¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
awesome-threat-detection — Lista curada de recursos de detección y caza de amenazas: reglas de detección, herramientas SIEM y de análisis de logs, monitoreo de endpoints/redes, conjuntos de datos, capacitaciones, laboratorios. | Kitploit
Lista curada de recursos de detección y caza de amenazas: reglas de detección, herramientas SIEM y de análisis de logs, monitoreo de endpoints/redes, conjuntos de datos, capacitaciones, laboratorios.
NRD-db - Obtiene y almacena automáticamente dominios recién registrados en una base de datos Redis.
MITRE ATT&CK Navigator (código fuente) - El ATT&CK Navigator está diseñado para proporcionar navegación básica y anotación de las matrices ATT&CK, algo que la gente ya hace hoy en día en herramientas como Excel.
HELK - Un ELK de búsqueda (Elasticsearch, Logstash, Kibana) con capacidades analíticas avanzadas.
DetectionLab - Scripts de Vagrant y Packer para construir un entorno de laboratorio completo con herramientas de seguridad y mejores prácticas de registro.
Invoke-ATTACKAPI - Un script de PowerShell para interactuar con el marco MITRE ATT&CK a través de su propia API.
Unfetter - Una implementación de referencia que proporciona un marco para recopilar eventos (creación de procesos, conexiones de red, registros de eventos de Windows, etc.) de una máquina cliente y realizar análisis CAR para detectar posible actividad adversaria.
Flare - Un marco analítico para el tráfico de red y el análisis de comportamiento.
RedHunt-OS - Una máquina virtual para la emulación de adversarios y la búsqueda de amenazas. RedHunt tiene como objetivo ser una solución integral para todas sus necesidades de emulación y búsqueda de amenazas, integrando el arsenal del atacante y el kit de herramientas del defensor para identificar activamente las amenazas en su entorno.
Oriana - Herramienta de movimiento lateral y búsqueda de amenazas para entornos Windows construida sobre Django y lista para Docker.
Brosquery - Un módulo para osquery que carga registros de Bro en tablas
DeepBlueCLI - Un módulo de PowerShell para caza de equipos mediante registros de eventos de Windows
Uncoder - Un traductor en línea para búsquedas guardadas, filtros, consultas, solicitudes de API, correlaciones y reglas Sigma de SIEM
CimSweep - Un conjunto de herramientas basadas en CIM/WMI que permiten realizar operaciones de respuesta a incidentes y búsqueda de amenazas de forma remota en todas las versiones de Windows
Dispatch - Un marco de orquestación de gestión de crisis de código abierto
EQLLib - La biblioteca de análisis del lenguaje de consulta de eventos (eqllib) es una biblioteca de análisis basados en eventos, escrita en EQL para detectar comportamientos adversarios identificados en MITRE ATT&CK™.
BZAR (Análisis e informes basados en ATT&CK de Bro/Zeek) - Un conjunto de scripts de Zeek para detectar técnicas de ATT&CK
Security Onion - Una distribución de Linux de código abierto para búsqueda de amenazas, monitoreo de seguridad y gestión de registros. Incluye ELK, Snort, Suricata, Zeek, Wazuh, Sguil y muchas otras herramientas de seguridad
Varna - Un monitoreo rápido y económico de AWS CloudTrail con lenguaje de consulta de eventos (EQL)
BinaryAlert - Detección de malware sin servidor, en tiempo real y retroactiva
hollows_hunter - Escanea todos los procesos en ejecución, reconoce y vuelca una variedad de implantes potencialmente maliciosos (PE reemplazados/inyectados, shellcodes, hooks, parches en memoria).
ThreatHunting - Una aplicación de Splunk asignada a MITRE ATT&CK para guiar sus búsquedas de amenazas
Sentinel Attack - Un repositorio de alertas de Azure Sentinel y consultas de búsqueda que aprovechan sysmon y el marco MITRE ATT&CK
Brim - Una aplicación de escritorio para buscar eficientemente en grandes capturas de paquetes y registros de Zeek
Capa - Una herramienta de código abierto para identificar capacidades en archivos ejecutables.
certgrep - Una herramienta rápida de búsqueda de dominios por expresiones regulares en registros de transparencia de certificados.
Have I Been Squatted - Una herramienta rápida de detección de typosquatting de dominios.
