
Este repositorio contiene herramientas de seguridad de código abierto (OST) de última generación para un red teamer y cazador de amenazas.
Este repositorio contiene herramientas de seguridad de código abierto (OST) de última generación que lo ayudarán durante la simulación de adversarios y, como información destinada a cazadores de amenazas, pueden facilitar la detección y la prevención. La lista de herramientas a continuación podría ser mal utilizada potencialmente por actores de amenazas como APT y Ransomware operado por humanos (HumOR). Si desea contribuir a esta lista, envíeme una solicitud de extracción.
| Nombre | Descripción | URL |
|---|---|---|
| RustScan | El escáner de puertos moderno. Encuentra puertos rápidamente (3 segundos en su modo más rápido). Ejecute scripts a través de nuestro motor de scripting (soporta Python, Lua, Shell). | https://github.com/RustScan/RustScan |
| Amass | Mapeo profundo de superficie de ataque y descubrimiento de activos | https://github.com/OWASP/Amass |
| gitleaks | Gitleaks es una herramienta SAST para detectar secretos codificados como contraseñas, claves API y tokens en repositorios git. | https://github.com/zricethezav/gitleaks |
| S3Scanner | Escanea en busca de buckets S3 abiertos y vuelca su contenido | https://github.com/sa7mon/S3Scanner |
| cloud_enum | Herramienta OSINT multinube. Enumera recursos públicos en AWS, Azure y Google Cloud. | https://github.com/initstring/cloud_enum |
| Recon-ng | Herramienta de recopilación de inteligencia de código abierto destinada a reducir el tiempo dedicado a obtener información de fuentes abiertas. | https://github.com/lanmaster53/recon-ng |
| buster | Una herramienta avanzada para el reconocimiento de correos electrónicos | https://github.com/sham00n/buster |
| linkedin2username | Herramienta OSINT: genera listas de nombres de usuario para empresas en LinkedIn | https://github.com/initstring/linkedin2username |
| WitnessMe | Herramienta de inventario web, toma capturas de pantalla de páginas web usando Pyppeteer (Chrome/Chromium sin cabeza) y proporciona algunas características adicionales para facilitar la vida. | https://github.com/byt3bl33d3r/WitnessMe |
| pagodo | pagodo (Passive Google Dork) - Automatiza el raspado y búsqueda de la base de datos de Google Hacking | https://github.com/opsdisk/pagodo |
| Nombre | Descripción | URL |
|---|---|---|
| BeEF | BeEF es el acrónimo de The Browser Exploitation Framework. Es una herramienta de pruebas de penetración que se centra en el navegador web | https://github.com/beefproject/beef |
| Nombre | Descripción | URL |
|---|---|---|
| Tidal Cyber | Tidal Cyber ayuda a las empresas a definir, medir y mejorar sus defensas para abordar los comportamientos de los adversarios que son más importantes para ellos. |
| Nombre | Descripción | URL |
|---|---|---|
| Red Team Infrastructure Wiki | Wiki para recopilar recursos de endurecimiento de infraestructura de equipo rojo | https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki |
| Nombre | Descripción | URL |
|---|---|---|
| Nemesis | Nemesis es una tubería de enriquecimiento de datos ofensivos y sistema de soporte para operadores. | https://github.com/SpecterOps/Nemesis |
En la medida de lo posible según la ley, Rahmat Nurfauzi "@infosecn1nja" ha renunciado a todos los derechos de autor y derechos conexos o vecinos a este trabajo.
| AttackSurfaceMapper | AttackSurfaceMapper es una herramienta que tiene como objetivo automatizar el proceso de reconocimiento. | https://github.com/superhedgy/AttackSurfaceMapper |
| SpiderFoot | SpiderFoot es una herramienta de automatización de inteligencia de código abierto (OSINT). Se integra con prácticamente todas las fuentes de datos disponibles y utiliza una variedad de métodos para el análisis de datos, facilitando la navegación de esos datos. | https://github.com/smicallef/spiderfoot |
| dnscan | dnscan es un escáner de subdominios DNS basado en listas de palabras en Python. | https://github.com/rbsec/dnscan |
| spoofcheck | Un programa que verifica si un dominio puede ser suplantado. El programa verifica los registros SPF y DMARC en busca de configuraciones débiles que permitan la suplantación. | https://github.com/BishopFox/spoofcheck |
| LinkedInt | Herramienta de reconocimiento de LinkedIn | https://github.com/vysecurity/LinkedInt |
| BBOT | Escáner de internet recursivo inspirado en Spiderfoot, pero diseñado para ser más rápido, más confiable y más amigable para pentesters, cazadores de recompensas y desarrolladores. | https://github.com/blacklanternsecurity/bbot |
| Gato (GitHub Attack Toolkit) | Gato, o GitHub Attack Toolkit, es una herramienta de enumeración y ataque que permite tanto a los equipos azules como a los profesionales de seguridad ofensiva identificar y explotar vulnerabilidades en tuberías dentro de los repositorios públicos y privados de una organización de GitHub. | https://github.com/praetorian-inc/gato |
| Nombre | Descripción | URL |
|---|
| SprayingToolkit | Scripts para hacer ataques de pulverización de contraseñas contra Lync/S4B, OWA y O365 de manera más rápida, menos dolorosa y más eficiente | https://github.com/byt3bl33d3r/SprayingToolkit |
| o365recon | Recupera información a través de O365 con una credencial válida | https://github.com/nyxgeek/o365recon |
| CredMaster | Herramienta de pulverización de contraseñas refactorizada y mejorada de CredKing, utiliza las API de FireProx para rotar direcciones IP, permanecer anónimo y superar la limitación de velocidad | https://github.com/knavesec/CredMaster |
| Nombre | Descripción | URL |
|---|
| Ivy | Ivy es un marco de creación de payloads para la ejecución de código fuente VBA (macro) arbitrario directamente en memoria. | https://github.com/optiv/Ivy |
| PEzor | Empaquetador de PE de código abierto | https://github.com/phra/PEzor |
| GadgetToJScript | Una herramienta para generar gadgets serializados .NET que pueden activar la carga/ejecución de ensamblados .NET cuando se deserializan usando BinaryFormatter desde scripts JS/VBS/VBA. | https://github.com/med0x2e/GadgetToJScript |
| ScareCrow | Marco de creación de payloads diseñado en torno a la evasión de EDR. | https://github.com/optiv/ScareCrow |
| Donut | Donut es un código independiente de la posición que permite la ejecución en memoria de archivos VBScript, JScript, EXE, DLL y ensamblados .NET. | https://github.com/TheWover/donut |
| Mystikal | Generador de payloads de acceso inicial para macOS | https://github.com/D00MFist/Mystikal |
| charlotte | c++ lanzador de shellcode completamente no detectado ;) | https://github.com/9emin1/charlotte |
| InvisibilityCloak | Kit de herramientas de ofuscación conceptual para herramientas de post-explotación en C#. Realizará las siguientes acciones para un proyecto de Visual Studio en C#. | https://github.com/xforcered/InvisibilityCloak |
| Dendrobate | Dendrobate es un marco que facilita el desarrollo de payloads que enganchan código no administrado a través de código .NET administrado. | https://github.com/FuzzySecurity/Dendrobate |
