Awesome Equipo Azul de Ciberseguridad 
Una colección de recursos, herramientas y otras cosas brillantes para los equipos azules de ciberseguridad.
Los equipos azules de ciberseguridad son grupos de personas que identifican fallos de seguridad en los sistemas de tecnología de la información, verifican la eficacia de las medidas de seguridad y supervisan los sistemas para garantizar que las medidas defensivas implementadas sigan siendo eficaces en el futuro. Aunque no es exclusiva, esta lista está fuertemente inclinada hacia proyectos de Software Libre y en contra de productos propietarios o servicios corporativos. Para TTPs ofensivos, consulte awesome-pentest.
Sus contribuciones y sugerencias son ♥ muy bienvenidas. (✿◕‿◕). Consulte las Pautas de contribución para más detalles. Este trabajo está licenciado bajo una Licencia Creative Commons Atribución 4.0 Internacional.
Muchos profesionales de la ciberseguridad facilitan la violencia estatal racista, consciente o inconscientemente, al prestar servicios a agencias policiales locales, estatales y federales o al cooperar de otro modo con instituciones similares que hacen lo mismo. Este mal ocurre con mayor frecuencia a través del mecanismo coercitivo del empleo bajo la amenaza de falta de acceso a alimentos, vivienda o atención médica. A pesar de la disponibilidad pública de esta lista, es la intención y esperanza del mantenedor que esta lista apoye a las personas y organizaciones que trabajan para contrarrestar ese mal masivo aunque banal.


DESFINANCIA A LA POLICÍA.
Contenido
Automatización y convención
- Ansible Lockdown - Colección curada de roles de Ansible centrados en seguridad de la información que están tanto verificados como mantenidos activamente.
- Clevis - Marco de trabajo conectable para descifrado automatizado, utilizado a menudo como cliente de Tang.
- DShell - Marco de análisis forense de red extensible escrito en Python que permite el desarrollo rápido de complementos para apoyar la disección de capturas de paquetes de red.
- Dev-Sec.io - Marco de endurecimiento de servidores que proporciona implementaciones en Ansible, Chef y Puppet de varias configuraciones de seguridad de referencia.
- Password Manager Resources - Datos y código colaborativos y de crowdsourcing para mejorar la gestión de contraseñas.
- peepdf - Analizador de archivos PDF scriptable.
- PyREBox - Sandbox de ingeniería inversa scriptable en Python, basado en QEMU.
- Watchtower - Solución basada en contenedores para automatizar las actualizaciones de imágenes base de contenedores Docker, proporcionando una experiencia de actualización desatendida.
Bibliotecas de código y enlaces
- MultiScanner - Marco de análisis de archivos escrito en Python que ayuda a evaluar un conjunto de archivos ejecutando automáticamente un conjunto de herramientas contra ellos y agregando la salida.
- Posh-VirusTotal - Interfaz de PowerShell para las APIs de VirusTotal.com.
- censys-python - Envoltorio de Python para la API REST de Censys.
- libcrafter - Biblioteca de alto nivel en C++ para la captura y creación de paquetes de red.
- python-dshield - Interfaz pitónica para la API de Internet Storm Center/DShield.
- python-sandboxapi - API de Python mínima y consistente para construir integraciones con sandboxes de malware.
- python-stix2 - APIs de Python para serializar y deserializar contenido JSON de Structured Threat Information eXpression (STIX), además de APIs de nivel superior para tareas comunes.
Orquestación, automatización y respuesta de seguridad (SOAR)
Véase también Gestión de información y eventos de seguridad (SIEM), y Consolas de gestión de IR.
- Shuffle - Constructor gráfico de flujos de trabajo (automatización) generalizados para profesionales de TI y miembros de equipos azules.
Véase también asecure.cloud/tools.
- Aaia - Ayuda a visualizar AWS IAM y Organizations en formato de grafo con la ayuda de Neo4j.
- Falco - Monitor de actividad conductual diseñado para detectar actividad anómala en aplicaciones contenerizadas, hosts y flujos de paquetes de red mediante la auditoría del kernel de Linux y enriquecido con datos de tiempo de ejecución como métricas de Kubernetes.
- Kata Containers - Runtime de contenedores seguro con máquinas virtuales ligeras que se sienten y funcionan como contenedores, pero proporcionan un aislamiento de cargas de trabajo más fuerte utilizando tecnología de virtualización por hardware como segunda capa de defensa.
- Principal Mapper (PMapper) - Evalúa rápidamente los permisos de IAM en AWS mediante script y biblioteca capaz de identificar riesgos en la configuración de AWS Identity and Access Management (IAM) para una cuenta de AWS o una organización de AWS.
- Prowler - Herramienta basada en comandos de AWS-CLI para la evaluación y endurecimiento de la seguridad de cuentas de Amazon Web Services.
