Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
awesome-soc-analyst — Recursos útiles para analistas de SOC y candidatos a analista de SOC. | Kitploit
Herramientas/GitHubGitHub/letsdefend/awesome-soc-analyst
PhishingAnálisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesRecursos CuradosAnálisis de RegistrosLabs y Práctica
GitHubletsdefend/awesome-soc-analyst

awesome-soc-analyst

Recursos útiles para analistas de SOC y candidatos a analista de SOC.

986160hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

awesome-soc-analyst

Acabamos de recopilar recursos útiles para analistas de SOC y candidatos a analista de SOC.

Este repositorio es mantenido por LetsDefend. Siéntete libre de añadir nuevos recursos aquí.

Tabla de Contenidos

  • Libros
  • Análisis de Malware
  • Laboratorios de Práctica
  • Análisis de Phishing
  • Herramientas para Investigación
  • Fuentes de Registros de Red
    • Registros de Dispositivos de Red
    • Registros de Cortafuegos Linux
    • Registros SMB
    • Registros de Cortafuegos Windows
  • Registros de Dispositivos de Seguridad de Red
    • Registros IDS/IPS
    • Registros de Cortafuegos de Red
    • Registros de Cortafuegos de Aplicaciones Web (WAF)
  • Registros de Servidor Web
    • Registros Apache
    • Registros IIS
    • Registros Nginx
  • Artefactos Forenses
    • Historial y Caché del Navegador
    • Caché/Historial DNS
    • Archivo Hosts
    • Caché/Historial/Registros del Protocolo de Escritorio Remoto (RDP)
  • Registros Importantes de Windows para Investigación
    • Registros DLP (Prevención de Pérdida de Datos)
    • Registros de Soluciones de Seguridad de Punto Final
    • Registros de Eventos
    • Registros de Monitoreo de Integridad de Archivos (FIM)
    • Registros de Eventos
    • Registros de Honeypot
    • Registros MSSQL
    • Registros de PowerShell
    • Registros del Programador de Tareas
    • Windows Defender
    • Registros WMI
  • Registros del Sistema Linux
    • Registro de Autenticación
    • Registro del Kernel
    • Syslog

Libros

  • Análisis Práctico de Malware: La Guía Práctica para Diseccionar Software Malicioso
  • Manual de Campo del Equipo Azul (BTFM)
  • Monitoreo Aplicado de Seguridad de Red: Recopilación, Detección y Análisis
  • Manual del Equipo Azul: Edición de Respuesta a Incidentes: Una guía de campo condensada para el Respondedor de Incidentes de Ciberseguridad
  • La Práctica del Monitoreo de Seguridad de Red: Comprendiendo la Detección y Respuesta a Incidentes
  • Impulsa tu Carrera como Analista de SOC: Una Hoja de Ruta hacia el Éxito en Ciberseguridad

Análisis de Malware

  • VirusTotal - Analiza archivos sospechosos, dominios, IPs y URLs para detectar malware y otras brechas, y compártelos automáticamente con la comunidad de seguridad.
  • Hybrid Analysis - Este es un servicio gratuito de análisis de malware para la comunidad que detecta y analiza amenazas desconocidas utilizando una tecnología única de Análisis Híbrido.
  • YARA - YARA es un programa multiplataforma que se ejecuta en Windows, Linux y Mac OS X.
  • Malware Analysis Fundamentals
  • Cuckoo Sandbox - Puedes lanzar cualquier archivo sospechoso y en cuestión de minutos Cuckoo proporcionará un informe detallado describiendo el comportamiento del archivo cuando se ejecuta en un entorno realista pero aislado.
  • IDA - IDA Pro como desensamblador es capaz de crear mapas de su ejecución para mostrar las instrucciones binarias que realmente ejecuta el procesador en una representación simbólica.
  • DOCGuard - Cero Fallos para Amenazas de Malware en Office
  • Immunity Debugger - Immunity Debugger es una herramienta de análisis dinámico que permite analizar ejecutables a nivel de lenguaje ensamblador con técnicas de ingeniería inversa.