Intel Owl - Una solución de inteligencia de código abierto, u OSINT, para obtener datos de inteligencia de amenazas sobre un archivo específico, una IP o un dominio desde una sola API a escala.
YARA - La navaja suiza de coincidencia de patrones
Splunk Security Content Contenido de detección curado por Splunk que puede usarse fácilmente en muchos SIEM (ver Convertidor de Reglas Uncoder).
Threat Bus - Capa de diseminación de inteligencia de amenazas para conectar herramientas de seguridad a través de un broker distribuido de mensajes de publicación/suscripción.
VAST - Un motor de telemetría de red para investigaciones de seguridad basadas en datos.
zeek2es - Una herramienta de código abierto para convertir registros de Zeek a Elastic/OpenSearch. ¡También puede generar JSON puro desde los registros TSV de Zeek!
LogSlash: Un estándar para reducir el volumen de registros sin sacrificar la capacidad analítica.
SOC-Multitool: Una extensión de navegador potente y fácil de usar que agiliza las investigaciones para los profesionales de la seguridad.
Zeek Analysis Tools (ZAT): Procesamiento y análisis de datos de red de Zeek con Pandas, scikit-learn, Kafka y Spark.
Objetos de Registro Adversarios Sintéticos (SALO) - Un marco para la generación de eventos de registro sin necesidad de infraestructura o acciones que inicien el evento que causa un evento de registro.
Plataformas de Detección, Alertas y Automatización
Consulte el repositorio Detection and Response Pipeline para obtener más recursos. El repositorio contiene una recopilación de herramientas/servicios sugeridos para cada componente en un pipeline de detección y respuesta, junto con ejemplos del mundo real. El propósito es crear un centro de referencia para diseñar pipelines efectivos de detección y respuesta a amenazas.
ElastAlert - Un marco para alertar sobre anomalías, picos u otros patrones de interés a partir de datos en Elasticsearch
StreamAlert - Un marco de análisis de datos sin servidor y en tiempo real que le permite ingerir, analizar y alertar sobre datos de cualquier entorno, utilizando fuentes de datos y lógica de alerta que usted defina
Matano: Una plataforma de lago de seguridad de código abierto (alternativa a SIEM) para búsqueda de amenazas, detección y respuesta en AWS. Matano le permite escribir detecciones avanzadas como código (usando python) para correlacionar y alertar sobre amenazas en tiempo real.
Shuffle: Una plataforma de automatización de seguridad de propósito general.
Sublime: Una plataforma abierta para detección, respuesta y búsqueda de amenazas en entornos de correo electrónico. Sublime le permite escribir detecciones avanzadas como código para alertar y remediar amenazas como el phishing en tiempo real.
Substation - Un pipeline de datos nativo de la nube y un kit de herramientas de transformación para equipos de seguridad.
Monitoreo de Puntos Finales
osquery (github) - Instrumentación, monitoreo y análisis de sistemas operativos impulsados por SQL
Kolide Fleet - Un servidor de control flexible para flotas de osquery
Zeek Agent - Un agente de monitoreo de puntos finales que proporciona actividad del host a Zeek
Velociraptor - Herramienta de visibilidad y recopilación de puntos finales
Sysdig - Una herramienta para visibilidad profunda del sistema Linux, con soporte nativo para contenedores. Piense en sysdig como strace + tcpdump + htop + iftop + lsof + ...salsa increíble
go-audit - Una alternativa al daemon auditd de Linux
Sysmon - Un servicio de sistema y controlador de dispositivo de Windows que monitorea y registra la actividad del sistema en el registro de eventos de Windows
OSSEC - Un Sistema de Detección de Intrusiones basado en Host (HIDS) de código abierto
WAZUH - Una plataforma de seguridad de código abierto
Configuración
sysmon-DFIR - Fuentes, configuración y cómo detectar cosas maliciosas utilizando Microsoft Sysmon.
sysmon-config - Plantilla de archivo de configuración de Sysmon con seguimiento de eventos de alta calidad por defecto.
sysmon-modular - Un repositorio de módulos de configuración de sysmon. También incluye un mapeo de configuraciones de Sysmon a técnicas de MITRE ATT&CK.
osquery-configuration - Un repositorio para usar osquery en la detección y respuesta a incidentes.