- Scout Suite - Herramienta de auditoría de seguridad multi-nube de código abierto que permite la evaluación de la postura de seguridad de entornos en la nube.
- gVisor - Kernel de aplicación, escrito en Go, que implementa una parte sustancial de la superficie del sistema Linux para proporcionar un límite de aislamiento entre la aplicación y el kernel del host.
Monitorización distribuida
Véase también § Monitorización de servicios y rendimiento.
- Cortex - Proporciona almacenamiento a largo plazo, horizontalmente escalable, de alta disponibilidad, multiinquilino para Prometheus.
- Jaeger - Backend de plataforma de trazado distribuido utilizado para monitorizar y solucionar problemas en sistemas distribuidos basados en microservicios.
- OpenTelemetry - Marco de observabilidad para software nativo de la nube, que comprende una colección de herramientas, APIs y SDKs para exportar métricas de rendimiento de aplicaciones a un backend de trazado (anteriormente mantenido por los proyectos OpenTracing y OpenCensus).
- Prometheus - Kit de herramientas de monitorización y alerta de sistemas de código abierto construido originalmente en SoundCloud.
- Zipkin - Backend de sistema de trazado distribuido que ayuda a recopilar los datos de tiempo necesarios para solucionar problemas de latencia en arquitecturas de servicios.
Kubernetes
Véase también Kubernetes-Security.info.
- KubeSec - Analizador estático de manifiestos de Kubernetes que puede ejecutarse localmente, como controlador de admisión de Kubernetes, o como servicio en la nube propio.
- Kyverno - Motor de políticas diseñado para Kubernetes.
- Linkerd - Malla de servicios ultraligera específica de Kubernetes que añade observabilidad, fiabilidad y seguridad a las aplicaciones de Kubernetes sin requerir ninguna modificación de la propia aplicación.
- Managed Kubernetes Inspection Tool (MKIT) - Consulta y valida varios ajustes de configuración relacionados con la seguridad comunes de los objetos de clústeres de Kubernetes gestionados y las cargas de trabajo/recursos que se ejecutan dentro del clúster.
- Polaris - Valida las mejores prácticas de Kubernetes ejecutando pruebas contra commits de código, una solicitud de admisión de Kubernetes o recursos en vivo ya ejecutándose en un clúster.
- Sealed Secrets - Controlador y herramienta de Kubernetes para Secrets cifrados de una sola vía.
- certificate-expiry-monitor - Utilidad que expone la caducidad de los certificados TLS como métricas de Prometheus.
- k-rail - Herramienta de aplicación de políticas de cargas de trabajo para Kubernetes.
- kube-forensics - Permite a un administrador de clúster volcar el estado actual de un pod en ejecución y todos sus contenedores para que los profesionales de seguridad puedan realizar análisis forenses sin conexión.
- kube-hunter - Herramienta de código abierto que ejecuta un conjunto de pruebas ("cazadores") para detectar problemas de seguridad en clústeres de Kubernetes desde fuera ("vista del atacante") o desde dentro de un clúster.
- kubernetes-event-exporter - Permite exportar los eventos de Kubernetes, a menudo pasados por alto, a diversas salidas para que puedan utilizarse con fines de observabilidad o alertas.
Mallas de servicios
Véase también ServiceMesh.es.
- Consul - Solución para conectar y configurar aplicaciones a través de infraestructura dinámica y distribuida y, con Consul Connect, permite la comunicación segura servicio a servicio con cifrado TLS automático y autorización basada en identidad.
- Istio - Plataforma abierta para proporcionar una forma uniforme de integrar microservicios, gestionar el flujo de tráfico entre microservicios, aplicar políticas y agregar datos de telemetría.
Seguridad de las comunicaciones (COMSEC)
Véase también Defensas de la capa de transporte.
- GPG Sync - Centraliza y automatiza la distribución, revocación y actualización de claves públicas OpenPGP entre todos los miembros de una organización o equipo.
- Geneva (Genetic Evasion) - Novedoso algoritmo genético experimental que evoluciona estrategias de evasión de censura basadas en manipulación de paquetes contra censores a nivel de estado-nación para aumentar la disponibilidad de contenido bloqueado de otro modo.
- GlobaLeaks - Software libre y de código abierto que permite a cualquiera configurar y mantener fácilmente una plataforma segura de denuncia de irregularidades.
- SecureDrop - Sistema de envío de denuncias de código abierto que organizaciones de medios y ONGs pueden instalar para aceptar documentos de forma segura de fuentes anónimas.
- Teleport - Permite a ingenieros y profesionales de seguridad unificar el acceso a servidores SSH, clústeres de Kubernetes, aplicaciones web y bases de datos en todos los entornos.
DevSecOps
Véase también awesome-devsecops.
- Bane - Generador de perfiles AppArmor personalizados y mejores para contenedores Docker.
- BlackBox - Almacena secretos de forma segura en Git/Mercurial/Subversion cifrándolos "en reposo" usando GnuPG.
