¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
awesome-incident-response — Índice curado de herramientas de respuesta a incidentes y DFIR, que incluye forensia de memoria y de disco, recopilación de evidencias, análisis de registros, playbooks y recursos educativos para analistas de seguridad. | Kitploit
Índice curado de herramientas de respuesta a incidentes y DFIR, que incluye forensia de memoria y de disco, recopilación de evidencias, análisis de registros, playbooks y recursos educativos para analistas de seguridad.
Una lista curada de herramientas y recursos para la respuesta a incidentes de seguridad, destinada a ayudar a analistas de seguridad y equipos de DFIR.
Los equipos de forensia digital y respuesta a incidentes (DFIR) son grupos de personas dentro de una organización responsables de gestionar la respuesta a un incidente de seguridad, incluida la recopilación de evidencia del incidente, la remediación de sus efectos y la implementación de controles para evitar que el incidente se repita en el futuro.
APTSimulator - Script de Windows Batch que utiliza un conjunto de herramientas y archivos de salida para hacer que un sistema parezca comprometido.
Atomic Red Team (ART) - Pruebas de detección pequeñas y altamente portátiles mapeadas con el Framework MITRE ATT&CK.
AutoTTP - Tácticas, Técnicas y Procedimientos automatizados. Permite re-ejecutar secuencias complejas manualmente para pruebas de regresión, evaluaciones de productos y generación de datos para investigadores.
Caldera - Sistema automatizado de emulación de adversarios que realiza comportamiento adversarial post-compromiso en redes Windows Enterprise. Genera planes durante la operación utilizando un sistema de planificación y un modelo de adversario preconfigurado basado en el proyecto Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™).
DumpsterFire - Herramienta modular, controlada por menús y multiplataforma para construir eventos de seguridad distribuidos, repetibles y con retardo de tiempo. Crea fácilmente cadenas de eventos personalizadas para simulacros de Blue Team y mapeo de sensores / alertas. Los Red Teams pueden crear incidentes señuelo, distracciones y anzuelos para apoyar y escalar sus operaciones.
Metta - Herramienta de preparación para la seguridad de la información para realizar simulación adversarial.
Network Flight Simulator - Utilidad ligera utilizada para generar tráfico de red malicioso y ayudar a los equipos de seguridad a evaluar los controles de seguridad y la visibilidad de la red.
Red Team Automation (RTA) - RTA proporciona un framework de scripts diseñado para permitir a los blue teams probar sus capacidades de detección contra tácticas maliciosas, modelado según MITRE ATT&CK.
RedHunt-OS - Máquina virtual para emulación de adversarios y caza de amenazas.
Herramientas Todo-en-Uno
Belkasoft Evidence Center - El kit de herramientas extraerá rápidamente evidencia digital de múltiples fuentes mediante el análisis de discos duros, imágenes de disco, volcados de memoria, copias de seguridad de iOS, Blackberry y Android, volcados UFED, JTAG y chip-off.
CimSweep - Suite de herramientas basadas en CIM/WMI que permiten realizar operaciones de respuesta a incidentes y caza de amenazas de forma remota en todas las versiones de Windows.
CIRTKit - CIRTKit no es solo una colección de herramientas, sino también un framework para ayudar en la unificación continua de los procesos de investigación de Respuesta a Incidentes y Forensia.
Cyber Triage - Cyber Triage recopila y analiza datos del host para determinar si está comprometido. Su sistema de puntuación y motor de recomendaciones le permiten centrarse rápidamente en los artefactos importantes. Puede importar datos de su herramienta de recopilación, imágenes de disco y otros recopiladores (como KAPE). Puede ejecutarse en el escritorio de un examinador o en un modelo de servidor. Desarrollado por Sleuth Kit Labs, que también crea Autopsy.
Cynative - Agente de investigación profunda para tu infraestructura: aislado (sandboxed), de solo lectura, cubre AWS, GCP, Azure, K8s, GitHub y GitLab.
Dissect - Dissect es un framework y conjunto de herramientas de forensia digital y respuesta a incidentes que le permite acceder y analizar rápidamente artefactos forenses de varios formatos de disco y archivo, desarrollado por Fox-IT (parte de NCC Group).
Doorman - Administrador de flotas de osquery que permite la gestión remota de las configuraciones de osquery recuperadas por los nodos. Aprovecha la configuración TLS, el registrador (logger) y los endpoints distribuidos de lectura/escritura de osquery para brindar a los administradores visibilidad en una flota de dispositivos con una sobrecarga e intrusividad mínimas.
