Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Digital-Forensics-Guide — Digital Forensics Guide. Erfahren Sie alles über digitale Forensik, Computerforensik, Mobilgeräte-Forensik, Netzwerkforensik und Datenbankforensik. | Kitploit
Tools/GitHubGitHub/mikeroyal/digital-forensics-guide
SpeicherforensikNetzwerkforensikForensikMobile ForensikDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseKuratierte Ressourcen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Lernpfade & Kurse
GitHubmikeroyal/digital-forensics-guide

Digital-Forensics-Guide

Digital Forensics Guide. Erfahren Sie alles über digitale Forensik, Computerforensik, Mobilgeräte-Forensik, Netzwerkforensik und Datenbankforensik.

Repository anzeigen
3.1k3826vor 2 JahrenVon Kitploit geprüft


Leitfaden für Digitale Forensik

Follower

Wartung Letzter Commit

Ein Leitfaden, der die Anwendungen, Bibliotheken und Werkzeuge der Digitalen Forensik abdeckt, die Sie zu einem besseren und effizienteren Entwickler in der Digitalen Forensik machen.

Hinweis: Sie können diese Markdown-Datei einfach in VSCode in ein PDF konvertieren, indem Sie die praktische Erweiterung Markdown PDF verwenden.


Inhaltsverzeichnis

  1. Erste Schritte mit der Digitalen Forensik

    • Bücher & Tutorials
    • Zertifizierungen & Kurse in Digitaler Forensik
    • Playbooks
    • YouTube-Tutorials
  2. Werkzeuge, Bibliotheken und Frameworks der Digitalen Forensik

  3. Virtualisierung

  4. Dateisysteme

  5. Sicherheitswerkzeuge und Frameworks

  6. Netzwerke

Erste Schritte mit der Digitalen Forensik

Zurück zum Anfang

Digitale Forensik ist der Prozess des Wiederherstellens und Bewahrens von Material, das auf digitalen Geräten während strafrechtlicher Ermittlungen gefunden wurde. Zu den Werkzeugen der digitalen Forensik gehören Hardware- und Softwarewerkzeuge, die von Strafverfolgungsbehörden verwendet werden, um digitale Beweise zu sammeln und zu sichern sowie Hypothesen vor Gerichten zu stützen oder zu widerlegen.

Computerforensik ist der Prozess der Untersuchung digitaler Medien auf forensische Weise mit dem Ziel, Informationen zu identifizieren, zu sichern, wiederherzustellen, zu analysieren und Fakten sowie Meinungen über die digitalen Informationen zu präsentieren.

Mobile Geräteforensik ist die Wissenschaft der Wiederherstellung digitaler Beweise von einem mobilen Gerät unter forensisch einwandfreien Bedingungen unter Verwendung anerkannter Methoden. Die mobile Geräteforensik ist ein sich entwickelndes Spezialgebiet im Bereich der digitalen Forensik.

Netzwerkforensik ist eine Wissenschaft, die sich auf die Entdeckung und den Abruf von Informationen im Zusammenhang mit einer Cyberkriminalität in einer vernetzten Umgebung konzentriert. Zu den üblichen forensischen Aktivitäten gehören die Erfassung, Aufzeichnung und Analyse von Ereignissen, die in einem Netzwerk stattgefunden haben, um die Quelle von Cyberangriffen zu ermitteln.

Datenbankforensik ist der Prozess der Untersuchung einer fehlgeschlagenen Datenbank und des Versuchs, die Metadaten und Seiteninformationen aus einem Datensatz zu rekonstruieren, während die Datenbankwiederherstellung eine Art Wiederherstellungsprozess impliziert, der die Datenbank wieder in eine produktionsfähige Umgebung versetzt oder sie ausreichend intakt macht, um eine Sicherung zu erstellen, die bei einer Datenbankwiederherstellung verwendet werden kann.

Bücher & Tutorials

  • OSSTMM (Open Source Security Testing Methodology Manual) PDF

  • NIST Technical Guide to Information Security Testing and Assessment (PDF)

  • Python Digital Forensics Cookbook

  • Applied Incident Response - Steve Ansons Buch zur Incident-Response.

  • Art of Memory Forensics - Erkennen von Malware und Bedrohungen im Windows-, Linux- und Mac-Arbeitsspeicher.

  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - von Jeff Bollinger, Brandon Enright und Matthew Valites.

  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - von Gerard Johansen.

  • Introduction to DFIR - von Scott J. Roberts.

  • Incident Response & Computer Forensics, Third Edition - Der definitive Leitfaden zur Incident-Response.

  • Incident Response Techniques for Ransomware Attacks - Ein großartiger Leitfaden zum Aufbau einer Incident-Response-Strategie für Ransomware-Angriffe. Von Oleg Skulkin.

  • Incident Response with Threat Intelligence - Eine hervorragende Referenz zum Aufbau eines Incident-Response-Plans, der auch Threat Intelligence berücksichtigt. Von Roberto Martinez.

  • Intelligence-Driven Incident Response - von Scott J. Roberts, Rebekah Brown.

Zertifizierungen & Kurse in Digitaler Forensik

  • Computer Forensics Training Courses | Udemy

  • Computer Forensics Courses | Coursera

  • Learn Computer Forensics with Online Courses and Lessons | edX

  • Computer Forensics Courese Learning Path - Infosec Institute

  • National Computer Forensics Institute(NCFI) Training Courses

  • Computer Forensics Training and Courses | X-Ways

  • Mile2's Certified Digital Forensics Examiner training course

  • Cyber Security Training, Certifications, Degrees and Resources | SANS Institute

  • IACIS - BCFE: Basic Computer Forensic Examiner course

  • SANS FOR518: Mac and iOS Forensic Analysis and Incident Response Course

  • SANS FOR500: Windows Forensic Analysis Course

Playbooks

Zurück zum Anfang

Playbooks können helfen, Ihre Reaktion zu automatisieren und zu orchestrieren, und können so eingestellt werden, dass sie automatisch ausgeführt werden, wenn bestimmte Alarme oder Vorfälle generiert werden, indem sie an eine Analyseregel oder eine Automatisierungsregel angehängt werden.

  • Automatisieren der Bedrohungsreaktion mit Playbooks in Microsoft Azure mit Sentinel - ist eine Sammlung von Verfahren, die von Microsoft Sentinel als Reaktion auf einen Alarm oder Vorfall ausgeführt werden können.
  • AWS Incident Response Runbook Samples - AWS-IR-Runbook-Beispiele, die für jede Entität, die sie verwendet, angepasst werden sollen. Die drei Beispiele sind: „DoS- oder DDoS-Angriff“, „Offenlegung von Anmeldeinformationen“ und „unbeabsichtigter Zugriff auf einen Amazon S3-Bucket“.
  • Counteractive Playbooks - Sammlung von Counteractive-Playbooks.
  • GuardSIght Playbook Battle Cards - Eine Sammlung von Cyber Incident Response Playbook Battle Cards.
  • IRM - Incident-Response-Methoden von CERT Société Générale.
  • IR Workflow Gallery - Verschiedene generische Incident-Response-Workflows, z. B. für Malware-Ausbruch, Datendiebstahl, unbefugten Zugriff, ... Jeder Workflow besteht aus sieben Schritten: Vorbereiten, Erkennen, Analysieren, Eindämmen, Ausrotten, Wiederherstellen, Nachbereitung. Die Workflows sind online verfügbar oder zum Download.
  • PagerDuty Incident Response Documentation - Dokumente, die Teile des PagerDuty Incident-Response-Prozesses beschreiben. Es enthält Informationen nicht nur zur Vorbereitung auf einen Vorfall, sondern auch dazu, was während und danach zu tun ist. Der Quellcode ist auf GitHub verfügbar.
  • Phantom Community Playbooks - Phantom-Community-Playbooks für Splunk, aber auch für andere Anwendungsfälle anpassbar.
  • ThreatHunter-Playbook - Playbook zur Unterstützung der Entwicklung von Techniken und Hypothesen für Jagdkampagnen.

YouTube-Tutorials

Zurück zum Anfang

Kostenlose Einführung in die Digitale Forensik Kurs-Playlist | DFIRScience DFIR 101: Grundlagen der Digitalen Forensik | Kathryn Hedley SANS Threat Analysis Rundown (STAR) mit Katie Nickels | August 2023 Erkennen & Jagen von Ransomware-Betreiber-Tools: Einfacher als Sie denken! Speicherforensik: Wie wir es früher gemacht haben und wie wir es heute nutzen, um auf großflächige Sicherheitsverletzungen zu reagieren Wie erkenne ich, ob mein PC gehackt wurde? Digitale Forensik 101 Einstieg in die digitale Forensik

Werkzeuge, Bibliotheken und Frameworks der Digitalen Forensik

Zurück zum Anfang

Autopsy® ist eine Plattform für digitale Forensik und eine grafische Oberfläche für The Sleuth Kit® und andere Werkzeuge der digitalen Forensik. Es wird von Strafverfolgungsbehörden, Militär und Unternehmensprüfern eingesetzt, um zu untersuchen, was auf einem Computer passiert ist. Sie können es sogar verwenden, um Fotos von der Speicherkarte Ihrer Kamera wiederherzustellen.

The Sleuth Kit® (TSK) ist eine Bibliothek und Sammlung von Befehlszeilenwerkzeugen, mit denen Sie Datenträgerimages untersuchen können. Die Kernfunktionalität von TSK ermöglicht es Ihnen, Volumen- und Dateisystemdaten zu analysieren. Die Bibliothek kann in größere Werkzeuge der digitalen Forensik integriert werden, und die Befehlszeilenwerkzeuge können direkt verwendet werden, um Beweise zu finden.

PTK Forensics ist ein Computerforensisches Framework für die Befehlszeilenwerkzeuge des SleuthKit sowie für viele weitere Softwaremodule.

DFF (Digital Forensics Framework) ist eine kostenlose und quelloffene Computerforensik-Software, die auf einer dedizierten Anwendungsprogrammierschnittstelle (API) aufbaut. Sie kann sowohl von professionellen als auch von nicht fachkundigen Personen verwendet werden, um schnell und einfach digitale Beweise zu sammeln, zu sichern und offenzulegen, ohne Systeme und Daten zu gefährden.

Mobile Device Investigator® ist ein Sicherheitswerkzeug, das schnelle Untersuchungen von iOS- und Android-Geräten ermöglicht, indem ein verdächtiges Gerät über einen USB-Anschluss angeschlossen wird, um logische Akquisitionen durchzuführen.

Digital Evidence Investigator® ist ein digitales Forensik-Werkzeug für Windows, Linux und macOS (einschließlich T2- und M1-Chips). DEI sammelt digitale Beweise und präsentiert sie in einer Zeitachsenansicht, um den Benutzer mit Dateien und Artefakten zu verknüpfen.

Digital Evidence Investigator® PRO ist ein Werkzeug, das die Computerforensik-Funktionen von Digital Evidence Investigator® für Windows, Linux und macOS (einschließlich T2- und M1-Chips) sowie die iOS/Android-Funktionen von Mobile Device Investigator® in einer einzigen Lizenz vereint.

Guymager ist ein kostenloser forensischer Imager für die Medienakquisition. Seine Hauptmerkmale sind: Benutzerfreundliche Oberfläche in verschiedenen Sprachen. Wirklich schnell, dank multithreaded, pipelinebasiertem Design und multithreaded Datenkomprimierung. Erzeugt Flat (dd), EWF (E01) und AFF Images, unterstützt Datenträgerklonen. Kostenlos, vollständig quelloffen.

X-Ways Forensics ist eine kommerzielle digitale Forensik-Plattform für Windows.

X-Ways Investigator ist eine reduzierte, vereinfachte Version von X-Ways Forensics für Polizeiermittler, Rechtsanwälte und Wirtschaftsprüfer.

WinHex ist ein Hex-Editor, Datenträger-Editor und RAM-Editor. Werkzeug für Computerforensik, Datenrettung und IT-Sicherheit.F-Response ist eine Analysefunktion für entfernte Netzlaufwerke, Fernzugriff auf RAM und Zugriff auf Cloud-Speicher.

AccessData Forensics Toolkit (FTK®) ist für Geschwindigkeit, Stabilität und Benutzerfreundlichkeit entwickelt. Es bietet umfassende Verarbeitung und Indizierung im Vorfeld, sodass Filtern und Suchen schneller als bei jedem anderen Produkt ist. So können Sie sich schnell auf die relevanten Beweise konzentrieren, was Ihre Analysegeschwindigkeit erheblich steigert.

OpenText™ EnCase™ ist eine kommerzielle Forensik-Plattform. Es bietet Unterstützung für die Beweissammlung von über fünfundzwanzig verschiedenen Gerätetypen, einschließlich Desktops, Mobilgeräte und GPS. Innerhalb des Tools kann ein forensischer Ermittler die gesammelten Daten inspizieren und eine breite Palette von Berichten auf der Grundlage vordefinierter Vorlagen erstellen.

Redline® ist FireEyes führendes kostenloses Endpunkt-Sicherheitstool. Es bietet Benutzern Host-Untersuchungsfunktionen, um Anzeichen bösartiger Aktivitäten durch Speicher- und Dateianalyse sowie die Erstellung eines Bedrohungsbewertungsprofils zu finden. Es sammelt Informationen über laufende Prozesse auf einem Host, Treiber aus dem Speicher und sammelt andere Daten wie Metadaten, Registrierungsdaten, Aufgaben, Dienste, Netzwerkinformationen und Internetverlauf, um einen ordnungsgemäßen Bericht zu erstellen.

Paraben's Electronic Evidence Examiner—E3 ist eine umfassende digitale Forensik-Plattform, die entwickelt wurde, um mehr Daten effizienter zu verarbeiten, während es sich an Parabens Paradigma der spezialisierten Fokussierung des gesamten forensischen Untersuchungsprozesses hält. Paraben hat Fähigkeiten in:

  • Desktop-Forensik
  • E-Mail-Forensik
  • Smartphone-Analyse
  • Cloud-Analyse
  • IoT-Forensik
  • Triage und Visualisierung

Bulk Extractor ist ein Programm, das Merkmale wie E-Mail-Adressen, Kreditkartennummern, URLs und andere Arten von Informationen aus digitalen Beweisdaten extrahiert. Es ist ein nützliches forensisches Untersuchungswerkzeug für viele Aufgaben wie Malware- und Einbruchsuntersuchungen, Identitätsuntersuchungen und Cyber-Ermittlungen sowie die Analyse von Bildern und Passwort-Knacken.

Registry Recon ist ein leistungsstarkes Computer-Forensik-Tool, entwickelt von Arsenal Recon. Das Tool wird verwendet, um Registrierungsdaten von Windows-Systemen zu extrahieren, wiederherzustellen und zu analysieren. Der Prozess des manuellen Durchforstens von Windows-Registrierungsdateien erweist sich als äußerst zeitaufwändig und hinterlässt klaffende Lücken in der Fähigkeit, kritische Informationen wiederherzustellen.

