Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BlueTeam-Tools — Herramientas y Técnicas para Blue Team / Respuesta a Incidentes | Kitploit
Herramientas/GitHubGitHub/a-poc/blueteam-tools
Herramientas DefensivasEscáneres de VulnerabilidadesMapeo de RedesRecuperación de DatosAnálisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesRecursos CuradosLabs y Práctica
4.4k675hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
a-poc/blueteam-tools

BlueTeam-Tools

Herramientas y Técnicas para Blue Team / Respuesta a Incidentes

Ver Repositorio

BlueTeam-Tools

Este repositorio de GitHub contiene una colección de 70+ herramientas y recursos que pueden ser útiles para actividades de blue team.

Algunas de las herramientas pueden estar específicamente diseñadas para blue teaming, mientras que otras son de propósito más general y pueden adaptarse para utilizarse en un contexto de blue teaming.

🔗 Si eres un Red Teamer, echa un vistazo a RedTeam-Tools

Advertencia

Los materiales de este repositorio son solo para fines informativos y educativos. No están destinados a su uso en actividades ilegales.

Nota

Oculta los encabezados de la lista de herramientas con la flecha.

Haz clic en 🔙 para volver a la lista.

Lista de Herramientas

Consejos de Blue Team 5 consejos
    • Extracción de payload con Process Hacker @embee_research
    • Evitar la ejecución de scripts mediante doble clic Cambio de aplicación predeterminada mediante GPO
    • Detectar malware de criptominería con registros de proxy Dave Mckay
    • Eliminar bytes nulos en el análisis de malware con CyberChef @Securityinbits
    • Recuperar metadatos eliminados de un PDF @flakpaket
Descubrimiento y mapeo de red 6 herramientas
    • Nmap Escáner de red
    • Nuclei Escáner de vulnerabilidades
    • Masscan Escáner de red rápido
    • Angry IP Scanner Escáner de IP/puertos
    • ZMap Escáner de redes grandes
    • Shodan Motor de búsqueda de activos expuestos a Internet
Gestión de vulnerabilidades 5 herramientas
    • OpenVAS Escáner de vulnerabilidades de código abierto
    • Nessus Essentials Escáner de vulnerabilidades
    • Nexpose Herramienta de gestión de vulnerabilidades
    • HackerOne Plataforma de gestión de Bug Bounty
    • Lynis Herramienta de auditoría de seguridad para Linux, macOS y UNIX
Monitorización de seguridad 11 herramientas
    • Sysmon Monitor de sistema para Windows
    • Kibana Visualización y exploración de datos
    • Logstash Recopilación y procesamiento de datos
    • parsedmarc Visualización de datos DMARC de correo electrónico
    • Phishing Catcher Detector de phishing mediante Certstream
    • maltrail Sistema de detección de tráfico malicioso
    • AutorunsToWinEventLog Analizador de eventos AutoRuns de Windows
    • procfilter Marco de denegación de procesos integrado con YARA
    • velociraptor Herramienta de visibilidad y recopilación de endpoints
    • SysmonSearch Visualización de registros de eventos de Sysmon
    • Canary Tokens Documentos honeypot de engaño
Herramientas y técnicas de amenazas 12 herramientas
    • lolbas-project.github.io Binarios de Windows para Living Off The Land
    • gtfobins.github.io Binarios de Linux para Living Off The Land
    • filesec.io Extensiones de archivo usadas por atacantes
    • KQL Search Agregador de consultas KQL
    • Unprotect Project Base de conocimiento de técnicas de evasión de malware
    • chainsaw Buscador rápido de artefactos forenses de Windows
    • freq Detección de malware con algoritmo de generación de dominios
    • yarGen Generador de reglas YARA
    • EmailAnalyzer Analizador de correos electrónicos sospechosos
    • VCG Herramienta de escaneo de seguridad de código
    • CyberChef Plataforma en línea de manipulación de datos de la GCHQ
    • PersistenceSniper Encontrar implantes en máquinas Windows
Inteligencia de amenazas 4 herramientas
    • Maltego Plataforma de inteligencia de amenazas
    • MISP Plataforma de intercambio de información sobre malware
    • ThreatConnect Agregación de datos de amenazas
    • Adversary Emulation Library Una biblioteca abierta de planes de emulación de adversarios
Planificación de respuesta a incidentes 5 herramientas
    • NIST Marco de ciberseguridad
    • Incident Response Plan Marco para la respuesta a incidentes
    • Ransomware Response Plan Marco para la respuesta a ransomware
    • Incident Response Reference Guide Documento de orientación para la preparación ante incidentes
    • Awesome Incident Response Lista de herramientas para la respuesta a incidentes
Detección y análisis de malware 11 herramientas
    • VirusTotal Plataforma de intercambio de IOC maliciosos
    • IDA Desensamblador y depurador de malware
    • Ghidra Herramienta de ingeniería inversa de malware
    • decode-vbe Decodificador de scripts VBE codificados
    • pafish Detector de sandbox de máquina virtual
    • lookyloo Mapeo de dominios de phishing
    • YARA Identificación de malware mediante coincidencia de patrones
    • Cuckoo Sandbox Sandbox de análisis de malware
    • Radare2 Marco de ingeniería inversa
    • dnSpy Depurador de .NET y editor de ensamblados
    • malware-traffic-analysis.net Muestras de malware y capturas de paquetes
Recuperación de datos 3 herramientas
    • Recuva Recuperación de archivos
    • Extundelete Recuperación de particiones ext3 o ext4
    • TestDisk Recuperación de datos
Informática forense 3 herramientas
    • SANS SIFT Kit de herramientas forenses
    • The Sleuth Kit Herramientas de análisis de imágenes de disco
    • Autopsy Plataforma de informática forense digital
Formación en concienciación de seguridad 5 herramientas
    • TryHackMe Plataforma de retos de ciberseguridad
    • HackTheBox Plataforma de retos de ciberseguridad
    • CyberDefenders Plataforma de retos de ciberseguridad para blue team
    • PhishMe Formación en phishing
    • kc7cyber Plataforma de formación en ciberseguridad gamificada
Comunicación y colaboración 2 herramientas
    • Twitter Cuentas de ciberseguridad
    • Facebook TheatExchange Plataforma de intercambio de indicadores maliciosos

Consejos de Blue Team

Aprende de los Blue Teamers con una colección de consejos de Blue Team. Estos consejos cubren una variedad de tácticas, herramientas y metodologías para mejorar tus habilidades de blue teaming.

🔙Extracción de payload con Process Hacker

image

Descripción: 'Consejo de análisis de malware: usa Process Hacker para observar ensamblados .NET sospechosos en procesos recién creados. Combinado con DnSpy, es posible localizar y extraer payloads maliciosos sin necesidad de desofuscar manualmente.'

Crédito: @embee_research

Enlace: Twitter

🔙Evitar la ejecución de scripts mediante doble clic

image

Descripción: En Windows, es común ver a actores de amenazas lograr la ejecución inicial mediante archivos de script maliciosos que se hacen pasar por archivos de Microsoft Office. Una buena forma de prevenir esta cadena de ataques es modificar la aplicación predeterminada asociada a estos archivos (HTA, JS, VBA, VBS) a notepad.exe. Ahora, cuando un usuario es engañado para hacer clic en un archivo HTA en el disco, el script se abrirá en el bloc de notas y no se producirá la ejecución.

Crédito: bluesoul

Enlace: Blog

🔙Detectar malware de criptominería con registros de proxy

Descripción: El malware de criptominería se está volviendo más sofisticado, con malware de minería que aprovecha el DLL sideloading para ocultarse en la máquina y reduce la carga de CPU para mantenerse por debajo de los umbrales de detección. Algo que todos tienen en común es que deben establecer conexiones con pools de minería, y ahí es donde podemos encontrarlos. Monitorea tus registros de proxy y DNS en busca de conexiones que contengan cadenas comunes de pools de minería (p. ej. *xmr.* OR *pool.com OR *pool.org OR pool.*).

Crédito: Dave Mckay

Enlace: Blog

🔙Eliminar bytes nulos en el análisis de malware con CyberChef

image

Descripción: 'Después de decodificar base64 para cadenas Unicode durante el análisis de malware, es posible que encuentres bytes nulos. Mantén tu código legible utilizando la operación "Remove null bytes" en CyberChef'.

Crédito: Ayush Anand

Enlace: Twitter

🔙Recuperar metadatos eliminados de un PDF

image

Descripción: ¿Sabías que puedes recuperar metadatos eliminados de un PDF que no se eliminaron correctamente? Los cambios son incrementales y el historial se almacena en el PDF. Este comando elimina las "actualizaciones" de los metadatos del PDF:

exiftool -PDF-update:all= file.pdf

Crédito: Jon Gorenflo

Enlace: Twitter

Descubrimiento y mapeo de red

Herramientas para escanear y mapear la red, descubrir dispositivos y servicios, e identificar posibles vulnerabilidades.

🔙Nmap

Nmap (abreviatura de Network Mapper) es una herramienta de escaneo de redes gratuita y de código abierto que se utiliza para descubrir hosts y servicios en una red informática, y para sondear información sobre sus características.

Puede utilizarse para determinar qué puertos de una red están abiertos y qué servicios se están ejecutando en esos puertos, incluida la capacidad de identificar vulnerabilidades de seguridad en la red.

Instalación:

Puedes descargar la última versión desde aquí.

Uso:```bash

Scan a single IP

nmap 192.168.1.1

Scan a range

nmap 192.168.1.1-254

Scan targets from a file

nmap -iL targets.txt

Port scan for port 21

nmap 192.168.1.1 -p 21

Enables OS detection, version detection, script scanning, and traceroute

nmap 192.168.1.1 -A

root@kitploit:~
Útil [hoja de trucos](https://www.stationx.net/nmap-cheat-sheet/) de uso.

![imagen](https://assets.kitploit.com/production/public/readmes/7314/014fec86a790aeec35338e84c1adc21260fbf04f3a8784b11dd07d83d2144d30.png)

*Imagen usada de https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*

### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)

Una herramienta especializada diseñada para automatizar el proceso de detección de vulnerabilidades en aplicaciones web, redes e infraestructura.

Nuclei utiliza plantillas predefinidas para sondear un objetivo e identificar posibles vulnerabilidades. Puede usarse para probar un solo host o un rango de hosts, y puede configurarse para ejecutar una variedad de pruebas para comprobar diferentes tipos de vulnerabilidades.

