokolle.
- Chainsaw - Chainsaw bietet eine leistungsstarke ‚First-Response‘-Fähigkeit, um Bedrohungen in Windows-Ereignisprotokollen schnell zu identifizieren.
- Event Log Explorer - Tool zur schnellen Analyse von Protokolldateien und anderen Daten.
- Event Log Observer - Mit diesem GUI-Tool können in Microsoft-Windows-Ereignisprotokollen aufgezeichnete Ereignisse angezeigt, analysiert und überwacht werden.
- Hayabusa - Hayabusa ist ein schneller Forensik-Timeline-Generator für Windows-Ereignisprotokolle und ein Threat-Hunting-Tool, das von der Yamato Security Group in Japan entwickelt wurde.
- Kaspersky CyberTrace - Threat-Intelligence-Fusions- und Analysetool, das Threat-Data-Feeds in SIEM-Lösungen integriert. Benutzer können Threat Intelligence sofort für Sicherheitsmonitoring und Incident-Report-Aktivitäten (IR) im Workflow ihrer bestehenden Sicherheitsabläufe nutzen.
- Log Parser Lizard - SQL-Abfragen gegen strukturierte Logdaten ausführen: Server-Logs, Windows-Ereignisse, Dateisystem, Active Directory, log4net-Logs, komma-/tabgetrennten Text, XML- oder JSON-Dateien. Bietet außerdem eine GUI für Microsoft LogParser 2.2 mit leistungsstarken UI-Elementen: Syntax-Editor, Datenraster, Diagramm, Pivot-Tabelle, Dashboard, Abfrage-Manager und mehr.
- Lorg - Tool für erweiterte Sicherheitsanalyse und Forensik von HTTPD-Logdateien.
- Logdissect - CLI-Dienstprogramm und Python-API zur Analyse von Protokolldateien und anderen Daten.
- NullSec LogReaper - Hochgeschwindigkeits-Loganalyse- und Forensik-Tool mit Multi-Format-Parsing, Musterabgleich, Timeline-Rekonstruktion und Anomalieerkennung für Incident Response.
- AVML - Ein portables Tool zur Erfassung von flüchtigem Speicher für Linux.
- Evolve - Weboberfläche für das Volatility Memory Forensics Framework.
- inVtero.net - Erweiterte Speicheranalyse für Windows x64 mit Unterstützung für verschachtelte Hypervisoren.
- LiME - Ladbares Kernel-Modul (LKM), das die Erfassung von flüchtigem Speicher von Linux- und Linux-basierten Geräten ermöglicht, früher DMD genannt.
- MalConfScan - MalConfScan ist ein Volatility-Plugin, das Konfigurationsdaten bekannter Malware extrahiert. Volatility ist ein Open-Source-Framework für Speicherforensik zur Incident Response und Malware-Analyse. Dieses Tool durchsucht Speicherabbilder nach Malware und extrahiert Konfigurationsdaten. Darüber hinaus verfügt das Tool über eine Funktion zum Auflisten von Strings, auf die schädlicher Code verweist.
- Memoryze - Kostenlose Speicherforensik-Software, die Incident Respondern hilft, Böswilliges im Live-Speicher zu finden. Memoryze kann Speicherabbilder erfassen und/oder analysieren und bei Live-Systemen die Auslagerungsdatei in die Analyse einbeziehen.
- Memoryze for Mac - Memoryze for Mac ist Memoryze, nur für Macs. Allerdings mit einer geringeren Anzahl an Funktionen.
- [MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS ist eine einfache und bequeme Möglichkeit, physischen Speicher als Dateien in einem virtuellen Dateisystem anzuzeigen.
- Orochi - Orochi ist ein Open-Source-Framework für die kollaborative forensische Analyse von Speicherabbildern.
- Rekall - Open-Source-Tool (und Bibliothek) zur Extraktion digitaler Artefakte aus Proben flüchtigen Speichers (RAM).
- Volatility - Erweitertes Framework für Speicherforensik.
