Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
awesome-threat-detection — Lista curada de recursos de detección y caza de amenazas: reglas de detección, herramientas SIEM y de análisis de logs, monitoreo de endpoints/redes, conjuntos de datos, capacitaciones, laboratorios. | Kitploit
Herramientas/GitHubGitHub/0x4d31/awesome-threat-detection
Seguridad de RedesInteligencia de AmenazasDetección de IntrusionesPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesRecursos CuradosAnálisis de RegistrosLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

Lista curada de recursos de detección y caza de amenazas: reglas de detección, herramientas SIEM y de análisis de logs, monitoreo de endpoints/redes, conjuntos de datos, capacitaciones, laboratorios.

Ver RepositorioSitio web
4.7k757hace 7 mesesRevisado por Kitploit

Awesome Threat Detection and Hunting

Awesome

Una lista curada de recursos increíbles de detección y búsqueda de amenazas

Contenido

  • Detección y Búsqueda de Amenazas
    • 🔨 Herramientas
      • Plataformas de Detección, Alertas y Automatización
      • Monitoreo de Puntos Finales
      • Monitoreo de Red
      • Monitoreo de Correo Electrónico
    • 🔍 Reglas de Detección
    • 📑 Conjuntos de Datos
    • 📘 Recursos
      • Marcos de Trabajo
      • Windows
      • MacOS
      • Osquery
      • DNS
      • Huellas Digitales
      • Ciencia de Datos
      • Artículos de Investigación
      • Blogs
      • Listas Similares de Awesome
    • 🎙️ Podcasts
    • 🗞️ Boletines
    • 🎥 Videos
    • 👩‍🎓 Capacitaciones
    • 👩‍💻 Laboratorios
    • 🤖 Twitter
  • Simulación de Amenazas
    • 🪓 Herramientas
    • 📕 Recursos
  • Contribuir
  • Licencia

Herramientas

  • NRD-db - Obtiene y almacena automáticamente dominios recién registrados en una base de datos Redis.
  • MITRE ATT&CK Navigator (código fuente) - El ATT&CK Navigator está diseñado para proporcionar navegación básica y anotación de las matrices ATT&CK, algo que la gente ya hace hoy en día en herramientas como Excel.
  • HELK - Un ELK de búsqueda (Elasticsearch, Logstash, Kibana) con capacidades analíticas avanzadas.
  • DetectionLab - Scripts de Vagrant y Packer para construir un entorno de laboratorio completo con herramientas de seguridad y mejores prácticas de registro.
  • Revoke-Obfuscation - Marco de detección de ofuscación de PowerShell.
  • Invoke-ATTACKAPI - Un script de PowerShell para interactuar con el marco MITRE ATT&CK a través de su propia API.
  • Unfetter - Una implementación de referencia que proporciona un marco para recopilar eventos (creación de procesos, conexiones de red, registros de eventos de Windows, etc.) de una máquina cliente y realizar análisis CAR para detectar posible actividad adversaria.
  • Flare - Un marco analítico para el tráfico de red y el análisis de comportamiento.
  • RedHunt-OS - Una máquina virtual para la emulación de adversarios y la búsqueda de amenazas. RedHunt tiene como objetivo ser una solución integral para todas sus necesidades de emulación y búsqueda de amenazas, integrando el arsenal del atacante y el kit de herramientas del defensor para identificar activamente las amenazas en su entorno.
  • Oriana - Herramienta de movimiento lateral y búsqueda de amenazas para entornos Windows construida sobre Django y lista para Docker.
  • Bro-Osquery - Integración de Bro con osquery
  • Brosquery - Un módulo para osquery que carga registros de Bro en tablas

Plataformas de Detección, Alertas y Automatización

Consulte el repositorio Detection and Response Pipeline para obtener más recursos. El repositorio contiene una recopilación de herramientas/servicios sugeridos para cada componente en un pipeline de detección y respuesta, junto con ejemplos del mundo real. El propósito es crear un centro de referencia para diseñar pipelines efectivos de detección y respuesta a amenazas.