**Instalación:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;

Uso:```bash

All the templates gets executed from default template installation path.

nuclei -u https://example.com

Custom template directory or multiple template directory

nuclei -u https://example.com -t cves/ -t exposures/

Templates can be executed against list of URLs

nuclei -list http_urls.txt

Excluding single template

nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml

root@kitploit:~
Full usage information can be found [here](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei).

![image](https://assets.kitploit.com/production/public/readmes/7314/b1a83a7db97280c65749b75b94b23cbdaa58438c48bd44359a8bbe44d13b750b.png)

*Image used from https://www.appsecsanta.com/nuclei*

### [🔙](#tool-list)[Masscan]()

Un escáner de puertos similar a nmap, pero mucho más rápido y capaz de escanear una gran cantidad de puertos en poco tiempo.

Masscan utiliza una técnica novedosa llamada «SYN scan» para escanear redes, lo que le permite escanear una gran cantidad de puertos muy rápidamente.

**Instalación: (Apt)**```bash
sudo apt install masscan

Instalación: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make

root@kitploit:~
**Uso:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24

# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25

# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000

# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

image

Imagen utilizada de https://kalilinuxtutorials.com/masscan/

🔙Angry IP Scanner

Una herramienta gratuita y de código abierto para escanear direcciones IP y puertos.

Es una herramienta multiplataforma, diseñada para ser rápida y fácil de usar, y puede escanear una red completa o un rango de direcciones IP para encontrar hosts activos.

Angry IP Scanner también puede detectar el nombre de host y la dirección MAC de un dispositivo, y puede utilizarse para realizar barridos de ping básicos y escaneos de puertos.

Instalación:

Puedes descargar la última versión desde aquí.

Uso:

Angry IP Scanner se puede utilizar mediante la GUI.

La información completa de uso y la documentación se pueden encontrar aquí.

image

Imagen utilizada de https://angryip.org/screenshots/

🔙ZMap

ZMap es un escáner de red diseñado para realizar escaneos exhaustivos del espacio de direcciones IPv4 o de grandes partes del mismo.

En un ordenador de escritorio típico con una conexión Ethernet de gigabits, ZMap es capaz de escanear todo el espacio público de direcciones IPv4 en menos de 45 minutos.

Instalación:

Puedes descargar la última versión desde aquí.

Uso:```bash

Scan only 10.0.0.0/8 and 192.168.0.0/16 on TCP/80

zmap -p 80 10.0.0.0/8 192.168.0.0/16

root@kitploit:~
La información completa de uso se puede encontrar [aquí](https://github.com/zmap/zmap/wiki).

![image](https://assets.kitploit.com/production/public/readmes/7314/dae57c01a65e335a6b1dd1686030f2e2e9016795d4657d05cad939fec74cdcd6.png)

*Imagen utilizada de https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*

### [🔙](#tool-list)[Shodan]()

Shodan es un motor de búsqueda para dispositivos conectados a internet.

Rastrea internet en busca de activos, permitiendo a los usuarios buscar dispositivos específicos y ver información sobre ellos.

Esta información puede incluir la dirección IP del dispositivo, el software y la versión que está ejecutando, y el tipo de dispositivo que es.

**Instalación:** 

Se puede acceder al motor de búsqueda en [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard).

**Uso:** 

[Fundamentos de consultas de Shodan](https://help.shodan.io/the-basics/search-query-fundamentals)

[Ejemplos de consultas de Shodan](https://www.shodan.io/search/examples)

[Hoja de referencia de consultas interesantes](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

![image](https://assets.kitploit.com/production/public/readmes/7314/cae9becac2e328a62f66d768d1961568cfcfd2b682a9997d3bd64676f14aa624.png)

*Imagen utilizada de https://www.shodan.io/*

Gestión de vulnerabilidades
====================

*Herramientas para identificar, priorizar y mitigar vulnerabilidades en la red y en dispositivos individuales.*

### [🔙](#tool-list)[OpenVAS](https://openvas.org/)

OpenVAS es un escáner de vulnerabilidades de código abierto que ayuda a identificar vulnerabilidades de seguridad en software y redes.

Es una herramienta que se puede utilizar para realizar evaluaciones de seguridad de redes y se usa a menudo para identificar vulnerabilidades en sistemas y aplicaciones para que puedan ser parcheadas o mitigadas.

OpenVAS es desarrollado por la compañía Greenbone Networks y está disponible como una aplicación de software gratuita y de código abierto.

**Instalación: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup

Uso:```bash openvas-start

root@kitploit:~
Visite https://127.0.0.1:9392, acepte la ventana emergente del certificado SSL e inicie sesión con las credenciales de administrador:

- usuario:admin
- contraseña:(*Contraseña en la salida del comando openvas-setup*)

![image](https://assets.kitploit.com/production/public/readmes/7314/53a64b7d7b96ad828c02273c721079b8b4f7c1968e5f8a095db13b0b8f09542f.png)

*Imagen usada de https://www.kali.org/blog/openvas-vulnerability-scanning/*

### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)

Nessus es un escáner de vulnerabilidades que ayuda a identificar y evaluar las vulnerabilidades que existen dentro de una red o sistema informático.

Es una herramienta que se utiliza para realizar evaluaciones de seguridad y puede usarse para identificar vulnerabilidades en sistemas y aplicaciones para que puedan ser parcheadas o mitigadas.

Nessus es desarrollado por Tenable, Inc. y está disponible en versiones gratuitas y de pago:

- La versión gratuita, llamada Nessus Essentials, está disponible solo para uso personal y tiene capacidades limitadas en comparación con la versión de pago.
- La versión de pago, llamada Nessus Professional, tiene más funciones y está destinada a uso profesional.

**Instalación:**

Regístrese para obtener un código de activación de Nessus Essentials [aquí](https://www.tenable.com/products/nessus/nessus-essentials) y descárguelo.

Compre Nessus Professional [aquí](https://www.tenable.com/products/nessus/nessus-professional).

**Uso:**

Puede encontrar documentación extensa [aquí](https://docs.tenable.com/nessus/Content/GetStarted.htm).

[Búsqueda de plugins de Nessus](https://www.tenable.com/plugins/search)

[Comunidad de Tenable](https://community.tenable.com/)

![image](https://assets.kitploit.com/production/public/readmes/7314/71e59adbe278cec54be302a0a7f99e9bc0d5f10d496ac66f3155a9fe30300bd0.png)

*Imagen usada de https://www.tenable.com*

### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)

Nexpose es una herramienta de gestión de vulnerabilidades desarrollada por Rapid7. Está diseñada para ayudar a las organizaciones a identificar y evaluar vulnerabilidades en sus sistemas y aplicaciones con el fin de mitigar riesgos y mejorar la seguridad.

Nexpose se puede utilizar para escanear redes, dispositivos y aplicaciones con el fin de identificar vulnerabilidades y proporcionar recomendaciones para su remediación.

También ofrece funciones como descubrimiento de activos, priorización de riesgos e integración con otras herramientas de la plataforma de gestión de vulnerabilidades de Rapid7.

**Instalación:**

Para obtener instrucciones de instalación detalladas, consulte [aquí](https://docs.rapid7.com/nexpose/install/).

**Uso:**

Para obtener información completa sobre el inicio de sesión, consulte [aquí](https://docs.rapid7.com/nexpose/log-in-and-activate).

Para obtener instrucciones de uso y creación de escaneos, consulte [aquí](https://docs.rapid7.com/nexpose/create-and-scan-a-site).

![image](https://assets.kitploit.com/production/public/readmes/7314/83b308ce4e1f6ffd817868f93053790febcc54015856c4487689dce63055b2aa.png)

*Imagen usada de https://www.rapid7.com/products/nexpose/*

### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)

HackerOne es una empresa de gestión de programas de recompensas por errores (bug bounty) que se puede utilizar para crear y gestionar programas de recompensas por errores para su negocio.

Los programas de recompensas por errores son una excelente manera de externalizar evaluaciones de vulnerabilidades externas, ya que la plataforma ofrece programas privados y públicos con la capacidad de establecer alcances del programa y reglas de participación.

HackerOne también ofrece triaje inicial y gestión de informes de errores externos de investigadores, con la capacidad de compensar a los investigadores directamente a través de la plataforma.

![image](https://assets.kitploit.com/production/public/readmes/7314/b23b848c3cf9eba2fbb27a4b6389783b373c11a620a97d14dd4acb94ba6e223e.png)

*Imagen usada de https://www.hackerone.com/product/bug-bounty-platform*

### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)

Lynis es una herramienta de auditoría de seguridad para sistemas Linux, macOS y basados en UNIX. Ayuda con pruebas de cumplimiento (HIPAA/ISO27001/PCI DSS) y endurecimiento del sistema.

Realiza un escaneo de seguridad en profundidad y se ejecuta en el propio sistema. El objetivo principal es probar las defensas de seguridad y proporcionar consejos para un mayor endurecimiento del sistema. También escaneará información general del sistema, paquetes de software vulnerables y posibles problemas de configuración.

**Instalación:**```bash
 git clone https://github.com/CISOfy/lynis

Para instrucciones de instalación detalladas, consulta aquí.

Uso:```bash cd lynis && ./lynis audit system

root@kitploit:~
Documentation can be found [here](https://cisofy.com/documentation/lynis/).

![image](https://assets.kitploit.com/production/public/readmes/7314/4df2d01077aa4939449d066aa61866c1d63b10dede5c06244359875f3ffd85fc.png)

*Imagen utilizada de https://cisofy.com/lynis/*

Monitoreo de seguridad
====================

*Herramientas para recopilar y analizar registros de seguridad y otras fuentes de datos para identificar posibles amenazas y actividad anómala.*

### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)

Sysmon es un monitor del sistema Windows que rastrea la actividad del sistema y la registra en el registro de eventos de Windows.

Proporciona información detallada sobre la actividad del sistema, incluida la creación y terminación de procesos, las conexiones de red y los cambios en la hora de creación de archivos.

Sysmon se puede configurar para supervisar eventos o procesos específicos y puede utilizarse para alertar a los administradores sobre actividad sospechosa en un sistema.

**Instalación:** 

Descargue el binario de sysmon desde [aquí](https://download.sysinternals.com/files/Sysmon.zip).