Volatility ist das Memory-Forensik-Framework. Es wird für Incident Response und Malware-Analyse verwendet. Mit diesem Tool können Sie Informationen aus laufenden Prozessen, Netzwerk-Sockets, Netzwerkverbindungen, DLLs und Registrierungsstrukturen extrahieren. Es unterstützt auch das Extrahieren von Informationen aus Windows-Absturzabbilddateien und Ruhezustandsdateien.

WindowsSCOPE ist ein kommerzielles Memory-Forensik- und Reverse-Engineering-Tool zur Analyse von flüchtigem Speicher. Es wird grundsätzlich zum Reverse Engineering von Malware verwendet. Es bietet die Möglichkeit, den Windows-Kernel, Treiber, DLLs sowie virtuellen und physischen Speicher zu analysieren.

Wireshark ist das am weitesten verbreitete Netzwerkverkehrsanalyse-Tool. Es kann Live-Verkehr erfassen oder eine gespeicherte Erfassungsdatei einlesen.

Network Miner ist ein Open-Source-Netzwerkforensik-Analysetool (NFAT) für Windows (auch Linux, macOS und FreeBSD). NetworkMiner kann als passives Netzwerk-Sniffer-/Paketerfassungstool verwendet werden, um Betriebssysteme, Sitzungen, Hostnamen und offene Ports zu erkennen, ohne Verkehr ins Netzwerk zu bringen.

Xplico ist ein Open-Source-Netzwerkforensik-Analysetool. Es wird verwendet, um nützliche Daten aus Anwendungen zu extrahieren, die Internet- und Netzwerkprotokolle verwenden. Es unterstützt die meisten gängigen Protokolle, darunter HTTP, IMAP, POP, SMTP, SIP, TCP, UDP, TCP und andere. Ausgabedaten des Tools werden in einer SQLite-Datenbank oder MySQL-Datenbank gespeichert. Es unterstützt sowohl IPv4 als auch IPv6.

Oxygen Forensic Detective ist ein forensisches Tool, das sich auf mobile Geräte konzentriert, aber in der Lage ist, Daten von einer Reihe verschiedener Plattformen zu extrahieren, darunter Mobilgeräte, IoT, Cloud-Dienste, Drohnen, Speicherkarten, Backups und Desktop-Plattformen. Es verwendet physische Methoden, um die Gerätesicherheit zu umgehen (z. B. Bildschirmsperre) und sammelt Authentifizierungsdaten für eine Reihe verschiedener mobiler Anwendungen.

XRY ist eine Sammlung verschiedener kommerzieller Tools für die Forensik mobiler Geräte. XRY Logical ist eine Suite von Tools, die darauf ausgelegt ist, mit dem Betriebssystem des mobilen Geräts zu interagieren und die gewünschten Daten zu extrahieren. XRY Physical hingegen verwendet physische Wiederherstellungstechniken, um das Betriebssystem zu umgehen und die Analyse gesperrter Geräte zu ermöglichen.

SIFT Workstation ist eine weitere Open-Source-Linux-VM, die freie digitale Forensik-Tools zusammenfasst. Diese Plattform wurde vom SANS Institute entwickelt und ihre Verwendung wird in einer Reihe ihrer Kurse gelehrt.

HashKeeper ist ein zentrales Datenbank-Repository for Forensic Intelligence, das von verschiedenen Quellen gespendet wurde, in der Regel von Strafverfolgungsbehörden im Rahmen forensischer Untersuchungen verdächtiger Systeme erlangt.

Forensic Explorer Command Line (FEX CLI) ist eine forensische Datenverarbeitungsengine für Computerforensik und elektronische Beweismittelerhebung. Die FEX CLI kann auf einer einzelnen Workstation bis hin zu einer virtuellen Umgebung auf Unternehmensebene ausgeführt werden, die mehrere gleichzeitige Verarbeitungsinstanzen erzeugt.

FEX Memory Imager (FEX Memory) ist ein kostenloses Imaging-Tool zum Erfassen des physischen Arbeitsspeichers (RAM) eines laufenden Verdächtigen-Computers. Dies ermöglicht Ermittlern, wertvolle Artefakte wiederherzustellen und zu analysieren, die nur im Speicher zu finden sind.

FEX Imager™ ist ein kostenloses forensisches Imaging-Programm, das ein forensisches Image auf Bitebene mit vollständiger MD5-, SHA1-, SHA256-Hash-Authentifizierung erfasst oder hasht. Es kann ein physisches Laufwerk, logisches Laufwerk, Ordner und Dateien, entfernte Geräte (mit Servlet) erfassen oder ein forensisches Image erneut erfassen.

Forensic Explorer™ ist eine flexible und benutzerfreundliche GUI mit erweiterten Sortier-, Filter-, Stichwortsuch-, Datenwiederherstellungs- und Skripttechnologien. Es kann große Datenmengen schnell verarbeiten, komplexe Untersuchungsaufgaben automatisieren, detaillierte Berichte erstellen und die Produktivität steigern.

Rehex ist ein plattformübergreifender (Windows, Linux, Mac) Hex-Editor für Reverse Engineering und alles andere.

DIRTY ist eine Erweiterung der Decompiler-Ausgabe mit erlernten Variablennamen und -typen, entwickelt vom Socio-Technical Research Using Data Excavation Lab an der Carnegie Mellon University.

Dissect ist ein Digital Forensics & Incident Response Framework und Toolset, das es Ihnen ermöglicht, schnell auf forensische Artefakte aus verschiedenen Datenträger- und Dateiformaten zuzugreifen und diese zu analysieren, entwickelt von Fox-IT (Teil der NCC Group).

Acquire ist ein Tool zum schnellen Sammeln forensischer Artefakte aus Datenträgerimages oder einem Live-System in einem leichten Container.

Artifactcollector ist ein Projekt, das eine Software bereitstellt, die forensische Artefakte auf Systemen sammelt.

Cold Disk Quick Response ist eine optimierte Liste von Parsern zur schnellen Analyse einer forensischen Image-Datei (dd, E01, .vmdk, etc.) und Ausgabe von neun Berichten.

CyLR ist ein Tool, das forensische Artefakte von Hosts mit NTFS-Dateisystemen schnell und sicher sammelt und die Auswirkungen auf den Host minimiert.

Forensic Artifacts ist ein Digital Forensics Artifact Repository.

UAC (Unix-like Artifacts Collector) ist ein Live-Response-Sammlungsskript für Incident Response, das native Binärdateien und Tools verwendet, um die Sammlung von Artefakten von AIX-, Android-, VMware ESXi-, FreeBSD-, Linux-, macOS-, NetBSD-, NetScaler-, OpenBSD- und Solaris-Systemen zu automatisieren.

Magnet ACQUIRE ist ein Forensik-Tool, das verschiedene Arten von Datenträgererfassungen auf Windows, Linux und macOS sowie auf mobilen Betriebssystemen (iOS & Android) ermöglicht.

Virtualisierung

Zurück zum Anfang

HVM (Hardware Virtual Machine) ist ein Virtualisierungstyp, der die Möglichkeit bietet, ein Betriebssystem direkt auf einer virtuellen Maschine ohne Modifikation auszuführen, als ob es auf der Bare-Metal-Hardware laufen würde.

PV (Paravirtualisierung) ist eine effiziente und leichtgewichtige Virtualisierungstechnik, die vom Xen Project Team eingeführt und später von anderen Virtualisierungslösungen übernommen wurde. PV benötigt keine Virtualisierungserweiterungen der Host-CPU und ermöglicht so Virtualisierung auf Hardware-Architekturen, die keine Hardware-gestützte Virtualisierung unterstützen.

Virtualization-based Security (VBS) ist eine Hardware-Virtualisierungsfunktion zum Erstellen und Isolieren eines sicheren Speicherbereichs vom normalen Betriebssystem.

Hypervisor-Enforced Code Integrity (HVCI) ist ein Mechanismus, bei dem ein Hypervisor wie Hyper-V Hardware-Virtualisierung verwendet, um Kernel-Mode-Prozesse vor der Injektion und Ausführung von bösartigem oder nicht verifiziertem Code zu schützen. Die Codeintegritätsvalidierung erfolgt in einer sicheren Umgebung, die gegen Angriffe durch bösartige Software resistent ist, und die Seitenberechtigungen für den Kernel-Modus werden vom Hypervisor festgelegt und verwaltet.

KVM (für Kernel-based Virtual Machine) ist eine vollständige Virtualisierungslösung für Linux auf x86-Hardware mit Virtualisierungserweiterungen (Intel VT oder AMD-V). Es besteht aus einem ladbaren Kernelmodul, kvm.ko, das die Kernvirtualisierungsinfrastruktur bereitstellt, und einem prozessorspezifischen Modul, kvm-intel.ko oder kvm-amd.ko.

QEMU ist ein schneller Prozessoremulator mit einem portablen dynamischen Übersetzer. QEMU emuliert ein vollständiges System, einschließlich eines Prozessors und verschiedener Peripheriegeräte. Es kann verwendet werden, um ein anderes Betriebssystem zu starten, ohne den PC neu zu starten, oder um Systemcode zu debuggen.

Hyper-V ermöglicht die Ausführung virtualisierter Computersysteme auf einem physischen Host. Diese virtualisierten Systeme können genauso verwendet und verwaltet werden, als ob sie physische Computersysteme wären, sie existieren jedoch in einer virtualisierten und isolierten Umgebung. Spezielle Software, genannt Hypervisor, verwaltet den Zugriff zwischen den virtuellen Systemen und den physischen Hardwareressourcen. Virtualisierung ermöglicht die schnelle Bereitstellung von Computersystemen, eine Möglichkeit, Systeme schnell auf einen zuvor bekannten guten Zustand zurückzusetzen, und die Fähigkeit, Systeme zwischen physischen Hosts zu migrieren.

VirtManager ist ein grafisches Tool zur Verwaltung virtueller Maschinen über libvirt. Der meiste Einsatz erfolgt mit QEMU/KVM-VMs, aber Xen- und libvirt-LXC-Container werden gut unterstützt. Allgemeine Operationen für jeden libvirt-Treiber sollten funktionieren.

oVirt ist eine Open-Source-Verteilte-Virtualisierungslösung zur Verwaltung Ihrer gesamten Unternehmensinfrastruktur. oVirt verwendet den bewährten KVM-Hypervisor und basiert auf mehreren anderen Community-Projekten, darunter libvirt, Gluster, PatternFly und Ansible. Gegründet von Red Hat als Community-Projekt, auf dem Red Hat Enterprise Virtualization basiert, ermöglicht es die zentralisierte Verwaltung von virtuellen Maschinen, Rechen-, Speicher- und Netzwerkressourcen über ein benutzerfreundliches webbasiertes Frontend mit plattformunabhängigem Zugriff.

HyperKit ist ein Toolkit zum Einbetten von Hypervisor-Fähigkeiten in Ihre Anwendung. Es enthält einen vollständigen Hypervisor, basierend auf xhyve/bhyve, der für leichte virtuelle Maschinen und Containerbereitstellung optimiert ist. Es ist für die Schnittstelle mit höherwertigen Komponenten wie VPNKit und DataKit ausgelegt. HyperKit unterstützt derzeit nur macOS mit dem Hypervisor.framework und ist damit eine Kernkomponente von Docker Desktop für Mac.

Intel® Graphics Virtualization Technology (Intel® GVT) ist eine vollständige GPU-Virtualisierungslösung mit vermittelter Durchleitung, beginnend mit Intel Core (TM) Prozessoren der 4. Generation mit Intel Prozessorgrafik (Broadwell und neuer). Es kann verwendet werden, um die GPU für mehrere Gast-VMs zu virtualisieren, wodurch eine nahezu native Grafikleistung in der VM erzielt wird, während der Host die virtualisierte GPU weiterhin normal nutzen kann.

Apple Hypervisor ist ein Framework, das Virtualisierungslösungen auf Basis eines leichten Hypervisors ohne Kernel-Erweiterungen von Drittanbietern erstellt. Hypervisor stellt C-APIs bereit, mit denen Sie im Userspace mit Virtualisierungstechnologien interagieren können, ohne Kernel-Erweiterungen (KEXTs) zu schreiben. Daher sind die mit diesem Framework erstellten Apps für die Verteilung im Mac App Store geeignet.

Apple Virtualization Framework ist ein Framework, das High-Level-APIs zum Erstellen und Verwalten virtueller Maschinen auf Apple Silicon und Intel-basierten Macs bereitstellt. Dieses Framework wird verwendet, um ein Linux-basiertes Betriebssystem in einer von Ihnen definierten benutzerdefinierten Umgebung zu booten und auszuführen. Es unterstützt auch die Virtio-Spezifikation, die Standardschnittstellen für viele Gerätetypen definiert, darunter Netzwerk, Socket, serielle Schnittstelle, Speicher, Entropie und Memory-Balloon-Geräte.

Apple Paravirtualized Graphics Framework ist ein Framework, das hardwarebeschleunigte Grafik für macOS in einer virtuellen Maschine (im Folgenden als Gast bezeichnet) implementiert. Das Betriebssystem stellt einen Grafiktreiber bereit, der im Gast läuft und mit dem Framework im Host-Betriebssystem kommuniziert, um Metal-beschleunigte Grafik zu nutzen.

Cloud Hypervisor ist ein Open-Source-Virtual Machine Monitor (VMM), der auf KVM läuft. Das Projekt konzentriert sich ausschließlich auf die Ausführung moderner Cloud-Workloads auf einer begrenzten Reihe von Hardware-Architekturen und Plattformen. Cloud-Workloads bezieht sich auf solche, die normalerweise von Kunden innerhalb eines Cloud-Anbieters ausgeführt werden. Cloud Hypervisor ist in Rust implementiert und basiert auf den rust-vmm Crates.

VMware vSphere Hypervisor ist ein Bare-Metal-Hypervisor, der Server virtualisiert; ermöglicht es Ihnen, Ihre Anwendungen zu konsolidieren und gleichzeitig Zeit und Geld bei der Verwaltung Ihrer IT-Infrastruktur zu sparen.

Xen konzentriert sich auf die Weiterentwicklung der Virtualisierung in einer Reihe verschiedener kommerzieller und Open-Source-Anwendungen, darunter Servervirtualisierung, Infrastructure as a Service (IaaS), Desktopvirtualisierung, Sicherheitsanwendungen, eingebettete und Hardware-Geräte sowie Automobil/Luftfahrt.

Ganeti ist ein VM-Cluster-Management-Tool, das auf vorhandenen Virtualisierungstechnologien wie Xen oder KVM und anderer Open-Source-Software aufbaut. Nach der Installation übernimmt das Tool die Verwaltung der virtuellen Instanzen (Xen DomU).