  • ElastAlert - Un marco para alertar sobre anomalías, picos u otros patrones de interés a partir de datos en Elasticsearch
  • StreamAlert - Un marco de análisis de datos sin servidor y en tiempo real que le permite ingerir, analizar y alertar sobre datos de cualquier entorno, utilizando fuentes de datos y lógica de alerta que usted defina
  • Matano: Una plataforma de lago de seguridad de código abierto (alternativa a SIEM) para búsqueda de amenazas, detección y respuesta en AWS. Matano le permite escribir detecciones avanzadas como código (usando python) para correlacionar y alertar sobre amenazas en tiempo real.
  • Shuffle: Una plataforma de automatización de seguridad de propósito general.
  • Sublime: Una plataforma abierta para detección, respuesta y búsqueda de amenazas en entornos de correo electrónico. Sublime le permite escribir detecciones avanzadas como código para alertar y remediar amenazas como el phishing en tiempo real.
  • Substation - Un pipeline de datos nativo de la nube y un kit de herramientas de transformación para equipos de seguridad.

Monitoreo de Puntos Finales

  • osquery (github) - Instrumentación, monitoreo y análisis de sistemas operativos impulsados por SQL
  • Kolide Fleet - Un servidor de control flexible para flotas de osquery
  • Zeek Agent - Un agente de monitoreo de puntos finales que proporciona actividad del host a Zeek
  • Velociraptor - Herramienta de visibilidad y recopilación de puntos finales
  • Sysdig - Una herramienta para visibilidad profunda del sistema Linux, con soporte nativo para contenedores. Piense en sysdig como strace + tcpdump + htop + iftop + lsof + ...salsa increíble
  • go-audit - Una alternativa al daemon auditd de Linux
  • Sysmon - Un servicio de sistema y controlador de dispositivo de Windows que monitorea y registra la actividad del sistema en el registro de eventos de Windows
  • Sysmon for Linux
  • OSSEC - Un Sistema de Detección de Intrusiones basado en Host (HIDS) de código abierto
  • WAZUH - Una plataforma de seguridad de código abierto

Configuración

  • sysmon-DFIR - Fuentes, configuración y cómo detectar cosas maliciosas utilizando Microsoft Sysmon.
  • sysmon-config - Plantilla de archivo de configuración de Sysmon con seguimiento de eventos de alta calidad por defecto.
  • sysmon-modular - Un repositorio de módulos de configuración de sysmon. También incluye un mapeo de configuraciones de Sysmon a técnicas de MITRE ATT&CK.
  • configuración de auditd
  • osquery-configuration - Un repositorio para usar osquery en la detección y respuesta a incidentes.

Monitoreo de Red

  • Zeek (anteriormente Bro) - Una herramienta de monitoreo de seguridad de red
  • ntopng - Una herramienta de monitoreo de tráfico de red basada en web
  • Suricata - Un motor de detección de amenazas de red
  • Snort (github) - Una herramienta de detección de intrusiones de red
  • Joy - Un paquete para capturar y analizar datos de flujo de red y datos intra-flujo, para investigación de redes, análisis forense y monitoreo de seguridad
  • Netcap - Un marco para el análisis de tráfico de red seguro y escalable
  • Arkime) - Una herramienta de código abierto de captura completa de paquetes y búsqueda a gran escala
  • Stenographer - Una herramienta de captura completa de paquetes

Herramientas de Huellas Digitales

  • JA3 - Un método para perfilar clientes y servidores SSL/TLS
  • HASSH - Método de perfilado para clientes y servidores SSH
  • RDFP - Script de huellas digitales de escritorio remoto para Zeek basado en FATT (Fingerprint All The Things)
  • FATT - Un script basado en pyshark para extraer metadatos de red y huellas digitales de archivos pcap y tráfico de red en vivo
  • FingerprinTLS - Un método de huellas digitales TLS
  • Mercury - Captura de huellas digitales de red y metadatos de paquetes
  • Analizador de Protocolo GQUIC para Zeek
  • Recog - Un marco para identificar productos, servicios, sistemas operativos y hardware mediante la comparación de huellas digitales con datos devueltos por varios sondeos de red
  • Hfinger - Huellas digitales de solicitudes HTTP
  • JARM - Una herramienta activa de huellas digitales de servidores de seguridad de la capa de transporte (TLS).

