Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
douglas-042-HQ — Consola central para los recolectores de Douglas-042 HEADQUARTERS. Rastrea una flota, correlaciona resultados entre hosts y gestiona feeds de IOC y la entrega a SIEM desde un único lugar. | Kitploit
Herramientas/GitHubGitHub/douglas-042/douglas-042-hq
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseInteligencia de AmenazasDetección de IntrusionesRespuesta a IncidentesAnálisis de Registros
GitHubdouglas-042/douglas-042-hq

douglas-042-HQ

Consola central para los recolectores de Douglas-042 HEADQUARTERS. Rastrea una flota, correlaciona resultados entre hosts y gestiona feeds de IOC y la entrega a SIEM desde un único lugar.

68hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

Douglas-042 HEADQUARTERS

Búsqueda de amenazas y respuesta a incidentes basada en agentes, para entornos que no disponen de un EDR.

Recorre una flota de hosts Windows y Linux en busca de indicios de compromiso, decide qué importa realmente y actúa en consecuencia — desde una sola consola, con un solo comando por host.

Python FastAPI Agents Rules License

Consola de Douglas-042 — postura de la flota de un vistazo

Qué hace

Una búsqueda no es un escaneo. Douglas recopila los artefactos que un analista recopilaría a mano — procesos, servicios, tareas programadas, autoruns, conexiones, cuentas, controladores, registros de eventos, cron, systemd, historial de shell, raíces web — y ejecuta 201 detecciones integradas sobre ellos, además de tus propias reglas Sigma, YARA y personalizadas.

Después hace las partes que la mayoría de las herramientas te dejan a ti: dice qué hallazgos aún necesitan una decisión, cuál de las sesenta direcciones externas mirar primero, y te permite hacer algo al respecto sin abrir una sesión RDP.

   desplegar un comando  ──▶  búsqueda  ──▶  los hallazgos aparecen en vivo
                                            │
                     ┌──────────────────────┼──────────────────────┐
                     ▼                      ▼                      ▼
              coincidencia en feed IOC   puntuación de reputación   acciones de respuesta
              "esto es un C2 conocido"   "92/100, 340 reportes"   aislar · matar · recopilar

Por qué existe

Los entornos que más necesitan búsqueda de amenazas suelen ser los que no tienen un EDR: unos pocos servidores, sin presupuesto para agentes, y un incidente que comenzó hace tres días. La elección suele estar entre una plataforma comercial que nadie aprobó y una carpeta de scripts de PowerShell que alguien ejecuta a mano.

Douglas se sitúa entre ambos. No se instala nada en el host que estás investigando — el recopilador se ejecuta una vez y sale — y cada resultado llega a una sola consola que puedes entregar a quien retome el incidente después.


Triaje: qué aún necesita una decisión

Los hallazgos son fáciles de producir y costosos de leer. Esta pantalla existe para mantener la cola lo suficientemente corta como para que alguien siga leyéndola en la tercera pasada.

Triaje — trabajo abierto por severidad, y las reglas más ruidosas

Tres resultados, y la diferencia entre ellos importa seis meses después:

DecisiónQué hace
ConfirmadoReal. Permanece en la puntuación de riesgo, el host sigue en rojo.
Falso positivoSe elimina de la puntuación solo para ese host.
SupresiónUna regla permanente que oculta el mismo hallazgo en cada escaneo futuro.

Nunca se elimina nada. Retira una supresión y todo lo que ocultaba vuelve. Reglas más ruidosas está abajo porque ajustarlas despeja la cola más rápido que trabajarla hallazgo por hallazgo.


Detecciones que puedes leer, ajustar y desactivar

Las 201 detecciones están agrupadas en 15 categorías — desactivables una a una o toda una familia a la vez. Haz clic en cualquier regla para leer qué comprueba, cómo se activa legítimamente y qué hacer a continuación.

Detecciones integradas, agrupadas en categorías

La distinción que la pantalla deja clara, porque equivocarse es común:

Desactivar una regla no es lo mismo que suprimirla. Desactivada significa que el recopilador nunca ejecuta la comprobación — no se produce nada y no hay nada que revisar. Una supresión registra el hallazgo y lo marca como una decisión que alguien tomó, con un motivo adjunto.

Usa desactivar para una familia de ruido que has aceptado. Usa supresión para un patrón específico en un host específico.

Un guion bajo Fired suele ser la respuesta saludable: DGL-014 solo se activa cuando un registro parece borrado. La lista es lo que la herramienta comprueba, no lo que está mal.


Escribe tus propias reglas, como texto

El formulario es más rápido para tu primera regla y más lento para la vigésima. Por eso las reglas también pueden escribirse como texto — verificadas mientras escribes, contra 11 tablas de artefactos y 13 operadores.

Escribiendo una regla como texto, con validación en vivo

El cuadro de abajo cumple dos funciones. Cuando la regla es incorrecta, nombra la línea, no la regla:

line 7: Condition 1: 'is_maybe' is not an operator.

Cuando es correcta, dice qué coincidirá realmente la regla — porque una regla que valida y luego coincide con algo distinto de lo que su autor pretendía es el fallo que vale la pena detectar:

Valid — ACME-001 Reads Services and matches when Signed is false and PathName does not contain 'Program Files' and PathName does not contain 'System32'

Importa y exporta en JSON, YAML o CSV. El ida y vuelta está garantizado — nuestra propia exportación pasa nuestro propio validador en los tres formatos.


Los feeds de indicadores y la reputación responden a preguntas distintas

PreguntaCuándoResultado
Feed IOC¿Hay algo de esta lista de C2 en mis hosts?Durante la búsquedaDGL-IOC — una coincidencia confirmada, no una puntuación
EnriquecimientoEste host habló con 60 direcciones — ¿cuál primero?Después de la búsqueda92/100, 340 reportes, C2 de Cobalt Strike conocido

Quince fuentes de feeds vienen listas para usar — Feodo, ThreatFox, URLhaus, TweetFeed, USOM, SSL Blacklist, Emerging Threats, OpenPhish, MISP — más un Feed personalizado que lee cualquier URL que devuelva datos con forma de indicador.

Cuatro proveedores de reputación: AbuseIPDB, VirusTotal, ThreatFox (niveles gratuitos) y GreyNoise (de pago, desactivado por defecto). Los veredictos nunca se combinan en un solo número — AbuseIPDB cuenta quejas, VirusTotal cuenta motores, ThreatFox conoce infraestructura, y un promedio de esos es una cifra que ninguno de ellos defendería. La insignia muestra el peor veredicto con el proveedor que lo dio.

Descargar herramienta