Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Nimbus Vestige — Eine forensische Rekonstruktions-Engine für Cloud- und Identitäts-Incident-Response. | Kitploit
Tools/GitLabGitLab/dobybaxter127/nimbus-vestige
AufklärungDigitale ForensikPenetrationstestsCloud-SicherheitBedrohungsanalyseIdentitäts- & Zugriffsmanagement (IAM)Lernen & BildungIncident ResponseLog-Analyse
GitLabdobybaxter127/nimbus-vestige

Nimbus Vestige

Eine forensische Rekonstruktions-Engine für Cloud- und Identitäts-Incident-Response.

216vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

Nimbus Vestige (NV)

Eine forensische Rekonstruktions-Engine für Incident Response in Cloud und Identität.

Aus fragmentierter Cloud-, SaaS- und Identitätstelemetrie — Control-Plane-Logs, Anmelde- ereignisse, Token- und Consent-Aktivität — rekonstruiert NV, wie sich ein Eindringen höchstwahrscheinlich über Konten und Dienste bewegt hat, zählt die anderen wahrscheinlichsten Pfade auf, die es hätte nehmen können, und berichtet jeden Schritt mit kalibrierter, erklärbarer Konfidenz. Es weigert sich zu behaupten, was die Beweise nicht stützen können.

Erkennung sagt dir, dass etwas passiert ist. Nimbus Vestige sagt dir, wie — und was noch.


Warum es das gibt

Moderne Eindringlinge „brechen nicht ein." Sie melden sich an. Identität ist heute das primäre Angriffs- vehikel, an der großen Mehrheit der Cloud-IR-Untersuchungen beteiligt, und die meisten Eindringlinge erstrecken sich über mehrere Oberflächen — Identität plus Cloud plus SaaS plus Endpoint. Die Telemetrie, die sie aufzeichnet, ist fragmentiert und inkonsistent, was Responder bereits dazu zwingt, die Geschichte von Hand aus unvollständigen Daten zu rekonstruieren.

Diese manuelle Rekonstruktion ist langsam und scheitert auf vorhersehbare Weise: Der Responder verankert sich an der ersten plausiblen Erzählung und verpasst die echte. NV automatisiert die Rekonstruktion und greift diesen Fehlermodus direkt an, indem es stets den bewerteten Raum plausibler Pfade präsentiert, nicht eine einzige Geschichte.

Entscheidend ist, dass NV dies mit Ehrlichkeit als Produkt tut. Der erklärte Feind des Marktes ist Black-Box-Konfidenz — ein Werkzeug, das eine Schlussfolgerung behauptet, ohne seine Arbeit zu zeigen. Jede Zahl, die NV produziert, ist auf die spezifischen Beweise zurückführbar, die sie verdient haben, und alles, was es nicht stützen kann, wird zurückgehalten statt geraten.


Was es ist — und was nicht

NV ist kein Detektor, kein Scanner, kein Auditor und kein Attack-Runner. Diese Werkzeuge sagen dir, dass etwas passiert ist, und messen es. NV arbeitet rückwärts — abduktive Rekonstruktion des Mechanismus aus Mustern, über eine fragmentierte Identitätslandschaft hinweg.

  • Kein Detektor — es feuert keine Alarme auf Aktivität ab; es erklärt, wie Aktivität zusammenpasst.
  • Kein SIEM — es tritt durch einen schmalen Keil ein (post-incident narrative Rekonstruktion), nicht als Log-Plattform.
  • Keine Regel-Engine — wenn nichts einem bekannten Muster entspricht, rekonstruiert es trotzdem und degradiert elegant, statt blind zu werden.

Warum es langfristig gültig ist

  1. Blue Team regeneriert sich; Red Team wird kommodifiziert. Offensive Tools finden eine endliche, patchbare Menge an Löchern und werden in automatisierte CI/CD-Sicherheitspipelines integriert. Zu rekonstruieren, wie ein Eindringen passiert ist, löst sich nie auf — Angreifer erfinden ständig Neues, also ist der Bedarf dauerhaft und sich selbst erneuernd.

  2. Die Engine ist substratunabhängig. Die Kernlogik — den Mechanismus aus Mustern rekonstruieren, mit kalibrierter Konfidenz und einer Stoppschiene — ist zuerst auf Cloud/Identität ausgerichtet, portiert aber später auf Netzwerk, Endpoint und OT. Das Ziel kann sich ändern, ohne die These neu zu schreiben.

  3. Rekonstruktion ermöglicht Härtung. Sobald du weißt, wie sie hereingekommen sind — und welche anderen Türen offen waren — baust du die Verteidigung. Die nicht gegangenen, aber plausiblen Pfade sind ein Härtungs-Backlog, oft wertvoller als die Rekonstruktion selbst, weil die meisten Einbrüche vermeidbare Exposition ausnutzen, nicht neuartige Taktiken.