Monitoreo de Correo Electrónico

  • Sublime Platform - Un motor de detección de amenazas de correo electrónico

Reglas de Detección

  • Sigma - Formato de firma genérico para sistemas SIEM
  • Splunk Detections y Analytic stories
  • Elastic Detection Rules
  • MITRE CAR - El Repositorio de Análisis Cibernético es una base de conocimiento de análisis desarrollada por MITRE basada en el modelo de adversario de Tácticas, Técnicas y Conocimiento Común del Adversario (ATT&CK™).
  • Awesome YARA Rules
  • Chronicle Detection Rules - Colección de reglas de ejemplo YARA-L 2.0 para la API de Detección de Chronicle.
  • GCP Security Analytics - Community Security Analytics proporciona un conjunto de consultas de auditoría y amenazas impulsadas por la comunidad para Google Cloud.
  • ThreatHunter-Playbook - Un proyecto de código abierto impulsado por la comunidad para compartir lógica de detección, tácticas de adversarios y recursos para hacer más eficiente el desarrollo de detecciones.
  • Sublime Detection Rules - Reglas de detección, respuesta y búsqueda de ataques de correo electrónico.

Conjunto de Datos

  • Mordor - Eventos de seguridad pre-grabados generados por técnicas adversarias simuladas en forma de archivos de Notación de Objetos JavaScript (JSON). Los datos se categorizan por plataformas, grupos adversarios, tácticas y técnicas definidas por el Marco MITRE ATT&CK.
  • SecRepo.com(repositorio github) - Muestras de datos relacionados con la seguridad.
  • Boss of the SOC (BOTS) Dataset Versión 1
  • Boss of the SOC (BOTS) Dataset Versión 2
  • Boss of the SOC (BOTS) Dataset Versión 3
  • EMBER (artículo) - El conjunto de datos EMBER es una colección de características de archivos PE que sirve como conjunto de datos de referencia para investigadores
  • theZoo - Un repositorio de malware VIVO
  • CIC Datasets - Conjuntos de datos del Instituto Canadiense de Ciberseguridad
  • Lista de repositorios PCAP de Netresec - Una lista de repositorios públicos de capturas de paquetes, disponibles gratuitamente en Internet.
  • PCAP-ATTACK - Un repositorio de muestras PCAP para diferentes técnicas de ATT&CK.
  • EVTX-ATTACK-SAMPLES - Un repositorio de muestras de eventos de Windows (EVTX) asociadas con técnicas de ATT&CK (Hoja EVTX-ATT&CK).
  • Sitio Público de Intercambio de Registros de Seguridad
  • attack_data - Un repositorio de conjuntos de datos curados de varios ataques.

Recursos- Huntpedia - Tu compendio de conocimientos sobre Threat Hunting

  • Hunt Evil - Tu guía práctica para el Threat Hunting
  • The Hunter's Handbook - La guía de Endgame para la caza de adversarios
  • ThreatHunter-Playbook - Un playbook de Threat Hunter para ayudar al desarrollo de técnicas e hipótesis para campañas de caza.
  • The ThreatHunting Project - Una gran colección de cacerías y recursos de Threat Hunting.
  • CyberThreatHunting - Una colección de recursos para cazadores de amenazas.
  • Hunt-Detect-Prevent - Listas de fuentes y utilidades para cazar, detectar y prevenir a los malhechores.
  • Alerting and Detection Strategy Framework
  • Generating Hypotheses for Successful Threat Hunting
  • Expert Investigation Guide - Threat Hunting
  • Active Directory Threat Hunting
  • Threat Hunting for Fileless Malware
  • Windows Commands Abused by Attackers
  • Deception-as-Detection - Técnicas de detección basadas en engaño mapeadas al framework MITRE ATT&CK.
  • On TTPs
  • Hunting On The Cheap (Diapositivas)