| Ofensiva VBA y XLS Entanglement | Este repositorio proporciona ejemplos de cómo se puede usar VBA con fines ofensivos más allá de un simple dropper o inyector de shell. A medida que desarrollemos más casos de uso, el repositorio se actualizará. | https://github.com/BC-SECURITY/Offensive-VBA-and-XLS-Entanglement |
| xlsGen | Generador de BIFF8 de Excel pequeño, para macros 4.0 incrustadas en *.xls | https://github.com/aaaddress1/xlsGen |
| darkarmour | Evasión de AV en Windows | https://github.com/bats3c/darkarmour |
| InlineWhispers | Herramienta para trabajar con llamadas directas al sistema en archivos de objeto Beacon de Cobalt Strike (BOF) | https://github.com/outflanknl/InlineWhispers |
| EvilClippy | Un asistente multiplataforma para crear documentos maliciosos de MS Office. Puede ocultar macros VBA, alterar código VBA (a través de P-Code) y confundir las herramientas de análisis de macros. Funciona en Linux, OSX y Windows. | https://github.com/outflanknl/EvilClippy |
| OfficePurge | Purga VBA de sus documentos de Office con OfficePurge. La purga VBA elimina el código P de las secuencias de módulos dentro de los documentos de Office. | https://github.com/fireeye/OfficePurge |
| ThreatCheck | Identifica los bytes que Microsoft Defender / AMSI Consumer marca. | https://github.com/rasta-mouse/ThreatCheck |
| CrossC2 | Genera payloads multiplataforma de CobaltStrike | https://github.com/gloxec/CrossC2 |
| Ruler | Ruler es una herramienta que le permite interactuar con servidores Exchange de forma remota, a través del protocolo MAPI/HTTP o RPC/HTTP. | https://github.com/sensepost/ruler |
| DueDLLigence | Marco de lanzamiento de shellcode para omitir listas blancas de aplicaciones y carga lateral de DLL. El shellcode incluido en este proyecto genera calc.exe. | https://github.com/fireeye/DueDLLigence |
| RuralBishop | RuralBishop es prácticamente una copia al carbón de UrbanBishop de b33f, pero todas las llamadas P/Invoke han sido reemplazadas con D/Invoke. | https://github.com/rasta-mouse/RuralBishop |
| TikiTorch | TikiTorch fue nombrado en homenaje a CACTUSTORCH de Vincent Yiu. El concepto básico de CACTUSTORCH es que genera un nuevo proceso, asigna una región de memoria y luego usa CreateRemoteThread para ejecutar el shellcode deseado dentro de ese proceso objetivo. Tanto el proceso como el shellcode son especificados por el usuario. | https://github.com/rasta-mouse/TikiTorch |
| SharpShooter | SharpShooter es un marco de creación de payloads para la recuperación y ejecución de código fuente arbitrario en C#. SharpShooter es capaz de crear payloads en una variedad de formatos, incluidos HTA, JS, VBS y WSF. | https://github.com/mdsecactivebreach/SharpShooter |
| SharpSploit | SharpSploit es una biblioteca de post-explotación .NET escrita en C# | https://github.com/cobbr/SharpSploit |
| MSBuildAPICaller | MSBuild sin MSBuild.exe | https://github.com/rvrsh3ll/MSBuildAPICaller |
| macro_pack | macro_pack es una herramienta de @EmericNasi utilizada para automatizar la ofuscación y generación de documentos de MS Office, scripts VB y otros formatos para pruebas de penetración, demostraciones y evaluaciones de ingeniería social. | https://github.com/sevagas/macro_pack |
| inceptor | Marco de evasión de AV/EDR impulsado por plantillas | https://github.com/klezVirus/inceptor |
| mortar | técnica de evasión para derrotar y desviar la detección y prevención de productos de seguridad (AV/EDR/XDR) | https://github.com/0xsp-SRD/mortar |
| ProtectMyTooling | Envoltorio multi-empaquetador que nos permite encadenar varios empaquetadores, ofuscadores y otros armamentos orientados al Red Team. Incluye marcas de agua en artefactos, recopilación de IOC y backdooring de PE. Le introduces tu implante, hace muchas cosas sigilosas y escupe un ejecutable ofuscado. | https://github.com/mgeeky/ProtectMyTooling |
| Freeze | Freeze es un kit de herramientas de payloads para omitir EDRs usando procesos suspendidos, syscalls directas y métodos de ejecución alternativos | https://github.com/optiv/Freeze |
| Shhhloader | Shhhloader es un cargador de shellcode en desarrollo. Toma shellcode crudo como entrada y compila un stub C++ que hace un montón de cosas diferentes para intentar evadir AV/EDR | https://github.com/icyguider/Shhhloader |
| DllShimmer | Armar el secuestro de DLL fácilmente. Backdoor cualquier función en cualquier DLL. | https://github.com/Print3M/DllShimmer |
| Nombre | Descripción | URL |
|---|
| o365-attack-toolkit | Un kit de herramientas para atacar Office365 | https://github.com/mdsecactivebreach/o365-attack-toolkit |
| Evilginx2 | Evilginx2 es un marco de ataque de hombre en el medio utilizado para el phishing de credenciales y cookies de sesión de cualquier servicio web. | https://github.com/kgretzky/evilginx2 |
| Gophish | Gophish es un kit de herramientas de phishing de código abierto diseñado para empresas y probadores de penetración. Proporciona la capacidad de configurar y ejecutar rápida y fácilmente compromisos de phishing y capacitación en concienciación de seguridad. | https://github.com/gophish/gophish |
| PwnAuth | PwnAuth es un marco de aplicación web para lanzar y gestionar campañas de abuso de OAuth. | https://github.com/fireeye/PwnAuth |
| Modlishka | Modlishka es un proxy inverso flexible y potente que llevará sus campañas de phishing ético al siguiente nivel. | https://github.com/drk1wi/Modlishka |
| Nombre | Descripción | URL |
|---|
| Cobalt Strike | Cobalt Strike es un software para simulaciones de adversarios y operaciones de Red Team. | https://cobaltstrike.com/ |
| SpecterInsight | SpecterInsight es un marco de comando y control de post-explotación multiplataforma basado en .NET para compromisos de Red Team, emulación de amenazas y capacitación. Proporciona una variedad de payloads ofuscados listos para usar y hace de la evasión de detección una característica principal. La salida de comandos se devuelve en formato JSON y se exporta a ELK para el análisis de operaciones con paneles preconstruidos. | https://practicalsecurityanalytics.com/specterinsight/ |
| Brute Ratel C4 | Brute Ratel es el software más avanzado de Red Team y Simulación de Adversarios en el mercado actual de C2. | https://bruteratel.com/ |
| Empire | Empire 5 es un marco de post-explotación que incluye un agente de Windows puro en PowerShell y compatibilidad con agentes Linux/OS X basados en Python 3. | https://github.com/BC-SECURITY/Empire |
| PoshC2 | PoshC2 es un marco C2 consciente de proxy utilizado para ayudar a los probadores de penetración con red teaming, post-explotación y movimiento lateral. | https://github.com/nettitude/PoshC2 |
| Koadic | Koadic C3 COM Command & Control - RAT JScript | https://github.com/zerosum0x0/koadic |
| merlin | Merlin es un servidor y agente de comando y control de post-explotación multiplataforma escrito en Go. | https://github.com/Ne0nd0g/merlin |