**Uso:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i

# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml

# Uninstall
sysmon -u

# Dump the current configuration
sysmon -c

La información completa sobre el filtrado de eventos se puede encontrar aquí.

La página de documentación de Microsoft se puede encontrar aquí.

image

Imagen usada de https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/

🔙Kibana

Kibana es una herramienta de visualización y exploración de datos de código abierto que se utiliza a menudo para el análisis de registros en combinación con Elasticsearch.

Kibana proporciona una interfaz fácil de usar para buscar, visualizar y analizar datos de registros, lo que puede ser útil para identificar patrones y tendencias que puedan indicar una amenaza de seguridad.

Kibana se puede utilizar para analizar una amplia gama de fuentes de datos, incluidos registros del sistema, registros de red y registros de aplicaciones. También se puede utilizar para crear paneles personalizados y alertas para ayudar a los equipos de seguridad a mantenerse informados sobre posibles amenazas y responder rápidamente a incidentes.

Instalación:

Puede descargar Kibana desde aquí.

Las instrucciones de instalación se pueden encontrar aquí.

Uso: (Visualizar y explorar datos de registros)

Kibana proporciona una variedad de herramientas de visualización que pueden ayudarle a identificar patrones y tendencias en sus datos de registro. Puede utilizar estas herramientas para crear paneles personalizados que muestren métricas y alertas relevantes.

Uso: (Alertas de amenazas)

Kibana se puede configurar para enviar alertas cuando detecta ciertos patrones o anomalías en sus datos de registro. Puede configurar alertas para que le notifiquen posibles amenazas de seguridad, como intentos de inicio de sesión fallidos o conexiones de red a direcciones IP maliciosas conocidas.

Un buen blog sobre consulta y visualización de datos en Kibana.

image

Imagen usada de https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/

🔙Logstash

Logstash es un motor de recopilación de datos de código abierto con capacidades de canalización en tiempo real. Es una canalización de procesamiento de datos del lado del servidor que ingiere datos de múltiples fuentes simultáneamente, los transforma y luego los envía a un "stash" como Elasticsearch.

Logstash tiene un rico conjunto de complementos, lo que le permite conectarse a una variedad de fuentes y procesar los datos de múltiples formas. Puede analizar y transformar registros, traducir datos a un formato estructurado o enviarlos a otra herramienta para su posterior procesamiento.

Con su capacidad para procesar grandes volúmenes de datos rápidamente, Logstash es una parte integral del stack ELK (Elasticsearch, Logstash y Kibana) y se utiliza a menudo para centralizar, transformar y monitorear datos de registro.

Instalación:

Descargue logstash desde aquí.

Uso:

Documentación completa de logstash aquí.

Ejemplos de configuración aquí.

image

Imagen usada de https://www.elastic.co/guide/en/logstash/current/logstash-modules.html

🔙parsedmarc

Un módulo de Python y utilidad CLI para analizar informes DMARC.

Cuando se usa con Elasticsearch y Kibana (o Splunk), funciona como una alternativa de código abierto autoalojada a los servicios comerciales de procesamiento de informes DMARC como Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense y Valimail.

Características:

  • Analiza informes agregados/rua estándar 1.0 y en borrador
  • Analiza informes forenses/de fallos/ruf
  • Puede analizar informes desde una bandeja de entrada a través de IMAP, Microsoft Graph o la API de Gmail
  • Maneja de forma transparente informes comprimidos en gzip o zip
  • Estructuras de datos consistentes
  • Salida simple en JSON y/o CSV
  • Opcionalmente, enviar los resultados por correo electrónico
  • Opcionalmente, enviar los resultados a Elasticsearch y/o Splunk, para usar con paneles predefinidos
  • Opcionalmente, enviar informes a Apache Kafka

image

Imagen usada de https://github.com/domainaware/parsedmarc

🔙Phishing Catcher

Como empresa, el phishing puede causar daños reputacionales y financieros a usted y a sus clientes. Poder identificar de forma proactiva la infraestructura de phishing dirigida a su negocio ayuda a reducir el riesgo de estos daños.

Phish catcher le permite detectar posibles dominios de phishing en casi tiempo real al buscar emisiones sospechosas de certificados TLS reportadas al Registro de Transparencia de Certificados (CTL) a través de la API CertStream.

Las emisiones "sospechosas" son aquellas cuyo nombre de dominio puntúa por encima de cierto umbral según un archivo de configuración.

image

Imagen usada de https://github.com/x0rz/phishing_catcher

🔙maltrail

Maltrail es un sistema de detección de tráfico malicioso que utiliza listas disponibles públicamente que contienen rastros maliciosos y/o generalmente sospechosos, junto con rastros estáticos compilados a partir de varios informes de antivirus y listas personalizadas definidas por el usuario. Un rastro puede ser cualquier cosa, desde un nombre de dominio, URL, dirección IP o valor del encabezado HTTP User-Agent.

Una página de demostración para esta herramienta se puede encontrar aquí.

Instalación:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail

root@kitploit:~
**Uso:**```bash
sudo python3 sensor.py

image

Imagen usada de https://github.com/stamparm/maltrail

🔙AutorunsToWinEventLog

Autoruns es una herramienta desarrollada por Sysinternals que te permite ver todas las ubicaciones en Windows donde las aplicaciones pueden insertarse para iniciarse al arrancar o cuando se abren determinadas aplicaciones. El malware a menudo aprovecha estas ubicaciones para asegurarse de que se ejecute cada vez que tu computadora arranca.

Autoruns incluye convenientemente una utilidad de línea de comandos no interactiva. Este código genera un CSV con las entradas de Autoruns, las convierte a JSON y, finalmente, las inserta en un registro de eventos de Windows personalizado. De este modo, podemos aprovechar nuestra infraestructura WEF existente para llevar estas entradas a nuestro SIEM y comenzar a buscar signos de persistencia maliciosa en endpoints y servidores.

Instalación:

Descarga AutorunsToWinEventLog.

Uso:

Desde una consola de PowerShell como administrador, ejecuta .\Install.ps1

Este script hace lo siguiente:

  • Crea la estructura de directorios en c:\Program Files\AutorunsToWinEventLog
  • Copia AutorunsToWinEventLog.ps1 a ese directorio
  • Descarga Autorunsc64.exe desde https://live.sysinternals.com
  • Configura una tarea programada para ejecutar el script diariamente a las 11 a. m.

image

Imagen usada de https://www.detectionlab.network/usage/autorunstowineventlog/

🔙procfilter

ProcFilter es un sistema de filtrado de procesos para Windows con integración de YARA incorporada. Las reglas YARA pueden instrumentarse con etiquetas meta personalizadas que adaptan su respuesta a las coincidencias de reglas. Se ejecuta como un servicio de Windows y está integrado con la API ETW de Microsoft, lo que permite ver los resultados en el Registro de eventos de Windows. La instalación, activación y eliminación se pueden realizar de forma dinámica y no requieren un reinicio.

El uso previsto de ProcFilter es que los analistas de malware puedan crear firmas YARA que protejan sus entornos Windows contra una amenaza específica. No incluye un gran conjunto de firmas. Piensa en algo ligero, preciso y dirigido, en lugar de amplio o que lo abarque todo. ProcFilter también está pensado para usarse en entornos de análisis controlados donde los complementos personalizados pueden realizar acciones específicas de artefactos.

Instalación:

Instaladores Release/Debug para ProcFilter x86/x64

Nota: Los sistemas Windows 7 sin parches requieren el hotfix 3033929 para cargar el componente del controlador. Puede encontrar más información aquí.

Un buen archivo de plantilla de configuración aquí.

Uso:``` procfilter -start

root@kitploit:~
Usage screenshots can be found [here](https://github.com/godaddy/procfilter#screenshots).

![image](https://assets.kitploit.com/production/public/readmes/7314/ccfe4dfcb7b1ae82dd076ee2792b81f7759d6d88a941860607f8f471a4a6a713.png)

*Imagen usada de https://github.com/godaddy/procfilter*

### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)

Velociraptor es una plataforma única y avanzada de código abierto para monitoreo de endpoints, informática forense digital y respuesta a ciberincidentes.

Fue desarrollado por profesionales de Informática Forense Digital y Respuesta a Incidentes (DFIR) que necesitaban una forma potente y eficiente de buscar artefactos específicos y monitorear actividades en flotas de endpoints. Velociraptor le brinda la capacidad de responder de manera más eficaz a una amplia gama de investigaciones de informática forense digital y respuesta a incidentes cibernéticos, así como a filtraciones de datos:

Características:

- Reconstruir las actividades de los atacantes mediante análisis forense digital
- Buscar evidencia de adversarios sofisticados
- Investigar brotes de malware y otras actividades sospechosas de red
- Monitorear continuamente actividades sospechosas de usuarios, como archivos copiados a dispositivos USB
- Descubrir si se produjo una divulgación de información confidencial fuera de la red
- Recopilar datos de endpoints a lo largo del tiempo para su uso en la búsqueda de amenazas e investigaciones futuras


**Instalación:** 

Descargue el binario desde la [página de lanzamientos](https://github.com/Velocidex/velociraptor/releases).

**Uso:**```
velociraptor gui

La información completa de uso se puede encontrar aquí.

image

Imagen utilizada de https://docs.velociraptor.app

🔙SysmonSearch

SysmonSearch hace que el análisis de registros de eventos sea más eficaz y requiera menos tiempo, al agregar los registros de eventos generados por Sysmon de Microsoft.

SysmonSearch utiliza Elasticserach y Kibana (y el plugin de Kibana).

  • Elasticserach
    Elasticsearch recopila/almacena el registro de eventos de Sysmon.
  • Kibana
    Kibana proporciona la interfaz de usuario para el análisis de los registros de eventos de Sysmon. Las siguientes funciones se implementan como plugin de Kibana.
    • Función de visualización
      Esta función visualiza los registros de eventos de Sysmon para ilustrar la correlación de procesos y redes.
    • Función estadística
      Esta función recopila las estadísticas de cada dispositivo o ID de evento de Sysmon.
    • Función de monitoreo
      Esta función monitorea los registros entrantes según las reglas preconfiguradas y dispara alertas.
  • Servidor StixIoC
    Puede agregar una condición de búsqueda/monitoreo subiendo archivos STIX/IOC. Desde la interfaz web del servidor StixIoC, puede subir archivos en formato STIXv1, STIXv2 y OpenIOC.