Packer ist ein Open-Source-Tool zum Erstellen identischer Maschinenimages für mehrere Plattformen aus einer einzigen Quellkonfiguration. Packer ist leichtgewichtig, läuft auf jedem gängigen Betriebssystem und ist hochperformant, wobei es Maschinenimages für mehrere Plattformen parallel erstellt. Packer ersetzt kein Konfigurationsmanagement wie Chef oder Puppet. Tatsächlich kann Packer beim Erstellen von Images Tools wie Chef oder Puppet verwenden, um Software auf dem Image zu installieren.

Vagrant ist ein Tool zum Erstellen und Verwalten von VM-Umgebungen in einem einzigen Workflow. Mit einem benutzerfreundlichen Workflow und Fokus auf Automatisierung verkürzt Vagrant die Einrichtungszeit für Entwicklungsumgebungen, erhöht die Produktionsparität und macht die Ausrede "funktioniert auf meinem Rechner" zur Reliquie der Vergangenheit. Es bietet einfach zu konfigurierende, reproduzierbare und portable Arbeitsumgebungen, die auf branchenüblicher Technologie basieren und von einem einzigen konsistenten Workflow gesteuert werden, um die Produktivität und Flexibilität von Ihnen und Ihrem Team zu maximieren.

Parallels Desktop ist ein Desktop-Hypervisor, der die schnellste, einfachste und leistungsstärkste Anwendung zum Ausführen von Windows/Linux auf dem Mac (einschließlich des neuen Apple M1-Chips) und ChromeOS liefert.

VMware Fusion ist ein Desktop-Hypervisor, der Desktop- und 'Server'-VMs, Container und Kubernetes-Cluster an Entwickler und IT-Profis auf dem Mac liefert.

VMware Workstation ist ein gehosteter Hypervisor, der auf x64-Versionen von Windows- und Linux-Betriebssystemen läuft; er ermöglicht Benutzern, virtuelle Maschinen auf einem einzigen physischen Rechner einzurichten und sie gleichzeitig mit dem eigentlichen Rechner zu nutzen.

Dateisysteme

Zurück zum Anfang

GlusterFS ist ein kostenloses und Open-Source-skalierbares Netzwerkdateisystem. Gluster ist ein skalierbares Netzwerkdateisystem. Mit handelsüblicher Hardware können Sie große, verteilte Speicherlösungen für Medien-Streaming, Datenanalyse und andere daten- und bandbreitenintensive Aufgaben erstellen.

Ceph ist eine softwaredefinierte Speicherlösung, die die Objekt-, Block- und Dateispeicheranforderungen von Rechenzentren erfüllt, die Open Source als neue Norm für hochwachsenden Blockspeicher, Objektspeicher und Data Lakes übernehmen. Ceph bietet unternehmensskalierbaren Speicher, während die CAPEX- und OPEX-Kosten im Einklang mit den zugrunde liegenden Massenware-Festplattenpreisen gehalten werden.Hadoop Distributed File System (HDFS) ist ein verteiltes Dateisystem, das große Datenmengen auf handelsüblicher Hardware verarbeitet. Es wird verwendet, um einen einzelnen Apache-Hadoop-Cluster auf Hunderte (und sogar Tausende) von Knoten zu skalieren. HDFS ist eine der Hauptkomponenten von Apache Hadoop, die anderen sind MapReduce und YARN.

ZFS ist ein unternehmensreifes Open-Source-Dateisystem und Volume-Manager mit beispielloser Flexibilität und einem kompromisslosen Bekenntnis zur Datenintegrität.

OpenZFS ist eine Open-Source-Speicherplattform. Sie umfasst die Funktionalität sowohl traditioneller Dateisysteme als auch von Volume-Managern. Sie bietet viele erweiterte Funktionen, darunter:

  • Schutz vor Datenbeschädigung.
  • Integritätsprüfung für Daten und Metadaten.
  • Kontinuierliche Integritätsüberprüfung und automatische „Self-Healing“-Reparatur.

Btrfs ist ein modernes Copy-on-Write (CoW)-Dateisystem für Linux, das auf die Implementierung erweiterter Funktionen sowie auf Fehlertoleranz, Reparatur und einfache Verwaltung abzielt. Seine Hauptmerkmale und Vorteile sind:

  • Snapshots, die keine vollständige Kopie der Dateien erstellen
  • RAID – Unterstützung für softwarebasiertes RAID 0, RAID 1, RAID 10
  • Self-Healing – Prüfsummen für Daten und Metadaten, automatische Erkennung von stillen Datenkorruptionen

Squashfs ist ein komprimiertes, schreibgeschütztes Dateisystem für Linux. Es verwendet zlib-, lz4-, lzo- oder xz-Kompression, um Dateien, Inodes und Verzeichnisse zu komprimieren. Die Inodes im System sind sehr klein und alle Blöcke sind dicht gepackt, um den Daten-Overhead zu minimieren.

Apple File System (APFS) ist das Standard-Dateisystem für Mac-Computer mit macOS 10.13 oder höher. Es bietet starke Verschlüsselung, Speicherfreigabe, Snapshots, schnelle Verzeichnisgrößenbestimmung und verbesserte Dateisystem-Grundlagen.

NTFS (New Technology File System) ist das primäre Dateisystem für aktuelle Versionen von Windows und Windows Server. Es bietet eine vollständige Palette von Funktionen, darunter Sicherheitsdeskriptoren, Verschlüsselung, Datenträgerkontingente und umfangreiche Metadaten, und kann mit Cluster Shared Volumes (CSV) verwendet werden, um kontinuierlich verfügbare Volumes bereitzustellen, die gleichzeitig von mehreren Knoten eines Failover-Clusters zugänglich sind.

exFAT (Extended File Allocation Table) ist das Dateisystem, das in der FAT-Familie der Dateisysteme der Nachfolger von FAT32 war. Es wurde für Flash-Speicher wie USB-Sticks und SD-Karten optimiert.

Sicherheitswerkzeuge und Frameworks

Zurück zum Anfang

Sicherheits-Benchmarks

Zurück zum Anfang

  • STIGs-Benchmarks – Security Technical Implementation Guides

  • CIS-Benchmarks – CIS Center for Internet Security

  • CIS Top 18 Kritische Sicherheitskontrollen

  • OSSTMM (Open Source Security Testing Methodology Manual) PDF

  • NIST Technical Guide to Information Security Testing and Assessment (PDF)

  • NIST – Aktuelle FIPS

Sicherheitsstandards und Frameworks

Zurück zum Anfang

  • ISO Standards Catalogue

Federal Risk and Authorization Management Program (FedRAMP) ist ein behördenübergreifendes Programm, das einen standardisierten Ansatz für Sicherheitsbewertung, Autorisierung und kontinuierliche Überwachung von Cloud-Produkten und -Dienstleistungen bietet. FedRAMP befähigt Behörden, moderne Cloud-Technologien zu nutzen, mit Schwerpunkt auf Sicherheit und Schutz von Bundesinformationen, und beschleunigt die Einführung sicherer Cloud-Lösungen.

Federal Information Security Management Act (FISMA) ist ein US-Bundesgesetz, das einen umfassenden Rahmen zum Schutz von Regierungsinformationen, -operationen und -ressourcen vor natürlichen und vom Menschen verursachten Bedrohungen definiert. Dieses Risikomanagement-Framework wurde als Teil des Electronic Government Act von 2002 in Kraft gesetzt. Seit 2002 hat sich der Anwendungsbereich von FISMA auf staatliche Stellen, die Bundesprogramme verwalten, oder private Unternehmen und Dienstleister, die einen Vertrag mit der US-Regierung haben, ausgeweitet.

Common Criteria for Information Technology Security Evaluation (CC) ist ein internationaler Standard (ISO / IEC 15408) für Computersicherheit. Es ermöglicht eine objektive Bewertung, um zu validieren, dass ein bestimmtes Produkt eine definierte Reihe von Sicherheitsanforderungen erfüllt.

ISO 22301 ist die internationale Norm, die einen Best-Practice-Rahmen für die Implementierung eines optimierten BCMS (Business Continuity Management System) bietet.

ISO27001 ist die internationale Norm, die die Anforderungen an ein ISMS (Informationssicherheits-Managementsystem) beschreibt. Das Framework soll Organisationen dabei helfen, ihre Sicherheitspraktiken konsistent und kosteneffizient an einem Ort zu verwalten.

ISO 27701 legt die Anforderungen an ein PIMS (Privacy Information Management System) basierend auf den Anforderungen von ISO 27001 fest. Es wird durch eine Reihe von datenschutzspezifischen Anforderungen, Kontrollzielen und Kontrollen erweitert. Unternehmen, die ISO 27001 implementiert haben, können ISO 27701 nutzen, um ihre Sicherheitsbemühungen auf das Datenschutzmanagement auszuweiten.

SOC 2 ist ein Prüfverfahren, das sicherstellt, dass Ihre Dienstleister Ihre Daten sicher verwalten, um die Interessen Ihres Unternehmens/Ihrer Organisation und die Privatsphäre ihrer Kunden zu schützen.

NIST CSF ist ein freiwilliges Framework, das in erster Linie für kritische Infrastrukturorganisationen gedacht ist, um Cybersicherheitsrisiken auf der Grundlage bestehender Best Practices zu managen und zu mindern.

EU-DSGVO (Datenschutz-Grundverordnung) ist ein Datenschutz- und Privatsphärengesetz, das bestehende nationale Datenschutzgesetze in der EU ersetzt und durch die Einführung eines einzigen Hauptdatenschutzgesetzes, mit dem Unternehmen/Organisationen konform gehen müssen, für Einheitlichkeit sorgt.

CCPA (California Consumer Privacy Act) ist ein Datenschutzgesetz, das am 1. Januar 2020 im Bundesstaat Kalifornien in Kraft getreten ist. Es gilt für Unternehmen, die personenbezogene Daten von Einwohnern Kaliforniens sammeln, und seine Datenschutzanforderungen ähneln denen der EU-DSGVO (Datenschutz-Grundverordnung).

Payment Card Industry (PCI) Data Security Standards (DSS) ist ein globaler Informationssicherheitsstandard, der darauf abzielt, Betrug durch erhöhte Kontrolle von Kreditkartendaten zu verhindern.

Landlock LSM (Linux Security Module) ist ein Framework zur Erstellung von eingeschränkten Zugriffskontrollen (Sandboxing). Landlock ist so konzipiert, dass es von unprivilegierten Prozessen verwendet werden kann, während es die von anderen Zugriffskontrollmechanismen (DAC, LSM usw.) durchgesetzte Systemsicherheitsrichtlinie befolgt.

Secure Boot ist ein von Mitgliedern der PC-Industrie entwickelter Sicherheitsstandard, der sicherstellt, dass ein Gerät (Unified Extensible Firmware Interface (UEFI)-BIOS) nur mit Software (wie Bootloadern, Betriebssystem, UEFI-Treibern und Dienstprogrammen) startet, der vom Originalgerätehersteller (OEM) vertraut wird.

Verschlüsselung

Zurück zum Anfang

Wie Verschlüsselungsschlüssel funktionieren


  • Symmetrisch ist eine Datenverschlüsselungsmethode, bei der derselbe private Schlüssel zum Kodieren und Dekodieren von Informationen verwendet wird.

  • Asymmetrisch ist eine Datenverschlüsselungsmethode, die es Benutzern ermöglicht, Informationen mit gemeinsam genutzten Schlüsseln zu verschlüsseln. Wenn Sie beispielsweise eine Nachricht über das Internet senden müssen, aber nicht möchten, dass jemand anderes als der beabsichtigte Empfänger sieht, was Sie geschrieben haben.

Arten der Verschlüsselung

  • Triple DES (Triple Data Encryption Algorithm) ist eine symmetrische Blockchiffre, die den DES-Chiffrier-Algorithmus dreimal auf jeden Datenblock (enthält 64 Bit Daten) anwendet.

  • AES (Advanced Encryption Standard) ist ein Algorithmus, der Daten in Blöcken von 128 Bit verschlüsselt und entschlüsselt. Dies kann mit 128-Bit-, 192-Bit- oder 256-Bit-Schlüsseln erfolgen.

  • RSA (Rivest–Shamir–Adleman) ist eine Art Public-Key-Kryptografie, die für die sichere Datenübertragung von E-Mails und anderen digitalen Transaktionen über das Internet verwendet wird.

  • Twofish ist eine symmetrische Blockchiffre mit einer Blockgröße von 128 Bit und Schlüssellängen bis zu 256 Bit. Es ist eine erweiterte Version der Blowfish-Verschlüsselung.

  • Format Preserving Encryption (FPE) ist ein gültiger Verschlüsselungsalgorithmus zur Einhaltung von NIST-Standards. Es wird hauptsächlich in lokalen Verschlüsselungs- und Tokenisierungslösungen verwendet.

Verschlüsselung auf Anwendungsebene

  • Hashes ist eine Funktion, die eine Eingabe von Buchstaben und Zahlen in eine verschlüsselte Ausgabe fester Länge umwandelt. Beispielsweise Algorithmen wie MD5 (Message Digest 5) oder SHA (Secure Hash Algorithm).

  • Digitale Zertifikate ist eine Datei, die die Identität eines Geräts oder Benutzers überprüft und verschlüsselte Verbindungen ermöglicht. Eine digitale Signatur ist ein Hashing-Ansatz, der eine numerische Zeichenfolge verwendet, um Authentizität zu gewährleisten und die Identität zu validieren. Digitale Zertifikate werden in der Regel von einer Zertifizierungsstelle (CA) ausgestellt, einer vertrauenswürdigen Drittanbieter-Instanz, die digitale Zertifikate zur Nutzung durch andere Parteien ausstellt.

Sicherheitswerkzeuge

Netdata ist eine hochauflösende Infrastrukturüberwachung und Fehlerbehebung in Echtzeit. Der Überwachungsagent sammelt Tausende von Metriken von Systemen, Hardware, Containern und Anwendungen ohne Konfiguration. Es läuft dauerhaft auf allen Ihren physischen/virtuellen Servern, Containern, Cloud-Bereitstellungen und Edge/IoT-Geräten und kann absolut sicher auch während eines laufenden Vorfalls ohne Vorbereitung auf Ihren Systemen installiert werden.

Acra ist eine einzelne Datenbanksicherheitssuite mit 9 starken Sicherheitskontrollen: Verschlüsselung auf Anwendungsebene, durchsuchbare Verschlüsselung, Datenmaskierung, Daten-Tokenisierung, sichere Authentifizierung, Verhinderung von Datenlecks, Datenbank-Anfrage-Firewall, kryptografisch signierte Audit-Logs, Automatisierung von Sicherheitsereignissen. Es ist darauf ausgelegt, die wichtigsten Datensicherheitsanforderungen mit SQL- und NoSQL-Datenbanken und verteilten Apps auf schnelle, bequeme und zuverlässige Weise zu erfüllen.