| Mythic | Un marco de red teaming multiplataforma, post-explotación, construido con python3, docker, docker-compose y una interfaz de usuario de navegador web. | https://github.com/its-a-feature/Mythic |
| Covenant | Covenant es un marco de comando y control .NET que tiene como objetivo resaltar la superficie de ataque de .NET, facilitar el uso de técnicas ofensivas .NET y servir como una plataforma de comando y control colaborativa para red teamers. | https://github.com/cobbr/Covenant |
| shad0w | Un marco de post-explotación diseñado para operar de manera encubierta en entornos fuertemente monitoreados | https://github.com/bats3c/shad0w |
| Sliver | Sliver es un marco de implantes multiplataforma de propósito general que admite C2 sobre Mutual-TLS, HTTP(S) y DNS. | https://github.com/BishopFox/sliver |
| SILENTTRINITY | Un agente de post-explotación asíncrono y colaborativo impulsado por Python y DLR de .NET | https://github.com/byt3bl33d3r/SILENTTRINITY |
| Pupy | Pupy es una herramienta de administración remota y post-explotación de código abierto, multiplataforma (Windows, Linux, OSX, Android) principalmente escrita en Python | https://github.com/n1nj4sec/pupy |
| Havoc | Havoc es un marco de comando y control de post-explotación moderno y maleable, creado por @C5pider. | https://github.com/HavocFramework/Havoc |
| NimPlant | Un implante C2 de primera etapa ligero escrito en Nim y Python | https://github.com/chvancooten/NimPlant |
| SharpC2 | SharpC2 es un marco de Comando y Control (C2) escrito en C#. Consiste en un servidor de equipo ASP.NET Core, un implante .NET Framework y un cliente .NET MAUI. | https://github.com/rasta-mouse/SharpC2 |
| Loki | Comando y Control Node.js para aplicaciones Electron vulnerables al script-jacking | https://github.com/boku7/Loki |
| AdaptixC2 | Adaptix es un marco extensible de post-explotación y emulación de adversarios hecho para probadores de penetración. El servidor Adaptix está escrito en Golang para permitir flexibilidad al operador. | https://github.com/Adaptix-Framework/AdaptixC2 |
| Nimhawk | Un marco de comando y control potente, modular, ligero y eficiente escrito en Nim. | https://github.com/hdbreaker/Nimhawk |
| Nombre | Descripción | URL |
|---|
| pwndrop | Servicio de alojamiento de archivos auto-desplegable para red teamers, que permite cargar y compartir payloads fácilmente a través de HTTP y WebDAV. | https://github.com/kgretzky/pwndrop |
| C2concealer | Una herramienta de línea de comandos que genera perfiles maleables de C2 aleatorizados para su uso en Cobalt Strike. | https://github.com/FortyNorthSecurity/C2concealer |
| FindFrontableDomains | Busca posibles dominios frontables | https://github.com/rvrsh3ll/FindFrontableDomains |
| Domain Hunter | Verifica dominios caducados en busca de categorización/reputación e historial de Archive.org para determinar buenos candidatos para nombres de dominio de phishing y C2 | https://github.com/threatexpress/domainhunter |
| RedWarden | Redirector maleable flexible para CobaltStrike | https://github.com/mgeeky/RedWarden |
| AzureC2Relay | AzureC2Relay es una función de Azure que valida y retransmite el tráfico de balizas de Cobalt Strike verificando las solicitudes entrantes según un perfil de C2 maleable de Cobalt Strike. | https://github.com/Flangvik/AzureC2Relay |
| C3 | C3 (Custom Command and Control) es una herramienta que permite a los Red Teams desarrollar y utilizar rápidamente canales de comando y control esotéricos (C2). | https://github.com/FSecureLABS/C3 |
| Chameleon | Una herramienta para evadir la categorización de proxies | https://github.com/mdsecactivebreach/Chameleon |
| Guía de Diseño y Referencia de C2 Maleable de Cobalt Strike | Guía de diseño y referencia de C2 maleable de Cobalt Strike | https://github.com/threatexpress/malleable-c2/ |
| redirect.rules | Generador rápido y sucio de reglas redirect.rules dinámicas | https://github.com/0xZDH/redirect.rules |
| CobaltBus | Integración de C2 externo de Cobalt Strike con Azure Service Bus, tráfico C2 a través de Azure Service Bus | https://github.com/Flangvik/CobaltBus |
| SourcePoint | SourcePoint es un generador de perfiles C2 para servidores de comando y control de Cobalt Strike diseñado para garantizar la evasión. | https://github.com/Tylous/SourcePoint |
| RedGuard | RedGuard es una herramienta de control de flujo frontal C2, puede evitar la detección de Blue Teams, AV, EDR. | https://github.com/wikiZ/RedGuard |
| skyhook | Una configuración de transferencia de archivos HTTP ofuscada de ida y vuelta diseñada para evitar detecciones de IDS. | https://github.com/blackhillsinfosec/skyhook |
| GraphStrike | Baliza HTTPS de Cobalt Strike sobre Graph API de Microsoft | https://github.com/RedSiege/GraphStrike |
| Nombre | Descripción | URL |
|---|
| RedELK | SIEM de Red Team: herramienta para Red Teams utilizada para rastrear y alertar sobre actividades de Blue Team, así como para mejorar la usabilidad en operaciones a largo plazo. | https://github.com/outflanknl/RedELK |
| Elastic para Red Teaming | Repositorio de recursos para configurar un SIEM de Red Team usando Elastic. | https://github.com/SecurityRiskAdvisors/RedTeamSIEM |
| RedEye | RedEye es una herramienta analítica visual que admite operaciones de Red & Blue Team | https://github.com/cisagov/RedEye |
| Nombre | Descripción | URL |
|---|
| AggressiveProxy | AggressiveProxy es una combinación de un binario .NET 3.5 (LetMeOutSharp) y un script de agresor de Cobalt Strike (AggressiveProxy.cna). Una vez que LetMeOutSharp se ejecuta en una estación de trabajo, intentará enumerar todas las configuraciones de proxy disponibles e intentará comunicarse con el servidor de Cobalt Strike a través de HTTP(s) utilizando las configuraciones de proxy identificadas. | https://github.com/EncodeGroup/AggressiveProxy |
| Gopher | Herramienta en C# para descubrir frutas bajas | https://github.com/EncodeGroup/Gopher |
| SharpEDRChecker | Verifica procesos en ejecución, metadatos de procesos, DLLs cargadas en su proceso actual y los metadatos de cada DLL, directorios de instalación comunes, servicios instalados y los metadatos binarios de cada servicio, controladores instalados y los metadatos de cada controlador, todo en busca de la presencia de productos defensivos conocidos como AV, EDR y herramientas de registro. | https://github.com/PwnDexter/SharpEDRChecker |
| Situational Awareness BOF | Este repositorio pretende servir dos propósitos. Primero, proporciona un buen conjunto de comandos básicos de conciencia situacional implementados en BOF. | https://github.com/trustedsec/CS-Situational-Awareness-BOF |
| Seatbelt | Seatbelt es un proyecto C# que realiza una serie de "verificaciones de seguridad" orientadas a la encuesta del host desde perspectivas tanto ofensivas como defensivas. | https://github.com/GhostPack/Seatbelt |