- Checkov - Análisis estático para Terraform (infraestructura como código) para ayudar a detectar violaciones de políticas CIS y prevenir la mala configuración de seguridad en la nube.
- Cilium - Software de código abierto para asegurar de forma transparente la conectividad de red entre servicios de aplicación desplegados usando plataformas de gestión de contenedores Linux como Docker y Kubernetes.
- Clair - Herramienta de análisis estático para sondear vulnerabilidades introducidas a través de imágenes de contenedores de aplicación (por ejemplo, Docker).
- CodeQL - Descubre vulnerabilidades en una base de código ejecutando consultas sobre el código como si fuera datos.
- DefectDojo - Herramienta de gestión de vulnerabilidades de aplicaciones construida para DevOps e integración continua de seguridad.
- Gauntlt - Prueba aplicaciones durante los pipelines de integración continua de rutina.
- Git Secrets - Evita que confirmes contraseñas y otra información sensible en un repositorio git.
- SOPS - Editor de archivos cifrados que soporta formatos YAML, JSON, ENV, INI y binarios y cifra con AWS KMS, GCP KMS, Azure Key Vault y PGP.
- Snyk - Encuentra y corrige vulnerabilidades y violaciones de licencias en dependencias de código abierto e imágenes de contenedores.
- SonarQube - Herramienta de inspección continua que proporciona informes detallados durante las pruebas automatizadas y alerta sobre vulnerabilidades de seguridad recién introducidas.
- Trivy - Escáner de vulnerabilidades simple y completo para contenedores y otros artefactos, adecuado para su uso en pipelines de integración continua.
Endurecimiento de aplicaciones o binarios
- DynInst - Herramientas para instrumentación, análisis y modificación de binarios, útiles para parcheo de binarios.
- DynamoRIO - Sistema de manipulación de código en tiempo de ejecución que soporta transformaciones de código en cualquier parte de un programa, mientras se ejecuta, implementado como máquina virtual a nivel de proceso.
- Egalito - Marco de recompilación e instrumentación de binarios que puede desensamblar, transformar y regenerar completamente binarios Linux ordinarios, diseñado para el endurecimiento de binarios y la investigación de seguridad.
- Valgrind - Marco de instrumentación para construir herramientas de análisis dinámico.
- Chef InSpec - Lenguaje para describir reglas de seguridad y cumplimiento, que se convierten en pruebas automatizadas que pueden ejecutarse contra infraestructuras de TI para descubrir e informar sobre incumplimientos.
- OpenSCAP Base - A la vez una biblioteca y una herramienta de línea de comandos (
oscap) utilizada para evaluar un sistema contra perfiles de referencia SCAP para informar sobre la postura de seguridad del/los sistema(s) escaneado(s).
Confusión de dependencias
Véase también § Seguridad de la cadena de suministro.
- Dependency Combobulator - Marco de código abierto, modular y extensible para detectar y prevenir la fuga de confusión de dependencias y posibles ataques.
- Confusion checker - Script para comprobar si tienes artefactos con el mismo nombre entre tus repositorios.
- snync - Previene y detecta si eres vulnerable a ataques de seguridad en la cadena de suministro por confusión de dependencias.
Fuzzing
Véase también Awesome-Fuzzing.
- Atheris - Motor de fuzzing de Python guiado por cobertura basado en libFuzzer que soporta fuzzing de código Python y también de extensiones nativas escritas para CPython.
- FuzzBench - Servicio gratuito que evalúa fuzzers en una amplia variedad de benchmarks del mundo real, a escala de Google.
- OneFuzz - Plataforma autoalojada de Fuzzing como Servicio (FaaS).
Aplicación de políticas
- AllStar - Aplicación de GitHub instalada en organizaciones o repositorios para establecer y aplicar políticas de seguridad.
- Conftest - Utilidad para ayudarte a escribir pruebas contra datos de configuración estructurados.
- Open Policy Agent (OPA) - Conjunto de herramientas y marco unificado para políticas en toda la pila nativa de la nube.
- Regula - Comprueba plantillas de infraestructura como código (Terraform, CloudFormation, manifiestos K8s) para AWS, Azure, Google Cloud y Kubernetes en seguridad y cumplimiento usando Open Policy Agent/Rego.
- Tang - Servidor para vincular datos a la presencia en la red; proporciona datos a los clientes solo cuando están en una red (segura) determinada.
Seguridad de la cadena de suministro
Véase también § Confusión de dependencias.- Grafeas - API abierta de metadatos de artefactos para auditar y gobernar tu cadena de suministro de software.
- Helm GPG (GnuPG) Plugin - Firmado y verificación de charts con GnuPG para Helm.
- Notary - Su objetivo es hacer que Internet sea más segura facilitando a las personas la publicación y verificación de contenido.
- in-toto - Marco para asegurar la integridad de las cadenas de suministro de software.
