Awesome Threat Detection and Hunting

Una lista curada de recursos increíbles de detección y búsqueda de amenazas
Contenido
Herramientas
- NRD-db - Obtiene y almacena automáticamente dominios recién registrados en una base de datos Redis.
- MITRE ATT&CK Navigator (código fuente) - El ATT&CK Navigator está diseñado para proporcionar navegación básica y anotación de las matrices ATT&CK, algo que la gente ya hace hoy en día en herramientas como Excel.
- HELK - Un ELK de búsqueda (Elasticsearch, Logstash, Kibana) con capacidades analíticas avanzadas.
- DetectionLab - Scripts de Vagrant y Packer para construir un entorno de laboratorio completo con herramientas de seguridad y mejores prácticas de registro.
- Revoke-Obfuscation - Marco de detección de ofuscación de PowerShell.
- Invoke-ATTACKAPI - Un script de PowerShell para interactuar con el marco MITRE ATT&CK a través de su propia API.
- Unfetter - Una implementación de referencia que proporciona un marco para recopilar eventos (creación de procesos, conexiones de red, registros de eventos de Windows, etc.) de una máquina cliente y realizar análisis CAR para detectar posible actividad adversaria.
- Flare - Un marco analítico para el tráfico de red y el análisis de comportamiento.
- RedHunt-OS - Una máquina virtual para la emulación de adversarios y la búsqueda de amenazas. RedHunt tiene como objetivo ser una solución integral para todas sus necesidades de emulación y búsqueda de amenazas, integrando el arsenal del atacante y el kit de herramientas del defensor para identificar activamente las amenazas en su entorno.
- Oriana - Herramienta de movimiento lateral y búsqueda de amenazas para entornos Windows construida sobre Django y lista para Docker.
- Bro-Osquery - Integración de Bro con osquery
- Brosquery - Un módulo para osquery que carga registros de Bro en tablas
- DeepBlueCLI - Un módulo de PowerShell para caza de equipos mediante registros de eventos de Windows
- Uncoder - Un traductor en línea para búsquedas guardadas, filtros, consultas, solicitudes de API, correlaciones y reglas Sigma de SIEM
- CimSweep - Un conjunto de herramientas basadas en CIM/WMI que permiten realizar operaciones de respuesta a incidentes y búsqueda de amenazas de forma remota en todas las versiones de Windows
- Dispatch - Un marco de orquestación de gestión de crisis de código abierto
- EQL - Lenguaje de consulta de eventos
- EQLLib - La biblioteca de análisis del lenguaje de consulta de eventos (eqllib) es una biblioteca de análisis basados en eventos, escrita en EQL para detectar comportamientos adversarios identificados en MITRE ATT&CK™.
- BZAR (Análisis e informes basados en ATT&CK de Bro/Zeek) - Un conjunto de scripts de Zeek para detectar técnicas de ATT&CK
- Security Onion - Una distribución de Linux de código abierto para búsqueda de amenazas, monitoreo de seguridad y gestión de registros. Incluye ELK, Snort, Suricata, Zeek, Wazuh, Sguil y muchas otras herramientas de seguridad
- Varna - Un monitoreo rápido y económico de AWS CloudTrail con lenguaje de consulta de eventos (EQL)
- BinaryAlert - Detección de malware sin servidor, en tiempo real y retroactiva
- hollows_hunter - Escanea todos los procesos en ejecución, reconoce y vuelca una variedad de implantes potencialmente maliciosos (PE reemplazados/inyectados, shellcodes, hooks, parches en memoria).
- ThreatHunting - Una aplicación de Splunk asignada a MITRE ATT&CK para guiar sus búsquedas de amenazas
- Sentinel Attack - Un repositorio de alertas de Azure Sentinel y consultas de búsqueda que aprovechan sysmon y el marco MITRE ATT&CK
- Brim - Una aplicación de escritorio para buscar eficientemente en grandes capturas de paquetes y registros de Zeek
- Capa - Una herramienta de código abierto para identificar capacidades en archivos ejecutables.
- certgrep - Una herramienta rápida de búsqueda de dominios por expresiones regulares en registros de transparencia de certificados.
- Have I Been Squatted - Una herramienta rápida de detección de typosquatting de dominios.
- Intel Owl - Una solución de inteligencia de código abierto, u OSINT, para obtener datos de inteligencia de amenazas sobre un archivo específico, una IP o un dominio desde una sola API a escala.
- YARA - La navaja suiza de coincidencia de patrones
- Splunk Security Content Contenido de detección curado por Splunk que puede usarse fácilmente en muchos SIEM (ver Convertidor de Reglas Uncoder).
- Threat Bus - Capa de diseminación de inteligencia de amenazas para conectar herramientas de seguridad a través de un broker distribuido de mensajes de publicación/suscripción.
- VAST - Un motor de telemetría de red para investigaciones de seguridad basadas en datos.
- zeek2es - Una herramienta de código abierto para convertir registros de Zeek a Elastic/OpenSearch. ¡También puede generar JSON puro desde los registros TSV de Zeek!
- LogSlash: Un estándar para reducir el volumen de registros sin sacrificar la capacidad analítica.