| SauronEye | SauronEye es una herramienta de búsqueda diseñada para ayudar a los red teams a encontrar archivos que contengan palabras clave específicas. | https://github.com/vivami/SauronEye |
| SharpShares | Ensamblado .NET C# multiproceso para enumerar recursos compartidos de red accesibles en un dominio | https://github.com/mitchmoser/SharpShares |
| SharpAppLocker | Puerto C# del cmdlet de PowerShell Get-AppLockerPolicy con características extendidas. Incluye la capacidad de filtrar y buscar un tipo específico de reglas y acciones. | https://github.com/Flangvik/SharpAppLocker/ |
| SharpPrinter | Printer es una versión modificada y de consola de ListNetworks | https://github.com/rvrsh3ll/SharpPrinter |
| Nombre | Descripción | URL |
| ----- | ----------- | ---- |
| StandIn | StandIn es un pequeño toolkit de post-compromiso para AD. StandIn surgió porque recientemente en xforcered necesitábamos una solución nativa .NET para realizar la delegación restringida basada en recursos. | https://github.com/FuzzySecurity/StandIn |
| Recon-AD | Una herramienta de reconocimiento de AD basada en ADSI y DLL reflectivos. | https://github.com/outflanknl/Recon-AD |
| BloodHound | Seis Grados de Administrador de Dominio | https://github.com/BloodHoundAD/BloodHound |
| PSPKIAudit | Toolkit de PowerShell para auditar Servicios de Certificados de Active Directory (AD CS). | https://github.com/GhostPack/PSPKIAudit |
| SharpView | Implementación en C# de PowerView de harmj0y | https://github.com/tevora-threat/SharpView |
| Rubeus | Rubeus es un conjunto de herramientas en C# para la interacción y abusos de Kerberos en bruto. Está fuertemente adaptado del proyecto Kekeo de Benjamin Delpy (licencia CC BY-NC-SA 4.0) y del proyecto MakeMeEnterpriseAdmin de Vincent LE TOUX (licencia GPL v3.0). | https://github.com/GhostPack/Rubeus |
| nanorobeus | Una herramienta minimalista para gestionar tickets Kerberos. Soporta frameworks de redteam. | https://github.com/wavvs/nanorobeus |
| Grouper | Un script de PowerShell para ayudar a encontrar configuraciones vulnerables en la Política de Grupo de AD. (obsoleto, ¡usa Grouper2 en su lugar!) | https://github.com/l0ss/Grouper |
| ImproHound | Identifica las rutas de ataque en BloodHound que rompen tu escalonamiento de AD | https://github.com/improsec/ImproHound |
| ADRecon | ADRecon es una herramienta que recopila información sobre el Active Directory y genera un informe que puede proporcionar una imagen holística del estado actual del entorno AD objetivo. | https://github.com/adrecon/ADRecon |
| ADCSPwn | Una herramienta para escalar privilegios en una red de Active Directory al coaccionar la autenticación de cuentas de máquina (Petitpotam) y retransmitirla al servicio de certificados. | https://github.com/bats3c/ADCSPwn |
| Nombre | Descripción | URL |
|---|
| Mimikatz | Mimikatz es una aplicación de código abierto que permite a los usuarios ver y guardar credenciales de autenticación como tickets Kerberos. | https://github.com/gentilkiwi/mimikatz |
| Dumpert | Volcador de memoria LSASS que utiliza llamadas directas al sistema y desenganche de API. | https://github.com/outflanknl/Dumpert |
| CredBandit | CredBandit es un archivo de objeto Beacon (BOF) de prueba de concepto que utiliza syscalls x64 estáticas para realizar un volcado completo en memoria de un proceso y enviarlo de vuelta a través de tu canal de comunicación Beacon ya existente. | https://github.com/xforcered/CredBandit |
| CloneVault | CloneVault permite a un operador de red team exportar e importar entradas, incluidos atributos, desde el Administrador de Credenciales de Windows. | https://github.com/mdsecactivebreach/CloneVault |
| SharpLAPS | Recuperar contraseña LAPS desde LDAP | https://github.com/swisskyrepo/SharpLAPS |
| SharpDPAPI | SharpDPAPI es un puerto en C# de algunas funcionalidades DPAPI del proyecto Mimikatz de @gentilkiwi. | https://github.com/GhostPack/SharpDPAPI |
| KeeThief | Permite la extracción de material de clave KeePass 2.X de la memoria, así como el backdooring y enumeración del sistema de disparadores de KeePass. | https://github.com/GhostPack/KeeThief |
| SafetyKatz | SafetyKatz es una combinación de una versión ligeramente modificada del proyecto Mimikatz de @gentilkiwi y el cargador PE .NET de @subtee. | https://github.com/GhostPack/SafetyKatz |
| forkatz | volcado de credenciales utilizando la técnica forshaw con SeTrustedCredmanAccessPrivilege | https://github.com/Barbarisch/forkatz |
| PPLKiller | Herramienta para eludir la Protección LSA (también conocido como Protected Process Light) | https://github.com/RedCursorSecurityConsulting/PPLKiller |
| LaZagne | El proyecto LaZagne es una aplicación de código abierto utilizada para recuperar muchas contraseñas almacenadas en una computadora local. | https://github.com/AlessandroZ/LaZagne |
| AndrewSpecial | AndrewSpecial, volcando la memoria de lsass de forma sigilosa y eludiendo 'Cilence' desde 2019. | https://github.com/hoangprod/AndrewSpecial |
| Net-GPPPassword | Implementación .NET de Get-GPPPassword. Recupera la contraseña en texto plano y otra información para cuentas enviadas a través de Preferencias de Política de Grupo. | https://github.com/outflanknl/Net-GPPPassword |
| SharpChromium | Proyecto CLR .NET 4.0 para recuperar datos de Chromium, como cookies, historial e inicios de sesión guardados. | https://github.com/djhohnstein/SharpChromium |
| Chlonium | Chlonium es una aplicación diseñada para clonar cookies de Chromium. | https://github.com/rxwx/chlonium |
| SharpCloud | SharpCloud es una utilidad simple en C# para verificar la existencia de archivos de credenciales relacionados con Amazon Web Services, Microsoft Azure y Google Compute. | https://github.com/chrismaddalena/SharpCloud |
| pypykatz | Implementación de Mimikatz en Python puro. Al menos una parte de él :) | https://github.com/skelsec/pypykatz |
| nanodump | Un archivo de objeto Beacon que crea un minivolcado del proceso LSASS. | https://github.com/helpsystems/nanodump |
| Koh | Koh es un conjunto de herramientas en C# y archivo de objeto Beacon (BOF) que permite la captura de material de credenciales de usuario mediante la fuga intencionada de tokens/sesiones de inicio de sesión. | https://github.com/GhostPack/Koh |
| PPLBlade | Herramienta de volcado de procesos protegidos que admite ofuscar el volcado de memoria y transferirlo a estaciones de trabajo remotas sin guardarlo en el disco. | https://github.com/tastypepperoni/PPLBlade |
| TrickDump | Volcar lsass usando solo NTAPI ejecutando 3 programas para crear 3 archivos JSON y 1 ZIP... ¡y generar el Minidump después! | https://github.com/ricardojoserf/TrickDump |
| RemoteMonologue | RemoteMonologue es una técnica de recolección de credenciales de Windows que permite comprometer usuarios remotos aprovechando la clave RunAs de Usuario Interactivo y coaccionando autenticaciones NTLM a través de DCOM. | https://github.com/3lp4tr0n/RemoteMonologue |
| Nombre | Descripción | URL |
|---|