Frameworks

  • MITRE ATT&CK - Una base de conocimientos curada y un modelo para el comportamiento de adversarios cibernéticos, que refleja las distintas fases del ciclo de vida de un adversario y las plataformas a las que se sabe que atacan.
  • Alerting and Detection Strategies Framework - Un framework para desarrollar estrategias de alerta y detección.
  • A Simple Hunting Maturity Model - El Hunting Maturity Model describe cinco niveles de capacidad de caza organizacional, que van desde HMM0 (la menor capacidad) hasta HMM4 (la mayor).
  • The Pyramic of Pain - La relación entre los tipos de indicadores que podrías usar para detectar las actividades de un adversario y cuánto dolor les causará cuando puedas negarles esos indicadores.
  • A Framework for Cyber Threat Hunting
  • The PARIS Model - Un modelo para el threat hunting.
  • Cyber Kill Chain - Es parte del modelo Intelligence Driven Defense® para la identificación y prevención de actividades de intrusiones cibernéticas. El modelo identifica lo que los adversarios deben completar para lograr su objetivo.
  • The DML Model - El modelo Detection Maturity Level (DML) es un modelo de madurez de capacidades para referenciar la madurez de uno en la detección de ciberataques.
  • NIST Cybersecurity Framework
  • OSSEM (Open Source Security Events Metadata) - Un proyecto liderado por la comunidad que se centra en la documentación y estandarización de registros de eventos de seguridad de diversas fuentes de datos y sistemas operativos.
  • Open Cybersecurity Schema Framework (OCSF) - Un framework para crear esquemas y también entrega un esquema de eventos de ciberseguridad construido con el framework (explorador de esquemas).

Windows

  • Threat Hunting via Windows Event Logs
  • Windows Logging Cheat Sheets
  • Active Directory Threat Hunting
  • Windows Hunting - Una colección de consultas de caza para Windows.
  • Windows Commands Abused by Attackers
  • JPCERT - Detecting Lateral Movement through Tracking Event Logs
    • Tool Analysis Result Sheet

Sysmon

  • Splunking the Endpoint: Threat Hunting with Sysmon
    • Hunting with Sysmon
  • Threat Hunting with Sysmon: Word Document with Macro
  • Chronicles of a Threat Hunter: Hunting for In-Memory Mimikatz with Sysmon and ELK
    • Parte I (Event ID 7)
    • Parte II (Event ID 10)
  • Advanced Incident Detection and Threat Hunting using Sysmon (and Splunk) (Diapositivas de botconf 2016, Diapositivas de FIRST 2017)
  • The Sysmon and Threat Hunting Mimikatz wiki for the blue team
  • Splunkmon — Taking Sysmon to the Next Level
  • Sysmon Threat Detection Guide (PDF)

PowerShell

  • Revoke-Obfuscation: PowerShell Obfuscation Detection Using Science (Artículo, Diapositivas)
  • Hunting the Known Unknowns (With PowerShell)
  • HellsBells, Let's Hunt PowerShells!
  • Hunting for PowerShell Using Heatmaps

MacOS

  • A Guide to macOS Threat Hunting and Incident Response

Osquery

  • osquery Across the Enterprise
  • osquery for Security — Part 1
  • osquery for Security — Part 2 - Funcionalidad avanzada de osquery, monitoreo de integridad de archivos, auditoría de procesos y más.
  • Tracking a stolen code-signing certificate with osquery
  • Monitoring macOS hosts with osquery
  • Blog de Kolide
  • The osquery Extensions Skunkworks Project

DNS

  • Detecting DNS Tunneling
  • Hunting the Known Unknowns (with DNS)
  • Detecting dynamic DNS domains in Splunk
  • Random Words on Entropy and DNS
  • Tracking Newly Registered Domains
  • Suspicious Domains Tracking Dashboard
  • Proactive Malicious Domain Search
  • DNS is NOT Boring - Usando DNS para exponer y frustrar ataques.
  • Actionable Detects - Tácticas del Blue Team.