Monitoreo de Red
Zeek (anteriormente Bro) - Una herramienta de monitoreo de seguridad de red
ntopng - Una herramienta de monitoreo de tráfico de red basada en web
Suricata - Un motor de detección de amenazas de red
Snort (github) - Una herramienta de detección de intrusiones de red
Joy - Un paquete para capturar y analizar datos de flujo de red y datos intra-flujo, para investigación de redes, análisis forense y monitoreo de seguridad
Netcap - Un marco para el análisis de tráfico de red seguro y escalable
Arkime) - Una herramienta de código abierto de captura completa de paquetes y búsqueda a gran escala
Stenographer - Una herramienta de captura completa de paquetes
Herramientas de Huellas Digitales
JA3 - Un método para perfilar clientes y servidores SSL/TLS
HASSH - Método de perfilado para clientes y servidores SSH
RDFP - Script de huellas digitales de escritorio remoto para Zeek basado en FATT (Fingerprint All The Things)
FATT - Un script basado en pyshark para extraer metadatos de red y huellas digitales de archivos pcap y tráfico de red en vivo
Recog - Un marco para identificar productos, servicios, sistemas operativos y hardware mediante la comparación de huellas digitales con datos devueltos por varios sondeos de red
MITRE CAR - El Repositorio de Análisis Cibernético es una base de conocimiento de análisis desarrollada por MITRE basada en el modelo de adversario de Tácticas, Técnicas y Conocimiento Común del Adversario (ATT&CK™).
Chronicle Detection Rules - Colección de reglas de ejemplo YARA-L 2.0 para la API de Detección de Chronicle.
GCP Security Analytics - Community Security Analytics proporciona un conjunto de consultas de auditoría y amenazas impulsadas por la comunidad para Google Cloud.
ThreatHunter-Playbook - Un proyecto de código abierto impulsado por la comunidad para compartir lógica de detección, tácticas de adversarios y recursos para hacer más eficiente el desarrollo de detecciones.
Sublime Detection Rules - Reglas de detección, respuesta y búsqueda de ataques de correo electrónico.
Conjunto de Datos
Mordor - Eventos de seguridad pre-grabados generados por técnicas adversarias simuladas en forma de archivos de Notación de Objetos JavaScript (JSON). Los datos se categorizan por plataformas, grupos adversarios, tácticas y técnicas definidas por el Marco MITRE ATT&CK.
EMBER (artículo) - El conjunto de datos EMBER es una colección de características de archivos PE que sirve como conjunto de datos de referencia para investigadores
Signal the ATT&CK: Part 1 - Construyendo una capacidad de detección de amenazas en tiempo real con Tanium que se centra en técnicas adversarias documentadas.
SANS Summit Archives (DFIR, Cyber Defense) - Diapositivas de las cumbres de Threat Hunting, Blue Team y DFIR
Bro-Osquery - Monitoreo de hosts y redes a gran escala utilizando software de código abierto
Malware Persistence - Colección de diversa información centrada en la persistencia de malware: detección (técnicas), respuesta, escollos y recopilación de registros (herramientas).
Awesome YARA - Una lista curada de reglas, herramientas y recursos YARA
Defining ATT&CK Data Sources - Una serie de blogs en dos partes que describe una nueva metodología para extender las fuentes de datos actuales de ATT&CK.
Detection as Code in Splunk Parte 1, Parte 2, y Parte 3 - Una serie de varias partes que describe cómo la detección como código puede implementarse con éxito en un entorno Splunk.
Lessons Learned in Detection Engineering - Un ingeniero de detección con mucha experiencia describe en detalle sus observaciones, desafíos y recomendaciones para construir un programa efectivo de detección de amenazas.
Oh My Malware - Una serie de videos centrada en la ejecución de malware e investigaciones utilizando Elastic Security.
Frameworks
MITRE ATT&CK - Una base de conocimientos curada y un modelo para el comportamiento de adversarios cibernéticos, que refleja las distintas fases del ciclo de vida de un adversario y las plataformas a las que se sabe que atacan.
A Simple Hunting Maturity Model - El Hunting Maturity Model describe cinco niveles de capacidad de caza organizacional, que van desde HMM0 (la menor capacidad) hasta HMM4 (la mayor).
