Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
awesome-threat-detection — Liste organisée de ressources pour la détection et la chasse aux menaces : règles de détection, outils SIEM et d'analyse de journaux, surveillance des endpoints/réseaux, ensembles de données, formations, laboratoires. | Kitploit
Outils/GitHubGitHub/0x4d31/awesome-threat-detection
Sécurité RéseauRenseignement sur les MenacesDétection d'IntrusionArticles et RechercheApprentissage et ÉducationRéponse aux IncidentsRessources OrganiséesAnalyse de JournauxLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

Liste organisée de ressources pour la détection et la chasse aux menaces : règles de détection, outils SIEM et d'analyse de journaux, surveillance des endpoints/réseaux, ensembles de données, formations, laboratoires.

Voir le dépôtSite web
4.7k757il y a 7 moisVérifié par Kitploit

Awesome Détection et chasse aux menaces

Awesome

Une liste organisée de ressources impressionnantes pour la détection et la chasse aux menaces

Sommaire

  • Détection et chasse aux menaces
    • 🔨 Outils
      • Plateformes de détection, d'alertes et d'automatisation
      • Surveillance des endpoints
      • Surveillance du réseau
      • Surveillance des e-mails
    • 🔍 Règles de détection
    • 📑 Jeu de données
    • 📘 Ressources
      • Frameworks
      • Windows
      • macOS
      • Osquery
      • DNS
      • Fingerprinting
      • Science des données
      • Articles de recherche
      • Blogs
      • Listes Awesome connexes
    • 🎙️ Podcasts
    • 🗞️ Newsletters
    • 🎥 Vidéos
    • 👩‍🎓 Formations
    • 👩‍💻 Labs
    • 🤖 Twitter
  • Simulation de menaces
    • 🪓 Outils
    • 📕 Ressources
  • Contribuer
  • Licence

Outils

  • NRD-db - Récupère et stocke automatiquement les domaines nouvellement enregistrés dans une base de données Redis.
  • MITRE ATT&CK Navigator (code source) - Le Navigateur ATT&CK est conçu pour fournir une navigation et une annotation de base des matrices ATT&CK, une chose que les gens font déjà aujourd'hui dans des outils comme Excel.
  • HELK - Un ELK de chasse (Elasticsearch, Logstash, Kibana) avec des capacités analytiques avancées.
  • DetectionLab - Scripts Vagrant et Packer pour construire un environnement de laboratoire complet avec des outils de sécurité et les bonnes pratiques de journalisation.
  • Revoke-Obfuscation - Framework de détection d'obfuscation PowerShell.
  • Invoke-ATTACKAPI - Un script PowerShell pour interagir avec le framework MITRE ATT&CK via sa propre API.
  • Unfetter - Une implémentation de référence fournit un framework pour collecter des événements (création de processus, connexions réseau, journaux d'événements Windows, etc.) depuis une machine cliente et effectuer des analyses CAR afin de détecter une activité adversaire potentielle.
  • Flare - Un framework analytique pour le trafic réseau et l'analyse comportementale.
  • RedHunt-OS - Une machine virtuelle pour l'émulation adverse et la chasse aux menaces. RedHunt vise à être un guichet unique pour tous vos besoins d'émulation de menaces et de chasse aux menaces en intégrant à la fois l'arsenal de l'attaquant et la boîte à outils du défenseur pour identifier activement les menaces dans votre environnement.
  • Oriana - Outil de mouvement latéral et de chasse aux menaces pour environnements Windows construit avec Django, prêt pour Docker.
  • Bro-Osquery - Intégration de Bro avec osquery
  • Brosquery - Un module pour osquery afin de charger les journaux Bro dans des tables

Plateformes de détection, d'alertes et d'automatisation

Consultez le dépôt Detection and Response Pipeline pour plus de ressources. Le dépôt contient une compilation d'outils/services suggérés pour chaque composant d'un pipeline de détection et de réponse, ainsi que des exemples concrets. L'objectif est de créer un hub de référence pour concevoir des pipelines efficaces de détection et de réponse aux menaces.