OWASP Nettacker ist ein Projekt, das zur Automatisierung der Informationssammlung, Schwachstellenscans und letztendlich zur Erstellung eines Berichts für Netzwerke erstellt wurde, einschließlich Diensten, Fehlern, Schwachstellen, Fehlkonfigurationen und anderen Informationen. Diese Software verwendet TCP SYN, ACK, ICMP und viele andere Protokolle, um Firewall/IDS/IPS-Geräte zu erkennen und zu umgehen.

OpenSCAP ist ein US-Standard, der vom National Institute of Standards and Technology (NIST) verwaltet wird. Es bietet mehrere Tools, um Administratoren und Auditoren bei der Bewertung, Messung und Durchsetzung von Sicherheitsbaselines zu unterstützen. OpenSCAP bewahrt große Flexibilität und Interoperabilität, indem es die Kosten für die Durchführung von Sicherheitsaudits senkt. Egal, ob Sie DISA STIGs, NISTs USGCB oder die Inhalte des Red Hat Security Response Teams bewerten möchten, alles wird von OpenSCAP unterstützt.

OWASP ist eine Online-Community, die frei verfügbare Artikel, Methodiken, Dokumentationen, Tools und Technologien im Bereich der Webanwendungssicherheit produziert.

Open Vulnerability and Assessment Language ist eine gemeinschaftliche Anstrengung, um zu standardisieren, wie der Maschinenzustand von Computersystemen bewertet und darüber berichtet wird. OVAL enthält eine Sprache zur Kodierung von Systemdetails und Community-Repositorien von Inhalten. Tools und Dienste, die OVAL verwenden, liefern Unternehmen genaue, konsistente und umsetzbare Informationen zur Verbesserung ihrer Sicherheit.

Terrascan ist ein statischer Code-Analysator für Infrastructure as Code, um Risiken vor der Bereitstellung von Cloud-nativer Infrastruktur zu mindern.

Sliver ist ein Open-Source, plattformübergreifendes Adversary-Emulation/Red-Team-Framework, das von Organisationen jeder Größe für Sicherheitstests verwendet werden kann. Slivers Implants unterstützen C2 über Mutual TLS (mTLS), WireGuard, HTTP(S) und DNS und werden dynamisch mit pro-binären asymmetrischen Verschlüsselungsschlüsseln kompiliert.

Payloads All The Things ist eine Liste nützlicher Payloads und Umgehungen für Web Application Security und Pentest/CTF.

Flipper Zero ist ein tragbarer Multi-Tool für Pentester und Geeks in einem spielzeugähnlichen Gehäuse. Es liebt es, digitale Dinge zu hacken, wie Funkprotokolle, Zugangskontrollsysteme, Hardware und mehr. Es ist vollständig Open-Source und anpassbar, sodass Sie es nach Belieben erweitern können.

TheHive ist eine skalierbare, 3-in-1 Open-Source und kostenlose Security Incident Response Platform, die das Leben von SOCs, CSIRTs, CERTs und jedem Informationssicherheitspraktiker erleichtern soll, der mit Sicherheitsvorfällen umgeht, die schnell untersucht und bearbeitet werden müssen. Es ist der perfekte Begleiter für MISP.

Cortex ist eine leistungsstarke Observable-Analyse- und Active-Response-Engine. Dies löst ein häufiges Problem, mit dem SOCs, CSIRTs und Sicherheitsforscher im Rahmen von Threat Intelligence, Digital Forensics und Incident Response konfrontiert sind.

MITRE ATT&CK® ist eine globale Wissensdatenbank über gegnerische Taktiken und Techniken, die auf realen Sicherheitsbeobachtungen basiert. Es wird als Grundlage für die Entwicklung spezifischer Bedrohungsmodelle und Methodiken im privaten Sektor, in der Regierung und in der Cybersicherheitsprodukt- und Dienstleistungsgemeinschaft verwendet.

CALDERA™ ist eine Cybersicherheitsplattform, die entwickelt wurde, um die Adversary-Emulation einfach zu automatisieren, manuelle Red Teams zu unterstützen und die Incident Response zu automatisieren.

Atomic Red Team™ ist eine Bibliothek von Tests, die auf das MITRE ATT&CK®-Framework abgebildet sind. Sicherheitsteams können Atomic Red Team verwenden, um ihre Umgebungen schnell, portabel und reproduzierbar zu testen.

OpenCTI ist eine Open-Source-Plattform, die es Organisationen ermöglicht, ihr Cyber Threat Intelligence-Wissen und ihre Observablen zu verwalten. Es wurde entwickelt, um technische und nicht-technische Informationen über Cyber-Bedrohungen zu strukturieren, zu speichern, zu organisieren und zu visualisieren.

OWASP Amass ist ein OWASP-Projekt, das Netzwerk-Mapping von Angriffsflächen und externe Asset-Erkennung unter Verwendung von Open-Source-Informationssammlung und aktiven Reconnaissance-Techniken durchführt.

LGTM ist ein Tool, das Zero-Days und andere kritische Fehler findet und verhindert, mit anpassbaren Warnungen und automatischer Code-Überprüfung.

Semgrep ist eine Code-Scanning bei wahnsinniger Geschwindigkeit. Es findet Fehler und erreichbare Abhängigkeitsschwachstellen.

Socket Security ist ein Tool, das Ihre App vor bösartigen Open-Source-Abhängigkeiten schützt.

Snyk ist ein Tool, das bekannte Schwachstellen in Ihrem Code findet, behebt (und verhindert!).

GitProtect.io ist ein kostenloses Backup für GitHub, das automatische, tägliche Repo- und Metadaten-Backups durchführt – keine Wartung erforderlich: Schnelle Wiederherstellung, DR, AWS- und S3-Cloud-Speicherunterstützung.

Mend Bolt erkennt Open-Source-Schwachstellen in Echtzeit mit vorgeschlagenen Korrekturen zur schnellen Behebung.

Rewind Backups for GitHub (ehemals BackHub) ist ein Tool, das tägliche, automatische Backups Ihrer Repos und Metadaten durchführt. Stellen Sie Ihre Backups mit Metadaten in Sekunden wieder her + Synchronisieren Sie mit Ihrem S3 oder Azure.

Renovate ist ein Tool, das Abhängigkeiten mit automatisierten Pull Requests auf dem neuesten Stand hält.

GuardRails bietet kontinuierliches Sicherheitsfeedback für moderne Entwicklungsteams.

ORY Oathkeeper ist ein Identity & Access Proxy (IAP) und Access Control Decision API, das HTTP-Anfragen basierend auf Sätzen von Zugriffsregeln autorisiert.

Ory Kratos ist ein entwicklerfreundliches, sicherheitsgehärtetes und kampferprobtes Identity-, Benutzerverwaltungs- und Authentifizierungssystem für die Cloud. Der Kratos-Identity-Server (ähnlich Auth0, Okta, Firebase) mit Ory-gehärteter Authentifizierung, MFA, FIDO2, TOTP, WebAuthn, Profilverwaltung, Identitätsschemata, Social Sign-In, Registrierung, Account-Wiederherstellung, passwortlos.

Ory Hydra ist ein gehärteter, OpenID-zertifizierter OAuth 2.0-Server und OpenID Connect Provider, optimiert für niedrige Latenz, hohen Durchsatz und geringen Ressourcenverbrauch. Ory Hydra ist kein Identity Provider (Benutzerregistrierung, Benutzeranmeldung, Passwort-Reset-Flow), sondern verbindet sich über eine Login- und Consent-App mit Ihrem bestehenden Identity Provider.

Ory Keto ist eine Open-Source-Implementierung (Go) von Zanzibar: Google's Consistent, Global Authorization System. Es liefert gRPC, REST-APIs, newSQL und eine einfache und granulare Berechtigungssprache. Unterstützt ACL, RBAC und andere Zugriffsmodelle.

Dnsmasq ist ein Tool, das Netzwerkinfrastruktur für kleine Netzwerke bereitstellt: DNS, DHCP, Router Advertisement und Network Boot. Es ist leichtgewichtig und platzsparend konzipiert, geeignet für ressourcenbeschränkte Router und Firewalls. Es wird auch häufig für Tethering auf Smartphones und tragbaren Hotspots sowie zur Unterstützung virtueller Netzwerke in Virtualisierungs-Frameworks verwendet. Unterstützte Plattformen umfassen Linux (mit glibc und uclibc), Android, BSD und MacOS.

Dissect ist ein Digital Forensics & Incident Response-Framework und Toolset, das es Ihnen ermöglicht, schnell auf forensische Artefakte von verschiedenen Datenträger- und Dateiformaten zuzugreifen und diese zu analysieren, entwickelt von Fox-IT (Teil der NCC Group).

Acquire ist ein Tool, um schnell forensische Artefakte von Datenträger-Images oder einem Live-System in einen leichten Container zu sammeln.Faraday ist eine Open-Source-Schwachstellenmanagement-Plattform. Sie aggregiert und normalisiert die geladenen Daten und ermöglicht die Erkundung in verschiedenen Visualisierungen, die sowohl für Manager als auch für Analysten nützlich sind.

Security Onion ist eine kostenlose und offene Plattform für Bedrohungssuche, unternehmensweites Sicherheitsmonitoring und Protokollverwaltung. Sie enthält eigene Schnittstellen für Alarmierung, Dashboards, Jagd, PCAP und Fallmanagement.

nDPI® ist eine Open-Source-LGPLv3-Bibliothek für Deep Packet Inspection. Basierend auf OpenDPI enthält sie ntop-Erweiterungen.

Azure Sentinel ist ein Cloud-natives SIEM für intelligente Sicherheitsanalysen für Ihr gesamtes Unternehmen.

NETworkManager ist ein leistungsstarkes Tool zur Netzwerkverwaltung und Fehlerbehebung bei Netzwerkproblemen. Es enthält Funktionen wie einen WLAN-Analysator, IP-Scanner, Port-Scanner, Ping-Monitor, Traceroute, DNS-Abfrage oder eine LLDP/CDP-Erfassung.

Tailnet ist Ihr privates Netzwerk. Wenn Sie sich zum ersten Mal bei Tailscale auf Ihrem Telefon, Laptop, Desktop oder einer Cloud-VM anmelden, wird ein Tailnet erstellt. Für Privatanwender sind Sie ein Tailnet aus vielen Geräten und einer Person. Jedes Gerät erhält eine private Tailscale-IP-Adresse im CGNAT-Bereich, und jedes Gerät kann direkt mit jedem anderen Gerät kommunizieren, wo immer sie sich im Internet befinden.

Tailscale SSH ist ein Dienst, der es Tailscale ermöglicht, die Authentifizierung und Autorisierung von SSH-Verbindungen in Ihrem Tailnet zu verwalten.

Tailscale Funnel ist eine Funktion, mit der Sie Verkehr aus dem Internet zu einem oder mehreren Ihrer Tailscale-Knoten leiten können. Sie können sich das so vorstellen, als würden Sie einen Knoten öffentlich für jeden zugänglich machen, auch wenn dieser selbst kein Tailscale hat.

Smap ist ein Port-Scanner, der mit der kostenlosen API von shodan.io erstellt wurde. Er akzeptiert dieselben Befehlszeilenargumente wie Nmap und erzeugt dieselbe Ausgabe, sodass er ein direkter Ersatz für Nmap ist.

IVRE ist ein Netzwerkreconnaissance-Framework. Damit können Sie Ihre eigenen, selbst gehosteten und vollständig kontrollierten Alternativen zu Shodan, ZoomEye, Censys und GreyNoise aufbauen. IVRE kann Ihren eigenen Passiven-DNS-Dienst betreiben, Netzwerkinformationen von Ihren Sensoren sammeln und analysieren und vieles mehr.

MISP ist eine Open-Source-Softwarelösung zum Sammeln, Speichern, Verteilen und Teilen von Cybersicherheitsindikatoren und Bedrohungen im Zusammenhang mit der Analyse von Cybersicherheitsvorfällen und Malware-Analyse. MISP wurde von und für Vorfallsanalysten, Sicherheits- und IT-Experten oder Malware-Reverse-Ingenieure entwickelt, um ihren täglichen Betrieb zu unterstützen und strukturierte Informationen effizient auszutauschen.

Rapid7 Nexpose ist ein Schwachstellenscanner, der den gesamten Schwachstellenmanagement-Lebenszyklus unterstützen soll, einschließlich Erkennung, Detektion, Verifizierung, Risikoklassifizierung, Auswirkungsanalyse, Berichterstattung und Schadensbegrenzung. Es integriert sich in Rapid7s Metasploit zur Schwachstellenausnutzung.

Nikto ist ein Open-Source-Webserver-Scanner, der umfassende Tests gegen Webserver für mehrere Elemente durchführt, darunter über 6400 potenziell gefährliche Dateien/CGIs, Prüfungen auf veraltete Versionen von über 1200 Servern und versionsspezifische Probleme auf über 270 Servern.

Scapy ist ein leistungsstarkes interaktives Paketbearbeitungswerkzeug, Paketgenerator, Netzwerkscanner, Netzwerkerkennungstool und Paketsniffer.

OSSEC HIDS (Host Intrusion Detection System) ist ein Open-Source-Sicherheitstool, das Protokollanalyse, Integritätsprüfung, Rootkit-Erkennung, zeitbasierte Alarmierung und aktive Reaktion durchführt. Neben seiner IDS-Funktionalität wird es häufig als SEM/SIM-Lösung eingesetzt.

OpenMPTCProuter ist ein Tool, das MultiPath TCP (MPTCP) verwendet, um mehrere Internetverbindungen wirklich zu bündeln, und OpenWrt.

Scrummage ist ein OSINT-Tool, das die Suchfunktionalität einer Vielzahl leistungsstarker, öffentlich zugänglicher Drittanbieter-OSINT-Websites zentralisiert.

Sandstorm ist eine selbst hostbare Web-Produktivitätssuite. Es ist als sicherheitsgehärteter Web-App-Paketmanager implementiert.

mkcert ist ein einfaches Zero-Config-Tool zur Erstellung lokal vertrauenswürdiger Entwicklungszertifikate mit beliebigen Namen.

ir-rescue ist ein Windows-Batch-Skript und ein Unix-Bash-Skript zur umfassenden Sammlung von Host-Forensikdaten während der Incident Response.

Live Response Collection ist ein automatisiertes Tool, das flüchtige Daten von Windows-, MacOS- und *nix-basierten Betriebssystemen sammelt.

Margarita Shotgun ist ein Befehlszeilentool (das mit oder ohne Amazon EC2-Instanzen funktioniert) zur Parallelisierung des entfernten Speichererwerbs.