Instalación: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git

root@kitploit:~
[Modificar configuración de Elasticsearch](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)

[Modificar configuración de Kibana](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)

Las instrucciones completas de instalación se pueden encontrar [aquí](https://github.com/JPCERTCC/SysmonSearch/wiki/Install).

**Uso:**

*Una vez que se hayan modificado las configuraciones de Elasticsearch y Kibana, reinicia los servicios y navega a tu interfaz de Kibana. La cinta de SysmonSearch debería ser visible.*

[Visualiza el registro de Sysmon para investigar comportamiento sospechoso](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

![imagen](https://assets.kitploit.com/production/public/readmes/7314/949953c2e1463609cd7171065dc9202bfcfc2713c72ba92f2e67df004aef91d8.png)

*Imagen utilizada de https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*

Herramientas y técnicas de amenazas
====================

*Herramientas para identificar e implementar detecciones contra TTPs utilizados por actores de amenazas.*

### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)

Los binarios Living off the land (LOLBins) son ejecutables legítimos de Windows que pueden ser utilizados por actores de amenazas para llevar a cabo actividades maliciosas sin levantar sospechas.

El uso de LOLBins permite a los atacantes pasar desapercibidos entre la actividad normal del sistema y evadir la detección, lo que los convierte en una opción popular para los actores maliciosos.

El proyecto LOLBAS es una lista de LOLBINS mapeada por MITRE con comandos, uso e información de detección para los defensores.

Visita [https://lolbas-project.github.io/](https://lolbas-project.github.io/).

**Uso:**

Usa la información para identificar oportunidades de detección y fortalecer tu infraestructura contra el uso de LOLBIN.

Aquí hay algunos enlaces del proyecto para comenzar:

- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

![imagen](https://assets.kitploit.com/production/public/readmes/7314/5cd303b0e34c512ac6a6291043fdc66e535eb723a77e3af30670f2cd84d9f5bf.png)

*Imagen utilizada de https://lolbas-project.github.io/*

### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)

GTFOBins (abreviatura de "Get The F* Out Binaries") es una colección de binarios de Unix que se pueden utilizar para escalar privilegios, evadir restricciones o ejecutar comandos arbitrarios en un sistema.

Pueden ser utilizados por actores de amenazas para obtener acceso no autorizado a sistemas y llevar a cabo actividades maliciosas.

El proyecto GTFOBins es una lista de binarios de Unix con información de comandos y uso para atacantes. Esta información se puede utilizar para implementar detecciones en Unix.

Visita [https://gtfobins.github.io/](https://gtfobins.github.io/).

**Uso:**

Aquí hay algunos enlaces del proyecto para comenzar:

- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

![imagen](https://assets.kitploit.com/production/public/readmes/7314/c9d893bf583b2a98c2e0f1f46346f863be18f6109facefc6010b41d6d461fc16.png)

*Imagen utilizada de https://gtfobins.github.io/*

### [🔙](#tool-list)[filesec.io](https://filesec.io/)

Filesec es una lista de extensiones de archivo que los atacantes pueden utilizar para phishing, ejecución, macros, etc.

Este es un buen recurso para comprender los casos de uso malicioso de las extensiones de archivo comunes y las formas en que puedes defenderte de ellos.

Cada página de extensión de archivo contiene una descripción, el sistema operativo relacionado y recomendaciones.

Visita [https://filesec.io/](https://filesec.io/).

**Uso:**

Aquí hay algunos enlaces del proyecto para comenzar:

- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

![imagen](https://assets.kitploit.com/production/public/readmes/7314/a9b2063e5d65aeb0182dd2f26dc2c584b57d3f706de03d8a75138a8add590a3f.png)

*Imagen utilizada de https://filesec.io/*

### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)

KQL significa "Kusto Query Language" y es un lenguaje de consulta utilizado para buscar y filtrar datos en los registros de Azure Monitor. Es similar a SQL, pero está más optimizado para el análisis de registros y datos de series temporales.

El lenguaje de consulta KQL es particularmente útil para los blue teamers porque te permite buscar rápida y fácilmente grandes volúmenes de datos de registro para identificar eventos de seguridad y anomalías que pueden indicar una amenaza.

KQL Search es una aplicación web creada por [@ugurkocde](https://twitter.com/ugurkocde) que agrega consultas KQL compartidas en GitHub.

Puedes visitar el sitio en [https://www.kqlsearch.com/](https://www.kqlsearch.com/).

Puedes encontrar más información sobre Kusto Query Language (KQL) [aquí](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/).

![imagen](https://assets.kitploit.com/production/public/readmes/7314/349f0bae13d06bb9309e49bc91ffffc871482db2d64256f208e873fb2ee39fe2.png)

*Imagen utilizada de https://www.kqlsearch.com/*

### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)

Los autores de malware dedican mucho tiempo y esfuerzo a desarrollar código complejo para llevar a cabo acciones maliciosas contra un sistema objetivo. Es crucial que el malware permanezca sin ser detectado y evite el análisis en sandbox, los antivirus o los analistas de malware.

Con este tipo de técnicas, el malware puede pasar desapercibido y permanecer sin ser detectado en un sistema. El objetivo de esta base de datos gratuita es centralizar la información sobre las técnicas de evasión de malware.

El proyecto tiene como objetivo proporcionar a los analistas y defensores de malware información práctica y capacidades de detección para acortar sus tiempos de respuesta.

El proyecto se puede encontrar en [https://unprotect.it/](https://unprotect.it/).

El proyecto tiene una API - Documentación [aquí](https://unprotect.it/api/).

![imagen](https://assets.kitploit.com/production/public/readmes/7314/0d38df20e5161693f2c44a9a36d8f26c9f8db3599a85e2e498950343d484576b.png)

*Imagen utilizada de https://unprotect.it/map/*

### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)

Chainsaw proporciona una potente capacidad de 'primera respuesta' para identificar rápidamente amenazas dentro de artefactos forenses de Windows, como registros de eventos y MFT. Chainsaw ofrece un método genérico y rápido de buscar palabras clave en los registros de eventos, e identifica amenazas mediante soporte integrado para reglas de detección Sigma y reglas de detección personalizadas de Chainsaw.

Características:

- Cazar amenazas utilizando reglas de detección Sigma y reglas de detección personalizadas de Chainsaw
- Buscar y extraer artefactos forenses mediante coincidencia de cadenas y patrones regex
- Rápidísimo, escrito en Rust, envolviendo la librería de análisis EVTX de @OBenamram
- Ejecución limpia y ligera y formatos de salida sin inflado innecesario
- Etiquetado de documentos (coincidencia de lógica de detección) proporcionado por la librería TAU Engine
- Salida de resultados en varios formatos, como formato de tabla ASCII, formato CSV y formato JSON
- Se puede ejecutar en MacOS, Linux y Windows

**Instalación:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git

Uso:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/63dfaae9a49384a71a67ea1052d0fb88894d646c6a274075b9bed2344c42c3de.png)

*Imagen utilizada de https://twitter.com/FranticTyping/status/1433386064429916162/*

### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)

Los adversarios intentan eludir las técnicas basadas en firmas, de coincidencia de patrones o de listas negras introduciendo elementos aleatorios: nombres de archivo, nombres de servicios, nombres de estaciones de trabajo, dominios, nombres de host, sujetos de certificados SSL y sujetos emisores, etc.

Freq es una API de Python diseñada por Mark Baggett para manejar pruebas de entropía masiva. Fue diseñada para usarse junto con soluciones SIEM, pero puede funcionar con cualquier cosa que pueda enviar una solicitud web.

La herramienta utiliza tablas de frecuencia que asignan la probabilidad de que un carácter siga a otro

**Instalación:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq

Uso:```bash

Running freq_server.py on port 10004 and using a frequency table of /opt/freq/dns.freq

/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq

root@kitploit:~
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)

yarGen es un generador de reglas YARA

El principio principal es la creación de reglas YARA a partir de cadenas encontradas en archivos de malware, eliminando todas las cadenas que también aparecen en archivos de goodware. Por lo tanto, yarGen incluye una gran base de datos de cadenas y opcodes de goodware como archivos ZIP que deben extraerse antes del primer uso.

El proceso de generación de reglas también intenta identificar similitudes entre los archivos analizados y luego combina las cadenas en las llamadas super reglas. La generación de super reglas no elimina la regla simple para los archivos que se han combinado en una única super regla. Esto significa que hay cierta redundancia cuando se crean super reglas. Puedes suprimir una regla simple para un archivo que ya está cubierto por una super regla usando --nosimple.

**Instalación:** 

Descarga la última [versión](https://github.com/Neo23x0/yarGen/releases).```bash
pip install -r requirements.txt
python yarGen.py --update

Uso:```bash

Create a new strings and opcodes database from an Office 2013 program directory

yarGen.py -c --opcodes -i office -g /opt/packs/office2013

Update the once created databases with the "-u" parameter

yarGen.py -u --opcodes -i office -g /opt/packs/office365

root@kitploit:~
Puede encontrar ejemplos de uso [aquí](https://github.com/Neo23x0/yarGen#examples).

![image](https://assets.kitploit.com/production/public/readmes/7314/8393c73de90a1e6d03bb5ab3a7a044f5b269f3e7dfda5401f2e64e66537f12b4.png)

*Imagen utilizada de https://github.com/Neo23x0/yarGen*

### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)

Con EmailAnalyzer puede analizar sus correos electrónicos sospechosos. Puede extraer encabezados, enlaces y hashes del archivo .eml

**Instalación:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer

Uso:```bash

View headers in eml file

python3 email-analyzer.py -f --headers

Get hashes

python3 email-analyzer.py -f --digests

Get links

python3 email-analyzer.py -f --links

Get attachments

python3 email-analyzer.py -f --attachments

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/e4eba4a0f12b8bab0543d3ea66a1828c82a48aad33b7027b24416a8b84e54191.png)

*Texto utilizado de https://github.com/keraattin/EmailAnalyzer*

### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)

VCG es una herramienta automatizada de revisión de seguridad de código que admite C/C++, Java, C#, VB y PL/SQL. Tiene algunas características que deberían hacerla útil para cualquiera que realice revisiones de seguridad de código, especialmente cuando el tiempo escasea:

- Además de realizar algunas comprobaciones más complejas, también dispone de un archivo de configuración para cada lenguaje que básicamente le permite añadir cualquier función peligrosa (u otro texto) que desee buscar.
- Intenta encontrar un conjunto de unas 20 frases dentro de los comentarios que pueden indicar código defectuoso (“ToDo”, “FixMe”, “Kludge”, etc.).
- Proporciona un bonito gráfico circular (para todo el código base y para archivos individuales) que muestra las proporciones relativas de código, espacios en blanco, comentarios, comentarios de estilo ‘ToDo’ y código malo.