  • ElastAlert - Un framework pour alerter sur les anomalies, pics ou autres motifs intéressants à partir des données dans Elasticsearch
  • StreamAlert - Un framework d'analyse de données serverless et en temps réel qui vous permet d'ingérer, d'analyser et d'alerter sur des données provenant de n'importe quel environnement, en utilisant les sources de données et la logique d'alerte que vous définissez
  • Matano - Une plateforme open source de lac de sécurité (alternative SIEM) pour la chasse aux menaces, la détection et la réponse sur AWS. Matano vous permet d'écrire des détections avancées en tant que code (en utilisant Python) pour corréler et alerter sur les menaces en temps réel.
  • Shuffle - Une plateforme d'automatisation de la sécurité à usage général.
  • Sublime - Une plateforme ouverte pour la détection, la réponse et la chasse aux menaces dans les environnements de messagerie. Sublime vous permet d'écrire des détections avancées en tant que code pour alerter et remédier en temps réel aux menaces telles que le phishing.
  • Substation - Une boîte à outils de pipeline de données et de transformation cloud native pour les équipes de sécurité.

Surveillance des endpoints

  • osquery (github) - Instrumentation, surveillance et analyse du système d'exploitation propulsées par SQL
  • Kolide Fleet - Un serveur de contrôle flexible pour les flottes osquery
  • Zeek Agent - Un agent de surveillance des endpoints qui fournit l'activité de l'hôte à Zeek
  • Velociraptor - Outil de visibilité et de collecte sur les endpoints
  • Sysdig - Un outil pour une visibilité approfondie du système Linux, avec prise en charge native des conteneurs. Considérez sysdig comme strace + tcpdump + htop + iftop + lsof + ... de la sauce géniale
  • go-audit - Une alternative au démon auditd de Linux
  • Sysmon - Un service système Windows et un pilote de périphérique qui surveille et journalise l'activité du système dans le journal d'événements Windows
  • Sysmon for Linux
  • OSSEC - Un système de détection d'intrusion basé sur l'hôte (HIDS) open-source
  • WAZUH - Une plateforme de sécurité open-source

Configuration

  • sysmon-DFIR - Sources, configuration et comment détecter les choses malveillantes avec Microsoft Sysmon.
  • sysmon-config - Modèle de fichier de configuration Sysmon avec traçage d'événements de haute qualité par défaut.
  • sysmon-modular - Un dépôt de modules de configuration sysmon. Il inclut également un mappage des configurations Sysmon vers les techniques MITRE ATT&CK.
  • auditd configuration
  • osquery-configuration - Un dépôt pour utiliser osquery pour la détection et la réponse aux incidents.

Surveillance du réseau

  • Zeek (anciennement Bro) - Un outil de surveillance de la sécurité réseau
  • ntopng - Un outil de surveillance du trafic réseau basé sur le web
  • Suricata - Un moteur de détection de menaces réseau
  • Snort (github) - Un outil de détection d'intrusion réseau
  • Joy - Un ensemble pour capturer et analyser les données de flux réseau et de sous-flux, pour la recherche réseau, la criminalistique et la surveillance de la sécurité
  • Netcap - Un framework pour une analyse sécurisée et évolutive du trafic réseau
  • Arkime) - Un outil open-source de capture et de recherche complète de paquets à grande échelle
  • Stenographer - Un outil de capture complète de paquets

Outils de fingerprinting

  • JA3 - Une méthode pour profiler les clients et serveurs SSL/TLS
  • HASSH - Méthode de profilage pour les clients et serveurs SSH
  • RDFP - Script Zeek d'empreinte de bureau à distance basé sur FATT (Fingerprint All The Things)
  • FATT - Un script basé sur pyshark pour extraire les métadonnées réseau et les empreintes à partir de fichiers pcap et du trafic réseau en direct
  • FingerprinTLS - Une méthode d'empreinte TLS
  • Mercury - Empreinte réseau et capture de métadonnées de paquets
  • GQUIC Protocol Analyzer for Zeek
  • Recog - Un framework pour identifier des produits, services, systèmes d'exploitation et matériels en comparant des empreintes aux données renvoyées par diverses sondes réseau
  • Hfinger - Empreinte des requêtes HTTP
  • JARM - Un outil actif d'empreinte de serveur Transport Layer Security (TLS).