Catalyst ist ein kostenloses SOAR-System, das zur Automatisierung von Alarmbearbeitungs- und Incident-Response-Prozessen beiträgt.

CyberCPR ist ein Community- und kommerzielles Incident-Management-Tool mit integriertem Need-to-Know-Prinzip zur Unterstützung der DSGVO-Compliance bei der Bearbeitung sensibler Vorfälle.

Age ist ein einfaches, modernes und sicheres Verschlüsselungstool (und eine Go-Bibliothek) mit kleinen expliziten Schlüsseln, ohne Konfigurationsoptionen und mit UNIX-artiger Komponierbarkeit.

SOPS ist ein Editor für verschlüsselte Dateien, der die Formate YAML, JSON, ENV, INI und BINARY unterstützt und mit AWS KMS, GCP KMS, Azure Key Vault, age und PGP verschlüsselt.

Universal Radio Hacker (URH) ist eine vollständige Suite für die Untersuchung von Funkprotokollen mit nativer Unterstützung für viele gängige Software Defined Radios. URH ermöglicht die einfache Demodulation von Signalen in Kombination mit einer automatischen Erkennung von Modulationsparametern, sodass die Bits und Bytes, die durch die Luft fliegen, mühelos identifiziert werden können.

Cloudflare Tunnel-Client ist ein Tunneling-Daemon, der Datenverkehr vom Cloudflare-Netzwerk zu Ihren Ursprüngen weiterleitet. Dieser Daemon sitzt zwischen dem Cloudflare-Netzwerk und Ihrem Ursprung (z. B. einem Webserver). Cloudflare zieht Client-Anfragen an und sendet sie über diesen Daemon an Sie, ohne dass Sie Löcher in Ihre Firewall bohren müssen – Ihr Ursprung kann so geschlossen wie möglich bleiben.

Cloudflare WARP-Client ist ein Tool, mit dem Sie Unternehmensgeräte schützen können, indem der Datenverkehr dieser Geräte sicher und privat an den Edge von Cloudflare gesendet wird, wo Cloudflare Gateway erweiterte Webfilterung anwenden kann. Es ermöglicht auch die Anwendung fortschrittlicher Zero-Trust-Richtlinien, die den Zustand eines Geräts überprüfen, bevor es eine Verbindung zu Unternehmensanwendungen herstellt.

Bettercap ist ein leistungsstarkes, einfach erweiterbares und portables Framework, das in Go geschrieben ist und Sicherheitsforschern, Red Teams und Reverse Engineers eine einfach zu bedienende All-in-One-Lösung mit allen Funktionen bieten soll, die sie möglicherweise für die Durchführung von Reconnaissance und Angriffen auf WiFi-Netzwerke, Bluetooth Low Energy-Geräte, drahtlose HID-Geräte und Ethernet-Netzwerke benötigen.

Wifiphisher ist ein Rogue-Access-Point-Framework für die Durchführung von Red-Team-Engagements oder Wi-Fi-Sicherheitstests. Mit Wifiphisher können Penetrationstester durch gezielte Wi-Fi-Association-Angriffe leicht eine Man-in-the-Middle-Position gegenüber drahtlosen Clients erreichen.

Fast Incident Response (FIR) ist eine Cybersicherheits-Incident-Management-Plattform, die auf Agilität und Geschwindigkeit ausgelegt ist. Sie ermöglicht die einfache Erstellung, Verfolgung und Berichterstattung von Cybersicherheitsvorfällen und ist sowohl für CSIRTs, CERTs als auch SOCs nützlich.

Request Tracker for Incident Response (RTIR) ist ein führendes Open-Source-Incident-Handling-System für Computersicherheitsteams. Wir haben mit über einem Dutzend CERT- und CSIRT-Teams auf der ganzen Welt zusammengearbeitet, um Ihnen bei der Bewältigung der ständig steigenden Anzahl von Vorfallsmeldungen zu helfen. RTIR baut auf allen Funktionen von Request Tracker auf.

Sandia Cyber Omni Tracker (SCOT) ist ein Incident-Response-Kollaborations- und Wissenserfassungstool, das auf Flexibilität und Benutzerfreundlichkeit ausgelegt ist.

Shuffle ist eine allgemeine Sicherheitsautomatisierungsplattform, die sich auf Zugänglichkeit konzentriert.

threat_note ist ein leichtes Untersuchungsnotizbuch, das Sicherheitsforschern die Möglichkeit gibt, Indikatoren im Zusammenhang mit ihrer Forschung zu registrieren und abzurufen.

Zenduty ist eine neuartige Incident-Management-Plattform, die durchgängige Incident-Benachrichtigungen, Bereitschaftsmanagement und Antwortorchestrierung bietet und Teams mehr Kontrolle und Automatisierung über den Incident-Management-Lebenszyklus gibt.

Attack Surface Analyzer ist ein von Microsoft entwickeltes Open-Source-Sicherheitstool, das die Angriffsfläche eines Zielsystems analysiert und über potenzielle Sicherheitsschwachstellen berichtet, die während der Installation von Software oder bei Systemfehlkonfigurationen eingeführt werden.

CrowdSec ist ein Open-Source- und kollaborativer Sicherheitsstack, der die Kraft der Crowde nutzt, um eine globale CTI-Datenbank zu generieren, die das Benutzernetzwerk schützt. Es analysiert Verhaltensweisen, reagiert auf Angriffe und teilt Signale in der Community.

Crowdsec Firewall Bouncer ist ein Tool, das neue und alte Entscheidungen von einer CrowdSec-API abruft, um sie einer von unterstützten Firewalls verwendeten Blockliste hinzuzufügen.

Unterstützte Firewalls:

  • iptables (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • nftables (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • ipset only (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • pf (IPV4 heavy_check_mark / IPV6 heavy_check_mark )

Pulse ist ein leistungsstarkes Protokollierungssystem für Apple-Plattformen, das in SwiftUI eingebaut ist. Es ermöglicht Ihnen, Protokolle und URLSession-Netzwerkanfragen direkt aus Ihrer iOS-App aufzuzeichnen und zu überprüfen. Teilen Sie Protokolle und zeigen Sie sie in Pulse Pro an, oder verwenden Sie Remote-Protokollierung, um sie in Echtzeit zu sehen. Protokolle werden lokal gespeichert und verlassen niemals Ihre Geräte.

tshark.dev ist Ihre vollständige Anleitung für die Arbeit mit Paketerfassungen in der Befehlszeile.

Nebula ist ein skalierbares Overlay-Networking-Tool mit Fokus auf Leistung, Einfachheit und Sicherheit. Es ermöglicht Ihnen, Computer überall auf der Welt nahtlos zu verbinden. Nebula ist portabel und läuft auf Linux, OSX, Windows, iOS und Android. Es kann verwendet werden, um eine kleine Anzahl von Computern zu verbinden, ist aber auch in der Lage, Zehntausende von Computern zu verbinden.

Parca ist ein Tool für kontinuierliches Profiling zur Analyse von CPU- und Speichernutzung bis hin zur Zeilennummer und über die Zeit. Es spart Infrastrukturkosten, verbessert die Leistung und erhöht die Zuverlässigkeit.

DeepFlow ist eine hochautomatisierte Observability-Plattform für Cloud-native Entwickler. Unter Verwendung neuer Technologien wie eBPF, WASM und OpenTelemetry implementiert DeepFlow innovative Kernmechanismen wie AutoTracing, AutoMetrics, AutoTagging und SmartEncoding, was die Code-Instrumentierung weitgehend vermeidet und den Ressourcenaufwand von Backend-Datenlagern erheblich reduziert.

Hetty ist ein HTTP-Toolkit für die Sicherheitsforschung. Es zielt darauf ab, eine Open-Source-Alternative zu kommerzieller Software wie Burp Suite Pro zu werden, mit leistungsstarken Funktionen, die auf die Bedürfnisse der Infosec- und Bug-Bounty-Community zugeschnitten sind.

LGTM ist ein Tool, das Zero-Days und andere kritische Fehler findet und verhindert, mit anpassbaren Warnungen und automatischer Code-Überprüfung.

Intel Owl ist eine Open-Source-Intelligence- (OSINT) Lösung, um Threat-Intelligence-Daten über eine bestimmte Datei, eine IP oder eine Domain von einer einzigen API in großem Maßstab zu erhalten. Es integriert eine Reihe von verfügbaren Online-Analysatoren und viele hochmoderne Malware-Analyse-Tools.

Deepfence ThreatMapper ist ein Laufzeittool, das nach Schwachstellen in Ihren Cloud-nativen Produktionsplattformen (Linux, K8s, AWS Fargate und mehr) sucht und diese Schwachstellen basierend auf ihrem Ausnutzungsrisiko bewertet.

Dockle ist ein Container-Image-Linter für Sicherheit und hilft beim Bau von Best-Practice-Docker-Images.

SpiceDB ist ein Open-Source-Datenbanksystem zur Verwaltung von sicherheitskritischen Anwendungsberechtigungen, inspiriert von Googles Zanzibar-Papier.

Trivy ist ein umfassender Sicherheitsscanner für Schwachstellen in Container-Images, Dateisystemen und Git-Repositorys sowie für Konfigurationsprobleme und hartcodierte Geheimnisse.

Lynis ist ein Sicherheits-Audit-Tool für Linux, macOS und UNIX-basierte Systeme. Unterstützt Compliance-Tests (HIPAA/ISO27001/PCI DSS) und Systemhärtung. Agentenlos und Installation optional.

RustScan ist ein moderner Port-Scanner.

gosec ist ein Golang-Sicherheitsprüfer, der Quellcode auf Sicherheitsprobleme untersucht, indem er den Go AST scannt.

Prowler ist ein Open-Source-Sicherheitstool zur Durchführung von AWS-Sicherheits-Best-Practice-Bewertungen, Audits, Incident Response, kontinuierlichem Monitoring, Härtung und Forensik-Bereitschaft. Es enthält mehr als 240 Kontrollen, die CIS, PCI-DSS, ISO27001, GDPR, HIPAA, FFIEC, SOC2, AWS FTR, ENS und benutzerdefinierte Sicherheitsframeworks abdecken.

eNgine ist ein automatisiertes Reconnaissance-Framework für Webanwendungen mit Fokus auf hoch konfigurierbare, optimierte Recon-Prozesse über Engines, Recon-Datenkorrelation und -Organisation, kontinuierliches Monitoring, unterstützt durch eine Datenbank und eine einfache, dennoch intuitive Benutzeroberfläche.

Osmedeus ist eine Workflow-Engine für offensive Sicherheit. Es wurde entwickelt, um eine Grundlage mit der Fähigkeit und Flexibilität zu schaffen, die es Ihnen ermöglicht, Ihr eigenes Reconnaissance-System zu bauen und auf einer großen Anzahl von Zielen auszuführen.

IDA Pro (Interactive DisAssembler Professional) ist ein programmierbarer und Multi-Prozessor-Disassembler kombiniert mit einem lokalen/fernen Debugger und zusammen mit einer vollständigen Plugin-Programmierumgebung. Es ist ein großartiges Werkzeug zum Testen und Entdecken von Sicherheitsschwachstellen.

Ghidra ist ein Software Reverse Engineering (SRE)-Framework, das von der Research Directorate der NSA für die Cybersicherheitsmission der NSA entwickelt wurde. Es hilft bei der Analyse von bösartigem Code und Malware wie Viren und kann Cybersicherheitsexperten ein besseres Verständnis potenzieller Schwachstellen in ihren Netzwerken und Systemen vermitteln.

DataWave ist ein Ingest/Query-Framework, das Apache Accumulo nutzt, um schnellen, sicheren Datenzugriff zu ermöglichen.

Emissary ist eine P2P-basierte datengesteuerte Workflow-Engine, die in einem heterogenen, möglicherweise weit verteilten, mehrstufigen P2P-Netzwerk von Rechenressourcen läuft. Workflow-Itinerare werden nicht wie bei herkömmlichen Workflow-Engines vorab geplant, sondern entdeckt, je mehr Informationen über die Daten gefunden werden.

MADCert ist ein plattformübergreifendes Tool, das aus einem Zertifikatsgenerator, einem Dateisystem-Zertifikatsmanager und einer Befehlszeilenschnittstelle zu Testzwecken besteht.

BLESS (Bastion's Lambda Ephemeral SSH Service) ist eine SSH-Zertifizierungsstelle, die als AWS Lambda-Funktion läuft und zum Signieren von öffentlichen SSH-Schlüsseln verwendet wird.

Zuul ist ein L7 Application Gateway, das Funktionen für dynamisches Routing, Monitoring, Resilienz, Sicherheit und mehr bietet.

Chaos Monkey ist ein Resilienz-Tool, das Anwendungen hilft, zufällige Instanzausfälle zu tolerieren. Es ist vollständig in Spinnaker, die Continuous-Delivery-Plattform, integriert. Chaos Monkey funktioniert mit jedem Backend, das Spinnaker unterstützt (AWS, Google Compute Engine, Azure, Kubernetes, Cloud Foundry).

Priam ist ein Tool/Prozess für Backup/Wiederherstellung, Token-Management und zentrale Konfigurationsverwaltung für Cassandra.

Vector ist ein On-Host-Leistungsüberwachungs-Framework, das handverlesene hochauflösende Metriken für den Browser jedes Ingenieurs bereitstellt.

Control Groups (Cgroups) ist eine Linux-Kernel-Funktion, die es Ihnen ermöglicht, Ressourcen wie CPU-Zeit, Systemspeicher, Netzwerkbandbreite oder eine beliebige Kombination dieser Ressourcen für benutzerdefinierte Gruppen von Aufgaben (Prozessen) zuzuweisen, die auf einem System ausgeführt werden.

Libgcrypt ist eine allgemeine Kryptografiebibliothek, die ursprünglich auf Code von GnuPG basiert.

Aircrack-ng ist eine Netzwerk-Software-Suite bestehend aus einem Detektor, Packet-Sniffer, WEP- und WPA/WPA2-PSK-Knacker und Analysetool für 802.11-Wireless-LANs. Es funktioniert mit jedem drahtlosen Netzwerkschnittstellen-Controller, dessen Treiber den Roh-Monitoring-Modus unterstützt, und kann 802.11a-, 802.11b- und 802.11g-Datenverkehr abhören.

Burp Suite ist eine führende Reihe von Cybersicherheitstools.

Cilium verwendet eBPF, um das Ein- und Ausleiten von Daten in und aus L7-Proxies wie Envoy zu beschleunigen und ermöglicht so effiziente Einblicke in API-Protokolle wie HTTP, gRPC und Kafka.

Hubble ist eine Netzwerk-, Service- und Sicherheits-Observability für Kubernetes unter Verwendung von eBPF.

Istio ist eine offene Plattform zum Verbinden, Verwalten und Sichern von Microservices. Die Steuerungsebene von Istio bietet eine Abstraktionsschicht über der zugrunde liegenden Clusterverwaltungsplattform, wie Kubernetes und Mesos.