| ElevateKit | El Elevate Kit demuestra cómo usar ataques de escalada de privilegios de terceros con el payload Beacon de Cobalt Strike. | https://github.com/rsmudge/ElevateKit |
| Watson | Watson es una herramienta .NET diseñada para enumerar KB faltantes y sugerir exploits para vulnerabilidades de escalada de privilegios. | https://github.com/rasta-mouse/Watson |
| SharpUp | SharpUp es un puerto en C# de varias funcionalidades de PowerUp. Actualmente, solo se han portado las comprobaciones más comunes; aún no se han implementado funciones de weaponización. | https://github.com/GhostPack/SharpUp |
| dazzleUP | Una herramienta que detecta las vulnerabilidades de escalada de privilegios causadas por configuraciones incorrectas y actualizaciones faltantes en los sistemas operativos Windows. dazzleUP detecta las siguientes vulnerabilidades. | https://github.com/hlldz/dazzleUP |
| PEASS | Privilege Escalation Awesome Scripts SUITE (con colores) | https://github.com/carlospolop/PEASS-ng |
| SweetPotato | Una colección de varias técnicas nativas de escalada de privilegios de Windows desde cuentas de servicio hasta SYSTEM | https://github.com/CCob/SweetPotato |
| MultiPotato | Otra Potato para obtener SYSTEM a través de privilegios SeImpersonate | https://github.com/S3cur3Th1sSh1t/MultiPotato |
| KrbRelayUp | una escalada de privilegios local universal sin parche en entornos de dominio Windows donde no se aplica la firma LDAP (la configuración predeterminada). | https://github.com/Dec0ne/KrbRelayUp |
| GodPotato | Mientras tengas el permiso ImpersonatePrivilege, ¡entonces eres SYSTEM! | https://github.com/BeichenDream/GodPotato |
| PrivKit | PrivKit es un archivo de objeto beacon simple que detecta vulnerabilidades de escalada de privilegios causadas por configuraciones incorrectas en el sistema operativo Windows. | https://github.com/mertdas/PrivKit |
| Nombre | Descripción | URL |
|---|
| RefleXXion | RefleXXion es una utilidad diseñada para ayudar a eludir los hooks en modo usuario utilizados por AV/EPP/EDR, etc. | https://github.com/hlldz/RefleXXion |
| EDRSandBlast | EDRSandBlast es una herramienta escrita en C que weaponiza un controlador firmado vulnerable para eludir las detecciones de EDR (callbacks del kernel y proveedor ETW TI) y las protecciones de LSASS. | https://github.com/wavestone-cdt/EDRSandblast |
| unDefender | Matando tu antimalware preferido abusando de enlaces simbólicos nativos y rutas NT. | https://github.com/APTortellini/unDefender |
| Backstab | Una herramienta para matar procesos protegidos por antimalware | https://github.com/Yaxser/Backstab |
| SPAWN - Cobalt Strike BOF | BOF de Cobalt Strike que genera un proceso sacrificial, lo inyecta con shellcode y ejecuta el payload. Construido para eludir los hooks de EDR/UserLand generando un proceso sacrificial con Arbitrary Code Guard (ACG), BlockDll y suplantación de PPID. | https://github.com/boku7/spawn |
| BOF.NET - A .NET Runtime for Cobalt Strike's Beacon Object Files | BOF.NET es un pequeño objeto BOF nativo combinado con el runtime administrado BOF.NET que permite el desarrollo de BOF de Cobalt Strike directamente en .NET. BOF.NET elimina la complejidad de la compilación nativa junto con los dolores de cabeza de importar manualmente API nativas. | https://github.com/CCob/BOF.NET |
| NetLoader | Carga cualquier binario C# desde una ruta de archivo o URL, parcheando AMSI y eludiendo Windows Defender en tiempo de ejecución | https://github.com/Flangvik/NetLoader |
| FindObjects-BOF | Un proyecto de archivo de objeto Beacon (BOF) de Cobalt Strike que utiliza llamadas directas al sistema para enumerar procesos en busca de módulos o identificadores de proceso específicos. | https://github.com/outflanknl/FindObjects-BOF |
| SharpUnhooker | Desenganche universal de API basado en C#: desengancha automáticamente colmenas de API (ntdll.dll, kernel32.dll, user32.dll, advapi32.dll y kernelbase.dll). | https://github.com/GetRektBoy724/SharpUnhooker |
| EvtMute | Aplica un filtro a los eventos que reporta el registro de eventos de Windows | https://github.com/bats3c/EvtMute |
| InlineExecute-Assembly | InlineExecute-Assembly es un archivo de objeto Beacon (BOF) de prueba de concepto que permite a los profesionales de seguridad realizar la ejecución de ensamblados .NET en proceso como alternativa al módulo tradicional fork and run execute-assembly de Cobalt Strike | https://github.com/xforcered/InlineExecute-Assembly |
| Phant0m | Asesino del Registro de Eventos de Windows | https://github.com/hlldz/Phant0m |
| SharpBlock | Un método para eludir los DLL de proyección activa de EDR evitando la ejecución del punto de entrada. | https://github.com/CCob/SharpBlock |
| NtdllUnpatcher | Código de ejemplo para eludir EDR, utilícelo para probar las capacidades de detección del equipo azul contra este tipo de malware que eludirá los hooks en modo usuario de EDR. | https://github.com/Kharos102/NtdllUnpatcher |
| DarkLoadLibrary | LoadLibrary para operaciones ofensivas. | https://github.com/bats3c/DarkLoadLibrary |
| BlockETW | Ensamblado .Net 3.5 / 4.5 para bloquear la telemetría ETW en un proceso | https://github.com/Soledge/BlockEtw |
| firewalker | Este repositorio contiene una biblioteca simple que se puede usar para agregar capacidades de elusión de hooks FireWalker al código existente | https://github.com/mdsecactivebreach/firewalker |
| KillDefenderBOF | Implementación PoC de KillDefender como archivo de objeto Beacon | https://github.com/Cerbersec/KillDefenderBOF |
| Mangle | Mangle es una herramienta que manipula aspectos de ejecutables compilados (.exe o DLL) para evitar la detección de los EDR | https://github.com/optiv/Mangle |
| AceLdr | UDRL de Cobalt Strike para la evasión de escáneres de memoria. | https://github.com/kyleavery/AceLdr |
| AtomLdr | Cargador de DLL CA con características evasivas avanzadas | https://github.com/NUL0x4C/AtomLdr |
| Inline-Execute-PE | Ejecutar ejecutables de Windows no administrados en Beacons de CobaltStrike | https://github.com/Octoberfest7/Inline-Execute-PE |
| SigFlip | SigFlip es una herramienta para parchear archivos PE firmados con Authenticode (exe, dll, sys, etc.) sin invalidar ni romper la firma existente. | https://github.com/med0x2e/SigFlip |
| Blackout | matar procesos protegidos por antimalware (BYOVD) | https://github.com/ZeroMemoryEx/Blackout |
| ShellGhost | Una técnica de evasión basada en memoria que hace que el shellcode sea invisible desde el inicio hasta el final del proceso. | https://github.com/lem0nSec/ShellGhost |
| PoolPartyBof | Una implementación de archivo de objeto beacon de la Técnica de Inyección de Procesos PoolParty de @SafeBreach y @0xDeku, que abusa de los grupos de subprocesos de Windows. | https://github.com/0xEr3bus/PoolPartyBof |
| EDRSilencer | Una herramienta que utiliza la Plataforma de Filtrado de Windows (WFP) para bloquear que los agentes de Detección y Respuesta en Endpoint (EDR) reporten eventos de seguridad al servidor | https://github.com/netero1010/EDRSilencer |