Falcon Orchestrator - Aplicación extensible basada en Windows que proporciona automatización de flujos de trabajo, gestión de casos y funcionalidad de respuesta de seguridad.
Flare - Una distribución de seguridad totalmente personalizable basada en Windows para análisis de malware, respuesta a incidentes y pruebas de penetración.
Fleetdm - Plataforma de monitoreo de hosts de última generación diseñada para expertos en seguridad. Aprovechando el proyecto osquery de Facebook, probado en batalla, Fleetdm ofrece actualizaciones continuas, funciones y respuestas rápidas a grandes preguntas.
GRR Rapid Response - Framework de respuesta a incidentes enfocado en forensia remota en vivo. Consiste en un agente de Python (cliente) que se instala en los sistemas objetivo, y una infraestructura de servidor en Python que puede gestionar y comunicarse con el agente. Además del cliente API de Python incluido, PowerGRR proporciona una biblioteca cliente API en PowerShell que funciona en Windows, Linux y macOS para la automatización y el scripting de GRR.
IRIS - IRIS es una plataforma web colaborativa para analistas de respuesta a incidentes que permite compartir investigaciones a nivel técnico.
Kuiper - Plataforma de Investigación de Forensia Digital
Limacharlie - Plataforma de seguridad de endpoints compuesta por una colección de pequeños proyectos que trabajan juntos y te brindan un entorno de bajo nivel multiplataforma (Windows, OSX, Linux, Android e iOS) para gestionar y cargar módulos adicionales en la memoria para ampliar su funcionalidad.
Matano: Plataforma de lago de seguridad (security lake) serverless de código abierto en AWS que permite ingerir, almacenar y analizar petabytes de datos de seguridad en un lago de datos Apache Iceberg y ejecutar detecciones de Python en tiempo real como código.
MozDef - Automatiza el proceso de gestión de incidentes de seguridad y facilita las actividades en tiempo real de los gestores de incidentes.
MutableSecurity - Programa CLI para automatizar la instalación, configuración y uso de soluciones de ciberseguridad.
nightHawk - Aplicación construida para la presentación asíncrona de datos forenses utilizando ElasticSearch como backend. Está diseñada para ingerir colecciones de Redline.
Open Computer Forensics Architecture - Otro popular framework distribuido de código abierto para forensia informática. Este framework fue construido en la plataforma Linux y utiliza la base de datos postgreSQL para almacenar datos.
osquery - Consulta fácilmente tu infraestructura Linux y macOS utilizando un lenguaje de consulta similar a SQL; el paquete de respuesta a incidentes incluido te ayuda a detectar y responder a brechas.
Redline - Proporciona capacidades de investigación de hosts a los usuarios para encontrar signos de actividad maliciosa mediante el análisis de memoria y archivos, y el desarrollo de un perfil de evaluación de amenazas.
SOC Multi-tool - Una extensión de navegador potente y fácil de usar que agiliza las investigaciones para profesionales de la seguridad.
The Sleuth Kit & Autopsy - Herramienta basada en Unix y Windows que ayuda en el análisis forense de computadoras. Viene con varias herramientas que ayudan en la forensia digital. Estas herramientas ayudan a analizar imágenes de disco, realizar análisis en profundidad de sistemas de archivos y otras cosas.
TheHive - Solución escalable 3 en 1, de código abierto y gratuita, diseñada para facilitar la vida a los SOC, CSIRT, CERT y a cualquier profesional de la seguridad de la información que maneje incidentes de seguridad que deban investigarse y abordarse rápidamente.
VanGuard - Kit de herramientas de respuesta a incidentes multiplataforma con 28 casos de uso preconstruidos en un solo binario sin instalación. Recopila artefactos de memoria, disco, red y nube con generación automatizada de líneas de tiempo.
Velociraptor - Herramienta de visibilidad y recopilación de endpoints
X-Ways Forensics - Herramienta forense para clonación e imagen de discos. Puede utilizarse para encontrar archivos eliminados y análisis de discos.
Zentral - Combina las potentes funciones de inventario de endpoints de osquery con un framework flexible de notificaciones y acciones. Esto permite identificar y reaccionar a los cambios en clientes OS X y Linux.
Incident Response with Threat Intelligence - Gran referencia para construir un plan de respuesta a incidentes basado también en Threat Intelligence. Por Roberto Martinez.
Digital Forensics Discord Server - Comunidad de más de 8,000 profesionales en activo de las fuerzas del orden, el sector privado y los proveedores forenses. Además, ¡muchos estudiantes y aficionados! Guía aquí.