**Instalación:**

Puede instalar el binario precompilado aquí.

Abra el proyecto .sln, elija "Release" y compílelo.

**Uso:**```
STARTUP OPTIONS:
	(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
	-t, --target <Filename|DirectoryName>:	Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
	-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>:	Set target language (Default is C/C++).
	-e, --extensions <ext1|ext2|ext3>:	Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
	-i, --import <Filename>:	Import XML/CSV results to GUI.

OUTPUT OPTIONS:
	(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
	-x, --export <Filename>:	Automatically export results to XML file.
	-f, --csv-export <Filename>:	Automatically export results to CSV file.
	-r, --results <Filename>:	Automatically export results to flat text file.

CONSOLE OPTIONS:
	-c, --console:		Run application in console only (hide GUI).
	-v, --verbose:		Set console output to verbose mode.
	-h, --help:		Show help.

🔙CyberChef

CyberChef es una herramienta gratuita basada en web que permite a los usuarios manipular y transformar datos mediante una amplia variedad de técnicas.

Con CyberChef, puedes realizar una amplia gama de operaciones sobre datos, como convertir entre diferentes formatos de datos (por ejemplo, hexadecimal, base64, ASCII), codificar y decodificar datos, buscar y reemplazar texto, etc.

La herramienta también incluye un sistema de recetas, que te permite guardar y compartir flujos de trabajo de manipulación de datos con otros.

La herramienta se puede utilizar desde aquí.

image

Imagen usada de https://gchq.github.io/CyberChef/

🔙PersistenceSniper

PersistenceSniper es un módulo de PowerShell que puede ser utilizado por equipos azules, respondedores de incidentes y administradores de sistemas para buscar persistencia implantada en máquinas Windows.

PersistenceSniper es capaz de detectar una amplia variedad de técnicas de persistencia, cuya lista completa se puede encontrar aquí.

Instalación: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper

root@kitploit:~
**Instalación: (GitHub)**

Descarga el .zip desde [GitHub](https://github.com/last-byte/PersistenceSniper/releases) y muévelo a la máquina desde la que quieras ejecutar la herramienta.```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1

La información completa de instalación se puede encontrar aquí.

Uso:```bash

Run all persistence hunting techniques (Verbose Mode)

Find-AllPersistence -Verbose

Run single persistence hunting technique

Find-AllPersistence -PersistenceMethod RunAndRunOnce

root@kitploit:~
Puede encontrar información completa sobre el uso [aquí](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).

![image](https://assets.kitploit.com/production/public/readmes/7314/89e508d530f2b1be8ab3e89b02fb377e1b79f55c9964d31b61e15c1f224328ba.png)

*Imagen utilizada de https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*

Inteligencia de Amenazas
====================

*Herramientas para recopilar y analizar inteligencia sobre amenazas actuales y emergentes, y para generar alertas sobre posibles amenazas.*

### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)

Maltego es una herramienta comercial de inteligencia de amenazas y análisis forense desarrollada por Paterva. Los profesionales de la seguridad la utilizan para recopilar y analizar información sobre dominios, direcciones IP, redes e individuos con el fin de identificar relaciones y conexiones que podrían no ser evidentes de inmediato.

Maltego utiliza una interfaz visual para representar los datos como entidades, que pueden vincularse entre sí para formar una red de relaciones. Incluye una variedad de transformaciones (transforms), que son scripts que se pueden utilizar para recopilar datos de diversas fuentes, como redes sociales, registros DNS y datos WHOIS.

Maltego se utiliza a menudo junto con otras herramientas de seguridad, como SIEM y escáneres de vulnerabilidades, como parte de una estrategia integral de inteligencia de amenazas y respuesta a incidentes.

Puede programar una demostración [aquí](https://www.maltego.com/get-a-demo/).

[Manual de Maltego para la inteligencia de amenazas cibernéticas](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/35781118bb9ced93855fd42624dcea43ed01d9be2ed3a3b0db322c5543cb6f78.png)

*Imagen utilizada de https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*

### [🔙](#tool-list)[MISP](https://www.misp-project.org/)

MISP (abreviatura de Malware Information Sharing Platform) es una plataforma de código abierto para compartir, almacenar y correlacionar Indicadores de Compromiso (IOC) de ataques dirigidos, amenazas y actividad maliciosa.

MISP incluye una serie de funciones, como el intercambio de IOC en tiempo real, soporte para múltiples formatos y la capacidad de importar y exportar datos hacia y desde otras herramientas.

También proporciona una API RESTful y varios modelos de datos para facilitar la integración de MISP con otros sistemas de seguridad. Además de su uso como plataforma de inteligencia de amenazas, MISP también se utiliza para la respuesta a incidentes, el análisis forense y la investigación de malware.

**Instalación:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh

# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh

Las instrucciones completas de instalación se pueden encontrar aquí.

Uso:

La documentación de MISP se puede encontrar aquí.

Guía de usuario de MISP

Hoja de referencia de entrenamiento de MISP

image

Imagen usada de http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/

🔙ThreatConnect

ThreatConnect es una plataforma de inteligencia de amenazas que ayuda a las organizaciones a agregar, analizar y actuar sobre los datos de amenazas. Está diseñada para proporcionar una visión única y unificada del panorama de amenazas de una organización y permitir a los usuarios colaborar y compartir información sobre amenazas.

La plataforma incluye una variedad de funciones para recopilar, analizar y difundir inteligencia de amenazas, como un panel personalizable, integración con fuentes de datos de terceros y la capacidad de crear informes y alertas personalizados.

Su objetivo es ayudar a las organizaciones a mejorar su postura de seguridad proporcionándoles la información que necesitan para identificar, priorizar y responder a posibles amenazas.

Puede solicitar una demo aquí.

ThreatConnect para analistas de inteligencia de amenazas - PDF

image

Imagen usada de https://threatconnect.com/threat-intelligence-platform/

🔙Biblioteca de emulación de adversarios

Esta es una biblioteca de planes de emulación de adversarios que le permite evaluar sus capacidades defensivas contra amenazas del mundo real.

Los planes de emulación son un componente esencial para las organizaciones que buscan priorizar las defensas contra el comportamiento de amenazas específicas.

Los TTP descritos en este recurso se pueden utilizar para diseñar actividades específicas de emulación de amenazas con el fin de probar las defensas de su organización contra actores de amenazas específicos.

Visite el recurso aquí.

Ejemplo (sandworm)

  • Código fuente del software emulado de Sandworm
  • Recorrido del escenario de detección de Sandworm
  • Resumen de inteligencia de Sandworm

image

Imagen usada de https://github.com/center-for-threat-informed-defense/adversary_emulation_library

Planificación de respuesta a incidentes

Herramientas para crear y mantener un plan de respuesta a incidentes, incluidos plantillas y mejores prácticas para responder a diferentes tipos de incidentes.

🔙NIST

El Marco de Ciberseguridad del NIST (CSF) es un marco desarrollado por el Instituto Nacional de Estándares y Tecnología (NIST) para ayudar a las organizaciones a gestionar los riesgos de ciberseguridad. Proporciona un conjunto de directrices, mejores prácticas y estándares para implementar y mantener un programa sólido de ciberseguridad.

El marco se organiza en torno a cinco funciones principales: Identificar, Proteger, Detectar, Responder y Recuperar. Estas funciones proporcionan una estructura para comprender y abordar los diversos componentes del riesgo de ciberseguridad.

El CSF está diseñado para ser flexible y adaptable, y puede personalizarse para ajustarse a las necesidades y objetivos específicos de una organización. Está pensado para utilizarse como una herramienta para mejorar la postura de ciberseguridad de una organización y para ayudar a las organizaciones a comprender y gestionar mejor sus riesgos de ciberseguridad.

Enlaces útiles:

Guía de inicio rápido del NIST

Marco para mejorar la ciberseguridad de las infraestructuras críticas

Respuesta a la violación de datos: una guía para empresas

Eventos y presentaciones del NIST

Twitter - @NISTcyber

image

Imagen usada de https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/

🔙Plan de respuesta a incidentes

Un plan de respuesta a incidentes es un conjunto de procedimientos que una empresa pone en marcha para gestionar y mitigar el impacto de un incidente de seguridad, como una violación de datos o un ciberataque.

La teoría detrás de un plan de respuesta a incidentes es que ayuda a una empresa a estar preparada para responder eficazmente a un incidente de seguridad, lo que puede minimizar los daños y reducir las probabilidades de que vuelva a ocurrir en el futuro.

Existen varias razones por las que las empresas necesitan un plan de respuesta a incidentes:

  1. Para minimizar el impacto de un incidente de seguridad: Un plan de respuesta a incidentes ayuda a una empresa a identificar y abordar la fuente de un incidente de seguridad lo más rápido posible, lo que puede ayudar a minimizar los daños y reducir las probabilidades de que se propague.

  2. Para cumplir con los requisitos normativos: Muchas industrias tienen regulaciones que exigen a las empresas contar con un plan de respuesta a incidentes. Por ejemplo, el Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS) exige que los comercios y otras organizaciones que aceptan tarjetas de crédito tengan un plan de respuesta a incidentes.

  3. Para proteger la reputación: Un incidente de seguridad puede dañar la reputación de una empresa, lo que puede provocar la pérdida de clientes e ingresos. Un plan de respuesta a incidentes puede ayudar a una empresa a gestionar la situación y minimizar los daños a su reputación.

  4. Para reducir el costo de un incidente de seguridad: El costo de un incidente de seguridad puede ser significativo, incluidos los gastos de remediación, honorarios legales y pérdida de negocio. Un plan de respuesta a incidentes puede ayudar a una empresa a minimizar estos costos al proporcionar una hoja de ruta para responder al incidente.