Surveillance des e-mails

  • Sublime Platform - Un moteur de détection de menaces par e-mail

Règles de détection

  • Sigma - Format de signature générique pour les systèmes SIEM
  • Splunk Detections et Histoires analytiques
  • Elastic Detection Rules
  • MITRE CAR - Le Cyber Analytics Repository est une base de connaissances d'analyses développée par MITRE, basée sur le modèle adverse Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™).
  • Awesome YARA Rules
  • Chronicle Detection Rules - Collection d'exemples de règles YARA-L 2.0 pour l'API Chronicle Detection.
  • GCP Security Analytics - Community Security Analytics fournit un ensemble de requêtes d'audit et de menaces pilotées par la communauté pour Google Cloud.
  • ThreatHunter-Playbook - Un projet open-source piloté par la communauté pour partager la logique de détection, les techniques adverses et des ressources afin de rendre le développement de détections plus efficace.
  • Sublime Detection Rules - Règles de détection, de réponse et de chasse aux attaques par e-mail.

Jeu de données

  • Mordor - Événements de sécurité préenregistrés générés par des techniques adverses simulées sous forme de fichiers JavaScript Object Notation (JSON). Les données sont catégorisées par plateformes, groupes adverses, tactiques et techniques définis par le framework Mitre ATT&CK.
  • SecRepo.com (dépôt github) - Échantillons de données liées à la sécurité.
  • Boss of the SOC (BOTS) Dataset Version 1
  • Boss of the SOC (BOTS) Dataset Version 2
  • Boss of the SOC (BOTS) Dataset Version 3
  • EMBER (article) - Le jeu de données EMBER est une collection de caractéristiques de fichiers PE qui sert de jeu de données de référence pour les chercheurs
  • theZoo - Un dépôt de malwares LIVE
  • CIC Datasets - Jeux de données de l'Institut canadien pour la cybersécurité
  • Netresec's PCAP repo list - Une liste de dépôts publics de captures de paquets, librement disponibles sur Internet.
  • PCAP-ATTACK - Un dépôt d'échantillons PCAP pour différentes techniques ATT&CK.
  • EVTX-ATTACK-SAMPLES - Un dépôt d'échantillons d'événements Windows (EVTX) associés aux techniques ATT&CK (Feuille EVTX-ATT&CK).
  • Public Security Log Sharing Site
  • attack_data - Un dépôt de jeux de données organisés provenant de diverses attaques.

Ressources- Huntpedia - Votre recueil de connaissances sur la chasse aux menaces

  • Hunt Evil - Votre guide pratique de la chasse aux menaces
  • The Hunter's Handbook - Le guide d'Endgame pour la chasse aux adversaires
  • ThreatHunter-Playbook - Un playbook pour chasseurs de menaces afin d'aider au développement de techniques et d'hypothèses pour les campagnes de chasse.
  • The ThreatHunting Project - Une excellente collection de chasses et de ressources sur la chasse aux menaces.
  • CyberThreatHunting - Une collection de ressources pour les chasseurs de menaces.
  • Hunt-Detect-Prevent - Des listes de sources et d'utilitaires pour chasser, détecter et prévenir les malfaisants.
  • Alerting and Detection Strategy Framework
  • Générer des hypothèses pour une chasse aux menaces réussie
  • Guide d'investigation expert - Chasse aux menaces
  • Chasse aux menaces dans Active Directory
  • Chasse aux menaces pour les malwares sans fichier
  • Commandes Windows abusées par les attaquants
  • Deception-as-Detection - Des techniques de détection basées sur la tromperie, mappées sur le framework MITRE ATT&CK.
  • On TTPs

Frameworks

  • MITRE ATT&CK - Une base de connaissances organisée et un modèle du comportement des cyber-adversaires, reflétant les différentes phases du cycle de vie d’un adversaire et les plateformes qu’il est connu pour cibler.
  • Alerting and Detection Strategies Framework - Un framework pour développer des stratégies d'alerte et de détection.
  • Un modèle simple de maturité en matière de chasse - Le modèle de maturité de la chasse décrit cinq niveaux de capacité organisationnelle en matière de chasse, allant de HMM0 (la capacité la plus faible) à HMM4 (la plus élevée).
  • La pyramide de la douleur - La relation entre les types d'indicateurs que vous pourriez utiliser pour détecter les activités d'un adversaire et la douleur que cela lui infligera lorsque vous parviendrez à lui refuser ces indicateurs.
  • Un framework pour la chasse aux menaces
  • The PARIS Model - Un modèle pour la chasse aux menaces.
  • Cyber Kill Chain - Il fait partie du modèle Intelligence Driven Defense® pour l'identification et la prévention des activités d'intrusion cybernétique. Le modèle identifie ce que les adversaires doivent accomplir pour atteindre leur objectif.
  • The DML Model - Le modèle Detection Maturity Level (DML) est un modèle de maturité des capacités permettant de situer sa maturité dans la détection des cyberattaques.
  • NIST Cybersecurity Framework
  • OSSEM (Open Source Security Events Metadata) - Un projet mené par la communauté qui se concentre sur la documentation et la normalisation des journaux d'événements de sécurité provenant de diverses sources de données et systèmes d'exploitation.
  • Open Cybersecurity Schema Framework (OCSF) - Un framework pour créer des schémas, qui fournit également un schéma d'événements de cybersécurité construit avec ce framework ().