AccessData FTK Imager - Herramienta forense cuyo propósito principal es previsualizar datos recuperables de un disco de cualquier tipo. FTK Imager también puede adquirir memoria en vivo y el archivo de paginación en sistemas de 32 bits y 64 bits.
Bitscout - Bitscout, de Vitaly Kamluk, te ayuda a construir tu imagen LiveCD/LiveUSB personalizable y de total confianza para usar en forensia digital remota (o quizás cualquier otra tarea de tu elección). Está diseñado para ser transparente y monitoreable por el propietario del sistema, forensemente sólido, personalizable y compacto.
GetData Forensic Imager - Programa basado en Windows que adquiere, convierte o verifica una imagen forense en uno de los siguientes formatos de archivo forenses comunes.
Guymager - Creador de imágenes forense gratuito para la adquisición de medios en Linux.
Magnet ACQUIRE - ACQUIRE, de Magnet Forensics, permite realizar varios tipos de adquisiciones de disco en Windows, Linux y OS X, así como en sistemas operativos móviles.
Recopilación de Evidencia
Acquire - Acquire es una herramienta para recopilar rápidamente artefactos forenses de imágenes de disco o de un sistema en vivo en un contenedor ligero. Esto convierte a Acquire en una excelente herramienta para, entre otras cosas, acelerar el proceso de triaje forense digital. Utiliza Dissect para recopilar esa información del disco en bruto, si es posible.
artifactcollector - El proyecto artifactcollector proporciona un software que recopila artefactos forenses en sistemas.
bulk_extractor - Herramienta de forensia informática que escanea una imagen de disco, un archivo o un directorio de archivos y extrae información útil sin analizar el sistema de archivos ni sus estructuras. Al ignorar la estructura del sistema de archivos, el programa se distingue en términos de velocidad y exhaustividad.
Cold Disk Quick Response - Lista simplificada de analizadores (parsers) para analizar rápidamente un archivo de imagen forense (dd, E01, .vmdk, etc.) y generar nueve informes.
CyLR - La herramienta CyLR recopila artefactos forenses de hosts con sistemas de archivos NTFS de forma rápida y segura, y minimiza el impacto en el host.
ir-rescue - Script de Windows Batch y script de Unix Bash para recopilar de forma exhaustiva datos forenses del host durante la respuesta a incidentes.
Live Response Collection - Herramienta automatizada que recopila datos volátiles de sistemas operativos Windows, OSX y basados en *nix.
Margarita Shotgun - Utilidad de línea de comandos (que funciona con o sin instancias de Amazon EC2) para paralelizar la adquisición remota de memoria.
SPECTR3 - Adquiera, realice triaje e investigue evidencia remota mediante acceso iSCSI portátil de solo lectura
UAC - UAC (Unix-like Artifacts Collector) es un script de recopilación de Live Response para Respuesta a Incidentes que utiliza binarios y herramientas nativas para automatizar la recopilación de artefactos de sistemas AIX, Android, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD y Solaris.
Gestión de Incidentes
Catalyst - Un sistema SOAR gratuito que ayuda a automatizar el manejo de alertas y los procesos de respuesta a incidentes.
CyberCPR - Herramienta comunitaria y comercial de gestión de incidentes con Need-to-Know integrado para apoyar el cumplimiento del GDPR al manejar incidentes sensibles.
Cyphon - Cyphon elimina los dolores de cabeza de la gestión de incidentes al optimizar múltiples tareas relacionadas a través de una única plataforma. Recibe, procesa y realiza triaje de eventos para proporcionar una solución integral para su flujo de trabajo analítico: agregando datos, agrupando y priorizando alertas, y capacitando a los analistas para investigar y documentar incidentes.
CORTEX XSOAR - Plataforma de orquestación, automatización y respuesta de seguridad de Paloalto con gestión completa del ciclo de vida de incidentes y muchas integraciones para mejorar las automatizaciones.
DFTimewolf - Un framework para orquestar la recopilación forense, el procesamiento y la exportación de datos.
DFIRTrack - Aplicación de seguimiento de Respuesta a Incidentes que maneja uno o más incidentes mediante casos y tareas con muchos sistemas y artefactos afectados.
Fast Incident Response (FIR) - Plataforma de gestión de incidentes de ciberseguridad diseñada pensando en la agilidad y la velocidad. Permite la creación, el seguimiento y la notificación sencillos de incidentes de ciberseguridad y es útil tanto para CSIRT, CERT como para SOC.