Enlaces útiles:

Centro Nacional de Ciberseguridad - Resumen de respuesta a incidentes

SANS - Plantillas de políticas de seguridad

SANS - Manual del manejador de incidentes

FRSecure - Plantilla de plan de respuesta a incidentes

Agencia de Ciberseguridad e Infraestructura - RESPUESTA A INCIDENTES CIBERNÉTICOS

FBI - Política de respuesta a incidentes

image

Imagen usada de https://www.ncsc.gov.uk/collection/incident-management/incident-response

🔙Plan de respuesta a ransomware

El ransomware es un tipo de software malicioso que cifra los archivos de una víctima. Los atacantes exigen entonces un rescate a la víctima para restaurar el acceso a los archivos; de ahí el nombre ransomware.

La teoría detrás de un plan de respuesta a ransomware es que ayuda a una empresa a estar preparada para responder eficazmente a un ataque de ransomware, lo que puede minimizar el impacto del ataque y reducir las probabilidades de que vuelva a ocurrir en el futuro.

Existen varias razones por las que las empresas necesitan un plan de respuesta a ransomware:

  1. Para minimizar el impacto de un ataque de ransomware: Un plan de respuesta a ransomware ayuda a una empresa a identificar y abordar un ataque de ransomware lo más rápido posible, lo que puede ayudar a minimizar los daños y reducir las probabilidades de que el ransomware se propague a otros sistemas.

  2. Para protegerse contra la pérdida de datos: Los ataques de ransomware pueden provocar la pérdida de datos importantes, lo que puede ser costoso y disruptivo para una empresa. Un plan de respuesta a ransomware puede ayudar a una empresa a recuperarse de un ataque y evitar la pérdida de datos.

  3. Para proteger la reputación: Un ataque de ransomware puede dañar la reputación de una empresa, lo que puede provocar la pérdida de clientes e ingresos. Un plan de respuesta a ransomware puede ayudar a una empresa a gestionar la situación y minimizar los daños a su reputación.

  4. Para reducir el costo de un ataque de ransomware: El costo de un ataque de ransomware puede ser significativo, incluidos los gastos de remediación, honorarios legales y pérdida de negocio. Un plan de respuesta a ransomware puede ayudar a una empresa a minimizar estos costos al proporcionar una hoja de ruta para responder al ataque.

Enlaces útiles:

Centro Nacional de Ciberseguridad - Mitigación de ataques de malware y ransomware

NIST - Protección y respuesta ante ransomware

Agencia de Ciberseguridad e Infraestructura - Guía de ransomware

Microsoft Security - Respuesta a ransomware

Blog - Cómo crear un plan de respuesta a ransomware

image

Imagen usada de https://csrc.nist.gov/Projects/ransomware-protection-and-response

🔙Guía de referencia de respuesta a incidentes

Esta es una guía de estilo “primeros auxilios” para la ciberseguridad que le ayuda a prepararse para una crisis y limitar los daños potenciales durante la misma.

Esto incluye consejos y orientación para los aspectos técnicos, operativos, legales y de comunicación de un incidente importante de ciberseguridad.

Conclusiones clave

  • La preparación da resultados – Prepararse para un incidente importante puede reducir los daños a la organización, así como disminuir el costo del incidente y la dificultad de su gestión.
  • Operacionalice sus procesos de gestión de incidentes – La gestión de incidentes importantes de ciberseguridad debe ser parte de los procesos estándar de gestión de riesgos empresariales.
  • La coordinación es fundamental – Una gestión eficaz de incidentes de ciberseguridad requiere la colaboración y coordinación de las funciones técnicas, operativas, de comunicación, legales y de gobernanza.
  • Mantenga la calma y no cause daños durante un incidente – Reaccionar de forma exagerada puede ser tan perjudicial como reaccionar de forma insuficiente.

Puede leer el documento aquí.

image

Imagen usada de https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf

🔙Awesome Incident Response

Una lista seleccionada de herramientas y recursos para la respuesta a incidentes de seguridad, dirigida a ayudar a los analistas de seguridad y a los equipos de DFIR.

Este es un gran recurso lleno de enlaces para diferentes aspectos de la respuesta a incidentes, incluyendo:

  • Emulación de adversarios
  • Herramientas integrales
  • Libros
  • Comunidades
  • Herramientas de creación de imágenes de discos

Visite el recurso aquí.

image

Imagen usada de https://github.com/meirwah/awesome-incident-response

Detección y análisis de malware

Herramientas para detectar y analizar malware, incluido software antivirus y herramientas de análisis forense.

🔙VirusTotal

VirusTotal es un sitio web y una herramienta basada en la nube que analiza y escanea archivos, URL y software en busca de virus, gusanos y otros tipos de malware.

Cuando un archivo, URL o software se envía a VirusTotal, la herramienta utiliza varios motores antivirus y otras herramientas para escanearlo y analizarlo en busca de malware. Luego proporciona un informe con los resultados del análisis, que puede ayudar a los profesionales de seguridad y a los equipos azules a identificar y responder a posibles amenazas.

VirusTotal también se puede utilizar para comprobar la reputación de un archivo o URL, y para monitorear actividad maliciosa en una red.

Visite https://www.virustotal.com/gui/home/search

Uso:```bash

Recently created documents with macros embedded, detected at least by 5 AVs

(type:doc OR type: docx) tag:macros p:5+ generated:30d+

Excel files bundled with powershell scripts and uploaded to VT for the last 10

days (type:xls OR type:xlsx) tag:powershell fs:10d+

Follina-like exploit payloads

entity:file magic:"HTML document text" tag:powershell have:itw_url

URLs related to specified parent domain/subdomain with a specific header in

the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org

Suspicious URLs with a specific HTML title

entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+

root@kitploit:~
La documentación completa se puede encontrar [aquí](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation).

[VT INTELLIGENCE CHEAT SHEET](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/a3c4005f6692ced88b252f7ceb07f8859daade3bc123625942a30a2498712a3e.png)

*Imagen utilizada de https://www.virustotal.com/gui/home/search*

### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)

IDA (Interactive Disassembler) es una potente herramienta utilizada para la ingeniería inversa y el análisis de código compilado y ejecutable. 

Puede usarse para examinar el funcionamiento interno del software, incluido el malware, y para comprender cómo funciona. IDA permite a los usuarios desensamblar código, decompilarlo a un lenguaje de programación de más alto nivel y ver y editar el código fuente resultante. Esto puede ser útil para identificar vulnerabilidades, analizar malware y comprender cómo funciona un programa. 

IDA también se puede utilizar para generar gráficos y diagramas que visualizan la estructura y el flujo del código, lo que puede facilitar su comprensión y análisis.

**Instalación:** 

Descarga IDA desde [aquí](https://hex-rays.com/ida-free/#download).

**Uso:** 

[IDA Practical Cheatsheet](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)

[IDAPython cheatsheet](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)

[IDA Pro Cheatsheet](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/10d26c4dbb1216b72908fcb1bf3405228135076cc296970801b37063b93bf8df.png)

*Imagen utilizada de https://www.newton.com.tw/wiki/IDA%20Pro*

### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)

Ghidra es una herramienta gratuita y de código abierto de ingeniería inversa de software desarrollada por la Agencia de Seguridad Nacional (NSA). Se utiliza para analizar código compilado y ejecutable, incluido malware. 

Ghidra permite a los usuarios desensamblar código, decompilarlo a un lenguaje de programación de más alto nivel y ver y editar el código fuente resultante. Esto puede ser útil para identificar vulnerabilidades, analizar malware y comprender cómo funciona un programa. 

Ghidra también incluye una variedad de funciones y herramientas que respaldan tareas de SRE, como depuración, graficación de código y visualización de datos. Ghidra está escrito en Java y está disponible para Windows, MacOS y Linux.

**Instalación:** 

1. Descarga la última versión desde [aquí](https://github.com/NationalSecurityAgency/ghidra/releases).
2. Extrae el zip

La información completa sobre la instalación y la solución de errores se puede encontrar [aquí](https://ghidra-sre.org/InstallationGuide.html#Install).

**Uso:** 

1. Navega a la carpeta descomprimida```bash
# Windows
ghidraRun.bat

# Linux
./ghidraRun

Si Ghidra no se pudo iniciar, consulte el enlace Solución de problemas.

image

Imagen utilizada de https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html

🔙decode-vbe

La codificación de scripts fue introducida por Microsoft (hace mucho tiempo) para evitar que las personas pudieran leer, comprender y alterar archivos VBScript.

Los scripts codificados son ilegibles pero aún pueden ejecutarse, lo que los convierte en un mecanismo popular entre los actores de amenazas que buscan ocultar su código malicioso, IOCs, dominios C2 codificados, etc., mientras aún pueden lograr la ejecución.

El script decode-vbe se puede utilizar para convertir archivos VBE codificados de vuelta a texto sin formato para su análisis.

Un buen blog sobre archivos VBE aquí.

Instalación:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite

root@kitploit:~
**Uso:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"

# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40

# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=

🔙pafish

Pafish es una herramienta de prueba que utiliza diferentes técnicas para detectar máquinas virtuales y entornos de análisis de malware de la misma manera que lo hacen las familias de malware.

El proyecto es gratuito y de código abierto; el código de todas las técnicas de anti-análisis está disponible públicamente. Los ejecutables de Pafish para Windows (x86 de 32 bits y 64 bits) se pueden descargar desde la página de lanzamientos.

Instalar: (Compilar)

Pafish está escrito en C y puede compilarse con Mingw-w64 y make.

La página wiki "Cómo compilar" contiene instrucciones detalladas.

Uso:```bash pafish.exe

root@kitploit:~
![imagen](https://assets.kitploit.com/production/public/readmes/7314/f10c8ceeeecbe5c6496fc46e4da5c6e4b4bd0ecac2eb8eaa9b5710b9377e8122.png)

*Imagen usada de https://github.com/a0rtega/pafish*

### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)

Lookyloo es una interfaz web que captura una página web y luego muestra un árbol de los dominios que se llaman entre sí.

Usa Lookyloo para mapear el viaje que realiza una página web, desde la introducción de la dirección URL inicial hasta las diversas redirecciones a afiliados de terceros.

**Instalación:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env

Full installation instructions can be found here.

Uso:

Una vez instalado y en ejecución, lookyloo se puede operar a través de la interfaz web alojada localmente.

image

Imagen utilizada de https://www.lookyloo.eu/

🔙YARA

YARA es una herramienta destinada a (pero no limitada a) ayudar a los investigadores de malware a identificar y clasificar muestras de malware. Con YARA puedes crear descripciones de familias de malware (o lo que quieras describir) basadas en patrones textuales o binarios.

Cada descripción, también conocida como regla, consiste en un conjunto de cadenas y una expresión booleana que determinan su lógica.