Certgen ist ein praktisches Tool zum Generieren und Speichern von Zertifikaten für Hubble Relay mTLS.

syzkaller ist ein unbeaufsichtigter, coverage-gesteuerter Kernel-Fuzzer.

SchedViz ist ein Tool zum Sammeln und Visualisieren von Kernel-Scheduling-Traces auf Linux-Maschinen.

oss-fuzz zielt darauf ab, gängige Open-Source-Software sicherer und stabiler zu machen, indem moderne Fuzzing-Techniken mit skalierbarer, verteilter Ausführung kombiniert werden.

OSSEC ist ein kostenloses, Open-Source-basiertes Host-Intrusion-Detection-System. Es führt Protokollanalyse, Integritätsprüfung, Windows-Registry-Überwachung, Rootkit-Erkennung, zeitbasierte Alarmierung und aktive Reaktion durch.Metasploit Project ist ein Computersicherheitsprojekt, das Informationen über Sicherheitslücken bereitstellt und bei Penetrationstests sowie der Entwicklung von IDS-Signaturen hilft.

Wfuzz wurde entwickelt, um die Arbeit bei Webanwendungs-Assessments zu erleichtern, und basiert auf einem einfachen Konzept: Es ersetzt jeden Verweis auf das Schlüsselwort FUZZ durch den Wert einer bestimmten Payload.

Nmap ist ein Sicherheitsscanner, der verwendet wird, um Hosts und Dienste in einem Computernetzwerk zu entdecken und so eine „Karte“ des Netzwerks zu erstellen.

Patchwork ist ein webbasiertes Patch-Tracking-System, das die Einreichung und Verwaltung von Beiträgen zu einem Open-Source-Projekt erleichtern soll.

pfSense ist eine kostenlose und quelloffene Firewall und Router, die auch Unified Threat Management, Lastverteilung, Multi-WAN und mehr bietet.

Snort ist eine quelloffene, kostenlose und leichtgewichtige Netzwerk-Intrusion-Detection-System (NIDS)-Software für Linux und Windows zur Erkennung neuer Bedrohungen.

Wireshark ist ein kostenloser und quelloffener Paketanalysator. Er wird für Netzwerk-Fehlerbehebung, -Analyse, Software- und Kommunikationsprotokollentwicklung sowie für Bildungszwecke verwendet.

Tink ist eine mehrsprachige, plattformübergreifende Open-Source-Bibliothek, die kryptografische APIs bereitstellt, die sicher, korrekt und schwer zu missbrauchen sind.

Sicherheitsbedrohungsmodelle

Zurück zum Anfang

Diamond Model of Intrusion Analysis ist ein Modell zur Beschreibung von Cyberangriffen. Es besteht aus 4 Teilen – Gegner, Infrastruktur, Fähigkeit und Ziel.


Das Diamond Model of Intrusion Analysis Sicherheitsmodell

Cyber Kill Chain Framework ist Teil des Intelligence Driven Defense-Modells zur Identifizierung und Prävention von Cyber-Einbruchsaktivitäten. Das Modell identifiziert, was Gegner vollenden müssen, um ihr Ziel zu erreichen.


Cyber Kill Chain Sicherheitsmodell

MITRE ATT&CK ist eine global zugängliche Wissensdatenbank über feindliche Taktiken und Techniken, die auf realen Beobachtungen basiert. Die ATT&CK-Wissensdatenbank dient als Grundlage für die Entwicklung spezifischer Bedrohungsmodelle und Methodologien im privaten Sektor, in Regierungen und in der Community der Cybersicherheitsprodukte und -dienstleistungen.


MITRE ATT&CK Sicherheitsmodell

ISO/IEC 27005 InfoSec Risk Management ist ein internationaler Standard, der von der Internationalen Organisation für Normung (ISO) und der Internationalen Elektrotechnischen Kommission (IEC) veröffentlicht wurde und Leitlinien zur guten Praxis im Umgang mit Informationsrisiken bietet.


ISO 27005 InfoSec Risikomanagement

Threat Intelligence-Plattform

Zurück zum Anfang

Eine Threat Intelligence-Plattform ist eine Lösung, die Bedrohungsdaten aus mehreren Quellen sammelt und verarbeitet. Sie versorgt Sicherheitsteams mit detaillierten Informationen über Bedrohungen wie bekannte Malware. Die SOAR-Plattform kann die Informationen der Threat Intelligence-Plattform nutzen, um die Strategie und Lösung gegen kritische Bedrohungen zu steuern.

Threat Intelligence-Tools

Anomali ThreatStream ist ein Tool, das den Lebenszyklus der Erfassung und Verwaltung von Threat Intelligence automatisiert, um die Erkennung zu beschleunigen, Untersuchungen zu optimieren und die Produktivität von Analysten zu steigern.

IBM X-Force Exchange ist eine Plattform zum Austausch von Threat Intelligence, mit der Sie Sicherheitsbedrohungen erforschen, Informationen aggregieren und mit Kollegen zusammenarbeiten können. Angemeldete Benutzer haben integrierten Zugriff auf alle Funktionen der Website: Suche, Kommentare, Sammlungen und Freigabe.

LookingGlass scoutTHREAT ist ein Threat Intelligence-Tool, das die automatisierte Aufnahme und Analyse strukturierter und unstrukturierter Threat Intelligence ermöglicht. Dadurch können Analysten gemeinsam Bedrohungsakteursmodelle entwickeln und verfeinern, indem sie feindliche Fähigkeiten und Motivationen aufdecken, relevante Berichte verfolgen, um Angreifer hervorzuheben, die für Sie wichtige Sektoren angreifen, und Taktiken, Techniken und Verfahren mit Personen und Bedrohungsakteuren verknüpfen.

Recorded Future Intelligence Cloud ist eine Threat Intelligence-Plattform, die eine kontinuierliche Datenerfassung, groß angelegte Graphenanalyse und die analytische Kompetenz des globalen Forschungsteams von Recorded Future einzigartig kombiniert, um die umfassendste Abdeckung von Intelligence über Gegner, ihre Infrastruktur und die von ihnen anvisierten Organisationen zu bieten und Geschäfts- und Sicherheitsverantwortliche zu befähigen, schnell und sicher zu handeln.

ThreatConnect ist eine Threat Intelligence-Plattform, die eine Vision für Sicherheit hat, die die wichtigsten Elemente umfasst – Risiko, Bedrohung und Reaktion.

Security Orchestration, Automation and Response (SOAR)

Zurück zum Anfang

SOAR-Lösungen arbeiten, indem sie Incident-Response-Aktivitäten priorisieren und standardisieren, sodass Sicherheitsteams bei der Untersuchung und Verwaltung von Vorfällen zusammenarbeiten können. Arbeitsabläufe, die durch Automatisierung erledigt werden können, durchlaufen standardisierte Antwortprozesse, die in Playbooks definiert sind.

SOAR-Plattformen variieren je nach Anbieter, sollten aber alle diese Schlüsselfunktionen enthalten:

  • Orchestrierung: Eine SOAR-Lösung kann die Verbindung zwischen Sicherheits- und Produktivitätstools wie Firewalls und Intrusion-Detection-Tools erleichtern.
  • Automatisierung: Eine SOAR-Lösung kann standardmäßige Cybersicherheits-Workflows automatisieren, wie die Identifizierung von Sicherheitswarnungen und möglichen Einbrüchen.
  • Reaktion: Eine SOAR-Plattform kann sowohl mit automatisierten als auch manuellen Prozessen arbeiten, um eine rechtzeitige Reaktion auf Sicherheitsbedrohungen zu unterstützen.
  • Integration: Eine SOAR-Plattform kann mit einer Vielzahl komplementärer Sicherheitsprodukte zusammenarbeiten, um die allgemeine Sicherheitslage der Organisation zu unterstützen.
  • Playbooks und Automatisierung: SOAR hilft Sicherheitsteams, gesammelte Daten zu nutzen, um Abläufe durch Sicherheitsautomatisierung und den Einsatz von Playbooks zu optimieren.
  • Bedrohungspriorisierung: SOAR hilft Sicherheitsteams, Warnmeldungen für eine effizientere Bedrohungserkennung und -untersuchung zu priorisieren und zu gruppieren.
  • Berichterstattung und Analyse: SOAR-Plattformen können Berichte generieren, die Sicherheitsteams helfen, Trends in ihrer Organisation zu erkennen.
  • Sicherheitsdashboard: SOAR-Plattformen können als zentrales Dashboard dienen, das Sicherheitsteams hilft, Warnmeldungen kollaborativ zu überwachen und darauf zu reagieren.

SOAR-Tools

Splunk Phantom ist ein Security Orchestration, Automation, and Response (SOAR)-System. Es kombiniert Sicherheitsinfrastruktur-Orchestrierung, Playbook-Automatisierung und Fallmanagement-Funktionen, um Ihr Team, Ihre Prozesse und Tools zu integrieren und Ihnen zu helfen, Sicherheits-Workflows zu orchestrieren, repetitive Sicherheitsaufgaben zu automatisieren und schnell auf Bedrohungen zu reagieren.

IBM Security QRadar SOAR ist ein Security Orchestration, Automation, and Response (SOAR)-System. Es wurde entwickelt, um Ihrem Sicherheitsteam zu helfen, selbstbewusst auf Cyberbedrohungen zu reagieren, intelligent zu automatisieren und konsistent zusammenzuarbeiten. Es führt Ihr Team bei der Lösung von Vorfällen, indem es etablierte Incident-Response-Prozesse in dynamische Playbooks kodiert.

Sumo Logic Cloud SOAR ist eine Security Operations and Automation Incident Response Platform, die das zeitnahe Management von Incident Response erleichtert und beschleunigt, mit einer umfangreichen Bibliothek anpassbarer Playbooks für verschiedene Bedrohungen und Anwendungsfälle von Incident-Response-Szenarien, die die Reaktionszeit auf Incident-Response-Ereignisse beschleunigt und automatisiert.

Rapid7 Insightconnect ist eine SOAR-Lösung, die sich in bestehende Lösungen integriert, um Schwachstellenmanagementprozesse von der Benachrichtigung bis zur Behebung zu orchestrieren. Die Automatisierungsfunktionen werden Ende-zu-Ende sicher verwaltet. Zunächst werden sie während der Übertragung per TLS verschlüsselt und in unseren Systemen im Ruhezustand mit einem öffentlichen Schlüssel verschlüsselt, der vom Orchestrator generiert und an die Cloud gesendet wird.

LogRhythm RespondX ist eine nahtlos integrierte Security Orchestration, Automation, and Response (SOAR)-Lösung, die Ihrem Team eine effektive Zusammenarbeit, Qualifizierung und Verwaltung von Vorfällen mit verbesserter Qualität und Geschwindigkeit ermöglicht.

Exabeam incident responder ist eine SOAR-Lösung, die mit vordefinierten Playbooks für häufige Vorfalltypen wie Malware, Phishing und Datenexfiltration ausgestattet ist. Diese Playbooks enthalten Aktionen, die automatisch ausgeführt werden können (z. B. Reputationsdaten für diese IP-Adresse abrufen) oder ein Teammitglied anleiten (Passwort dieses Benutzers zurücksetzen).

ServiceNow Security Operations ist eine Security Orchestration, Automation, and Response (SOAR)-Engine, die auf der Now-Plattform aufbaut. Sie hilft Sicherheits- und IT-Teams, schneller und effizienter auf Vorfälle und Schwachstellen zu reagieren. Security Operations nutzt intelligente Workflows, Automatisierung und eine tiefe Verbindung zu Security Operations und IT, um die Reaktion zu optimieren.

SIRP ist eine No-Code-Risiko-basierte SOAR-Plattform, die als Reaktion auf die tatsächlichen Bedürfnisse unserer Kunden entwickelt wurde. Insbesondere das Bedürfnis, Sicherheitsentscheidungen auf etwas Relevanteres als generische Branchensysteme zu stützen. Einige der führenden Unternehmen und MSSPs vertrauen bei der Sicherheitsautomatisierung auf SIRP.

Chronicle SOAR ist eine Security Orchestration, Automation and Response (SOAR)-Lösung, die Unternehmen und MSSPs in die Lage versetzt, Daten und Sicherheitswarnungen aus verschiedenen Quellen zu sammeln, indem sie Folgendes kombiniert:

  • Orchestrierung und Automatisierung
  • Threat Intelligence
  • Incident Response

Palo Alto Networks Cortex XSOAR ist eine Security Orchestration, Automation and Response (SOAR)-Lösung, die mit vorgefertigten Bündeln von Integrationen, Playbooks, Dashboards, Feldern, Abonnementdiensten und allen Abhängigkeiten ausgestattet ist, die zur Unterstützung spezifischer Sicherheitsorchestrierungs-Anwendungsfälle erforderlich sind.

Fortinet FortiSOAR ist eine Security Orchestration, Automation and Response (SOAR)-Lösung, die innovatives Fallmanagement, Automatisierung und Orchestrierung bietet. Sie bündelt alle Tools einer Organisation, hilft, Abläufe zu vereinheitlichen und reduziert Alarmmüdigkeit, Kontextwechsel und die mittlere Zeit bis zur Reaktion auf Vorfälle.

Swimlane SOAR ist eine Security Orchestration, Automation and Response (SOAR)-Lösung, die Organisationen hilft, die wachsende Anzahl von Alarmen effizienter zu verwalten, indem sie zeitaufwändige Incident-Response-Prozesse automatisiert. Die Lösung sammelt Sicherheitsalarmdaten von zuvor getrennten Sicherheitsplattformen und reagiert automatisch auf Alarme mithilfe automatisierter Workflows und Playbooks. Sie ist auch darauf ausgelegt, Daten von Untersuchungswerkzeugen zu zentralisieren, sodass Sicherheitsteams alle relevanten Details direkt in Swimlane einsehen können.

Security Information and Event Management (SIEM)

Zurück zum Anfang

Security Information and Event Management (SIEM)-Software sammelt Protokolldaten einer Organisation und verwendet diese Protokolldaten dann, um Vorfälle und Ereignisse zu identifizieren, zu kategorisieren und zu analysieren.