RTIR - Request Tracker for Incident Response (RTIR) es el principal sistema de código abierto de manejo de incidentes dirigido a equipos de seguridad informática. Trabajamos con más de una docena de equipos CERT y CSIRT en todo el mundo para ayudarle a manejar el volumen cada vez mayor de informes de incidentes. RTIR se basa en todas las funciones de Request Tracker.
Sandia Cyber Omni Tracker (SCOT) - Herramienta de colaboración y captura de conocimiento para Respuesta a Incidentes enfocada en la flexibilidad y la facilidad de uso. Nuestro objetivo es agregar valor al proceso de respuesta a incidentes sin sobrecargar al usuario.
Shuffle - Una plataforma de automatización de seguridad de propósito general enfocada en la accesibilidad.
threat_note - Cuaderno de investigación ligero que permite a los investigadores de seguridad registrar y recuperar indicadores relacionados con su investigación.
Zenduty - Zenduty es una novedosa plataforma de gestión de incidentes que proporciona alertamiento de incidentes de extremo a extremo, gestión de guardias y orquestación de respuesta, brindando a los equipos mayor control y automatización sobre el ciclo de vida de la gestión de incidentes.
The Appliance for Digital Investigation and Analysis (ADIA) - Aplicación basada en VMware utilizada para la investigación y adquisición digital, construida enteramente con software de dominio público. Entre las herramientas incluidas en ADIA se encuentran Autopsy, the Sleuth Kit, el Digital Forensics Framework, log2timeline, Xplico y Wireshark. La mayor parte del mantenimiento del sistema utiliza Webmin. Está diseñada para investigaciones y adquisiciones digitales de tamaño pequeño a mediano. La aplicación se ejecuta en Linux, Windows y Mac OS. Están disponibles las versiones i386 (32 bits) y x86_64 (64 bits).
CCF-VM - CyLR CDQR Forensics Virtual Machine (CCF-VM): una solución integral para analizar los datos recopilados, haciéndolos fácilmente buscables con búsquedas comunes integradas, lo que permite buscar en uno o varios hosts simultáneamente.
NST - Network Security Toolkit - Distribución de Linux que incluye una amplia colección de aplicaciones de seguridad de red de código abierto de primer nivel, útiles para el profesional de seguridad de redes.
NullSec Linux - Distribución de Linux centrada en la seguridad con más de 140 herramientas forenses y de seguridad ofensiva preinstaladas, kernel endurecido personalizado y flujos de trabajo integrados de respuesta a incidentes.
PALADIN - Distribución de Linux modificada para realizar diversas tareas forenses de manera forensemente sólida. Incluye muchas herramientas forenses de código abierto.
Security Onion - Distro de Linux especial orientada a la monitorización de seguridad de redes, con herramientas avanzadas de análisis.
SANS Investigative Forensic Toolkit (SIFT) Workstation - Demuestra que las capacidades avanzadas de respuesta a incidentes y las técnicas forenses digitales de inmersión profunda ante intrusiones pueden lograrse utilizando herramientas de código abierto de vanguardia, disponibles gratuitamente y actualizadas con frecuencia.
Recopilación de Evidencia en Linux
FastIR Collector Linux - FastIR para Linux recopila diferentes artefactos en un Linux en vivo y registra los resultados en archivos CSV.
MAGNET DumpIt - Herramienta de código abierto de adquisición rápida de memoria para Linux escrita en Rust. Genera volcados completos de memoria de máquinas Linux.
Herramientas de Análisis de Logs
AppCompatProcessor - AppCompatProcessor ha sido diseñado para extraer valor adicional de los datos de AppCompat / AmCache a nivel empresarial, más allá de las técnicas clásicas de apilamiento y filtrado (grep).
APT Hunter - APT-Hunter es una herramienta de caza de amenazas para los registros de eventos de Windows.
Chainsaw - Chainsaw proporciona una potente capacidad de 'primera respuesta' para identificar rápidamente amenazas dentro de los registros de eventos de Windows.
Event Log Explorer - Herramienta desarrollada para analizar rápidamente archivos de registro y otros datos.
Event Log Observer - Vea, analice y supervise los eventos registrados en los registros de eventos de Microsoft Windows con esta herramienta GUI.
Hayabusa - Hayabusa es un generador rápido de líneas de tiempo forenses de registros de eventos de Windows y una herramienta de caza de amenazas creada por el grupo Yamato Security en Japón.
Kaspersky CyberTrace - Herramienta de fusión y análisis de inteligencia de amenazas que integra fuentes de datos de amenazas con soluciones SIEM. Los usuarios pueden aprovechar de inmediato la inteligencia de amenazas para la monitorización de seguridad y las actividades de informe de incidentes (IR) en el flujo de trabajo de sus operaciones de seguridad existentes.