| EDR-Freeze | EDR-Freeze es una herramienta que pone un proceso de EDR, AntiMalware en un estado de coma. | https://github.com/TwoSevenOneT/EDR-Freeze |
| Nombre | Descripción | URL |
|---|
| SharpStay | Proyecto .NET para instalar persistencia | https://github.com/0xthirteen/SharpStay |
| SharPersist | Toolkit de persistencia de Windows escrito en C#. | https://github.com/fireeye/SharPersist |
| SharpHide | Herramienta para crear claves de registro ocultas. | https://github.com/outflanknl/SharpHide |
| DoUCMe | Esto aprovecha la API Win32 NetUserAdd para crear una nueva cuenta de equipo. Esto se hace estableciendo usri1_priv del tipo USER_INFO_1 en 0x1000. | https://github.com/Ben0xA/DoUCMe |
| A Black Path Toward The Sun | (túnel TCP sobre HTTP para servidores de aplicaciones web) | https://github.com/nccgroup/ABPTTS |
| pivotnacci | Una herramienta para hacer conexiones SOCKS a través de agentes HTTP | https://github.com/blackarrowsec/pivotnacci |
| reGeorg | El sucesor de reDuh, compromete un servidor web bastión y crea proxies SOCKS a través de la DMZ. Pivotea y compromete. | https://github.com/sensepost/reGeorg |
| DAMP | El Proyecto de Modificación de ACL Discrecional: Persistencia a través de la Modificación de Descriptores de Seguridad basados en Host. | https://github.com/HarmJ0y/DAMP |
| IIS-Raid | Un módulo de puerta trasera nativo para Microsoft IIS (Servicios de Información de Internet) | https://github.com/0x09AL/IIS-Raid |
| SharPyShell | webshell ASP.NET pequeña y ofuscada para aplicaciones web C# | https://github.com/antonioCoco/SharPyShell |
| ScheduleRunner | Una herramienta en C# con más flexibilidad para personalizar tareas programadas tanto para persistencia como para movimiento lateral en operaciones de red team | https://github.com/netero1010/ScheduleRunner |
| SharpEventPersist | Persistencia escribiendo/leyendo shellcode desde el Registro de Eventos | https://github.com/improsec/SharpEventPersist |
| Kraken | Kraken, una webshell modular multilingüe programada por @secu_x11. | https://github.com/kraken-ng/Kraken |
| HiddenDesktop | HVNC para Cobalt Strike | https://github.com/WKL-Sec/HiddenDesktop |
| Nombre | Descripción | URL |
|---|
| Liquid Snake | LiquidSnake es una herramienta que permite a los operadores realizar movimiento lateral sin archivos utilizando Suscripciones a Eventos WMI y GadgetToJScript | https://github.com/RiccardoAncarani/LiquidSnake |
| PowerUpSQL | Un Toolkit de PowerShell para Atacar SQL Server | https://github.com/NetSPI/PowerUpSQL |
| SQLRecon | Un toolkit MS SQL en C# diseñado para reconocimiento ofensivo y post-explotación. | https://github.com/skahwah/SQLRecon |
| SCShell | Herramienta de movimiento lateral sin archivos que se basa en ChangeServiceConfigA para ejecutar comandos | https://github.com/Mr-Un1k0d3r/SCShell |
| SharpRDP | Aplicación de Consola de Protocolo de Escritorio Remoto para Ejecución de Comandos Autenticados | https://github.com/0xthirteen/SharpRDP |
| MoveKit | Movekit es una extensión del movimiento lateral integrado de Cobalt Strike aprovechando la función execute_assembly con los ensamblados .NET SharpMove y SharpRDP. | https://github.com/0xthirteen/MoveKit |
| SharpNoPSExec | Ejecución de comandos sin archivos para movimiento lateral. | https://github.com/juliourena/SharpNoPSExec |
| Responder/MultiRelay | Envenenador LLMNR/NBT-NS/mDNS y Retransmisor NTLMv1/2. | https://github.com/lgandx/Responder |
| impacket | Impacket es una colección de clases de Python para trabajar con protocolos de red. Impacket se centra en proporcionar acceso programático de bajo nivel a los paquetes y, para algunos protocolos (por ejemplo, SMB1-3 y MSRPC), la implementación del protocolo en sí. | https://github.com/SecureAuthCorp/impacket |
| Farmer | Farmer es un proyecto para recolectar hashes NetNTLM en un dominio de Windows. | https://github.com/mdsecactivebreach/Farmer |
| CIMplant | Puerto en C# de WMImplant que utiliza CIM o WMI para consultar sistemas remotos. Puede usar credenciales proporcionadas o la sesión del usuario actual. | https://github.com/FortyNorthSecurity/CIMplant |
| PowerLessShell | PowerLessShell se basa en MSBuild.exe para ejecutar scripts y comandos de PowerShell de forma remota sin generar powershell.exe. También puedes ejecutar shellcode sin procesar usando el mismo enfoque. | https://github.com/Mr-Un1k0d3r/PowerLessShell |
| SharpGPOAbuse | SharpGPOAbuse es una aplicación .NET escrita en C# que se puede usar para aprovechar los derechos de edición de un usuario en un Objeto de Política de Grupo (GPO) para comprometer los objetos controlados por ese GPO. | https://github.com/FSecureLABS/SharpGPOAbuse |
| kerbrute | Una herramienta para forzar y enumerar rápidamente cuentas válidas de Active Directory a través de la Preautenticación Kerberos | https://github.com/ropnop/kerbrute |
| mssqlproxy | mssqlproxy es un toolkit destinado a realizar movimiento lateral en entornos restringidos a través de un Microsoft SQL Server comprometido mediante la reutilización de sockets | https://github.com/blackarrowsec/mssqlproxy |
| Invoke-TheHash | Utilidades PowerShell Pass The Hash | https://github.com/Kevin-Robertson/Invoke-TheHash |
| InveighZero | Herramienta .NET IPv4/IPv6 de intermediario para pentesters | https://github.com/Kevin-Robertson/InveighZero |
| SharpSpray | SharpSpray es un conjunto de código simple para realizar un ataque de rociado de contraseñas contra todos los usuarios de un dominio usando LDAP y es compatible con Cobalt Strike. | https://github.com/jnqpblc/SharpSpray |
| CrackMapExec | Una navaja suiza para pentesting de redes | https://github.com/byt3bl33d3r/CrackMapExec |
| SharpAllowedToAct | Una implementación en C# de la toma de control de un objeto de equipo a través de la Delegación Restringida Basada en Recursos (msDS-AllowedToActOnBehalfOfOtherIdentity) basada en la investigación de @elad_shamir. | https://github.com/pkb1s/SharpAllowedToAct |
| SharpRDPHijack | Sharp RDP Hijack es una utilidad de prueba de concepto .NET/C# para secuestrar sesiones de Protocolo de Escritorio Remoto (RDP) desconectadas | https://github.com/bohops/SharpRDPHijack |
| CheeseTools | Este repositorio se ha creado basándose en el ya existente MiscTool, así que un gran agradecimiento a rasta-mouse por publicarlos y por darme la motivación adecuada para trabajar en ellos. | https://github.com/klezVirus/CheeseTools |
| LatLoader | Módulo PoC para demostrar movimiento lateral automatizado con el framework Havoc C2. | https://github.com/icyguider/LatLoader |
| SharpSpray | SharpSpray es una herramienta de rociado de contraseñas de dominio de Windows escrita en .NET C#. | https://github.com/iomoath/SharpSpray |
| MalSCCM | Esta herramienta te permite abusar de servidores SCCM locales o remotos para implementar aplicaciones maliciosas en los hosts que administran. | https://github.com/nettitude/MalSCCM |