Ziele von SIEM-Software:

  • Berichterstattung über Sicherheitsvorfälle und -ereignisse. Die Software kann Berichte mit Ereignisdaten wie fehlgeschlagenen Anmeldungen und Malware-Aktivitäten bereitstellen.
  • Senden von Warnmeldungen zu potenziellen Sicherheitsproblemen. Die Software kann festgelegte Parameter verwenden, um zu bestimmen, ob ein Ereignis ein potenzielles Sicherheitsproblem darstellt.
  • Eine Übersicht über bemerkenswerte Ereignisse in Ihrer Umgebung, die potenzielle Sicherheitsvorfälle darstellen.
  • Details zu allen in Ihrer Umgebung identifizierten bemerkenswerten Ereignissen, damit Sie eine Triage durchführen können.
  • Ein Arbeitsbuch aller offenen Untersuchungen, das es Ihnen ermöglicht, Ihren Fortschritt und Ihre Aktivitäten bei der Untersuchung mehrerer Sicherheitsvorfälle zu verfolgen.
  • Risikoanalyse, mit der Sie Systeme und Benutzer in Ihrem Netzwerk bewerten können, um Risiken zu identifizieren.
  • Threat Intelligence, die darauf ausgelegt ist, Ihren Sicherheitsvorfällen Kontext zu verleihen und bekannte böswillige Akteure in Ihrer Umgebung zu identifizieren.
  • Protokoll-Intelligence unter Verwendung erfasster Paketdaten, um netzwerkrelevante Einblicke für Ihre Sicherheitsuntersuchungen zu liefern, sodass Sie verdächtigen Datenverkehr, DNS-Aktivitäten und E-Mail-Aktivitäten identifizieren können.
  • Benutzer-Intelligence ermöglicht es Ihnen, die Aktivitäten von Benutzern und Assets in Ihrer Umgebung zu untersuchen und zu überwachen.
  • Web-Intelligence zur Analyse des Webverkehrs in Ihrem Netzwerk.

SIEM-Datenquellen umfassen:

  • Netzwerkgeräte: Router, Switches, Bridges, drahtlose Zugangspunkte, Modems, Leitungsstrecken, Hubs
  • Server: Web-, Proxy-, Mail-, FTP-Server
  • Sicherheitsgeräte: IDP/IPS, Firewalls, Antivirensoftware, Content-Filter-Geräte, Intrusion-Detection-Geräte
  • Anwendungen: Jede Software, die auf einem der oben genannten Geräte verwendet wird
  • Cloud- und SaaS-Lösungen: Software und Dienste, die nicht vor Ort gehostet werden
  • Remote-Arbeitskräfte: Alle Geräte und Aktivitäten im Zusammenhang mit Remote-Arbeit

SIEM-Tools

Datadog Security Monitoring ist ein SIEM (Security Information and Event Management) mit einem Echtzeit-Sicherheitsüberwachungstool. Datadog analysiert und bewertet Sicherheits- und Observability-Daten, um Bedrohungen zu identifizieren und Risiken zu reduzieren. Verwenden Sie konfigurierbare vorgefertigte Regeln – abgebildet auf das MITRE ATT&CK™-Framework – um gängige Angreifertechniken zu verfolgen, z. B. eine VM, die alle Speicher-Buckets in Ihrem Konto aufzählt.

Logpoint ist die einzige einheitliche SIEM-SOAR-Lösung, die Sicherheitsvorfälle sammelt, analysiert und priorisiert, um Analysten zu helfen, Vorfälle schnell zu identifizieren und zu lösen und Unternehmen sicher zu halten. Mit integrierten Erkennungs-, Untersuchungs- und Reaktions-Playbooks.

Graylog ist ein Log-Management in der Cloud und zielt auf SIEM im Mittelmarkt ab. Der Log-Management-Anbieter Graylog hat eine SaaS-Version seines Unternehmensprodukts sowie ein neues Sicherheitsangebot veröffentlicht. Es liefert Antworten auf die Fragen Ihres Teams zu Sicherheit, Anwendungen und IT-Infrastruktur, indem es Ihnen ermöglicht, alle Ihre Protokolldaten an einem Ort zu kombinieren, anzureichern, zu korrelieren, abzufragen und zu visualisieren.

Exabeam Fusion ist ein leistungsstarkes und fortschrittliches cloud-natives SIEM und führt das New-Scale SIEM ein. Es vereint die kombinierten Fähigkeiten aller Exabeam-Produkte wie cloud-nativen Datenspeicher, schnelle Datenaufnahme, hyper-schnelle Abfrageleistung, leistungsstarke Verhaltensanalyse und Automatisierung, die die Arbeitsweise von Analysten verändert.

Elastic Security ist eine Plattform, die SIEM, Endpunktsicherheit und Cloud-Sicherheit auf einer offenen Plattform vereint und Teams in die Lage versetzt, Bedrohungen zu verhindern, zu erkennen und darauf zu reagieren. Es umfasst einen Sicherheits-Newsfeed, Host- und Netzwerkdaten, Erkennungen, Zeitachsen, Fälle und eine abstrahierte Sicht auf die Verwaltung der Elastic-Endpunktkonfiguration.

Fortinet FortiSIEM

Splunk Enterprise Security ist eine SIEM-Plattformlösung, die Transparenz, Korrelation, automatisierte Reaktion und Behebung in einer einzigen, skalierbaren Lösung vereint. Sie reduziert die Komplexität der Verwaltung des Netzwerk- und Sicherheitsbetriebs, um Ressourcen effektiv freizugeben, die Erkennung von Sicherheitsverletzungen zu verbessern und Sicherheitsverletzungen sogar zu verhindern.

OSSEC The Open-source HIDS Security ist ein plattformunabhängiges, quelloffenes und kostenloses Host-Intrusion-Detection-System (HIDS). Es führt Protokollanalyse, Dateiintegritätsprüfung, Richtlinienüberwachung, Rootkit-Erkennung, Echtzeit-Warnmeldungen und aktive Reaktion durch.

LogRhythm NextGen SIEM Platform ist eine SIEM-Plattform, die umfassende Sicherheitsanalysen, UEBA, NTA und SOAR innerhalb einer einzigen, integrierten Plattform für schnelle Erkennung, Reaktion und Neutralisierung von Bedrohungen bietet.

User and Entity Behavior Analytics (UEBA)

Zurück zum Anfang

User and Entity Behavior Analytics (UEBA) ist eine Kategorie von Sicherheitslösungen, die innovative Analysetechnologien, einschließlich maschinellem Lernen und Deep Learning, einsetzen, um abnormales und riskantes Verhalten von Benutzern, Maschinen und anderen Entitäten im Unternehmensnetzwerk mit einer Security Incident and Event Management (SIEM)-Lösung zu erkennen.

Drei Säulen von UEBA

Gartner definiert UEBA-Lösungen in drei Dimensionen:

  • Anwendungsfälle – UEBA-Lösungen liefern Informationen zum Verhalten von Benutzern und anderen Entitäten im Unternehmensnetzwerk. Sie sollten Überwachung, Erkennung und Alarmierung von Anomalien durchführen. Und sie sollten für mehrere Anwendungsfälle anwendbar sein – im Gegensatz zu spezialisierten Tools für Mitarbeiterüberwachung, Überwachung vertrauenswürdiger Hosts, Betrug usw.
  • Datenquellen – UEBA-Lösungen können Daten aus einem allgemeinen Datenrepository wie einem Data Lake oder Data Warehouse oder über ein SIEM aufnehmen. Sie sollten keine Agenten direkt in der IT-Umgebung bereitstellen, um die Daten zu sammeln.
  • Analytik – UEBA-Lösungen erkennen Anomalien mit einer Vielzahl von Analyseansätzen – statistische Modelle, maschinelles Lernen, Regeln, Bedrohungssignaturen und mehr.

Es besteht eine enge Beziehung zwischen UEBA- und SIEM-Technologien, da UEBA auf organisationsübergreifende Sicherheitsdaten angewiesen ist, um seine Analysen durchzuführen, und diese Daten typischerweise von einem SIEM gesammelt und gespeichert werden.

Eine UEBA-Lösung sollte so viele Datenquellen wie möglich analysieren. Einige beispielhafte Datenquellen sind:

  • Authentifizierungssysteme wie Active Directory
  • Zugriffssysteme wie VPN und Proxys
  • Configuration Management Databases
  • Personalverwaltungsdaten – neue Mitarbeiter, ausgeschiedene Mitarbeiter und alle Daten, die zusätzlichen Kontext zu Benutzern liefern
  • Firewalls, Intrusion Detection and Prevention Systems (IDPS)
  • Anti-Malware- und Antiviren-Systeme
  • Endpoint Detection and Response-Systeme
  • Netzwerkverkehrsanalyse
  • Threat Intelligence-Feeds

Erkennungs- & Reaktionstypen

Zurück zum Anfang* Endpoint Detection and Response (EDR) ist ein Cybersicherheitsdienst, der als Endpunkt-Erkennung und Bedrohungsreaktion (EDTR) bezeichnet wird, ist eine Endpunkt-Sicherheitslösung, die Endbenutzergeräte kontinuierlich überwacht, um Cyberbedrohungen wie Ransomware und Malware zu erkennen und darauf zu reagieren.

  • Extended Detection and Response (XDR) ist ein Cybersicherheitsdienst, der Bedrohungsdaten von bisher isolierten Sicherheitstools im Technologie-Stack einer Organisation sammelt, um eine einfachere und schnellere Untersuchung, Bedrohungssuche und Reaktion zu ermöglichen. Eine XDR-Plattform kann Sicherheitstelemetriedaten von Endpunkten, Cloud-Workloads, Netzwerk-E-Mails und mehr sammeln.

  • Managed Detection and Response (MDR) ist ein Cybersicherheitsdienst, der Technologie und menschliches Fachwissen kombiniert, um Bedrohungssuche, Überwachung und Reaktion durchzuführen.

  • Network Detection and Response (NDR) ist eine Kategorie von Cybersicherheitstechnologien, die nicht-signaturbasierte Methoden – wie künstliche Intelligenz, maschinelles Lernen und Verhaltensanalytik – verwenden, um verdächtige oder bösartige Aktivitäten im Netzwerk zu erkennen und auf Cyberbedrohungen zu reagieren.

Netzwerke

Zurück zum Anfang


Netzwerk-Lernressourcen

AWS Certified Security - Specialty Certification

Microsoft Certified: Azure Security Engineer Associate

Google Cloud Certified Professional Cloud Security Engineer

Cisco Security Certifications

The Red Hat Certified Specialist in Security: Linux

Linux Professional Institute LPIC-3 Enterprise Security Certification

Cybersecurity Training and Courses from IBM Skills

Cybersecurity Courses and Certifications by Offensive Security

Citrix Certified Associate – Networking(CCA-N)

Citrix Certified Professional – Virtualization(CCP-V)

CCNP Routing and Switching

Certified Information Security Manager(CISM)

Wireshark Certified Network Analyst (WCNA)

Juniper Networks Certification Program Enterprise (JNCP)

Networking courses and specializations from Coursera

Network & Security Courses from Udemy

Network & Security Courses from edX

Netzwerk-Tools & Konzepte

Qt Network Authorization ist ein Tool, das eine Reihe von APIs bereitstellt, die es Qt-Anwendungen ermöglichen, eingeschränkten Zugriff auf Online-Konten und HTTP-Dienste zu erhalten, ohne die Passwörter der Benutzer preiszugeben.

cURL ist ein Computersoftwareprojekt, das eine Bibliothek und ein Befehlszeilentool zum Übertragen von Daten über verschiedene Netzwerkprotokolle (HTTP, HTTPS, FTP, FTPS, SCP, SFTP, TFTP, DICT, TELNET, LDAP LDAPS, MQTT, POP3, POP3S, RTMP, RTMPS, RTSP, SCP, SFTP, SMB, SMBS, SMTP oder SMTPS) bereitstellt. cURL wird auch in Autos, Fernsehgeräten, Routern, Druckern, Audioausrüstung, Mobiltelefonen, Tablets, Set-Top-Boxen, Mediaplayern verwendet und ist die Internet-Übertragungs-Engine für Tausende von Softwareanwendungen in über zehn Milliarden Installationen.

cURL Fuzzer ist eine Qualitätssicherungstest für das curl-Projekt.

DoH ist eine eigenständige Anwendung für DoH (DNS-over-HTTPS)-Namensauflösungen und -Nachschlagen.

Authelia ist ein quelloffener, hochverfügbarer Authentifizierungsserver, der Single-Sign-On-Funktionalität und Zwei-Faktor-Authentifizierung für Anwendungen bereitstellt, die hinter NGINX laufen.

nginx (engine x) ist ein HTTP- und Reverse-Proxy-Server, ein Mail-Proxy-Server und ein generischer TCP/UDP-Proxy-Server, ursprünglich geschrieben von Igor Sysoev.

Proxmox Virtual Environment (VE) ist eine vollständige Open-Source-Plattform für Unternehmensvirtualisierung. Sie enthält eine integrierte Weboberfläche, mit der Sie VMs und Container, softwaredefinierten Speicher und Netzwerke, Hochverfügbarkeits-Clustering und mehrere Out-of-the-Box-Tools auf einer einzigen Lösung einfach verwalten können.

Wireshark ist ein sehr beliebter Netzwerkprotokollanalysator, der häufig für Netzwerk-Fehlerbehebung, -Analyse und Kommunikationsprotokollentwicklung verwendet wird. Erfahren Sie mehr über die anderen nützlichen Wireshark Tools verfügbar.

HTTPie ist ein HTTP-Client für die Befehlszeile. Sein Ziel ist es, die CLI-Interaktion mit Webdiensten so benutzerfreundlich wie möglich zu gestalten. HTTPie ist für Tests, Debugging und allgemeine Interaktion mit APIs und HTTP-Servern konzipiert.

HTTPStat ist ein Tool, das curl-Statistiken in einem einfachen Layout visualisiert.

Wuzz ist ein interaktives CLI-Tool für HTTP-Inspektion. Es kann verwendet werden, um vom Netzwerkinspektor des Browsers kopierte Anfragen mit der Funktion "copy as cURL" zu inspizieren/zu modifizieren.

Websocat ist ein Befehlszeilen-Client für WebSockets, ähnlich wie netcat (oder curl) für ws:// mit erweiterten socat-artigen Funktionen.

  • Verbindung: In der Vernetzung bezieht sich eine Verbindung auf zusammenhängende Informationen, die über ein Netzwerk übertragen werden. Dies impliziert im Allgemeinen, dass eine Verbindung vor der Datenübertragung aufgebaut (durch Befolgen der in einem Protokoll festgelegten Verfahren) und dann am Ende der Datenübertragung abgebaut wird.

  • Paket: Ein Paket ist im Allgemeinen die grundlegendste Einheit, die über ein Netzwerk übertragen wird. Bei der Kommunikation über ein Netzwerk sind Pakete die Umschläge, die Ihre Daten (in Teilen) von einem Endpunkt zum anderen transportieren. Pakete haben einen Header-Teil, der Informationen über das Paket enthält, einschließlich Quelle und Ziel, Zeitstempel, Netzwerk-Hops. Der Hauptteil eines Pakets enthält die tatsächlich übertragenen Daten. Er wird manchmal als Body oder Payload bezeichnet.