Honeypots
Ver también awesome-honeypots.
- CanaryTokens - Generador de honeytokens autoalojable y panel de informes; hay una versión de demostración disponible en CanaryTokens.org.
- Kushtaka - Orquestador sostenible todo-en-uno de honeypots y honeytokens para equipos azules con pocos recursos.
- Manuka - Honeypot de inteligencia de fuentes abiertas (OSINT) que monitoriza los intentos de reconocimiento de los actores de amenazas y genera inteligencia accionable para los equipos azules.
Tarpits
- Endlessh - Tarpit SSH que envía lentamente un banner interminable.
- LaBrea - Programa que responde a las solicitudes ARP de espacio IP no utilizado, creando la apariencia de máquinas falsas que responden muy lentamente a solicitudes posteriores para ralentizar a escáneres, gusanos, etcétera.
Herramientas basadas en host
- Artillery - Combinación de honeypot, monitor de sistema de archivos y sistema de alertas diseñada para proteger los sistemas operativos Linux y Windows.
- Crowd Inspect - Herramienta gratuita para sistemas Windows cuyo objetivo es alertarte de la presencia de malware que pueda estar comunicándose a través de la red.
- Fail2ban - Marco de software de prevención de intrusiones que protege los servidores de ataques de fuerza bruta.
- Open Source HIDS SECurity (OSSEC) - Sistema de detección de intrusiones basado en host (HIDS) totalmente gratuito y de código abierto, con numerosas funciones.
- Rootkit Hunter (rkhunter) - Script Bash compatible con POSIX que escanea un host en busca de diversas señales de malware.
- Shufflecake - Negación plausible para múltiples sistemas de archivos ocultos en Linux.
- USB Keystroke Injection Protection - Demonio para bloquear dispositivos de inyección de teclado por USB en sistemas Linux.
- chkrootkit - Comprueba localmente la presencia de señales de rootkit en sistemas GNU/Linux.
Sandboxes
- Bubblewrap - Herramienta de sandboxing para usuarios Linux sin privilegios, capaz de restringir el acceso a partes del sistema operativo o a los datos del usuario.
- Dangerzone - Tome PDFs, documentos ofimáticos o imágenes potencialmente peligrosos y conviértalos en un PDF seguro.
- Firejail - Programa SUID que reduce el riesgo de brechas de seguridad al restringir el entorno de ejecución de aplicaciones no confiables mediante namespaces de Linux y seccomp-bpf.
Identidad y AuthN/AuthZ
- Gluu Server - Autenticación y autorización centralizadas para aplicaciones web y móviles con una distribución comunitaria de software libre y de código abierto, nativa de la nube.
Herramientas de respuesta a incidentes
Ver también awesome-incident-response.
- LogonTracer - Investiga inicios de sesión maliciosos en Windows visualizando y analizando el registro de eventos de Windows.
- Volatility - Marco avanzado de análisis forense de memoria.
- aws_ir - Automatiza tu respuesta a incidentes sin asumir ninguna preparación de seguridad.
Consolas de gestión de IR
Ver también Security Orchestration, Automation, and Response (SOAR).
- CIRTKit - Kit de herramientas de análisis forense digital y respuesta a incidentes (DFIR) programable, construido sobre Viper.
- Fast Incident Response (FIR) - Plataforma de gestión de incidentes de ciberseguridad que permite crear, seguir y notificar fácilmente incidentes de ciberseguridad.
- Rekall - Marco avanzado de análisis forense y respuesta a incidentes.
- TheHive - Plataforma de respuesta a incidentes de seguridad gratuita y escalable, diseñada para facilitar la vida a los SOC, CSIRT y CERT, con una estrecha integración con MISP.
- threat_note - Aplicación web creada por Defense Point Security para permitir a los investigadores de seguridad añadir y recuperar indicadores relacionados con sus investigaciones.
Recopilación de evidencias
- AutoMacTC - Marco modular y automatizado de recopilación de triaje forense diseñado para acceder a diversos artefactos forenses en macOS, analizarlos y presentarlos en formatos viables para el análisis.
- OSXAuditor - Herramienta gratuita de análisis forense informático para macOS.
- OSXCollector - Kit de herramientas de recopilación y análisis de evidencias forenses para macOS.
- ir-rescue - Script de Windows Batch y script de Unix Bash para recopilar exhaustivamente datos forenses del host durante la respuesta a incidentes.
- Margarita Shotgun - Utilidad de línea de comandos (que funciona con o sin instancias de Amazon EC2) para paralelizar la adquisición remota de memoria.
- Untitled Goose Tool - Asiste a los equipos de respuesta a incidentes exportando artefactos de la nube desde entornos Azure/AzureAD/M365 para poder realizar una investigación completa a pesar de carecer de registros ingeridos por un SIEM.
Defensas del perímetro de red
- Gatekeeper - Primer sistema de protección contra denegación de servicio distribuida (DDoS) de código abierto.