The Pyramic of Pain - La relación entre los tipos de indicadores que podrías usar para detectar las actividades de un adversario y cuánto dolor les causará cuando puedas negarles esos indicadores.
Cyber Kill Chain - Es parte del modelo Intelligence Driven Defense® para la identificación y prevención de actividades de intrusiones cibernéticas. El modelo identifica lo que los adversarios deben completar para lograr su objetivo.
The DML Model - El modelo Detection Maturity Level (DML) es un modelo de madurez de capacidades para referenciar la madurez de uno en la detección de ciberataques.
OSSEM (Open Source Security Events Metadata) - Un proyecto liderado por la comunidad que se centra en la documentación y estandarización de registros de eventos de seguridad de diversas fuentes de datos y sistemas operativos.
MITRE Engage - Un framework para planificar y discutir operaciones de compromiso con adversarios que te permite involucrarte con tus adversarios y alcanzar tus objetivos de ciberseguridad.
MaGMa Use Case Defintion Model - Un enfoque centrado en el negocio para planificar y definir casos de uso de detección de amenazas.
HackTheBox - Aunque no está directamente relacionado con la detección de amenazas, el sitio web ofrece módulos de formación sobre temas generales de seguridad y ofensivos que pueden ser beneficiosos para analistas de SOC junior.
Laboratorios
DetectionLab - Scripts de Vagrant y Packer para construir un entorno de laboratorio completo con herramientas de seguridad y mejores prácticas de registro.
Splunk Boss of the SOC - Talleres prácticos y desafíos para practicar la caza de amenazas utilizando los conjuntos de datos BOTS y otros.
HELK - Un ELK de caza (Elasticsearch, Logstash, Kibana) con capacidades analíticas avanzadas.
BlueTeam Lab - Un laboratorio de detección creado con Terraform y Ansible en Azure.
attack_range - Una herramienta que te permite crear entornos locales o en la nube vulnerables e instrumentados para simular ataques y recopilar los datos en Splunk.
MITRE CALDERA - Un sistema automatizado de emulación de adversarios que realiza comportamientos adversariales posteriores al compromiso en redes Windows Enterprise.
APTSimulator - Un script de Windows Batch que utiliza un conjunto de herramientas y archivos de salida para hacer que un sistema parezca comprometido.
Atomic Red Team - Pruebas de detección pequeñas y altamente portables mapeadas al framework MITRE ATT&CK.
Network Flight Simulator - flightsim es una utilidad ligera utilizada para generar tráfico de red malicioso y ayudar a los equipos de seguridad a evaluar los controles de seguridad y la visibilidad de la red.
Metta - Una herramienta de preparación de seguridad para realizar simulaciones adversariales.
Red Team Automation (RTA) - RTA proporciona un marco de scripts diseñado para permitir a los equipos azules probar sus capacidades de detección contra tácticas maliciosas, modelado según MITRE ATT&CK.
CACTUSTORCH - Generación de payloads para simulaciones de adversarios.
DumpsterFire - Una herramienta modular, basada en menús y multiplataforma para construir eventos de seguridad repetibles, con retardo temporal y distribuidos.
Empire(sitio web) - Un agente de post-explotación en PowerShell y Python.
PowerSploit - Un marco de post-explotación de PowerShell.
RedHunt-OS - Una máquina virtual para la emulación de adversarios y la caza de amenazas. RedHunt pretende ser una ventanilla única para todas tus necesidades de emulación de amenazas y caza de amenazas, integrando tanto el arsenal del atacante como el kit de herramientas del defensor para identificar activamente las amenazas en tu entorno.
Infection Monkey - Una herramienta de código abierto de simulación de brechas y ataques (BAS) que evalúa la resiliencia de los entornos de nube privados y públicos frente a ataques posteriores a una brecha y movimiento lateral.
Splunk Attack Range - Una herramienta que te permite crear entornos locales o en la nube vulnerables e instrumentados para simular ataques y recopilar los datos en Splunk.
adversary_emulation_library - Una biblioteca abierta de planes de emulación de adversarios diseñada para capacitar a las organizaciones a probar sus defensas basadas en TTP del mundo real.
En la mayor medida permitida por la ley, Adel "0x4D31" Karimi ha renunciado a todos los derechos de autor y
derechos conexos o vecinos sobre esta obra.