Log Parser Lizard - Ejecute consultas SQL sobre datos de registro estructurados: registros de servidor, eventos de Windows, sistema de archivos, Active Directory, registros log4net, texto separado por comas o tabulaciones, archivos XML o JSON. También proporciona una interfaz gráfica para Microsoft LogParser 2.2 con potentes elementos de interfaz de usuario: editor de sintaxis, cuadrícula de datos, gráfico, tabla dinámica, panel de control, administrador de consultas y más.
Lorg - Herramienta para el análisis de seguridad avanzado y forense de archivos de registro HTTPD.
Logdissect - Utilidad CLI y API de Python para analizar archivos de registro y otros datos.
NullSec LogReaper - Herramienta de análisis de registros y forense de alta velocidad con análisis multi-formato, coincidencia de patrones, reconstrucción de líneas de tiempo y detección de anomalías para la respuesta a incidentes.
LogonTracer - Herramienta para investigar inicios de sesión maliciosos de Windows mediante la visualización y el análisis de los registros de eventos de Windows.
Sigma - Formato de firma genérico para sistemas SIEM que ya contiene un amplio conjunto de reglas.
StreamAlert - Marco de análisis de datos de registro en tiempo real, sin servidor, capaz de ingerir fuentes de datos personalizadas y activar alertas mediante lógica definida por el usuario.
SysmonSearch - SysmonSearch hace que el análisis de los registros de eventos de Windows sea más eficaz y menos costoso en tiempo mediante la agregación de registros de eventos.
WELA - Windows Event Log Analyzer pretende ser la navaja suiza de los registros de eventos de Windows.
Zircolite - Una herramienta de detección independiente y rápida basada en SIGMA para EVTX o JSON.
Herramientas de Análisis de Memoria
AVML - Una herramienta portátil de adquisición de memoria volátil para Linux.
Evolve - Interfaz web para el marco de forense de memoria Volatility.
inVtero.net - Análisis avanzado de memoria para Windows x64 con soporte de hipervisor anidado.
LiME - Módulo de kernel cargable (LKM) que permite la adquisición de memoria volátil de Linux y dispositivos basados en Linux, anteriormente llamado DMD.
MalConfScan - MalConfScan es un plugin de Volatility que extrae datos de configuración de malware conocido. Volatility es un marco de forense de memoria de código abierto para la respuesta a incidentes y el análisis de malware. Esta herramienta busca malware en imágenes de memoria y vuelca los datos de configuración. Además, tiene una función para listar las cadenas a las que hace referencia el código malicioso.
Memoryze - Software forense de memoria gratuito que ayuda a los respondedores de incidentes a encontrar el mal en la memoria en vivo. Memoryze puede adquirir y/o analizar imágenes de memoria y, en sistemas en vivo, puede incluir el archivo de paginación en su análisis.
Memoryze for Mac - Memoryze para Mac es Memoryze, pero para Macs. Sin embargo, con un número menor de funciones.
[MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS es una forma fácil y conveniente de ver la memoria física como archivos en un sistema de archivos virtual.
Orochi - Orochi es un marco de código abierto para el análisis colaborativo de volcados de memoria forense.
Rekall - Herramienta (y biblioteca) de código abierto para la extracción de artefactos digitales de muestras de memoria volátil (RAM).
Volatility - Marco avanzado de forense de memoria.
Volatility 3 - El marco de extracción de memoria volátil (sucesor de Volatility)
VolatilityBot - Herramienta de automatización para investigadores que elimina todas las conjeturas y tareas manuales de la fase de extracción binaria, o ayuda al investigador en los primeros pasos de una investigación de análisis de memoria.
VolDiff - Análisis de la huella de memoria de malware basado en Volatility.
WindowsSCOPE - Herramienta de forense de memoria e ingeniería inversa utilizada para analizar memoria volátil, que ofrece la capacidad de analizar el kernel de Windows, controladores, DLL y memoria virtual y física.
Herramientas de Imagen de Memoria
Belkasoft Live RAM Capturer - Pequeña herramienta forense gratuita para extraer de forma fiable todo el contenido de la memoria volátil del ordenador, incluso si está protegida por un sistema activo de anti-depuración o anti-volcado.
Linux Memory Grabber - Script para volcar la memoria de Linux y crear perfiles de Volatility.
MAGNET DumpIt - Herramienta rápida de adquisición de memoria para Windows (x86, x64, ARM64). Genera volcados completos de memoria de máquinas Windows.