- fwknop - Protege puertos mediante autorización de paquete único (SPA) en tu cortafuegos.
- ssh-audit - Herramienta sencilla que ofrece recomendaciones rápidas para mejorar la postura de seguridad de un servidor SSH.
Aparatos o distribuciones de cortafuegos
Ver también Wikipedia: Lista de distribuciones de router y cortafuegos.
- IPFire - Distribución de router y cortafuegos endurecida basada en GNU/Linux, derivada de IPCop.
- OPNsense - Plataforma de cortafuegos y enrutamiento endurecida basada en FreeBSD, derivada de pfSense.
- pfSense - Distribución de cortafuegos y router basada en FreeBSD, derivada de m0n0wall.
Distribuciones de sistemas operativos
- Computer Aided Investigative Environment (CAINE) - Distribución en vivo italiana de GNU/Linux que incluye preinstaladas numerosas herramientas de análisis forense digital y recopilación de evidencias.
- Security Onion - Distribución GNU/Linux gratuita y de código abierto para detección de intrusiones, monitorización de seguridad empresarial y gestión de registros.
- Qubes OS - Entorno de escritorio construido sobre el proyecto de hipervisor Xen que ejecuta cada programa de usuario final en su propia máquina virtual, con la intención de proporcionar estrictos controles de seguridad para limitar el alcance de cualquier explotación exitosa de malware.
Concienciación sobre phishing y notificación
Ver también awesome-pentest § Herramientas de ingeniería social.
- CertSpotter - Monitor de registros de transparencia de certificados de SSLMate que te alerta cuando se emite un certificado SSL/TLS para uno de tus dominios.
- Gophish - Potente marco de phishing de código abierto que facilita probar la exposición de tu organización al phishing.
- King Phisher - Herramienta para probar y promover la concienciación de los usuarios mediante la simulación de ataques de phishing reales.
- NotifySecurity - Complemento de Outlook utilizado para ayudar a tus usuarios a notificar correos electrónicos sospechosos a los equipos de seguridad.
- Phishing Intelligence Engine (PIE) - Marco que ayuda en la detección y respuesta a ataques de phishing.
- Swordphish - Plataforma que permite crear y gestionar campañas de phishing (falsas) destinadas a entrenar a las personas en la identificación de correos sospechosos.
- mailspoof - Escanea los registros SPF y DMARC en busca de problemas que podrían permitir la suplantación de correo electrónico.
- phishing_catcher - Script configurable para vigilar la emisión de certificados TLS sospechosos por nombre de dominio en el registro de transparencia de certificados (CTL) mediante el servicio CertStream.
Entrenamiento de preparación y wargaming
(También conocido como emulación de adversarios, simulación de amenazas o similar.)
- APTSimulator - Conjunto de herramientas para hacer que un sistema parezca haber sido víctima de un ataque APT.
- Atomic Red Team - Biblioteca de pruebas simples y automatizables para ejecutar y probar controles de seguridad.
- BadBlood - Rellena un dominio de Windows de prueba (no productivo) con datos que permiten a los analistas e ingenieros de seguridad practicar con herramientas para comprender y asegurar Active Directory.
- Caldera - Plataforma de emulación de adversarios escalable, automatizada y extensible desarrollada por MITRE.
- Drool - Reproduce tráfico DNS desde archivos de captura de paquetes y lo envía a un servidor especificado, por ejemplo para simular ataques DDoS contra el DNS y medir las consultas DNS normales.
- DumpsterFire - Herramienta modular, controlada por menús y multiplataforma para construir eventos de seguridad repetibles, con retardos de tiempo y distribuidos, para simulacros del equipo azul y mapeo de sensores/alertas.
- Infection Monkey - Plataforma de simulación de brechas y ataques (BAS) de código abierto que te ayuda a validar los controles existentes e identificar cómo los atacantes podrían explotar las brechas actuales de seguridad de tu red.
- Metta - Herramienta automatizada de preparación en seguridad de la información para realizar simulación de adversarios.
- Network Flight Simulator (
flightsim) - Utilidad para generar tráfico de red malicioso y ayudar a los equipos de seguridad a evaluar los controles de seguridad y auditar su visibilidad de red.
- RedHunt OS - Aparato virtual abierto (
.ova) basado en Ubuntu, preconfigurado con varias herramientas de emulación de amenazas y un kit de herramientas del defensor.
Análisis y notificación posteriores al ejercicio
- RedEye - Herramienta analítica para ayudar tanto a los equipos rojo y azul a visualizar y notificar actividades de comando y control, reproducir y demostrar rutas de ataque, y comunicar con mayor claridad las recomendaciones de remediación a las partes interesadas.
Configuraciones de seguridad
(También conocidas como líneas base seguras por defecto y mejores prácticas implementadas.)