Windows

  • Chasse aux menaces via les journaux d'événements Windows
  • Aide-mémoire sur la journalisation Windows
  • Chasse aux menaces dans Active Directory
  • Windows Hunting - Une collection de requêtes de chasse sous Windows
  • Commandes Windows abusées par les attaquants
  • JPCERT - Détection des déplacements latéraux grâce au suivi des journaux d'événements
    • Feuille de résultats d'analyse d'outils

Sysmon

  • Splunking de l'endpoint : chasse aux menaces avec Sysmon
    • Chasser avec Sysmon
  • Chasse aux menaces avec Sysmon : document Word avec macro
  • Chroniques d'un chasseur de menaces : chasse au Mimikatz en mémoire avec Sysmon et ELK
    • Partie I (ID d'événement 7)
    • Partie II (ID d'événement 10)
  • Détection avancée d'incidents et chasse aux menaces avec Sysmon (et Splunk) (Diapositives de la botconf 2016, Diapositives du FIRST 2017)
  • Le wiki Sysmon et chasse aux menaces Mimikatz pour la Blue Team
  • Splunkmon — Faire passer Sysmon au niveau supérieur
  • Guide de détection des menaces Sysmon (PDF)

PowerShell

  • Revoke-Obfuscation : détection de l'obfuscation PowerShell à l'aide de la science (Article, Diapositives)
  • Chasser les inconnues connues (avec PowerShell)
  • HellsBells, chassons les PowerShell !
  • Chasser PowerShell à l'aide de cartes de chaleur

MacOS

  • Un guide de la chasse aux menaces et de la réponse aux incidents sous macOS

Osquery

  • osquery dans toute l'entreprise
  • osquery pour la sécurité — Partie 1
  • osquery pour la sécurité — Partie 2 - Fonctionnalités avancées d'osquery, surveillance de l'intégrité des fichiers, audit des processus, etc.
  • Suivre un certificat de signature de code volé avec osquery
  • Surveiller les hôtes macOS avec osquery
  • Kolide's Blog
  • Le projet Skunkworks d'extensions osquery

DNS

  • Détection du tunneling DNS
  • Chasser les inconnues connues (avec DNS)
  • Détection des domaines DNS dynamiques dans Splunk
  • Mots aléatoires sur l'entropie et le DNS
  • Suivi des domaines nouvellement enregistrés
  • Tableau de bord de suivi des domaines suspects
  • Recherche proactive de domaines malveillants
  • Le DNS n'est PAS ennuyeux - Utiliser le DNS pour exposer et contrecarrer les attaques
  • Détections exploitables - Tactiques de la Blue Team

Fingerprinting

  • JA3 : empreinte client SSL/TLS pour la détection de malwares
  • Empreinte TLS avec JA3 et JA3S
  • HASSH - une méthode de profilage des clients et serveurs SSH
    • HASSH @BSides Canberra 2019 - Diapositives
  • Trouver le mal sur le réseau avec JA3/S et HASSH
  • Empreinte RDP - Profilage des clients RDP avec JA3 et RDFP
  • Empreinte TLS efficace au-delà de JA3
  • Empreinte TLS dans le monde réel
  • Empreinte des clients HTTP par analyse de la poignée de main SSL (code source : mod_sslhaf)
  • Empreinte TLS - défense plus intelligente et attaque plus furtive
  • JA3er - une base de données d'empreintes JA3
  • Une introduction à l'empreinte HTTP
  • Empreintes TLS collectées sur le réseau du campus de l'Université du Colorado à Boulder
  • L'utilisation de TLS pour contourner la censure
  • TLS au-delà du navigateur : combiner les données d'hôte final et de réseau pour comprendre le comportement des applications
  • Analyse du trafic HTTPS et identification du client par empreinte SSL/TLS passive

Data Science

  • data_hacking - Exemples d'utilisation d'IPython, Pandas et Scikit Learn pour tirer le meilleur parti de vos données de sécurité.
  • Rétro-ingénierie de l'analyste : construire des modèles de machine learning pour le SOC
  • msticpy - Une bibliothèque pour l'investigation et la chasse en sécurité informatique dans les notebooks Jupyter.