Laboratorios de Práctica

  • DetectionLab - DetectionLab es un repositorio que contiene una variedad de scripts de Packer, Vagrant, Powershell, Ansible y Terraform que permiten automatizar el proceso de poner en marcha un entorno de ActiveDirectory completo con registro y herramientas de seguridad utilizando una variedad de plataformas diferentes.
  • LetsDefend - Formación práctica para analistas de SOC
  • attack_range - El Splunk Attack Range es un proyecto de código abierto mantenido por el Splunk Threat Research Team. Construye entornos instrumentados en la nube y locales, simula ataques y reenvía los datos a una instancia de Splunk.
  • BlueTeam.Lab - El objetivo de este proyecto es proporcionar a los equipos rojo y azul la capacidad de implementar un laboratorio de detección ad-hoc para probar varios ataques y artefactos forenses en el entorno Windows más reciente y luego obtener una vista similar a la de un SOC de los datos generados.

Análisis de Phishing

  • MxToolbox - Listará los registros MX de un dominio en orden de prioridad.
  • Curso de análisis de correos electrónicos de phishing - GRATIS - Aprende a analizar el vector de ataque más común en la industria de la ciberseguridad.

Herramientas para Investigación

  • Process Hacker - Excelente herramienta para monitorear el sistema y detectar situaciones sospechosas. También es gratuita.
  • Procmon - La herramienta Procmon (Process Monitor) es una herramienta útil que proporciona información en tiempo real al monitorear las actividades de los procesos en Windows.
  • Volatility - Volatility es una herramienta que permite el análisis de volcados de memoria tomados de una máquina comprometida durante el proceso de respuesta a incidentes.
  • Wireshark - Wireshark es una herramienta que permite capturar, analizar y registrar paquetes de red que pasan a través de las interfaces de red del sistema.
  • BrowsingHistoryView - Te proporciona el historial de diferentes navegadores en una sola tabla.

Fuentes de Registros de Red

Registros de Dispositivos de Red

Los dispositivos de red a veces pueden ser objetivo de los atacantes porque dispositivos como enrutadores y conmutadores son capaces de enrutar paquetes. Si el atacante interfiere con la gestión de dicho dispositivo y cambia las listas existentes, puede alterar el curso y el efecto del ataque. Es útil revisar las listas de los dispositivos de red regularmente para detectar estas situaciones. Además, si hay registros producidos por el dispositivo, dichos registros también deben ser examinados.

Registros de Cortafuegos Linux

UFW (Uncomplicated Firewall) es una herramienta de cortafuegos que nos permite realizar operaciones de puertos y cortafuegos tanto en la consola como en la GUI (interfaz gráfica). Viene instalado en sistemas Linux pero debe activarse. Realiza operaciones al igual que otro software de cortafuegos. Al analizar sistemas Linux, se deben examinar los registros del cortafuegos Linux.

Registros SMB

Server Message Block (SMB) es un protocolo de red que permite la comunicación entre servidor y cliente. El protocolo SMB proporciona acceso a archivos compartidos, comunicación en red, uso compartido de impresoras y varias conexiones. Las conexiones SMB se utilizan con frecuencia en sistemas Windows. Su importancia se nota especialmente en entornos de dominio. El protocolo SMB, que es visto como una importante fuente de vulnerabilidad para los atacantes, debe ser seguido cuidadosamente por el analista en el lado de la defensa. Por lo tanto, los registros del protocolo SMB deben examinarse con alta prioridad.

Registros de Cortafuegos Windows

El Cortafuegos de Windows es un software de cortafuegos desarrollado por Microsoft que viene instalado con el sistema operativo. Los cortafuegos de Windows pueden configurar el tráfico entrante y saliente. Esta configuración se proporciona mediante reglas. Los registros del cortafuegos de Windows son uno de los recursos que pueden ser examinados por la red.