- Bunkerized-nginx - Imagen Docker de una configuración de Nginx y scripts que implementan numerosas técnicas defensivas para sitios web.
Monitorización de seguridad
- Crossfeed - Enumera y monitoriza continuamente la superficie de ataque pública de una organización para descubrir activos y señalar posibles fallos de seguridad.
- Starbase - Recopila activos y relaciones de servicios y sistemas en una vista de grafo intuitiva para ofrecer un análisis de seguridad basado en grafos para todos.
Detección y respuesta en endpoints (EDR)
- Wazuh - Monitorización de seguridad de código abierto, multiplataforma y basada en agentes, derivada de una bifurcación de OSSEC HIDS.
Monitorización de seguridad de red (NSM)
Ver también awesome-pcaptools.
- Arkime - Amplía tu infraestructura de seguridad actual para almacenar e indexar tráfico de red en formato PCAP estándar, proporcionando un acceso rápido e indexado.
- ChopShop - Marco para ayudar a los analistas en la creación y ejecución de decodificadores y detectores basados en pynids de las tácticas de los APT.
- Maltrail - Sistema de detección de tráfico de red malicioso.
- OwlH - Ayuda a gestionar IDS de red a gran escala mediante la visualización de los ciclos de vida de Suricata, Zeek y Moloch.
- Real Intelligence Threat Analysis (RITA) - Marco de código abierto para el análisis de tráfico de red que ingiere registros de Zeek y detecta beaconing, túneles DNS y más.
- Respounder - Detecta la presencia del envenenador Responder LLMNR/NBT-NS/MDNS en una red.
- Snort - IPS de software libre ampliamente implementado, capaz de realizar análisis de paquetes en tiempo real, registro de tráfico y activadores personalizados basados en reglas.
- SpoofSpotter - Captura respuestas falsificadas del servicio de nombres NetBIOS (NBNS) y alerta por correo electrónico o a un archivo de registro.
- Stenographer - Utilidad de captura de paquetes completa para almacenar paquetes en el disco con fines de detección de intrusiones y respuesta a incidentes.
- Suricata - IDS/IPS gratuito y multiplataforma, con modos de análisis en línea y fuera de línea y capacidad de inspección profunda de paquetes, además de ser programable con Lua.
- Tsunami - Escáner de seguridad de red de propósito general con un sistema de plugins extensible para detectar vulnerabilidades de alta gravedad con alta confianza.
- VAST - Motor de telemetría de red gratuito y de código abierto para investigaciones de seguridad basadas en datos.
- Wireshark - Analizador de paquetes gratuito y de código abierto, útil para la resolución de problemas de red o el análisis forense de netflow.
- AlienVault OSSIM - Plataforma SIEM de código abierto para un solo servidor que incluye descubrimiento de activos, inventario de activos, monitorización de comportamiento y correlación de eventos, impulsada por AlienVault Open Threat Exchange (OTX).
- Prelude SIEM OSS - SIEM de código abierto y sin agentes, con una larga historia y varias variantes comerciales, que incluye recopilación de eventos de seguridad, normalización y alertas a partir de entradas de registros arbitrarios y numerosas herramientas de monitorización populares.
Monitorización de servicios y rendimiento
Ver también awesome-sysadmin#monitoring.
- Icinga - Rediseño modular de Nagios con interfaces de usuario conectables y un conjunto ampliado de conectores de datos, recopiladores y herramientas de informes.
- Locust - Herramienta de pruebas de carga de código abierto en la que puedes definir el comportamiento de los usuarios con código Python y saturar tu sistema con millones de usuarios simultáneos.
- Nagios - Popular solución de monitorización de red y servicios y plataforma de informes.
- OpenNMS - Sistema de monitorización de red gratuito y con numerosas funciones, que admite múltiples configuraciones, una variedad de mecanismos de alerta (correo electrónico, XMPP, SMS) y numerosos métodos de recopilación de datos (SNMP, HTTP, JDBC, etc.).
- osquery - Marco de instrumentación de sistemas operativos para macOS, Windows y Linux, que expone el sistema operativo como una base de datos relacional de alto rendimiento que puede consultarse con una sintaxis similar a SQL.
- Zabbix - Plataforma madura de nivel empresarial para monitorizar entornos de TI a gran escala.
Búsqueda de amenazas
(También conocida como hunt teaming y detección de amenazas.)
Ver también awesome-threat-detection.
- CimSweep - Suite de herramientas basadas en CIM/WMI que permiten operaciones remotas de respuesta a incidentes y búsqueda de amenazas en todas las versiones de Windows.
- DeepBlueCLI - Módulo de PowerShell para la búsqueda de amenazas mediante los registros de eventos de Windows.
- GRR Rapid Response - Marco de respuesta a incidentes centrado en el análisis forense remoto en vivo, compuesto por un agente Python instalado en los activos y una infraestructura de servidor basada en Python que permite a los analistas clasificar rápidamente los ataques y realizar análisis de forma remota.