Magnet RAM Capture - Herramienta de imagen gratuita diseñada para capturar la memoria física del ordenador de un sospechoso. Compatible con versiones recientes de Windows.
OSForensics - Herramienta para adquirir memoria en vivo en sistemas de 32 y 64 bits. Se puede realizar un volcado del espacio de memoria de un proceso individual o un volcado de memoria física.
Recopilación de Evidencia en OSX
Knockknock - Muestra elementos persistentes(scripts, comandos, binarios, etc.) configurados para ejecutarse automáticamente en OSX.
macOS Artifact Parsing Tool (mac_apt) - Marco forense basado en plugins para un triaje rápido de Mac que funciona en máquinas en vivo, imágenes de disco o archivos de artefactos individuales.
OSX Auditor - Herramienta gratuita de forense informático para Mac OS X.
OSX Collector - Rama derivada de OSX Auditor para respuesta en vivo.
The ESF Playground - Una herramienta para ver los eventos del Apple Endpoint Security Framework (ESF) en tiempo real.
Otras Listas
Awesome Event IDs - Colección de recursos de ID de eventos útiles para la informática forense digital y la respuesta a incidentes.
Awesome Forensics - Una lista curada de increíbles herramientas y recursos de análisis forense.
Cortex - Cortex le permite analizar observables como direcciones IP y de correo electrónico, URLs, nombres de dominio, archivos o hashes, uno por uno o en modo masivo mediante una interfaz web. Los analistas también pueden automatizar estas operaciones utilizando su API REST.
Crits - Herramienta basada en web que combina un motor analítico con una base de datos de ciberamenazas.
Diffy - Herramienta DFIR desarrollada por el SIRT de Netflix que permite a un investigador delimitar rápidamente el alcance de un compromiso en instancias de la nube (actualmente instancias Linux en AWS) durante un incidente y triar eficientemente esas instancias para acciones de seguimiento, mostrando diferencias frente a una línea base.
domfind - Rastreador DNS en Python para encontrar nombres de dominio idénticos bajo diferentes TLD.
Fileintel - Obtener inteligencia por hash de archivo.
IPASIS - API en tiempo real de reputación de IP y validación de correo electrónico para investigar interacciones sospechosas. Devuelve una Puntuación de Confianza de Interacción (0-100) que combina la detección de VPN/proxy/Tor con la evaluación de riesgo del correo electrónico en una sola llamada a la API.
imagemounter - Utilidad de línea de comandos y paquete de Python para facilitar el montaje y desmontaje de imágenes de disco forenses.
Kansa - Marco modular de respuesta a incidentes en PowerShell.
MFT Browser - Reconstrucción del árbol de directorios MFT e información de registros.
Munin - Comprobador de hashes en línea para VirusTotal y otros servicios.
PowerSponse - PowerSponse es un módulo de PowerShell centrado en la contención y remediación específicas durante la respuesta a incidentes de seguridad.
PyaraScanner - Script de Python muy simple, multi-hilo y de muchas reglas a muchos archivos, para escaneo YARA en zoológicos de malware y IR.
rastrea2r - Permite escanear discos y memoria en busca de IOC usando YARA en Windows, Linux y OS X.
RaQet - Herramienta no convencional de adquisición y triaje remoto que permite triar el disco de un ordenador remoto (cliente) reiniciado con un sistema operativo forense creado expresamente.
Stalk - Recopilar datos forenses sobre MySQL cuando ocurren problemas.
Scout2 - Herramienta de seguridad que permite a los administradores de Amazon Web Services evaluar la postura de seguridad de su entorno.
Stenographer - Solución de captura de paquetes que tiene como objetivo almacenar rápidamente todos los paquetes en disco y luego proporcionar acceso simple y rápido a subconjuntos de esos paquetes. Almacena tanta historia como sea posible, gestionando el uso del disco y eliminando cuando se alcanzan los límites del disco. Es ideal para capturar el tráfico justo antes y durante un incidente, sin necesidad explícita de almacenar todo el tráfico de red.
sqhunter - Cazador de amenazas basado en osquery y Salt Open (SaltStack) que puede emitir consultas ad-hoc o distribuidas sin necesidad del plugin TLS de osquery. sqhunter permite consultar sockets de red abiertos y contrastarlos con fuentes de inteligencia de amenazas.
sysmon-config - Plantilla de archivo de configuración de Sysmon con seguimiento de eventos de alta calidad por defecto
sysmon-modular - Un repositorio de módulos de configuración de sysmon
traceroute-circl - Traceroute extendido para apoyar las actividades de los operadores de CSIRT (o CERT). Normalmente, el equipo CSIRT tiene que manejar incidentes basados en las direcciones IP recibidas. Creado por el Computer Emergency Response Center Luxembourg.