- Volatility 3 - Das Framework zur Extraktion flüchtigen Speichers (Nachfolger von Volatility)
- - Automatisierungstool für Forscher, das alle Rätselraten und manuellen Aufgaben aus der Binärextraktionsphase entfernt oder dem Ermittler bei den ersten Schritten einer Speicheranalyse-Untersuchung hilft.
Speicherabbildwerkzeuge
- Belkasoft Live RAM Capturer - Winziges kostenloses Forensik-Tool zur zuverlässigen Extraktion des gesamten Inhalts des flüchtigen Speichers eines Computers – selbst wenn dieser durch ein aktives Anti-Debugging- oder Anti-Dumping-System geschützt ist.
- Linux Memory Grabber - Skript zum Erstellen von Speicherabbildern unter Linux und zum Erzeugen von Volatility-Profilen.
- MAGNET DumpIt - Schnelles Tool zur Speicheracquisition für Windows (x86, x64, ARM64). Erzeugt vollständige Speicherabbilder (Crash Dumps) von Windows-Maschinen.
- Magnet RAM Capture - Kostenloses Imaging-Tool zum Erfassen des physischen Speichers eines Verdächtigencomputers. Unterstützt aktuelle Windows-Versionen.
- OSForensics - Tool zur Erfassung von Live-Speicher auf 32-Bit- und 64-Bit-Systemen. Es kann ein Abbild des Speicherbereichs eines einzelnen Prozesses oder ein Abbild des physischen Speichers erstellt werden.
OSX-Beweissicherung
- Knockknock - Zeigt persistente Elemente(Skripte, Befehle, Binärdateien usw.) an, die unter OSX automatisch ausgeführt werden sollen.
- macOS Artifact Parsing Tool (mac_apt) - Plugin-basiertes Forensik-Framework für schnelles Mac-Triage, das auf Live-Maschinen, Disk-Images oder einzelnen Artefaktdateien funktioniert.
- OSX Auditor - Kostenloses Computer-Forensik-Tool für Mac OS X.
- OSX Collector - Abkömmling von OSX Auditor für Live Response.
- The ESF Playground - Ein Tool zur Echtzeit-Anzeige der Ereignisse im Apple Endpoint Security Framework (ESF).
Weitere Listen
Weitere Werkzeuge
- Cortex - Cortex ermöglicht es Ihnen, Observables wie IP- und E-Mail-Adressen, URLs, Domänennamen, Dateien oder Hashes einzeln oder im Bulk-Modus über eine Weboberfläche zu analysieren. Analysten können diese Vorgänge auch über die REST-API automatisieren.
- Crits - Webbasiertes Tool, das eine Analyse-Engine mit einer Cyber-Bedrohungsdatenbank kombiniert.
- Diffy - DFIR-Tool, das von Netflix' SIRT entwickelt wurde. Es ermöglicht einem Ermittler, eine Kompromittierung während eines Vorfalls schnell über Cloud-Instanzen (derzeit Linux-Instanzen auf AWS) einzugrenzen und diese Instanzen durch Aufzeigen von Abweichungen gegenüber einer Baseline effizient für Folgeaktionen zu triagieren.
- domfind - Python-DNS-Crawler zum Auffinden identischer Domainnamen unter verschiedenen TLDs.
- Fileintel - Intelligence zu einzelnen Datei-Hashes abrufen.
- HELK - Threat-Hunting-Plattform.
- Hindsight - Internetverlauf-Forensik für Google Chrome/Chromium.
- Hostintel - Intelligence zu einzelnen Hosts abrufen.
- IPASIS - Echtzeit-IP-Reputations- und E-Mail-Validierungs-API zur Untersuchung verdächtiger Interaktionen. Gibt einen Interaction Trust Score (0–100) zurück, der VPN-/Proxy-/Tor-Erkennung mit E-Mail-Risikobewertung in einem einzigen API-Aufruf kombiniert.
- imagemounter - Kommandozeilen-Dienstprogramm und Python-Paket zur Erleichterung des (Ein-)Hängens und Aushängens forensischer Disk-Images.
- Kansa - Modulares Incident-Response-Framework in PowerShell.
- MFT Browser - MFT-Verzeichnisbaum-Rekonstruktion und Datensatzinformationen.