Fingerprinting

  • JA3: SSL/TLS Client Fingerprinting for Malware Detection
  • TLS Fingerprinting with JA3 and JA3S
  • HASSH - a profiling method for SSH Clients and Servers
    • HASSH @BSides Canberra 2019 - Diapositivas
  • Finding Evil on the Network Using JA3/S and HASSH
  • RDP Fingerprinting - Profiling RDP Clients with JA3 and RDFP
  • Effective TLS Fingerprinting Beyond JA3
  • TLS Fingerprinting in the Real World
  • HTTP Client Fingerprinting Using SSL Handshake Analysis (código fuente: mod_sslhaf
  • TLS fingerprinting - Smarter Defending & Stealthier Attacking
  • JA3er - una base de datos de huellas JA3.
  • An Introduction to HTTP fingerprinting
  • TLS Fingerprints recopiladas de la red del campus de la Universidad de Colorado Boulder.
  • The use of TLS in Censorship Circumvention
  • TLS Beyond the Browser: Combining End Host and Network Data to Understand Application Behavior
  • HTTPS traffic analysis and client identification using passive SSL/TLS fingerprinting

Ciencia de datos

  • data_hacking - Ejemplos de uso de IPython, Pandas y Scikit Learn para aprovechar al máximo tus datos de seguridad.
  • Reverse engineering the analyst: building machine learning models for the SOC
  • msticpy - Una librería para investigación y caza de InfoSec en Jupyter Notebooks.

Artículos de investigación

  • Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains
  • The Diamond Model of Intrusion Analysis
  • EXPOSURE: Finding Malicious Domains Using Passive DNS Analysis
  • Un enfoque integral para la correlación de alertas de detección de intrusiones (Artículo, Tesis)
  • On Botnets that use DNS for Command and Control
  • Intelligent, Automated Red Team Emulation
  • Machine Learning for Encrypted Malware Traffic Classification

Blogs

  • Blog de David Bianco
  • Blog de DFIR y Threat Hunting
  • Blog de CyberWardog (antiguo)
  • Blog de Chris Sanders
  • Blog de Kolide
  • Anton Chuvakin
  • Alexandre Teixeira

Listas Awesome relacionadas

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

Podcasts- Google Cloud Security Podcast por Anton Chuvakin y Timothy Peacock.

  • Detection: Challenging Paradigms por SpecterOps
  • Darknet Diaries por Andy Greenberg - Historias reales del lado oscuro de Internet.
  • Risky Business por Patrick Gray

Boletines

  • Detection Engineering Weekly por Zack 'techy' Allen
  • This Week in 4n6 - Un resumen semanal de noticias de forensia digital y respuesta a incidentes.

Videos

  • SANS Threat Hunting and IR Summit 2017
  • SANS Threat Hunting and IR Summit 2016
  • BotConf 2016 - Detección avanzada de incidentes y caza de amenazas con Sysmon y Splunk
  • BSidesCharm 2017 - Detectando lo esquivo: caza de amenazas en Active Directory
  • BSidesAugusta 2017 - Caza de ciberamenazas impulsada por machine learning
  • Derribando la pila: detección de valores atípicos para cazadores de amenazas
  • BSidesPhilly 2017 - Caza de amenazas: definiendo el proceso mientras se sortean los obstáculos corporativos
  • Black Hat 2017 - Revoke-Obfuscation: detección (y evasión) de ofuscación de PowerShell usando ciencia
  • DefCon 25 - MS acaba de darle al equipo azul armas nucleares tácticas
  • BSides London 2017 - Cazar o ser cazado
  • SecurityOnion 2017 - Pivotando eficazmente para atrapar a más malos
  • SkyDogCon 2016 - Caza: defensa contra las artes oscuras
  • BSidesAugusta 2017 - No busques en Google 'PowerShell Hunting'
  • BSidesAugusta 2017 - Cazando adversarios con playbooks de investigación y OpenCNA
  • Caza visual con datos enlazados
  • RVAs3c - Pirámide del dolor: detección/respuesta basada en inteligencia para aumentar el costo del adversario
  • BSidesLV 2016 - Caza en el endpoint con PowerShell

Formación

  • Applied Network Defense cursos de Chris Sanders
    • Teoría de la investigación, caza práctica de amenazas, ingeniería de detección con Sigma, etc.
  • Security Blue Team (certificaciones BTL1 y BTL2)
  • LetsDefend - Formación práctica de analista de SOC
  • TryHackMe - Formación práctica en ciberseguridad mediante escenarios del mundo real.
  • 13Cubed, Investigación de endpoints de Windows por Richard Davis
  • HackTheBox - Aunque no está directamente relacionado con la detección de amenazas, el sitio web ofrece módulos de formación sobre temas generales de seguridad y ofensivos que pueden ser beneficiosos para analistas de SOC junior.