| Coercer | Un script de Python para coaccionar automáticamente a un servidor Windows a autenticarse en una máquina arbitraria a través de 9 métodos. | https://github.com/p0dalirius/Coercer |
| SharpSploit | SharpSploit es una biblioteca .NET de post-explotación escrita en C# que tiene como objetivo resaltar la superficie de ataque de .NET y facilitar el uso de .NET ofensivo para los red teamers. | https://github.com/cobbr/SharpSploit |
| orpheus | Eludiendo detecciones de Kerberoast con Opciones KDC Modificadas y Tipos de Cifrado | https://github.com/trustedsec/orpheus |
| goexec | GoExec es un nuevo enfoque de algunos de los métodos utilizados para obtener ejecución remota en dispositivos Windows. GoExec implementa varios métodos de ejecución en gran medida no realizados y proporciona mejoras significativas de OPSEC en general. | https://github.com/FalconOpsLLC/goexec |
| BitlockMove | Movimiento Lateral a través de interfaces Bitlocker DCOM y Secuestro COM | https://github.com/rtecCyberSec/BitlockMove |
| Nombre | Descripción | URL |
|---|
| Chisel | Chisel es un túnel TCP/UDP rápido, transportado sobre HTTP, asegurado mediante SSH. Un solo ejecutable que incluye tanto cliente como servidor. | https://github.com/jpillora/chisel |
| frp | frp es un proxy inverso rápido que te permite exponer un servidor local ubicado detrás de un NAT o firewall a Internet. | https://github.com/fatedier/frp |
| ligolo-ng | Una herramienta de tunelización avanzada pero simple que utiliza una interfaz TUN. | https://github.com/nicocha30/ligolo-ng |
| SockTail | SockTail es un pequeño binario que une un dispositivo a una red Tailscale y expone un proxy SOCKS5 local en el puerto 1080. Está pensado para operaciones de red team donde necesitas acceso de red a un sistema objetivo sin configurar reenvíos de puertos inestables, daemons persistentes o túneles ruidosos. | https://github.com/Yeeb1/SockTail |
| Nombre | Descripción | URL |
| ----- | ----------- | ---- |
| SharpExfiltrate | Marco modular en C# para exfiltrar botín a través de canales seguros y de confianza. | https://github.com/Flangvik/SharpExfiltrate |
| DNSExfiltrator | Exfiltración de datos a través de un canal encubierto de solicitudes DNS | https://github.com/Arno0x/DNSExfiltrator |
| Egress-Assess | Egress-Assess es una herramienta utilizada para probar las capacidades de detección de datos de salida. | https://github.com/FortyNorthSecurity/Egress-Assess |
| VeilTransfer | VeilTransfer es una utilidad de exfiltración de datos diseñada para probar y mejorar las capacidades de detección. Esta herramienta simula técnicas reales de exfiltración de datos utilizadas por actores de amenazas avanzados, permitiendo a las organizaciones evaluar y mejorar su postura de seguridad. | https://github.com/infosecn1nja/VeilTransfer |
| https://app.tidalcyber.com |
| Control Validation Compass | Repositorio de ayuda para el modelado de amenazas y contenido para equipos morados, que apunta a equipos de seguridad e inteligencia a más de 10,000 controles técnicos y de política accesibles públicamente y más de 2,100 pruebas de seguridad ofensivas, alineadas con casi 600 técnicas comunes de atacantes | https://controlcompass.github.io |
| Nombre | Descripción | URL |
|---|
| pacu | El marco de explotación de AWS, diseñado para probar la seguridad de los entornos Amazon Web Services. | https://github.com/RhinoSecurityLabs/pacu |
| CloudMapper | CloudMapper te ayuda a analizar tus entornos Amazon Web Services (AWS). | https://github.com/duo-labs/cloudmapper |
| Enumerate IAM permissions | Enumera los permisos asociados con un conjunto de credenciales de AWS | https://github.com/andresriancho/enumerate-iam |
| Nombre | Descripción | URL |
|---|
| Azure AD Connect password extraction | Este kit de herramientas ofrece varias formas de extraer y descifrar las credenciales almacenadas de Azure AD y Active Directory de los servidores Azure AD Connect. | https://github.com/fox-it/adconnectdump |
| Storm Spotter | Herramienta de equipo rojo de Azure para graficar objetos de Azure y Azure Active Directory | https://github.com/Azure/Stormspotter |
| ROADtools | El marco de exploración de Azure AD. | https://github.com/dirkjanm/ROADtools |
| MicroBurst: Un Kit de Herramientas de PowerShell para Atacar Azure | Una colección de scripts para evaluar la seguridad de Microsoft Azure | https://github.com/NetSPI/MicroBurst |
| AADInternals | Módulo de PowerShell AADInternals para administrar Azure AD y Office 365 | https://github.com/Gerenios/AADInternals |
| TeamFiltration | TeamFiltration es un marco multiplataforma para enumerar, rociar, exfiltrar y poner puertas traseras en cuentas O365 AAD. | https://github.com/Flangvik/TeamFiltration |
| MAAD Attack Framework | Una herramienta de ataque para pruebas de seguridad simples, rápidas y efectivas de M365 y Azure AD. | https://github.com/vectra-ai-research/MAAD-AF |
| GraphRunner | Un conjunto de herramientas de post-explotación para interactuar con la API de Microsoft Graph | https://github.com/dafthack/GraphRunner/ |
| ADOKit | ADOKit es un kit de herramientas que se puede utilizar para atacar Azure DevOps Services aprovechando la API REST disponible | https://github.com/xforcered/ADOKit |
| TokenTactics | Conjunto de herramientas de manipulación de tokens JWT de Azure | https://github.com/rvrsh3ll/TokenTactics |
| Maestro | Maestro es una herramienta de post-explotación diseñada para interactuar con Intune/EntraID desde un agente C2 en la estación de trabajo de un usuario sin requerir el conocimiento de la contraseña del usuario o los flujos de autenticación de Azure, manipulación de tokens y consola de administración web. | https://github.com/Mayyhem/Maestro |
| Nombre | Descripción | URL |
|---|
| Stratus Red Team | Stratus Red Team es "Atomic Red Team™" para la nube, permitiendo emular técnicas de ataque ofensivas de manera granular y autónoma. | https://github.com/DataDog/stratus-red-team |
| Prelude Operator | Una plataforma para seguridad avanzada centrada en el desarrollador. Defiende tu organización imitando ataques adversarios reales. | https://www.preludesecurity.com/products/operator |
| Prelude Build | Un IDE de código abierto para crear, probar y verificar pruebas de seguridad listas para producción. | https://www.preludesecurity.com/products/build |
| Caldera | Un sistema automatizado de emulación de adversarios que realiza comportamiento adversarial posterior a la compromisión en redes empresariales Windows. | https://github.com/mitre/caldera |
| APTSimulator | Un script de Batch de Windows que utiliza un conjunto de herramientas y archivos de salida para hacer que un sistema parezca comprometido. | https://github.com/NextronSystems/APTSimulator |
| Atomic Red Team | Pruebas de detección pequeñas y altamente portátiles mapeadas al marco MITRE ATT&CK. | https://github.com/redcanaryco/atomic-red-team |