- Munin - Online-Hash-Prüfer für VirusTotal und andere Dienste.
- PowerSponse - PowerSponse ist ein PowerShell-Modul, das sich auf gezielte Eindämmung und Behebung bei der Reaktion auf Sicherheitsvorfälle konzentriert.
Playbooks
- AWS Incident Response Runbook Samples - AWS-IR-Runbook-Beispiele, die für jede sie verwendende Einheit angepasst werden sollen. Die drei Beispiele sind: ‚DoS- oder DDoS-Angriff‘, ‚Credential-Leak‘ und ‚unbeabsichtigter Zugriff auf einen Amazon-S3-Bucket‘.
- Counteractive Playbooks - Sammlung von Counteractive-Playbooks.
- GuardSIght Playbook Battle Cards - Eine Sammlung von Cyber-Incident-Response-Playbook-Battle-Cards
- IRM - Incident-Response-Methodiken von CERT Société Générale.
- PagerDuty Incident Response Documentation - Dokumente, die Teile des PagerDuty Incident-Response-Prozesses beschreiben. Sie bieten Informationen nicht nur zur Vorbereitung auf einen Vorfall, sondern auch dazu, was während und nach dem Vorfall zu tun ist. Der Quellcode ist auf GitHub verfügbar.
- Phantom Community Playbooks - Phantom-Community-Playbooks für Splunk, aber auch für andere Zwecke anpassbar.
- ThreatHunter-Playbook - Playbook zur Unterstützung der Entwicklung von Techniken und Hypothesen für Jagdkampagnen (Hunting Campaigns).
Prozess-Dump-Werkzeuge
- Microsoft ProcDump - Erstellt im laufenden Betrieb Speicherabbilder beliebiger laufender Win32-Prozesse.
- PMDump - Tool, mit dem Sie den Speicherinhalt eines Prozesses in eine Datei auslagern können, ohne den Prozess zu stoppen.
- CAPA – erkennt Fähigkeiten in ausführbaren Dateien. Du führst es gegen ein PE-, ELF-, .NET-Modul oder eine Shellcode-Datei aus, und es teilt dir mit, was es glaubt, dass das Programm tun kann.
- CAPEv2 – Malware-Konfiguration und Payload-Extraktion.
- Cuckoo – Open-Source-Sandbox-Werkzeug mit hohem Konfigurationsgrad.
- Cuckoo-modified – Stark modifizierter Cuckoo-Fork, entwickelt von der Community.
- Cuckoo-modified-api – Python-Bibliothek zur Steuerung einer Cuckoo-modified-Sandbox.
- Cutter – Kostenlose und Open-Source-Plattform für Reverse Engineering, unterstützt von rizin.
- Ghidra – Framework für Software-Reverse-Engineering.
- Hybrid-Analysis – Kostenlose leistungsstarke Online-Sandbox von CrowdStrike.
- Intezer – Intezer Analyze untersucht Windows-Binärdateien, um Mikrocode-Ähnlichkeiten mit bekannten Bedrohungen zu erkennen und so genaue, aber leicht verständliche Ergebnisse zu liefern.
- Joe Sandbox (Community) – Joe Sandbox erkennt und analysiert potenziell schädliche Dateien und URLs auf Windows, Android, Mac OS, Linux und iOS auf verdächtige Aktivitäten und liefert umfassende und detaillierte Analyseberichte.
- Mastiff – Statisches Analyse-Framework, das den Prozess der Extraktion wichtiger Merkmale aus einer Reihe verschiedener Dateiformate automatisiert.
- Metadefender Cloud – Kostenlose Threat-Intelligence-Plattform, die Multiscanning, Datensanitisierung und Schwachstellenbewertung von Dateien bietet.
- Radare2 – Reverse-Engineering-Framework und Kommandozeilen-Werkzeugsammlung.
- Reverse.IT – Alternative Domain für das Hybrid-Analysis-Tool von CrowdStrike.
- – UNIX-artiges Reverse-Engineering-Framework und Kommandozeilen-Werkzeugsammlung.