- Hunting ELK (HELK) - Stack de búsqueda de amenazas todo-en-uno de software libre basado en Elasticsearch, Logstash, Kafka y Kibana, con varias integraciones incorporadas para análisis, incluyendo Jupyter Notebook.
- Logging Made Easy (LME) - Solución gratuita y abierta de registro y monitorización protectora en servicio.
- MozDef - Automatiza el proceso de gestión de incidentes de seguridad y facilita las actividades en tiempo real de los gestores de incidentes.
- PSHunt - Módulo de PowerShell diseñado para escanear endpoints remotos en busca de indicadores de compromiso o para inspeccionarlos y obtener información más completa sobre el estado de esos sistemas.
- PSRecon - Herramienta similar a PSHunt para analizar sistemas Windows remotos que también genera un informe HTML autónomo de sus hallazgos.
- PowerForensics - Plataforma todo-en-uno basada en PowerShell para realizar análisis forense en vivo de discos duros.
- Redline - Herramienta gratuita de auditoría y análisis de endpoints que proporciona capacidades de investigación basadas en el host, ofrecida por FireEye, Inc.
- rastrea2r - Herramienta multiplataforma para hacer triaje de IOCs sospechosos en muchos endpoints simultáneamente y que se integra con consolas antivirus.
Inteligencia de amenazas
Ver también awesome-threat-intelligence.- AttackerKB - Plataforma gratuita y pública de evaluación de vulnerabilidades mediante crowdsourcing para ayudar a priorizar la aplicación de parches de alto riesgo y combatir la fatiga de vulnerabilidades.
- DATA - Herramienta de análisis y automatización de phishing de credenciales que puede aceptar URL de phishing sospechosas directamente o activarse al observar tráfico de red que contenga dicha URL.
- Forager - Recopilación de inteligencia de amenazas multihilo construida con Python3 que presenta configuración y almacenamiento de datos simples basados en texto para facilitar su uso y la portabilidad de los datos.
- GRASSMARLIN - Proporciona conciencia situacional de la red IP de los sistemas de control industrial (ICS) y la supervisión y adquisición de datos (SCADA) mediante el mapeo pasivo, el inventario y la generación de informes sobre la topología de su red ICS/SCADA y sus puntos finales.
- MLSec Combine - Reúne y combina múltiples fuentes de inteligencia de amenazas en un único formato estandarizado basado en CSV y personalizable.
- Malware Information Sharing Platform and Threat Sharing (MISP) - Solución de software de código abierto para recopilar, almacenar, distribuir y compartir indicadores de ciberseguridad.
- Open Source Vulnerabilities (OSV) - Base de datos de vulnerabilidades e infraestructura de clasificación para proyectos de código abierto, destinada a ayudar tanto a los mantenedores de código abierto como a los consumidores de este.
- Sigma - Formato de firma genérico para sistemas SIEM, que ofrece un formato de firma abierto que le permite describir eventos de registro relevantes de manera sencilla.
- Threat Bus - Capa de difusión de inteligencia de amenazas para conectar herramientas de seguridad a través de un bróker de mensajes distribuido de publicación/suscripción.
- ThreatIngestor - Herramienta extensible para extraer y agregar IOC de fuentes de amenazas, incluyendo Twitter, fuentes RSS u otras fuentes.
- Unfetter - Identifica brechas defensivas en la postura de seguridad aprovechando el marco ATT&CK de Mitre.
- Viper - Marco de análisis y gestión de binarios que permite organizar fácilmente muestras de malware y exploits.
Huellas digitales
- HASSH - Estándar de huella digital de red que puede utilizarse para identificar implementaciones SSH específicas de cliente y servidor.
- JA3 - Extrae la configuración del handshake SSL/TLS para la toma de huellas digitales y la comunicación sobre una implementación TLS determinada.
Paquetes y colecciones de firmas de amenazas
- IoCs de malware de ESET - Indicadores de compromiso (IOC) derivados de las diversas investigaciones de ESET.
- Contramedidas para herramientas del Red Team de FireEye - Colección de reglas de Snort y YARA para detectar ataques realizados con las propias herramientas del Red Team de FireEye, publicadas por primera vez después de que FireEye revelara una brecha en diciembre de 2020.
- Contramedidas Sunburst de FireEye - Colección de IOC en varios lenguajes para detectar actividades de SolarWinds Orion NMS con puerta trasera y vulnerabilidades relacionadas.
- YARA Rules - Proyecto que cubre la necesidad de que los investigadores de seguridad de TI cuenten con un repositorio único donde se compilan, clasifican y mantienen lo más actualizadas posible las diferentes firmas de Yara.
Defensas para servicios Onion de Tor
Ver también awesome-tor.
- OnionBalance - Proporciona equilibrio de carga y, al mismo tiempo, hace que los servicios Onion sean más resistentes y confiables al eliminar puntos únicos de fallo.