Registros de Dispositivos de Seguridad de Red

Registros IDS/IPS

Los dispositivos de detección y prevención de intrusiones (IDS/IPS) colocados dentro de la organización o en la interfaz externa de la organización registran información sobre las violaciones que encuentran. El examen de estos registros por parte del analista puede revelar el tipo de ataque y algunos movimientos de red relacionados con el ataque.

Registros de Cortafuegos de Red

Los dispositivos de cortafuegos de hardware son donde los ataques a la institución se encuentran por primera vez y los paquetes se filtran según ciertas reglas. Pueden usarse en el lado externo de la organización o para realizar cierta segmentación de red dentro de la organización y garantizar su seguridad. En ambos casos, puede ser posible detectar los movimientos de red del atacante en los registros de estos dispositivos. Es uno de los puntos que deben examinarse.

Registros de Cortafuegos de Aplicaciones Web (WAF)

Es el cortafuegos instalado en el lado web que corresponde a las amenazas que pueden ocurrir en la capa de aplicación. Se pueden obtener registros importantes en esta sección en respuesta a violaciones de ataque a nivel de aplicación.

Registros de Servidor Web

Registros Apache

Apache es un software de servidor web de código abierto y acceso gratuito. Se utiliza ampliamente en la industria de TI. Puede ser preferible porque funciona tanto en servidores Unix como Windows. El software de servidor web Apache registra los registros de acceso de las solicitudes recibidas. También mantiene registros de errores. Estos registros deben examinarse para ver las amenazas externas al servidor web.

Registros IIS

IIS (Internet Information Services) es un servidor web desarrollado por Microsoft e integrado en sistemas Windows. Fue fundado y utilizado por Microsoft hace mucho tiempo. Considerando su uso en el sector de TI, se puede decir que se utiliza con bastante frecuencia. Para ver los ataques y violaciones intentados al servidor web IIS, se deben examinar los registros de IIS.

Registros Nginx

Nginx es un software de servidor web con un rendimiento mucho mayor, es más rápido y requiere menos consumo de recursos que sus competidores. Debido a su preferencia y uso generalizado, se pueden desarrollar muchos ataques contra este servidor web. Para visualizar y analizar estos ataques, los registros del servidor web deben manejarse y examinarse igual que lo hacemos con los servidores web Apache e IIS.

Artefactos Forenses

Historial y Caché del Navegador

Un navegador es un software en el que se pueden ver páginas web. Dado que puede ser utilizado por el atacante en un sistema incautado, las partes que pueden ser importantes, como las direcciones conectadas al escáner durante la fase de análisis, deben examinarse ya que pueden contener un rastro del atacante.

Caché/Historial DNS

La Caché DNS es la sección donde se registran las consultas de análisis DNS realizadas en el sistema. Podría ayudarnos a localizar el centro de comando y control que el atacante estaba utilizando. Debe ser revisada ya que puede contener información importante sobre el ataque.

Archivo Hosts

El archivo hosts es uno de los primeros lugares donde comenzamos un análisis DNS para encontrar una dirección IP antes de consultar al servidor DNS. En un sistema incautado, el atacante puede haber añadido un nuevo registro a este archivo. Es uno de los archivos que deben revisarse durante la fase de análisis forense ya que puede contener el nombre de dominio o la dirección IP del servidor de comando y control del atacante.

Caché/Historial/Registros del Protocolo de Escritorio Remoto (RDP)

El protocolo RDP es un protocolo que permite la conexión remota al sistema objetivo. En el sistema analizado, la información sobre sistemas con una conexión RDP se guarda en la caché RDP. Si el atacante ha realizado una conexión RDP, se puede obtener la información de la dirección IP del atacante en la caché. Es uno de los puntos que deben examinarse al analizar un sistema.

Registros Importantes de Windows para Investigación

Registros de Aplicación

Las aplicaciones instaladas en el sistema operativo Windows pueden tener sus propios registros especiales y estos registros son la fuente que debe examinar el analista con respecto a esa aplicación.

Registros DLP (Prevención de Pérdida de Datos)

El software DLP es software de seguridad instalado en el sistema para prevenir la fuga de datos. Este software puede mantener registros de las transacciones que realiza, y estos registros son uno de los puntos que el analista debe examinar para detectar violaciones.