| Network Flight Simulator | flightsim es una utilidad ligera utilizada para generar tráfico de red malicioso y ayudar a los equipos de seguridad a evaluar los controles de seguridad y la visibilidad de la red. | https://github.com/alphasoc/flightsim |
| Metta | Una herramienta de preparación de seguridad para realizar simulación adversarial. | https://github.com/uber-common/metta |
| Red Team Automation (RTA) | RTA proporciona un marco de scripts diseñado para permitir que los equipos azules prueben sus capacidades de detección contra tácticas maliciosas, modeladas según MITRE ATT&CK. | https://github.com/endgameinc/RTA |
| TTPForge | TTPForge es un marco creado para facilitar el desarrollo, automatización y ejecución de Tácticas, Técnicas y Procedimientos (TTP). | https://github.com/facebookincubator/TTPForge |
| Nombre | Descripción | URL |
|---|
| promptfoo | CLI y marco para evaluar, probar y hacer equipo rojo en aplicaciones y prompts de LLM. | https://github.com/promptfoo/promptfoo |
| Garak | Escáner de vulnerabilidades de LLM diseñado para sondear debilidades, jailbreaks y comportamientos inseguros en modelos de lenguaje. | https://github.com/NVIDIA/garak |
| deepeval | DeepEval es un marco de evaluación de LLM de código abierto y fácil de usar para evaluar sistemas de modelos de lenguaje grandes. | https://github.com/confident-ai/deepeval |
| PyRIT | La Herramienta de Identificación de Riesgos de Python para IA generativa (PyRIT) es un marco de código abierto diseñado para capacitar a profesionales de seguridad e ingenieros a identificar proactivamente riesgos en sistemas de IA generativa. | https://github.com/microsoft/PyRIT |
| FuzzyAI | El Fuzzer FuzzyAI es una herramienta poderosa para el fuzzing automatizado de LLM. Está diseñado para ayudar a desarrolladores e investigadores de seguridad a identificar jailbreaks y mitigar posibles vulnerabilidades de seguridad en sus APIs de LLM. | https://github.com/cyberark/FuzzyAI |
| Nombre | Descripción | URL |
|---|
| PentAGI | Sistema de agentes de IA completamente autónomo capaz de realizar tareas complejas de pruebas de penetración. | https://github.com/vxcontrol/pentagi |
| HexStrike AI | Un servidor MCP avanzado que permite a los agentes de IA ejecutar de forma autónoma más de 150 herramientas de ciberseguridad para pruebas de penetración automatizadas, descubrimiento de vulnerabilidades, automatización de bug bounty e investigación de seguridad. | https://github.com/0x4m4/hexstrike-ai |
| CAI | Un marco ligero y de código abierto que permite a los profesionales de seguridad construir e implementar automatización ofensiva y defensiva impulsada por IA. | https://github.com/aliasrobotics/CAI |
| RedAmon | Un marco de equipo rojo impulsado por IA que automatiza las operaciones de seguridad ofensivas, desde el reconocimiento hasta la explotación y post-explotación, sin intervención humana. | https://github.com/samugit83/redamon |
| raptor | Raptor convierte a Claude Code en un agente de seguridad ofensivo/defensivo de IA de propósito general. | https://github.com/gadievron/raptor |
| Nombre | Descripción | URL |
|---|
| Living Off The Land Drivers | Living Off The Land Drivers es una lista seleccionada de controladores de Windows utilizados por adversarios para eludir controles de seguridad y llevar a cabo ataques | https://www.loldrivers.io/ |
| GTFOBins | GTFOBins es una lista seleccionada de binarios de Unix que se pueden utilizar para eludir restricciones de seguridad locales en sistemas mal configurados | https://gtfobins.github.io |
| LOLBAS | El objetivo del proyecto LOLBAS es documentar cada binario, script y biblioteca que pueda usarse para técnicas de Living Off The Land | https://lolbas-project.github.io/ |
| Living Off Trusted Sites (LOTS) Project | Los atacantes están utilizando dominios legítimos populares al realizar phishing, C&C, exfiltración y descarga de herramientas para evadir la detección. La lista de sitios web a continuación permite a los atacantes usar su dominio o subdominio | https://lots-project.com |
| Filesec | Mantente al día con las últimas extensiones de archivo utilizadas por los atacantes. | https://filesec.io/ |
| LOOBins | Living Off the Orchard: Binarios de macOS (LOOBins) está diseñado para proporcionar información detallada sobre varios binarios integrados de macOS y cómo pueden ser utilizados por actores de amenazas con fines maliciosos. | https://www.loobins.io/ |
| WTFBins | WTFBin(n): ¿un binario que se comporta exactamente como malware, excepto que, de alguna manera, no lo es? Este proyecto tiene como objetivo catalogar aplicaciones benignas que exhiben comportamiento sospechoso. Estos binarios pueden generar ruido y falsos positivos en la caza de amenazas y detecciones automatizadas. | https://wtfbins.wtf/ |
| Hijack Libs | Este proyecto proporciona una lista seleccionada de candidatos para secuestro de DLL | https://hijacklibs.net |
| Nombre | Descripción | URL |
|---|
| RedTeamCCode | Repositorio de código C de equipo rojo | https://github.com/Mr-Un1k0d3r/RedTeamCCode |
| EDRs | Este repositorio contiene información sobre EDR que puede ser útil durante ejercicios de equipo rojo. | https://github.com/Mr-Un1k0d3r/EDRs |
| Cobalt Strike Community Kit | Community Kit es un repositorio central de extensiones escritas por la comunidad de usuarios para ampliar las capacidades de Cobalt Strike. | https://cobalt-strike.github.io/community_kit/ |
| Nombre | Descripción | URL |
|---|
| Ghostwriter | Ghostwriter es una aplicación web basada en Django diseñada para ser utilizada por un individuo o un equipo de operadores de equipo rojo. | https://github.com/GhostManager/Ghostwriter |
| VECTR | VECTR es una herramienta que facilita el seguimiento de tus actividades de prueba de equipos rojo y azul para medir las capacidades de detección y prevención en diferentes escenarios de ataque | https://github.com/SecurityRiskAdvisors/VECTR |
| PurpleOps | Una aplicación web de gestión de equipo púrpura autoalojada y de código abierto. | https://github.com/CyberCX-STA/PurpleOps |
| Nombre | Descripción | URL |
|---|
| APT REPORT | Colección interesante de informes de APT y algunos IOC especiales | https://github.com/blackorbird/APT_REPORT |
| Awesome Threat Intelligence | Una lista seleccionada de recursos increíbles de Inteligencia de Amenazas | https://github.com/hslatman/awesome-threat-intelligence |
| deepdarkCTI | Colección de fuentes de Inteligencia de Ciberamenazas de la deep y dark web | https://github.com/fastfire/deepdarkCTI |
| CTI Dashboard | ¡Mantente informado sobre las amenazas de ciberseguridad en tiempo real! Accede a una variedad de informes de inteligencia de amenazas de proveedores y recursos útiles, todo en un solo lugar. | https://start.me/p/wMrA5z/cyber-threat-intelligence |
| Hudson Rock | Conjunto de herramientas gratuito de inteligencia sobre delitos cibernéticos para verificar si una dirección de correo electrónico o dominio fue comprometido en un ataque de malware Infostealer | https://www.hudsonrock.com/threat-intelligence-cybercrime-tools |