Research Papers

  • Défense des réseaux informatiques axée sur le renseignement, éclairée par l'analyse des campagnes adverses et des chaînes d'élimination des intrusions
  • Le modèle diamant de l'analyse d'intrusion
  • EXPOSURE : trouver les domaines malveillants à l'aide de l'analyse DNS passive
  • Une approche globale de la corrélation des alertes de détection d'intrusion (Article, Thèse)
  • Sur les botnets qui utilisent le DNS pour le commandement et le contrôle
  • Émulation intelligente et automatisée de Red Team
  • Apprentissage automatique pour la classification du trafic de malwares chiffré

Blogs

  • David Bianco's Blog
  • Blog DFIR et chasse aux menaces
  • CyberWardog's Blog (ancien)
  • Chris Sanders' Blog
  • Kolide Blog
  • Anton Chuvakin
  • Alexandre Teixeira

Related Awesome Lists

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

Podcasts- Google Cloud Security Podcast par Anton Chuvakin et Timothy Peacock.

  • Detection: Challenging Paradigms par SpecterOps
  • Darknet Diaries par Andy Greenberg - De vraies histoires du côté obscur d'Internet.
  • Risky Business par Patrick Gray

Newsletters

  • Detection Engineering Weekly par Zack 'techy' Allen
  • This Week in 4n6 - Un récapitulatif hebdomadaire des actualités de la criminalistique numérique et de la réponse aux incidents.

Vidéos

  • SANS Threat Hunting and IR Summit 2017
  • SANS Threat Hunting and IR Summit 2016
  • BotConf 2016 - Détection avancée d'incidents et threat hunting avec Sysmon et Splunk
  • BSidesCharm 2017 - Détecter l'insaisissable : threat hunting Active Directory
  • BSidesAugusta 2017 - Cyber threat hunting propulsé par le machine learning
  • Toppling the Stack : détection des valeurs aberrantes pour les threat hunters
  • BSidesPhilly 2017 - Threat hunting : définir le processus tout en contournant les obstacles d'entreprise
  • Black Hat 2017 - Revoke-Obfuscation : détection de l'obfuscation PowerShell (et contournement) grâce à la science
  • DefCon 25 - MS vient de donner des armes nucléaires tactiques à l'équipe bleue
  • BSides London 2017 - Chasser ou être chassé
  • SecurityOnion 2017 - Pivoter efficacement pour attraper plus de méchants
  • SkyDogCon 2016 - Chasse : la défense contre les forces du mal
  • BSidesAugusta 2017 - Ne Googlez pas « PowerShell Hunting »
  • BSidesAugusta 2017 - Chasser les adversaires avec des playbooks d'investigation et OpenCNA
  • Chasse visuelle avec les données liées
  • RVAs3c - Pyramid of Pain : détection/réponse pilotée par le renseignement pour augmenter le coût de l'adversaire
  • BSidesLV 2016 - Chasser sur l'endpoint avec PowerShell

Formations

  • Applied Network Defense cours par Chris Sanders
    • Théorie de l'investigation, threat hunting pratique, ingénierie de détection avec Sigma, etc.
  • Security Blue Team (certificats BTL1 et BTL2)
  • LetsDefend - Formation pratique d'analyste SOC
  • TryHackMe - Formation pratique en cybersécurité à travers des scénarios réels.
  • 13Cubed, Investigation des endpoints Windows par Richard Davis
  • HackTheBox - Bien que n'étant pas directement lié à la détection des menaces, le site propose des modules de formation sur des sujets généraux de sécurité et des sujets offensifs qui peuvent être bénéfiques pour les analystes SOC juniors.

Laboratoires

  • DetectionLab - Scripts Vagrant et Packer pour construire un environnement de laboratoire complet avec des outils de sécurité et des bonnes pratiques de journalisation.
  • Splunk Boss of the SOC - Ateliers pratiques et défis pour s'entraîner au threat hunting à l'aide des jeux de données BOTS et autres.
  • HELK - Un ELK de chasse (Elasticsearch, Logstash, Kibana) avec des capacités analytiques avancées.
  • BlueTeam Lab - Un laboratoire de détection créé avec Terraform et Ansible dans Azure.
  • attack_range - Un outil qui vous permet de créer des environnements locaux ou cloud vulnérables et instrumentés pour simuler des attaques et collecter les données dans Splunk.