Registros de Soluciones de Seguridad de Punto Final

Las soluciones de seguridad de punto final son software de seguridad destinado a garantizar la seguridad instalada en los dispositivos de los usuarios finales y reducir las violaciones de datos. Este software puede crear registros importantes y completos en caso de violación. Para entender si ha ocurrido la violación y ver los detalles, el analista debe examinar estos registros.

Registros de Eventos

Los registros de eventos son un recurso integral que recopila registros de muchos puntos del sistema que están incluidos en el sistema operativo Windows. Estos registros incluyen una amplia variedad de tipos de registros. Esta es la fuente de registros más importante que el analista de seguridad debe examinar.

Registros de Monitoreo de Integridad de Archivos (FIM)

El software de monitoreo de integridad de archivos es el software de seguridad que sigue los cambios y accesos de los archivos en el sistema. Para obtener información sobre qué archivos han sido modificados en caso de una violación de ataque, el analista debe examinar los registros de este software.

Registros de Honeypot

Los sistemas Honeypot son sistemas trampa que son una copia de sistemas reales especialmente instalados para el atacante. Dado que los métodos de ataque en los sistemas Honeypot pueden ser un vector de ataque que el atacante puede usar contra el sistema real, los registros obtenidos a través de estos sistemas permiten tomar medidas contra ataques importantes. Por lo tanto, estos registros pueden contener información crítica.

Registros MSSQL

MSSQL es el sistema de gestión de bases de datos relacional de Microsoft. A menudo se utiliza como base de datos. Es importante revisar los registros de la base de datos MSSQL para ver accesos no autorizados a la base de datos MSSQL o para ver mensajes de error.

Registros de PowerShell

PowerShell es una solución de automatización de tareas multiplataforma que consta de un shell de línea de comandos, un lenguaje de scripts y un marco de gestión de configuración. PowerShell se ejecuta en Windows, Linux y macOS. A menudo es preferido por los atacantes porque los ataques pueden ser más efectivos cuando se realizan con PowerShell. Los registros de PowerShell deben examinarse para detectar los comandos dañinos ejecutados en el sistema y revelar el ataque.

Registros del Programador de Tareas

Las tareas programadas se utilizan en Windows para realizar ciertas operaciones en momentos determinados. El intruso que se infiltra en el sistema puede usar esto para asegurar la persistencia. El analista puede examinar los registros de las tareas programadas mientras asegura el sistema y detecta ataques.

Windows Defender

Windows Defender es la estructura más básica que se encarga de proteger el sistema que viene con el sistema operativo Windows contra atacantes y malware. Los registros relacionados con los escaneos o hallazgos de Windows Defender pueden contener algunos detalles importantes. Por lo tanto, examinar los registros en esta sección puede proporcionar nueva información relacionada con los detalles del ataque.

Registros WMI

WMI (Windows Management Instrumentation) es una tecnología que permite controlar casi todos los objetos en los sistemas operativos Windows y puede realizar operaciones y funciones de gestión en el sistema operativo. Las operaciones que se pueden realizar con comandos WMI en el sistema son numerosas y si el atacante ha ejecutado comandos WMI en el sistema, los registros de WMI deben examinarse y evaluarse.

Registros del Sistema Linux

Registro de Autenticación

El archivo de registro en el que se registran los procesos de inicio de sesión y autenticación exitosos o fallidos se llama registro de autenticación. El archivo de registro de autenticación, donde se pueden ver los intentos de ataque contra cuentas importantes, tiene un lugar importante en el examen de sistemas Linux.

Registro del Kernel

Este es el archivo donde se mantienen los registros de advertencias, información y errores del Kernel. Generalmente se examina en situaciones de error relacionadas con el kernel.

Syslog

En sistemas Linux, la fuente de registros que muestra información general y mensajes sobre el sistema se llama syslog. Es uno de los primeros puntos en el estudio de sistemas Linux.

Descargar herramienta