  • Netzwerkschnittstelle: Eine Netzwerkschnittstelle kann sich auf jede Art von Softwareschnittstelle zur Netzwerkhardware beziehen. Wenn Sie beispielsweise zwei Netzwerkkarten in Ihrem Computer haben, können Sie jede zugehörige Netzwerkschnittstelle einzeln steuern und konfigurieren. Eine Netzwerkschnittstelle kann mit einem physischen Gerät verbunden sein oder eine Darstellung einer virtuellen Schnittstelle sein. Das "Loopback"-Gerät, eine virtuelle Schnittstelle zur lokalen Maschine, ist ein Beispiel dafür.

  • LAN: LAN steht für "Local Area Network". Es bezeichnet ein Netzwerk oder einen Teil eines Netzwerks, der nicht öffentlich für das größere Internet zugänglich ist. Ein Heim- oder Büronetzwerk ist ein Beispiel für ein LAN.

  • WAN: WAN steht für "Wide Area Network". Es bedeutet ein Netzwerk, das viel umfangreicher ist als ein LAN. Während WAN der relevante Begriff zur Beschreibung großer, verteilter Netzwerke im Allgemeinen ist, ist damit meist das Internet als Ganzes gemeint. Wenn eine Schnittstelle mit dem WAN verbunden ist, wird im Allgemeinen angenommen, dass sie über das Internet erreichbar ist.

  • Protokoll: Ein Protokoll ist eine Reihe von Regeln und Standards, die im Wesentlichen eine Sprache definieren, die Geräte zur Kommunikation verwenden können. Es gibt eine große Anzahl von Protokollen, die im Netzwerkbereich umfangreich verwendet werden, und sie werden oft in verschiedenen Schichten implementiert. Einige Low-Level-Protokolle sind TCP, UDP, IP und ICMP. Einige bekannte Beispiele für Anwendungsschichtprotokolle, die auf diesen niedrigeren Protokollen aufbauen, sind HTTP (für den Zugriff auf Webinhalte), SSH, TLS/SSL und FTP.

  • Port: Ein Port ist eine Adresse auf einer einzelnen Maschine, die an eine bestimmte Software gebunden werden kann. Es ist keine physische Schnittstelle oder kein physischer Ort, aber es ermöglicht Ihrem Server, mit mehr als einer Anwendung zu kommunizieren.

  • Firewall: Eine Firewall ist ein Programm, das entscheidet, ob Datenverkehr, der in einen Server eingeht oder von ihm ausgeht, erlaubt werden soll. Eine Firewall arbeitet normalerweise, indem sie Regeln erstellt, welche Art von Verkehr auf welchen Ports akzeptabel ist. Im Allgemeinen blockieren Firewalls Ports, die nicht von einer bestimmten Anwendung auf einem Server verwendet werden.

Netzwerkschichten

Während Vernetzung oft horizontal in Bezug auf die Topologie zwischen Hosts diskutiert wird, ist ihre Implementierung vertikal in einem Computer oder Netzwerk geschichtet. Das bedeutet, dass mehrere Technologien und Protokolle übereinander aufgebaut sind, damit die Kommunikation einfacher funktioniert. Jede aufeinanderfolgende, höhere Schicht abstrahiert die Rohdaten ein wenig mehr und macht sie für Anwendungen und Benutzer einfacher zu verwenden. Sie ermöglicht es Ihnen auch, niedrigere Schichten auf neue Weise zu nutzen, ohne Zeit und Energie in die Entwicklung der Protokolle und Anwendungen investieren zu müssen, die diese Arten von Datenverkehr verarbeiten.

Wenn Daten von einer Maschine gesendet werden, beginnen sie oben im Stapel und filtern nach unten. Auf der untersten Ebene findet die tatsächliche Übertragung an eine andere Maschine statt. An diesem Punkt wandern die Daten durch die Schichten des anderen Computers zurück nach oben. Jede Schicht hat die Fähigkeit, einen eigenen "Wrapper" um die Daten zu legen, die sie von der benachbarten Schicht erhält, was den späteren Schichten hilft zu entscheiden, was mit den Daten zu tun ist, wenn sie weitergegeben werden.

Eine Methode, über die verschiedenen Schichten der Netzwerkkommunikation zu sprechen, ist das OSI-Modell. OSI steht für Open Systems Interconnect. Dieses Modell definiert sieben separate Schichten. Die Schichten in diesem Modell sind:

  • Anwendung: Die Anwendungsschicht ist die Schicht, mit der Benutzer und Benutzeranwendungen am häufigsten interagieren. Netzwerkkommunikation wird im Hinblick auf die Verfügbarkeit von Ressourcen, Kommunikationspartner und Datensynchronisation diskutiert.

  • Darstellung: Die Darstellungsschicht ist für die Zuordnung von Ressourcen und die Erstellung von Kontext verantwortlich. Sie wird verwendet, um Daten auf niedrigerer Netzwerkebene in Daten zu übersetzen, die Anwendungen erwarten.

  • Sitzung: Die Sitzungsschicht ist ein Verbindungshandler. Sie erstellt, verwaltet und baut Verbindungen zwischen Knoten auf dauerhafte Weise ab.

  • Transport: Die Transportschicht ist dafür verantwortlich, den darüber liegenden Schichten eine zuverlässige Verbindung zu bieten. In diesem Zusammenhang bezieht sich zuverlässig auf die Fähigkeit zu überprüfen, ob ein Datenstück intakt am anderen Ende der Verbindung empfangen wurde. Diese Schicht kann Informationen erneut senden, die verloren gegangen oder beschädigt wurden, und kann den Empfang von Daten an entfernte Computer bestätigen.

  • Netzwerk: Die Netzwerkschicht wird verwendet, um Daten zwischen verschiedenen Knoten im Netzwerk zu routen. Sie verwendet Adressen, um festzustellen, an welchen Computer Informationen gesendet werden sollen. Diese Schicht kann auch größere Nachrichten in kleinere Teile aufteilen, um sie am anderen Ende wieder zusammenzusetzen.

  • Sicherung (Data Link): Diese Schicht wird als Methode zum Aufbau und zur Aufrechterhaltung zuverlässiger Verbindungen zwischen verschiedenen Knoten oder Geräten in einem Netzwerk unter Verwendung vorhandener physischer Verbindungen implementiert.

  • Physisch: Die physische Schicht ist für die Verwaltung der tatsächlichen physischen Geräte verantwortlich, die zum Herstellen einer Verbindung verwendet werden. Diese Schicht umfasst die bloße Software, die physische Verbindungen sowie die Hardware selbst (wie Ethernet) verwaltet.

Das TCP/IP-Modell, allgemein bekannt als Internet Protocol Suite, ist ein weiteres Schichtungsmodell, das einfacher ist und weit verbreitet ist. Es definiert die vier separaten Schichten, von denen einige mit dem OSI-Modell überlappen:

  • Anwendung: In diesem Modell ist die Anwendungsschicht verantwortlich für das Erstellen und Übertragen von Benutzerdaten zwischen Anwendungen. Die Anwendungen können sich auf entfernten Systemen befinden und sollten für den Endbenutzer so erscheinen, als ob sie lokal arbeiten. Die Kommunikation findet zwischen Peers im Netzwerk statt.

  • Transport: Die Transportschicht ist für die Kommunikation zwischen Prozessen verantwortlich. Diese Vernetzungsebene nutzt Ports, um verschiedene Dienste anzusprechen. Sie kann je nach verwendetem Protokoll unzuverlässige oder zuverlässige Verbindungen aufbauen.

  • Internet: Die Internetschicht wird verwendet, um Daten von Knoten zu Knoten in einem Netzwerk zu transportieren. Diese Schicht kennt die Endpunkte der Verbindungen, kümmert sich aber nicht um die tatsächliche Verbindung, die erforderlich ist, um von einem Ort zum anderen zu gelangen. IP-Adressen werden in dieser Schicht definiert, um entfernte Systeme auf adressierbare Weise zu erreichen.

  • Netzzugang (Link): Die Verbindungsschicht implementiert die tatsächliche Topologie des lokalen Netzwerks, die es der Internetschicht ermöglicht, eine adressierbare Schnittstelle bereitzustellen. Sie stellt Verbindungen zwischen benachbarten Knoten her, um Daten zu senden.

Schnittstellen

Schnittstellen sind Netzwerkkommunikationspunkte für Ihren Computer. Jede Schnittstelle ist mit einem physischen oder virtuellen Netzwerkgerät verbunden. Typischerweise hat Ihr Server eine konfigurierbare Netzwerkschnittstelle für jede Ethernet- oder drahtlose Internetkarte, die Sie haben. Darüber hinaus definiert er eine virtuelle Netzwerkschnittstelle namens "Loopback" oder Localhost-Schnittstelle. Diese wird als Schnittstelle verwendet, um Anwendungen und Prozesse auf einem einzelnen Computer mit anderen Anwendungen und Prozessen zu verbinden. Sie sehen dies in vielen Tools als die "lo"-Schnittstelle referenziert.

Netzwerkprotokolle

Netzwerke funktionieren, indem sie auf einer Reihe verschiedener Protokolle aufeinander aufbauen. Auf diese Weise kann ein Datenstück mithilfe mehrerer Protokolle übertragen werden, die ineinander gekapselt sind.

Media Access Control (MAC) ist ein Kommunikationsprotokoll, das zur Unterscheidung bestimmter Geräte verwendet wird. Jedes Gerät soll während des Herstellungsprozesses eine eindeutige MAC-Adresse erhalten, die es von jedem anderen Gerät im Internet unterscheidet. Die Adressierung von Hardware über die MAC-Adresse ermöglicht es Ihnen, ein Gerät mit einem eindeutigen Wert zu referenzieren, selbst wenn die Software darüber den Namen für dieses Gerät während des Betriebs ändert. Media Access Control ist eines der wenigen Protokolle aus der Sicherungsschicht, mit denen Sie wahrscheinlich regelmäßig interagieren werden.

Das IP-Protokoll ist eines der grundlegenden Protokolle, die das Funktionieren des Internets ermöglichen. IP-Adressen sind in jedem Netzwerk eindeutig und ermöglichen es Maschinen, sich gegenseitig über ein Netzwerk zu adressieren. Es ist in der Internetschicht des IP/TCP-Modells implementiert. Netzwerke können miteinander verbunden werden, aber der Datenverkehr muss beim Überqueren von Netzwerkgrenzen geroutet werden. Dieses Protokoll geht von einem unzuverlässigen Netzwerk und mehreren Pfaden zum selben Ziel aus, zwischen denen es dynamisch wechseln kann. Es gibt eine Reihe verschiedener Implementierungen des Protokolls. Die heute gebräuchlichste Implementierung ist IPv4, obwohl IPv6 aufgrund der Knappheit der verfügbaren IPv4-Adressen und Verbesserungen der Protokollfunktionen als Alternative an Beliebtheit gewinnt.

ICMP: Internet Control Message Protocol wird verwendet, um Nachrichten zwischen Geräten zu senden, um die Verfügbarkeit oder Fehlerzustände anzuzeigen. Diese Pakete werden in einer Vielzahl von Netzwerkdiagnosetools wie ping und traceroute verwendet. Normalerweise werden ICMP-Pakete gesendet, wenn ein Paket einer anderen Art auf ein Problem stößt. Im Grunde werden sie als Feedback-Mechanismus für die Netzwerkkommunikation verwendet.

TCP: Transmission Control Protocol ist in der Transportschicht des IP/TCP-Modells implementiert und wird verwendet, um zuverlässige Verbindungen herzustellen. TCP ist eines der Protokolle, die Daten in Pakete kapseln. Es überträgt diese dann an das entfernte Ende der Verbindung unter Verwendung der auf den unteren Schichten verfügbaren Methoden. Am anderen Ende kann es auf Fehler prüfen, bestimmte Teile erneut anfordern und die Informationen zu einem logischen Stück zusammensetzen, um sie an die Anwendungsschicht zu senden. Das Protokoll baut vor der Datenübertragung eine Verbindung mit einem System namens Drei-Wege-Handshake auf. Dies ist eine Möglichkeit für die beiden Enden der Kommunikation, die Anfrage zu bestätigen und sich auf eine Methode zur Sicherstellung der Datenzuverlässigkeit zu einigen. Nachdem die Daten gesendet wurden, wird die Verbindung mit einem ähnlichen Vier-Wege-Handshake abgebaut. TCP ist das Protokoll der Wahl für viele der beliebtesten Nutzungen des Internets, darunter WWW, FTP, SSH und E-Mail. Man kann mit Sicherheit sagen, dass das Internet, wie wir es heute kennen, ohne TCP nicht existieren würde.


Read more

Tool herunterladen
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - Tolle Referenz für Incident-Responder.

  • Practical Memory Forensics - Der definitive Leitfaden zur praktischen Speicherforensik. Von Svetlana Ostrovskaya und Oleg Skulkin.

  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - Richard Bejtlichs Buch zur Incident-Response.

  • GitGuardian API Security Best Practice

  • Open Source Security Foundation (OpenSSF) npm Best Practices Guide

  • Open Source Security Foundation (OpenSSF) Best Practices for Open Source Developers

  • Open Source Security Foundation (OpenSSF) Identifying Security Threats in Open Source Projects

  • OWASP Foundation Top 10

  • Common Weakness Enumeration (CWE) Top 25

  • Securing The Software Supply Chain: Recommended Practices Guide for Developers | CISA, NSA, and ODNI (PDF)

  • Alles über Digitale Forensik – Von Zertifizierungen bis zum Laboraufbau
    Karriereleitfaden für Computer Forensics in der Cybersicherheit
    Cybersecurity vs. Cyber Forensics: Den Unterschied kennen
    Mein Leben als Cyber-Forensik-Ermittler und welche Zertifizierungen Sie machen sollten
    Ist Googles Cybersecurity-Zertifizierung ihr Geld wert? (Tiefer Einblick & ehrliche Bewertung!)
    Google vs. IBM Cyber Security Analyst | Bewertung
    Vom Anfänger zum Profi: Ein Fahrplan für Karrieren in der Cybersicherheit
    Rangliste der Cybersecurity-Zertifikate – AKTUALISIERT (2023)
    Beste Zertifizierungen für Cybersicherheit 2023 | Top 6 Cybersecurity-Zertifizierungen für 2023
  • NAT: Network Address Translation ist eine Möglichkeit, eingehende Anfragen an einen Routing-Server in die relevanten Geräte oder Server im LAN zu übersetzen. Dies wird normalerweise in physischen LANs implementiert, um Anfragen über eine IP-Adresse an die erforderlichen Backend-Server weiterzuleiten.

  • VPN: Virtual Private Network ist eine Möglichkeit, separate LANs über das Internet zu verbinden, während die Privatsphäre gewahrt bleibt. Dies wird verwendet, um entfernte Systeme so zu verbinden, als wären sie in einem lokalen Netzwerk, oft aus Sicherheitsgründen.