Laboratorios

  • DetectionLab - Scripts de Vagrant y Packer para construir un entorno de laboratorio completo con herramientas de seguridad y mejores prácticas de registro.
  • Splunk Boss of the SOC - Talleres prácticos y desafíos para practicar la caza de amenazas utilizando los conjuntos de datos BOTS y otros.
  • HELK - Un ELK de caza (Elasticsearch, Logstash, Kibana) con capacidades analíticas avanzadas.
  • BlueTeam Lab - Un laboratorio de detección creado con Terraform y Ansible en Azure.
  • attack_range - Una herramienta que te permite crear entornos locales o en la nube vulnerables e instrumentados para simular ataques y recopilar los datos en Splunk.

Twitter

  • Lista de Twitter "Awesome Detection" - Cuentas de Twitter que publican sobre detección de amenazas, caza y DFIR.

Herramientas de simulación de amenazas

  • MITRE CALDERA - Un sistema automatizado de emulación de adversarios que realiza comportamientos adversariales posteriores al compromiso en redes Windows Enterprise.
  • APTSimulator - Un script de Windows Batch que utiliza un conjunto de herramientas y archivos de salida para hacer que un sistema parezca comprometido.
  • Atomic Red Team - Pruebas de detección pequeñas y altamente portables mapeadas al framework MITRE ATT&CK.
  • Network Flight Simulator - flightsim es una utilidad ligera utilizada para generar tráfico de red malicioso y ayudar a los equipos de seguridad a evaluar los controles de seguridad y la visibilidad de la red.
  • Metta - Una herramienta de preparación de seguridad para realizar simulaciones adversariales.
  • Red Team Automation (RTA) - RTA proporciona un marco de scripts diseñado para permitir a los equipos azules probar sus capacidades de detección contra tácticas maliciosas, modelado según MITRE ATT&CK.
  • SharpShooter - Marco de generación de payloads.
  • CACTUSTORCH - Generación de payloads para simulaciones de adversarios.
  • DumpsterFire - Una herramienta modular, basada en menús y multiplataforma para construir eventos de seguridad repetibles, con retardo temporal y distribuidos.
  • Empire(sitio web) - Un agente de post-explotación en PowerShell y Python.
  • PowerSploit - Un marco de post-explotación de PowerShell.
  • RedHunt-OS - Una máquina virtual para la emulación de adversarios y la caza de amenazas. RedHunt pretende ser una ventanilla única para todas tus necesidades de emulación de amenazas y caza de amenazas, integrando tanto el arsenal del atacante como el kit de herramientas del defensor para identificar activamente las amenazas en tu entorno.

Recursos de simulación de amenazas

  • Planes de emulación de adversarios de MITRE
  • Awesome Red Teaming - Una lista de excelentes recursos de red teaming
  • Red-Team Infrastructure Wiki - Wiki para recopilar recursos de endurecimiento de infraestructura de Red Team.
  • Generación de payloads con SharpShooter
  • Blog de SpecterOps
    • Caza de amenazas
  • Advanced Threat Tactics - Un curso gratuito sobre operaciones de red team y simulaciones de adversarios.
  • Signal the ATT&CK: Part 1 - Modelando APT32 en CALDERA
  • Red Teaming/Adversary Simulation Toolkit - Una colección de herramientas de código abierto y comerciales que ayudan en las operaciones de red team.
  • C2 Matrix (Google Sheets)
  • adversary_emulation_library - Una biblioteca abierta de planes de emulación de adversarios diseñada para capacitar a las organizaciones a probar sus defensas basadas en TTP del mundo real.

Contribuir

¡Las contribuciones son bienvenidas! Lee las pautas de contribución primero.