X-Ray 2.0 - Utilidad de Windows (mal mantenida o ya no mantenida) para enviar muestras de virus a proveedores de antivirus.
Playbooks
AWS Incident Response Runbook Samples - Ejemplos de runbooks de respuesta a incidentes de AWS, pensados para ser personalizados por cada entidad que los utilice. Los tres ejemplos son: 'ataque DoS o DDoS', 'fuga de credenciales' y 'acceso no intencionado a un bucket de Amazon S3'.
IRM - Metodologías de respuesta a incidentes de CERT Société Générale.
PagerDuty Incident Response Documentation - Documentos que describen partes del proceso de respuesta a incidentes de PagerDuty. Proporciona información no solo sobre la preparación para un incidente, sino también sobre qué hacer durante y después. El código fuente está disponible en GitHub.
Phantom Community Playbooks - Playbooks de Phantom Community para Splunk, pero también personalizables para otros usos.
ThreatHunter-Playbook - Playbook para ayudar al desarrollo de técnicas e hipótesis para campañas de caza.
Herramientas de Volcado de Procesos
Microsoft ProcDump - Vuelca sobre la marcha la imagen de memoria de cualquier proceso Win32 en ejecución.
PMDump - Herramienta que permite volcar el contenido de memoria de un proceso a un archivo sin detener el proceso.
Herramientas de Sandboxing/Ingeniería Inversa* Any Run - Servicio interactivo en línea de análisis de malware para la investigación dinámica y estática de la mayoría de los tipos de amenazas utilizando cualquier entorno.
CAPA - detecta capacidades en archivos ejecutables. Lo ejecutas contra un archivo PE, ELF, módulo .NET o shellcode y te indica lo que cree que el programa puede hacer.
CAPEv2 - Extracción de configuración y payload de malware.
Cuckoo - Herramienta de sandboxing de código abierto y altamente configurable.
Cuckoo-modified - Bifurcación (fork) de Cuckoo muy modificada, desarrollada por la comunidad.
Cuckoo-modified-api - Librería de Python para controlar un sandbox cuckoo-modified.
Cutter - Plataforma de ingeniería inversa gratuita y de código abierto impulsada por rizin.
Ghidra - Framework de ingeniería inversa de software.
Hybrid-Analysis - Potente sandbox en línea gratuito de CrowdStrike.
Intezer - Intezer Analyze examina binarios de Windows para detectar similitudes de microcódigo con amenazas conocidas, con el fin de proporcionar resultados precisos y fáciles de entender.
Joe Sandbox (Community) - Joe Sandbox detecta y analiza posibles archivos y URL maliciosos en Windows, Android, Mac OS, Linux e iOS en busca de actividades sospechosas; proporcionando informes de análisis completos y detallados.
Mastiff - Framework de análisis estático que automatiza el proceso de extracción de características clave de varios formatos de archivo diferentes.
Metadefender Cloud - Plataforma gratuita de inteligencia de amenazas que ofrece multiescaneo, saneamiento de datos y evaluación de vulnerabilidades de archivos.
Radare2 - Framework de ingeniería inversa y conjunto de herramientas de línea de comandos.
Reverse.IT - Dominio alternativo para la herramienta Hybrid-Analysis proporcionada por CrowdStrike.
Rizin - Framework de ingeniería inversa tipo UNIX y conjunto de herramientas de línea de comandos.
StringSifter - Una herramienta de aprendizaje automático que clasifica cadenas según su relevancia para el análisis de malware.
Threat.Zone - Plataforma de análisis de amenazas basada en la nube que incluye sandbox, CDR y análisis interactivo para investigadores.
Valkyrie Comodo - Valkyrie utiliza el comportamiento en tiempo de ejecución y cientos de características de un archivo para realizar el análisis.
Viper - Framework de análisis y gestión de binarios basado en Python, que funciona bien con Cuckoo y YARA.
Virustotal - Servicio en línea gratuito que analiza archivos y URL permitiendo la identificación de virus, gusanos, troyanos y otros tipos de contenido malicioso detectados por motores antivirus y escáneres de sitios web.
Visualize_Logs - Librería de visualización de código abierto y herramientas de línea de comandos para registros (Cuckoo, Procmon, y más por venir).
Yomi - MultiSandbox gratuito gestionado y alojado por Yoroi.