Instalación:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install

root@kitploit:~
Las instrucciones completas de instalación se pueden encontrar [aquí](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara).

**Uso:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules  .

# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo

Buena hoja de referencia de YARA aquí.

image

Imagen utilizada de https://virustotal.github.io/yara/

🔙Cuckoo Sandbox

Cuckoo es un sistema automatizado de análisis de malware de código abierto.

Se utiliza para ejecutar y analizar archivos automáticamente y recopilar resultados de análisis exhaustivos que describen lo que hace el malware mientras se ejecuta dentro de un sistema operativo aislado.

Puede recuperar los siguientes tipos de resultados:

  • Rastros de llamadas realizadas por todos los procesos iniciados por el malware.
  • Archivos creados, eliminados y descargados por el malware durante su ejecución.
  • Vuelcos de memoria de los procesos del malware.
  • Rastro de tráfico de red en formato PCAP.
  • Capturas de pantalla tomadas durante la ejecución del malware.
  • Vuelcos de memoria completos de las máquinas.

Instalación:

Para la instalación, sigue la documentación aquí.

Uso:

Para el uso, sigue la documentación aquí.

🔙radare2

Radare2 proporciona un conjunto de bibliotecas, herramientas y plugins para facilitar las tareas de ingeniería inversa.

r2 es una herramienta de línea de comandos de bajo nivel repleta de funciones, con soporte para scripting. r2 puede editar archivos en discos duros locales, ver memoria del kernel y depurar programas localmente o mediante un servidor gdb remoto. El amplio soporte de arquitecturas de r2 te permite analizar, emular, depurar, modificar y desensamblar cualquier binario.

Instalación:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh

root@kitploit:~
**Uso:**```bash
$ r2 /bin/ls   # open the binary in read-only mode
> aaa          # same as r2 -A, analyse the binary
> afl          # list all functions (try aflt, aflm)
> px 32        # print 32 byte hexdump current block
> s sym.main   # seek to the given offset (by flag name, number, ..)
> f~foo        # filter flags with ~grep (same as |grep)
> iS;is        # list sections and symbols (same as rabin2 -Ss)
> pdf; agf     # print function and show control-flow-graph in ascii-art
> oo+;w hello  # reopen in rw mode and write a string in the current offset
> ?*~...       # interactive filter all command help messages
> q            # quit

Great usage book here.

image

Image used from https://github.com/radareorg/radare2

🔙dnSpy

dnSpy es un depurador y editor de ensamblados .NET. Puedes usarlo para editar y depurar ensamblados.

Características principales:

  • Depurar ensamblados .NET y Unity
  • Editar ensamblados .NET y Unity

Instalación: (Compilación)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild

root@kitploit:~
**Uso:**```bash
dnSpy.exe

Buena página de tutorial aquí.

image

Imagen utilizada de https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html

🔙malware-traffic-analysis.net

Este es un sitio con más de 2.200 entradas de blog sobre tráfico de red malicioso. Casi todas las publicaciones del sitio contienen archivos pcap o muestras de malware (o ambos).

El sitio también contiene varios ejercicios de análisis de tráfico, incluidos posts técnicos que describen las técnicas utilizadas por los actores de amenazas.

Uso:

Visita https://www.malware-traffic-analysis.net/.

image

Imagen utilizada de https://www.malware-traffic-analysis.net/

Recuperación de datos

Herramientas para recuperar datos de sistemas y dispositivos dañados o corruptos.

🔙Recuva

Recuva es una herramienta de recuperación de datos que se puede utilizar para recuperar archivos eliminados de tu ordenador.

A menudo se utiliza para recuperar archivos eliminados que pueden contener información valiosa, como registros o documentos eliminados que podrían usarse para investigar un incidente de seguridad.

Recuva puede recuperar archivos de discos duros, unidades USB y tarjetas de memoria, y está disponible para sistemas operativos Windows y Mac.

Instalación:

Puedes descargar la herramienta desde aquí.

Uso:

Buena guía paso a paso.

image

Imagen utilizada de https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml

🔙Extundelete

Extundelete es una utilidad que se puede utilizar para recuperar archivos eliminados de un sistema de archivos ext3 o ext4.

Funciona buscando en el sistema de archivos bloques de datos que solían pertenecer a un archivo y, a continuación, intenta recrear el archivo utilizando esos bloques de datos. A menudo se utiliza para recuperar archivos importantes que han sido eliminados accidental o maliciosamente.

Instalación:

Puedes descargar la herramienta desde aquí.

Uso:```bash

Prints information about the filesystem from the superblock.

--superblock

Attemps to restore the file which was deleted at the given filename, called as "--restore-file dirname/filename".

--restore-file path/to/deleted/file

Restores all files possible to undelete to their names before deletion, when possible. Other files are restored to a filename like "file.NNNN".

--restore-all

root@kitploit:~
La información completa de uso se puede encontrar [aquí](https://extundelete.sourceforge.net/options.html).

![image](https://assets.kitploit.com/production/public/readmes/7314/e433f80132d9f598463a6e32376096cd55f1597917955f196e6d88e447375ee7.png)

*Imagen usada de https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*

### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)

TestDisk es una herramienta de software libre y de código abierto de recuperación de datos diseñada para ayudar a recuperar particiones perdidas y hacer que los discos que no arrancan vuelvan a ser arrancables. Es útil tanto para la informática forense como para la recuperación de datos.

Se puede utilizar para recuperar datos que se han perdido por diversas razones, como el borrado accidental, el formateo o la corrupción de la tabla de particiones.

TestDisk también puede utilizarse para reparar sectores de arranque dañados, recuperar particiones eliminadas y recuperar archivos perdidos. Admite una amplia gama de sistemas de archivos, incluidos FAT, NTFS y ext2/3/4, y puede usarse para recuperar datos de discos que están dañados o formateados con un sistema de archivos diferente al que se crearon originalmente.

**Instalación:**

Puedes descargar la herramienta desde [aquí](https://www.cgsecurity.org/wiki/TestDisk_Download).

**Uso:**

Ejemplos completos de uso [aquí](https://www.cgsecurity.org/wiki/Data_Recovery_Examples).

[Guía paso a paso](https://www.cgsecurity.org/wiki/TestDisk_Step_By_Step)

[Documentación de TestDisk en PDF - 60 páginas](https://www.cgsecurity.org/testdisk.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/4b722c6233d80da927c1c6cc9d7c87c1b053606ed6af9ea290945523ef8ddca6.png)

*Imagen usada de https://www.cgsecurity.org/wiki/*

Informática Forense
====================

*Herramientas para realizar investigaciones forenses de dispositivos y sistemas digitales, incluidas herramientas para recopilar y analizar evidencia.*

### [🔙](#tool-list)[SANS SIFT](https://www.sans.org/tools/sift-workstation/)

SANS SIFT (SANS Investigative Forensic Toolkit) es un potente conjunto de herramientas para el análisis forense y la respuesta a incidentes.

Es una colección de herramientas de código abierto y comerciales que se pueden utilizar para realizar análisis forenses en una amplia gama de sistemas, incluidos Windows, Linux y Mac OS X. El kit SANS SIFT está diseñado para ejecutarse en una estación de trabajo forense, que es una computadora especializada que se utiliza para realizar análisis forenses de evidencia digital.

El kit SANS SIFT es particularmente útil para los equipos azules (blue teamers), ya que proporciona una amplia gama de herramientas y recursos que se pueden utilizar para investigar incidentes, responder a amenazas y realizar análisis forenses en sistemas comprometidos.

**Instalación:**

1. Visita [https://www.sans.org/tools/sift-workstation/](https://www.sans.org/tools/sift-workstation/).

2. Haz clic en el botón 'Login to Download' e introduce (o crea) las credenciales de tu cuenta del Portal SANS para descargar la máquina virtual.

3. Una vez que hayas iniciado la máquina virtual, usa las credenciales a continuación para obtener acceso.```
Login = sansforensics
Password = forensics

Nota: Se utiliza para elevar privilegios a root al montar imágenes de disco.

Opciones de instalación adicionales aquí.

Uso:```bash

Registry Parsing - Regripper

rip.pl -r -f

Recover deleted registry keys

deleted.pl

Mount E01 Images

ewfmount image.E01 mountpoint mount -o

Stream Extraction

bulk_extractor -o output_dir

root@kitploit:~
Guía de uso completa [aquí](https://www.sans.org/posters/sift-cheat-sheet/).

![imagen](https://assets.kitploit.com/production/public/readmes/7314/a140f864727d5a4558ea06c2295f97533064c49dccf0e539c82d32d165c1c1a4.png)

*Imagen usada de https://securityboulevard.com/2020/08/how-to-install-sift-workstation-and-remnux-on-the-same-system-for-forensics-and-malware-analysis/*

### [🔙](#tool-list)[The Sleuth Kit](https://sleuthkit.org/sleuthkit/)

The Sleuth Kit es una colección de herramientas de línea de comandos que se pueden utilizar para analizar imágenes de disco y recuperar archivos de ellas. 

Se utiliza principalmente por investigadores forenses para examinar evidencia digital después de que una computadora haya sido incautada o se haya creado una imagen de un disco. Puede ser útil porque ayuda a comprender qué ocurrió durante un incidente de seguridad e identificar cualquier actividad maliciosa. 

Las herramientas de The Sleuth Kit se pueden utilizar para extraer archivos eliminados, analizar estructuras de particiones de disco y examinar el sistema de archivos en busca de evidencia de manipulación o actividad inusual.

**Instalación:** 

Descarga la herramienta desde [aquí](https://sleuthkit.org/sleuthkit/download.php).

**Uso:** 

Enlace a la [documentación](https://sleuthkit.org/sleuthkit/docs.php).

![imagen](https://assets.kitploit.com/production/public/readmes/7314/5d1165337f8cfbd6fef7d73b1b3fbac706a1a67bb50965305d5ee9b5f3d936a1.png)

*Imagen usada de http://www.effecthacking.com/2016/09/the-sleuth-kit-digital-forensic-tool.html*

### [🔙](#tool-list)[Autopsy](https://www.autopsy.com/)

Autopsy es una plataforma de forensia digital e interfaz gráfica para The Sleuth Kit y otras herramientas de forensia digital.