Licencia

CC0

En la mayor medida permitida por la ley, Adel "0x4D31" Karimi ha renunciado a todos los derechos de autor y derechos conexos o vecinos sobre esta obra.

Descargar herramienta
  • DeepBlueCLI - Un módulo de PowerShell para caza de equipos mediante registros de eventos de Windows
  • Uncoder - Un traductor en línea para búsquedas guardadas, filtros, consultas, solicitudes de API, correlaciones y reglas Sigma de SIEM
  • CimSweep - Un conjunto de herramientas basadas en CIM/WMI que permiten realizar operaciones de respuesta a incidentes y búsqueda de amenazas de forma remota en todas las versiones de Windows
  • Dispatch - Un marco de orquestación de gestión de crisis de código abierto
  • EQL - Lenguaje de consulta de eventos
    • EQLLib - La biblioteca de análisis del lenguaje de consulta de eventos (eqllib) es una biblioteca de análisis basados en eventos, escrita en EQL para detectar comportamientos adversarios identificados en MITRE ATT&CK™.
  • BZAR (Análisis e informes basados en ATT&CK de Bro/Zeek) - Un conjunto de scripts de Zeek para detectar técnicas de ATT&CK
  • Security Onion - Una distribución de Linux de código abierto para búsqueda de amenazas, monitoreo de seguridad y gestión de registros. Incluye ELK, Snort, Suricata, Zeek, Wazuh, Sguil y muchas otras herramientas de seguridad
  • Varna - Un monitoreo rápido y económico de AWS CloudTrail con lenguaje de consulta de eventos (EQL)
  • BinaryAlert - Detección de malware sin servidor, en tiempo real y retroactiva
  • hollows_hunter - Escanea todos los procesos en ejecución, reconoce y vuelca una variedad de implantes potencialmente maliciosos (PE reemplazados/inyectados, shellcodes, hooks, parches en memoria).
  • ThreatHunting - Una aplicación de Splunk asignada a MITRE ATT&CK para guiar sus búsquedas de amenazas
  • Sentinel Attack - Un repositorio de alertas de Azure Sentinel y consultas de búsqueda que aprovechan sysmon y el marco MITRE ATT&CK
  • Brim - Una aplicación de escritorio para buscar eficientemente en grandes capturas de paquetes y registros de Zeek
  • Capa - Una herramienta de código abierto para identificar capacidades en archivos ejecutables.
  • certgrep - Una herramienta rápida de búsqueda de dominios por expresiones regulares en registros de transparencia de certificados.
  • Have I Been Squatted - Una herramienta rápida de detección de typosquatting de dominios.
  • Intel Owl - Una solución de inteligencia de código abierto, u OSINT, para obtener datos de inteligencia de amenazas sobre un archivo específico, una IP o un dominio desde una sola API a escala.
  • YARA - La navaja suiza de coincidencia de patrones
  • Splunk Security Content Contenido de detección curado por Splunk que puede usarse fácilmente en muchos SIEM (ver Convertidor de Reglas Uncoder).
  • Threat Bus - Capa de diseminación de inteligencia de amenazas para conectar herramientas de seguridad a través de un broker distribuido de mensajes de publicación/suscripción.
  • VAST - Un motor de telemetría de red para investigaciones de seguridad basadas en datos.
  • zeek2es - Una herramienta de código abierto para convertir registros de Zeek a Elastic/OpenSearch. ¡También puede generar JSON puro desde los registros TSV de Zeek!
  • LogSlash: Un estándar para reducir el volumen de registros sin sacrificar la capacidad analítica.
  • SOC-Multitool: Una extensión de navegador potente y fácil de usar que agiliza las investigaciones para los profesionales de la seguridad.
  • Zeek Analysis Tools (ZAT): Procesamiento y análisis de datos de red de Zeek con Pandas, scikit-learn, Kafka y Spark.
  • ProcMon for Linux
  • Objetos de Registro Adversarios Sintéticos (SALO) - Un marco para la generación de eventos de registro sin necesidad de infraestructura o acciones que inicien el evento que causa un evento de registro.
  • Threat Hunting Techniques - AV, Proxy, DNS and HTTP Logs