- Vanguards - Script de mitigación de ataques de descubrimiento de guardias para servicios Onion versión 3 (destinado a su eventual inclusión en el núcleo de Tor).
Defensas de la capa de transporte
- Certbot - Herramienta gratuita para automatizar la emisión y renovación de certificados TLS de la CA raíz de LetsEncrypt con complementos que configuran diversos software de servidores web y de correo electrónico.
- MITMEngine - Biblioteca Golang para la detección en el lado del servidor de eventos de interceptación TLS.
- Tor - Red de superposición anónima y de evasión de la censura que proporciona servicios de nombres distribuidos y verificados criptográficamente (dominios
.onion) para mejorar la privacidad del publicador y la disponibilidad del servicio.
Redes superpuestas y redes privadas virtuales (VPN)
- Firezone - Servidor VPN autoalojado construido sobre WireGuard que admite MFA y SSO.
- Headscale - Implementación de código abierto y autoalojada del servidor de control de Tailscale.
- Scripts de configuración automática de servidor VPN IPsec - Scripts para crear su propio servidor VPN IPsec, con IPsec/L2TP, Cisco IPsec e IKEv2.
- Innernet - Sistema de red privada de software libre que utiliza WireGuard internamente, diseñado para ser autoalojado.
- Nebula - Herramienta de redes superpuestas escalable, totalmente de código abierto y autoalojada, centrada en el rendimiento, la simplicidad y la seguridad, inspirada en tinc.
- OpenVPN - Red privada virtual tradicional basada en SSL/TLS, de software libre y con larga trayectoria.
- OpenZITI - Iniciativa de código abierto centrada en llevar Zero Trust a cualquier aplicación mediante una red superpuesta, aplicaciones de tunelización y numerosos SDK.
- Tailscale - Servicio VPN de malla freemium gestionado, construido sobre WireGuard.
- WireGuard - VPN extremadamente simple pero rápida y moderna que utiliza criptografía de vanguardia.
- tinc - VPN de malla de software libre implementada íntegramente en espacio de usuario que admite espacio de red ampliable, segmentos Ethernet en puente y más.
Defensas basadas en macOS
Ver también drduh/macOS-Security-and-Privacy-Guide.
- BlockBlock - Supervisa ubicaciones de persistencia comunes y alerta cada vez que se agrega un componente persistente, lo que ayuda a detectar y prevenir la instalación de malware.
- LuLu - Cortafuegos gratuito para macOS.
- Santa - Realiza un seguimiento de los binarios que son "traviesos" o "buenos" en un sistema de listas permitir/denegar para macOS.
- Stronghold - Configure fácilmente los ajustes de seguridad de macOS desde la terminal.
- macOS Fortress - Configuración automatizada de funciones de seguridad a nivel de kernel, sistema operativo y cliente, incluyendo la privatización de proxy y el escaneo antivirus para macOS.
Defensas basadas en Windows
Ver también awesome-windows#security y awesome-windows-domain-hardening.
- CobaltStrikeScan - Escanea archivos o memoria de procesos en busca de beacons de Cobalt Strike y analiza su configuración.
- HardenTools - Utilidad que desactiva una serie de funciones riesgosas de Windows.
- NotRuler - Detecta tanto las reglas del lado del cliente como los formularios con VBScript habilitado que utiliza la herramienta de ataque Ruler al intentar comprometer un servidor Microsoft Exchange.
- Sandboxie - Utilidad gratuita y de código abierto de sandboxing de aplicaciones de Windows de propósito general.
- Sigcheck - Audita el almacén de certificados raíz de un host Windows contra la Lista de confianza de certificados (CTL) de Microsoft.
- Sticky Keys Slayer - Establece una sesión RDP de Windows a partir de una lista de nombres de host y escanea en busca de puertas traseras en herramientas de accesibilidad, alertando si se descubre alguna.
- Windows Secure Host Baseline - Objetos de directiva de grupo, comprobaciones de cumplimiento y herramientas de configuración que proporcionan un enfoque automatizado y flexible para implementar y mantener de forma segura las últimas versiones de Windows 10.
- WMI Monitor - Registra los consumidores y procesos WMI recién creados en el registro de eventos de la aplicación de Windows.
Active Directory
- Active Directory Control Paths - Visualiza y grafica las configuraciones de permisos de Active Directory ("relaciones de control") para auditar preguntas como "¿Quién puede leer el correo electrónico del CEO?" y similares.
- PingCastle - Herramienta de detección y generación de informes de vulnerabilidades de Active Directory.
- PlumHound - Utilice BloodHoundAD de forma más eficaz en ciclos de vida de seguridad continuos mediante su motor de búsqueda de rutas para identificar vulnerabilidades de seguridad de Active Directory.
Licencia

Esta obra está bajo una Licencia Internacional Creative Commons Atribución 4.0.