Scanner-Werkzeuge
- Fenrir – Einfacher IOC-Scanner. Er ermöglicht das Scannen beliebiger Linux/Unix/OSX-Systeme auf IOCs in einfachem Bash. Erstellt von den Entwicklern von THOR und LOKI.
- LOKI – Kostenloser IR-Scanner zum Scannen von Endpunkten mit YARA-Regeln und anderen Indikatoren (IOCs).
- Spyre – Einfacher YARA-basierter IOC-Scanner, geschrieben in Go.
Timeline-Werkzeuge
- Aurora Incident Response – Plattform, die entwickelt wurde, um einfach eine detaillierte Zeitleiste eines Vorfalls zu erstellen.
- Highlighter – Kostenloses Tool von Fire/Mandiant, das eine Log-/Textdatei darstellt und Bereiche im Diagramm hervorheben kann, die einem Schlüsselwort oder einer Phrase entsprechen. Gut geeignet, um eine Infektion zeitlich darzustellen und zu zeigen, was nach der Kompromittierung geschah.
- Morgue – PHP-Web-App von Etsy zur Verwaltung von Postmortems.
- Plaso – Eine in Python basierte Backend-Engine für das Tool log2timeline.
- Timesketch – Open-Source-Tool für kollaborative forensische Zeitleistenanalyse.
Videos
Windows-Beweissammlung
- AChoir – Framework/Skriptwerkzeug zur Standardisierung und Vereinfachung der Skripterstellung von Live-Acquisition-Dienstprogrammen für Windows.
- Crowd Response – Leichte Windows-Konsolenanwendung, die dazu dient, Systeminformationen für Incident Response und Sicherheitsmaßnahmen zu sammeln. Sie bietet zahlreiche Module und Ausgabeformate.
- Cyber Triage – Cyber Triage verfügt über ein leichtgewichtiges Sammlungswerkzeug, das kostenlos nutzbar ist. Es sammelt Quelldateien (wie Registry-Hives und Ereignisprotokolle), analysiert sie aber auch auf dem Live-Host, sodass es auch die ausführbaren Dateien sammeln kann, auf die Autostarteinträge, geplante Aufgaben usw. verweisen. Die Ausgabe ist eine JSON-Datei, die in die kostenlose Version von Cyber Triage importiert werden kann. Cyber Triage wird von Sleuth Kit Labs entwickelt, das auch Autopsy herstellt.
- DFIR ORC – DFIR ORC ist eine Sammlung spezialisierter Werkzeuge, die darauf ausgelegt sind, kritische Artefakte wie die MFT, Registry-Hives oder Ereignisprotokolle zuverlässig zu parsen und zu sammeln. DFIR ORC sammelt Daten, analysiert sie jedoch nicht: Es ist nicht zur Triage von Maschinen gedacht. Es liefert eine forensisch relevante Momentaufnahme von Maschinen, die Microsoft Windows ausführen. Der Code ist auf GitHub zu finden.
- FastIR Collector – Werkzeug, das verschiedene Artefakte auf Live-Windows-Systemen sammelt und die Ergebnisse in CSV-Dateien aufzeichnet. Mit der Analyse dieser Artefakte kann eine frühe Kompromittierung erkannt werden.
- Fibratus – Werkzeug zur Erkundung und Ablaufverfolgung des Windows-Kernels.
- Hoarder – Sammelt die wertvollsten Artefakte für forensische Untersuchungen oder Incident-Response-Ermittlungen.
- IREC – All-in-One-IR-Evidence-Collector, der RAM-Image, $MFT, Ereignisprotokolle, WMI-Skripte, Registry-Hives, Systemwiederherstellungspunkte und vieles mehr erfasst. Es ist KOSTENLOS, extrem schnell und einfach zu bedienen.
- Invoke-LiveResponse – Invoke-LiveResponse ist ein Live-Response-Werkzeug für die gezielte Sammlung.
- IOC Finder – Kostenloses Tool von Mandiant zum Sammeln von Host-Systemdaten und zur Meldung des Vorhandenseins von Indikatoren für eine Kompromittierung (IOCs). Nur Windows wird unterstützt. Wird nicht mehr gewartet. Vollständig unterstützt nur bis Windows 7 / Windows Server 2008 R2.