  • Detecting Malware Beacons Using Splunk
  • Data Science Hunting Funnel
  • Use Python & Pandas to Create a D3 Force Directed Network Diagram
  • Syscall Auditing at Scale
  • Catching attackers with go-audit and a logging pipeline
  • The Coventry Conundrum of Threat Intelligence
  • Signal the ATT&CK: Part 1 - Construyendo una capacidad de detección de amenazas en tiempo real con Tanium que se centra en técnicas adversarias documentadas.
  • SANS Summit Archives (DFIR, Cyber Defense) - Diapositivas de las cumbres de Threat Hunting, Blue Team y DFIR
  • Bro-Osquery - Monitoreo de hosts y redes a gran escala utilizando software de código abierto
  • Malware Persistence - Colección de diversa información centrada en la persistencia de malware: detección (técnicas), respuesta, escollos y recopilación de registros (herramientas).
  • Threat Hunting with Jupyter Notebooks
  • How Dropbox Security builds tools for threat detection and incident response
  • Introducing Event Query Language
  • The No Hassle Guide to Event Query Language (EQL) for Threat Hunting (PDF)
  • Introducing the Funnel of Fidelity (PDF)
  • Detection Spectrum (PDF)
  • Capability Abstraction (PDF)
  • Awesome YARA - Una lista curada de reglas, herramientas y recursos YARA
  • Defining ATT&CK Data Sources - Una serie de blogs en dos partes que describe una nueva metodología para extender las fuentes de datos actuales de ATT&CK.
  • DETT&CT: MAPPING YOUR BLUE TEAM TO MITRE ATT&CK™ - Un blog que describe cómo alinear el contenido de detección basado en MITRE ATT&CK con las fuentes de datos.
  • Detection as Code in Splunk Parte 1, Parte 2, y Parte 3 - Una serie de varias partes que describe cómo la detección como código puede implementarse con éxito en un entorno Splunk.
  • Lessons Learned in Detection Engineering - Un ingeniero de detección con mucha experiencia describe en detalle sus observaciones, desafíos y recomendaciones para construir un programa efectivo de detección de amenazas.
  • A Research-Driven process applied to Threat Detection Engineering Inputs.
  • Investigation Scenario tweets de Chris Sanders
  • Oh My Malware - Una serie de videos centrada en la ejecución de malware e investigaciones utilizando Elastic Security.
  • MITRE Engage - Un framework para planificar y discutir operaciones de compromiso con adversarios que te permite involucrarte con tus adversarios y alcanzar tus objetivos de ciberseguridad.
  • MaGMa Use Case Defintion Model - Un enfoque centrado en el negocio para planificar y definir casos de uso de detección de amenazas.
  • Markov Chain Fingerprinting to Classify Encrypted Traffic
  • HeadPrint: Detecting Anomalous Communications through Header-based Application Fingerprinting
  • Derbycon 2015 - Caza de intrusiones para las masas: una guía práctica
  • BSides DC 2016 - Ciborguismo práctico: comenzando con machine learning para la detección de incidentes
  • SANS Webcast 2018 - ¿Qué registros de eventos? Parte 1: trucos de los atacantes para eliminar registros de eventos
  • Perfilado y detección de todo lo relacionado con SSL con JA3
  • ACoD 2019 - Perfilado de cliente/servidor SSH con HASSH
  • QueryCon 2018 - Una conferencia anual para la comunidad de código abierto de osquery (querycon.io)
  • Caza visual con gráficos de datos enlazados
  • SecurityOnion Con 2018 - Introducción al análisis de datos
  • Detección de amenazas internas en Airbus – IA contra la fuga de datos y el espionaje industrial
  • Investigaciones de ciberseguridad con Jupyter Notebooks
  • Infection Monkey - Una herramienta de código abierto de simulación de brechas y ataques (BAS) que evalúa la resiliencia de los entornos de nube privados y públicos frente a ataques posteriores a una brecha y movimiento lateral.
  • Splunk Attack Range - Una herramienta que te permite crear entornos locales o en la nube vulnerables e instrumentados para simular ataques y recopilar los datos en Splunk.