Es utilizada por examinadores de las fuerzas de seguridad, militares y corporativos para investigar qué ocurrió en una computadora. Puedes usarla para analizar imágenes de disco y recuperar archivos, así como para identificar la actividad del sistema y de los usuarios. 

Autopsy es utilizada por los "blue teams" (los profesionales de ciberseguridad que defienden a las organizaciones contra ataques) para realizar análisis forense y respuesta a incidentes. Puede ayudar a los blue teams a comprender la naturaleza y el alcance de un ataque, e identificar cualquier actividad maliciosa que haya podido ocurrir en una computadora o red.

**Instalación:** 

Descarga la herramienta desde [aquí](https://www.autopsy.com/download/).

**Uso:** 

[Guía de usuario de Autopsy](http://sleuthkit.org/autopsy/docs/user-docs/4.19.3//)

[SANS - Introducción al uso del navegador forense AUTOPSY](https://www.sans.org/blog/a-step-by-step-introduction-to-using-the-autopsy-forensic-browser/)

![imagen](https://assets.kitploit.com/production/public/readmes/7314/fb0bc8f3e482fe0f7f7bbb0914abc30647f86fb1f8055e70dccfdb571032226a.png)

*Imagen usada de https://www.kitploit.com/2014/01/autopsy-digital-investigation-analysis.html*

Capacitación en Concienciación sobre Seguridad
====================

*Herramientas para capacitar a empleados y otros usuarios sobre cómo reconocer y prevenir posibles amenazas de seguridad.*

### [🔙](#tool-list)[TryHackMe](https://tryhackme.com/dashboard)

TryHackMe es una plataforma que ofrece una variedad de máquinas virtuales, conocidas como "rooms", diseñadas para enseñar conceptos y habilidades de ciberseguridad mediante el aprendizaje práctico. 

Estas salas son interactivas y están gamificadas, lo que permite a los usuarios aprender sobre temas como vulnerabilidades web, seguridad de redes y criptografía resolviendo desafíos y completando tareas. 

La plataforma se utiliza a menudo para la formación en concienciación sobre seguridad, ya que proporciona un entorno seguro y controlado para que los usuarios practiquen sus habilidades y aprendan sobre diferentes tipos de ciberamenazas y cómo defenderse de ellas.

Visita [https://tryhackme.com/](https://tryhackme.com/) y crea una cuenta.

[TryHackMe - Guía de inicio](https://docs.tryhackme.com/docs/teaching/teaching-getting-started/)

**Enlaces útiles:** 

[Ruta de aprendizaje Pre-Security](https://tryhackme.com/path-action/presecurity/join)

[Ruta de aprendizaje de Introducción a la Ciberseguridad](https://tryhackme.com/path-action/introtocyber/join)

Visita la pestaña de [hacktivities](https://tryhackme.com/hacktivities) para ver la lista completa de salas y módulos disponibles.

![imagen](https://assets.kitploit.com/production/public/readmes/7314/ea5d36d21d03d419886222514743bf4fb2c07d43c00dde50e91a6bc5e3339e0b.png)

*Imagen usada de https://www.hostingadvice.com/blog/learn-cybersecurity-with-tryhackme/*

### [🔙](#tool-list)[HackTheBox](https://www.hackthebox.com/)

HackTheBox es una plataforma para practicar y mejorar tus habilidades de hacking. 

Consiste en un conjunto de desafíos que simulan escenarios del mundo real y requieren que uses tus conocimientos de diversas técnicas de hacking para resolverlos. Estos desafíos están diseñados para poner a prueba tus conocimientos sobre temas como seguridad de redes, criptografía, seguridad web y más. 

HackTheBox se utiliza a menudo por profesionales de la seguridad como una forma de practicar y mejorar sus habilidades, y también puede ser un recurso útil para la formación en concienciación sobre seguridad. Al trabajar con los desafíos y aprender a resolverlos, las personas pueden obtener una mejor comprensión de cómo identificar y mitigar las amenazas de seguridad comunes.

Visita [https://app.hackthebox.com/login](https://app.hackthebox.com/login) y crea una cuenta.

**Enlaces útiles:** 

[Blog - Introducción a Hack The Box](https://help.hackthebox.com/en/articles/5185158-introduction-to-hack-the-box)

[Blog - Aprende a hackear con Hack The Box: La biblia del principiante](https://www.hackthebox.com/blog/learn-to-hack-beginners-bible)

[Blog - Introducción a Starting Point](https://help.hackthebox.com/en/articles/6007919-introduction-to-starting-point)

![imagen](https://assets.kitploit.com/production/public/readmes/7314/de8b0b620fbe5ab7786b22db3e1ddae242e42b554b9f38b4591445cafa812249.png)

*Imagen usada de https://www.hackthebox.com/login*

### [🔙](#tool-list)[CyberDefenders](https://cyberdefenders.org/)

CyberDefenders es una plataforma dedicada diseñada para que los profesionales de blue team mejoren sus habilidades de ciberseguridad.

La plataforma proporciona laboratorios de blue team basados en el mundo real que cubren una amplia gama de disciplinas. Se anima a los participantes a aplicar sus conocimientos en áreas como la respuesta a incidentes, la forensia digital y la caza de amenazas para desenvolverse en estos escenarios.

El objetivo es ofrecer un entorno de aprendizaje práctico que refleje las complejidades que los defensores encuentran en los Centros de Operaciones de Seguridad.

Visita [https://cyberdefenders.org/](https://cyberdefenders.org/) y crea una cuenta.

**Enlaces útiles:** 

[Laboratorios de Blue Team](https://cyberdefenders.org/blue-team-labs/)

[Certificación Certified CyberDefender](https://cyberdefenders.org/blue-team-training/courses/certified-cyberdefender-certification/)

![imagen](https://assets.kitploit.com/production/public/readmes/7314/10490d422ced189bafe8cb690bfd71a0808382efd498f3540641c1afa079a6da.png)

### [🔙](#tool-list)[PhishMe](https://cofense.com/product-services/phishme/)

PhishMe es una empresa que ofrece formación en concienciación sobre seguridad para ayudar a las organizaciones a educar a sus empleados sobre cómo identificar y prevenir los ataques de phishing. 

Los programas de formación de PhishMe tienen como objetivo enseñar a los empleados a reconocer y reportar los intentos de phishing, así como a proteger sus cuentas personales y profesionales de este tipo de ataques. 

Los programas de formación de la empresa se pueden personalizar para adaptarse a las necesidades de diferentes organizaciones y se pueden impartir a través de diversos medios, como cursos en línea, formación presencial y simulaciones.

Solicita una demo desde [aquí](https://go.cofense.com/live-demo/).

**Enlaces útiles:** 

[Blog de Cofense](https://cofense.com/blog/)

[Centro de conocimiento de Cofense](https://cofense.com/knowledge-center-hub/)

![imagen](https://assets.kitploit.com/production/public/readmes/7314/d963bfd967017665cc29530811383046f69206ca01125b71c267e5c8fd4f2615.png)

*Imagen usada de https://cofense.com/product-services/phishme/*

### [🔙](#tool-list)[kc7cyber](https://kc7cyber.com/)

KC7 es una plataforma gratuita y gamificada de formación en ciberseguridad que permite a los usuarios actuar como detectives digitales e investigar ciberataques simulados.

Caza hackers, revisa registros del mundo real y detecta actividad maliciosa sin necesidad de experiencia técnica previa.

Ideal para personas nuevas en el sector o en prácticas laborales.

Accede al [panel](https://kc7cyber.com/dashboard), selecciona "Continue as Guest" y empieza a jugar.

![imagen](https://assets.kitploit.com/production/public/readmes/7314/fc65329679b6339d5fa690f5c3222ba0f8ab5498d24de4f6843322a57529f148.png)

*Imagen usada de https://kc7cyber.com/*

Comunicación y Colaboración
====================

Herramientas para coordinar y comunicarse con los miembros del equipo durante un incidente, incluyendo chat, correo electrónico y software de gestión de proyectos.

### [🔙](#tool-list)[Twitter](https://twitter.com/)

Twitter es una excelente plataforma para compartir información sobre ciberseguridad. 

Es una plataforma muy utilizada por profesionales de la seguridad, investigadores y expertos, que te da acceso a una cantidad ilimitada de información nueva.

Algunas cuentas excelentes para seguir:

- [@vxunderground](https://twitter.com/vxunderground)
- [@Alh4zr3d](https://twitter.com/Alh4zr3d)
- [@3xp0rtblog](https://twitter.com/3xp0rtblog)
- [@C5pider](https://twitter.com/C5pider)
- [@_JohnHammond](https://twitter.com/_JohnHammond)
- [@mrd0x](https://twitter.com/mrd0x)
- [@TheHackersNews](https://twitter.com/TheHackersNews)
- [@pancak3lullz](https://twitter.com/pancak3lullz)
- [@GossiTheDog](https://twitter.com/GossiTheDog)
- [@briankrebs](https://twitter.com/briankrebs)
- [@SwiftOnSecurity](https://twitter.com/SwiftOnSecurity)
- [@schneierblog](https://twitter.com/schneierblog)
- [@mikko](https://twitter.com/mikko)
- [@campuscodi](https://twitter.com/campuscodi)

### [🔙](#tool-list)[Facebook TheatExchange](https://developers.facebook.com/docs/threat-exchange/getting-started)

Facebook ThreatExchange es una plataforma para que los profesionales de la seguridad compartan y analicen información sobre ciberamenazas. 

Fue diseñada para ayudar a las organizaciones a defenderse mejor contra las amenazas permitiéndoles compartir inteligencia de amenazas entre sí de forma privada y segura. 

Está pensada para ser utilizada por los "blue teams", que son responsables de la seguridad de una organización y trabajan para prevenir, detectar y responder a las ciberamenazas.

**Uso:**

Para solicitar acceso a ThreatExchange, debes enviar una solicitud a través de [https://developers.facebook.com/products/threat-exchange/](https://developers.facebook.com/products/threat-exchange/).

**Enlaces útiles:** 

[¡Bienvenido a ThreatExchange!](https://developers.facebook.com/docs/threat-exchange/getting-started)

[Descripción general de la interfaz de ThreatExchange](https://developers.facebook.com/docs/threat-exchange/ui)

[Referencia de la API de ThreatExchange](https://developers.facebook.com/docs/threat-exchange/reference/apis)

[GitHub - ThreatExchange](https://github.com/facebook/ThreatExchange/tree/main/python-threatexchange)
Descargar herramienta