Herramientas de escáner
Fenrir - Escáner de IOC simple. Permite escanear cualquier sistema Linux/Unix/OSX en busca de IOC en bash puro. Creado por los creadores de THOR y LOKI.
LOKI - Escáner de IR gratuito para escanear endpoints con reglas de YARA y otros indicadores (IOC).
Spyre - Escáner de IOC simple basado en YARA escrito en Go
Herramientas de línea de tiempo
Aurora Incident Response - Plataforma desarrollada para construir fácilmente una línea de tiempo detallada de un incidente.
Highlighter - Herramienta gratuita disponible de Fire/Mandiant que representa archivos de registro/texto y puede resaltar áreas en el gráfico que corresponden a una palabra o frase clave. Útil para trazar la línea de tiempo de una infección y lo que se hizo después del compromiso.
Morgue - Aplicación web en PHP de Etsy para gestionar postmortems.
Plaso - un motor backend basado en Python para la herramienta log2timeline.
Timesketch - Herramienta de código abierto para el análisis colaborativo de líneas de tiempo forenses.
AChoir - Framework/herramienta de scripting para estandarizar y simplificar el proceso de crear scripts de utilidades de adquisición en vivo para Windows.
Crowd Response - Aplicación de consola de Windows ligera diseñada para ayudar en la recopilación de información del sistema para respuesta a incidentes y compromisos de seguridad. Cuenta con numerosos módulos y formatos de salida.
Cyber Triage - Cyber Triage tiene una herramienta de recopilación ligera de uso gratuito. Recopila archivos fuente (como colmenas del registro y registros de eventos), pero también los analiza en el host en vivo para poder recopilar los ejecutables a los que hacen referencia los elementos de inicio, tareas programadas, etc. Su salida es un archivo JSON que se puede importar en la versión gratuita de Cyber Triage. Cyber Triage está creado por Sleuth Kit Labs, que también desarrolla Autopsy.
DFIR ORC - DFIR ORC es una colección de herramientas especializadas dedicadas a analizar y recopilar de forma fiable artefactos críticos como la MFT, las colmenas del registro o los registros de eventos. DFIR ORC recopila datos, pero no los analiza: no está pensado para hacer triaje de máquinas. Proporciona una instantánea forense relevante de máquinas que ejecutan Microsoft Windows. El código se puede encontrar en GitHub.
FastIR Collector - Herramienta que recopila diferentes artefactos en sistemas Windows en vivo y registra los resultados en archivos CSV. Con el análisis de estos artefactos, se puede detectar un compromiso temprano.
Fibratus - Herramienta para la exploración y el rastreo del kernel de Windows.
Hoarder - Recopila los artefactos más valiosos para investigaciones forenses o de respuesta a incidentes.
IREC - Recopilador de evidencia de IR todo en uno que captura imagen de RAM, $MFT, registros de eventos, scripts WMI, colmenas del registro, puntos de restauración del sistema y mucho más. Es GRATUITO, rapidísimo y fácil de usar.
Invoke-LiveResponse - Invoke-LiveResponse es una herramienta de respuesta en vivo para recopilación dirigida.
IOC Finder - Herramienta gratuita de Mandiant para recopilar datos del sistema host e informar de la presencia de Indicadores de Compromiso (IOC). Solo compatible con Windows. Ya no recibe mantenimiento. Solo totalmente compatible hasta Windows 7 / Windows Server 2008 R2.
IRTriage - Triaje de respuesta a incidentes: recopilación de evidencia de Windows para análisis forense.
KAPE - Kroll Artifact Parser and Extractor (KAPE) de Eric Zimmerman. Una herramienta de triaje que encuentra los artefactos digitales más prevalentes y luego los analiza rápidamente. Excelente y minuciosa cuando el tiempo es esencial.
LOKI - Escáner de IR gratuito para escanear endpoints con reglas de YARA y otros indicadores (IOC).
MEERKAT - Triaje y caza de amenazas basados en PowerShell para Windows.
Panorama - Visión general rápida de incidentes en sistemas Windows en vivo.
PowerForensics - Plataforma de forense de disco en vivo, utilizando PowerShell.
PSRecon - PSRecon recopila datos de un host Windows remoto mediante PowerShell (v2 o posterior), organiza los datos en carpetas, aplica hash a todos los datos extraídos, al propio PowerShell y a varias propiedades del sistema, y envía los datos al equipo de seguridad. Los datos se pueden enviar a un recurso compartido, por correo electrónico, o conservarse localmente.
RegRipper - Herramienta de código abierto, escrita en Perl, para extraer/analizar información (claves, valores, datos) del Registro y presentarla para su análisis.