  4. Es degradiert elegant beim neuartigen Eindringen — genau dem Vorfall, der am meisten zählt. Eine Signatur-/Regel-Engine wird bei einem Zero-Day blind; NVs abduktiver Kern produziert trotzdem einen wahrscheinlichsten Pfad, ehrlich als niedrigere Konfidenz gekennzeichnet.

  5. Ehrlichkeit ist ein Burggraben. Kalibrierte, fallbasierte Konfidenz mit bewerteten Alternativen ist genau das, was der Markt zu wollen sagt und was Black-Box-Konkurrenten strukturell nicht bieten können, ohne Neuentwurf.


Architektur

Roh-Provider-Logs → normalisierter Ereignis-/Entitätsgraph → Rekonstruktions-Engine → JSON → GUI.``` O365 / Entra audit logs nv_extract_identity_events.py AWS CloudTrail (IAM/STS/S3) nv_extract_cloudtrail_events.py (ingest + normalize) ▼ normalized identity events (JSONL) ← one event model, any substrate │ nv/graph.py (typed per-actor timelines) ▼ reconstruction engine ├─ nv/patterns.py known layer: ATT&CK identity pattern library ├─ nv/providers.py provider packs: per-substrate op→ATT&CK vocab (Entra + AWS) ├─ nv/validation.py Phase 3: provenance + integrity gate on every pattern ├─ nv/feeds.py live ATT&CK STIX / TAXII / Sigma clients + scheduler ├─ nv/confidence.py evidence-corroboration scorer (calibratable weights) ├─ nv/calibration.py fit + measure confidence against labeled ground truth ├─ nv/reconstruct.py most-likely chain + ranked competing paths + trust floor └─ nv/scope.py authorized-scope gate (refuses unauthorized tenants/accounts) │ run_nv.py ▼ reconstruction.json ──► nv_gui.html (embedding canvas + two-column view + trust slider)

Die GUI ist eine **reine Darstellungsschicht** — sie rendert die Engine-Ausgabe und ermöglicht es dem Analysten, die Vertrauensuntergrenze
zu verschieben. Sie enthält keinerlei eigene Rekonstruktionslogik.

---

## Das Konfidenzmodell (die Glaubwürdigkeit des gesamten Produkts)

Jeder Schritt trägt eine Konfidenz in [0, 1], aufgebaut durch **Evidenz-Korrobation**:```
confidence = per-technique base rate
           + bonus for each independent corroborating signal
                 (source IP, device, successful outcome, temporal adjacency, broad-consent flags)
           − penalty for missing signals (e.g. no source IP to corroborate origin)
  • verified — Konfidenz ≥ 0.70 und zwei oder mehr unabhängige Signale stimmen überein.
  • pattern-only — über der Vertrauensuntergrenze, aber nur schwach oder von einem einzigen Signal gestützt.
  • withheld — unter der Vertrauensuntergrenze; ausgegraut dargestellt, niemals stillschweigend geraten oder verborgen.

Pfad-Scores setzen ihre Verknüpfungen über das geometrische Mittel zusammen, sodass ein schwaches Glied einen Pfad ehrlich nach unten zieht, anstatt weggemittelt zu werden.

Jede Gewichtung oben — die Basisraten pro Technik, die Boni pro Signal, die Strafen für fehlende Werte — lebt in einer einzigen PARAMS-Tabelle in nv/confidence.py. Das sind die v1-Priors von NV, und sie sind kalibrierbar: nv/calibration.py kann sie gegen gelabelte Ground-Truth neu anpassen, und die Engine lädt das Ergebnis, wobei sie auf die v1-Priors zurückfällt, wenn keine Kalibrierung bereitgestellt wird (siehe unten).

Die Vertrauensuntergrenze

Die Zurückhaltungsregel, fest im Ausgabevertrag der Engine verankert — nicht nur in der UI. Unterhalb der Untergrenze wird ein Schritt zurückgehalten. Die Untergrenze zu verschieben ist der greifbar gemachte Kompromiss zwischen Ehrlichkeit und Abdeckung: hoch für streng/hohes Vertrauen, runter für permissiv/hohe Abdeckung. Die Standard-Untergrenze ist eine redaktionelle Entscheidung darüber, wo NV steht, bevor der Analyst es anfasst.


Konfidenz gegen Ground-Truth kalibrieren

Die v1-Gewichte sind vertretbar, aber sie sind Priors. nv/calibration.py passt sie gegen gelabelte Ground-Truth an — Ereignisse, bei denen wir wissen, welche Teil des Einbruchs waren und welche harmlos — und misst entscheidenderweise, ob die Anpassung tatsächlich geholfen hat, sodass eine Kalibrierung nur übernommen wird, wenn sie den Kalibrierungsfehler senkt und nicht nur Zahlen verschiebt.

Tool herunterladen