Twitter

  • Liste Twitter « Awesome Detection » - Comptes Twitter qui tweetent à propos de la détection des menaces, du hunting et de la DFIR.

Outils de simulation de menaces

  • MITRE CALDERA - Un système automatisé d'émulation d'adversaires qui exécute des comportements adverses post-compromission dans les réseaux d'entreprise Windows.
  • APTSimulator - Un script Batch Windows qui utilise un ensemble d'outils et de fichiers de sortie pour faire paraître un système comme s'il avait été compromis.
  • Atomic Red Team - Des tests de détection petits et hautement portables, mappés sur le framework Mitre ATT&CK.
  • Network Flight Simulator - flightsim est un utilitaire léger utilisé pour générer du trafic réseau malveillant et aider les équipes de sécurité à évaluer les contrôles de sécurité et la visibilité réseau.
  • Metta - Un outil de préparation à la sécurité pour effectuer des simulations d'adversaires.
  • Red Team Automation (RTA) - RTA fournit un cadre de scripts conçu pour permettre aux équipes bleues de tester leurs capacités de détection face à des techniques malveillantes, modélisées d'après MITRE ATT&CK.
  • SharpShooter - Framework de génération de charges utiles.
  • CACTUSTORCH - Génération de charges utiles pour les simulations d'adversaires.
  • DumpsterFire - Un outil modulaire, piloté par menu et multiplateforme pour créer des événements de sécurité répétables, différés dans le temps et distribués.
  • Empire(site web) - Un agent de post-exploitation en PowerShell et Python.
  • PowerSploit - Un framework de post-exploitation PowerShell.
  • RedHunt-OS - Une machine virtuelle pour l'émulation d'adversaires et le threat hunting. RedHunt vise à être un guichet unique pour tous vos besoins d'émulation de menaces et de threat hunting en intégrant l'arsenal de l'attaquant ainsi que la boîte à outils du défenseur pour identifier activement les menaces dans votre environnement.

Ressources sur la simulation de menaces

  • Plans d'émulation d'adversaires de MITRE
  • Awesome Red Teaming - Une liste de ressources impressionnantes sur le red teaming
  • Red-Team Infrastructure Wiki - Wiki pour collecter des ressources de durcissement d'infrastructure Red Team.
  • Génération de charges utiles avec SharpShooter
  • Blog SpecterOps
    • Threat Hunting
  • Advanced Threat Tactics - Un cours gratuit sur les opérations red team et les simulations d'adversaires.
  • Signal the ATT&CK : Partie 1 - Modélisation d'APT32 dans CALDERA
  • Red Teaming/Adversary Simulation Toolkit - Une collection d'outils open source et commerciaux qui aident dans les opérations red team.
  • C2 Matrix (Google Sheets)
  • adversary_emulation_library - Une bibliothèque ouverte de plans d'émulation d'adversaires conçus pour permettre aux organisations de tester leurs défenses sur la base de TTP réels.

Contribuer

Contributions bienvenues ! Lisez d'abord les consignes de contribution.

Licence

CC0

Dans la mesure permise par la loi, Adel "0x4D31" Karimi a renoncé à tous les droits d'auteur et aux droits voisins ou connexes sur cette œuvre.

Télécharger l’outil
  • DeepBlueCLI - Un module PowerShell pour le Hunt Teaming via les journaux d'événements Windows
  • Uncoder - Un traducteur en ligne pour les recherches enregistrées, filtres, requêtes, requêtes API, corrélations et règles Sigma SIEM
  • CimSweep - Une suite d'outils basés sur CIM/WMI permettant d'effectuer des opérations de réponse aux incidents et de chasse à distance sur toutes les versions de Windows
  • Dispatch - Un framework open-source d'orchestration de gestion de crise
  • EQL - Langage de requête d'événements
    • EQLLib - La bibliothèque d'analyses du langage de requête d'événements (eqllib) est une bibliothèque d'analyses basées sur les événements, écrite en EQL pour détecter les comportements adverses identifiés dans MITRE ATT&CK™.
  • BZAR (Bro/Zeek ATT&CK-based Analytics and Reporting) - Un ensemble de scripts Zeek pour détecter les techniques ATT&CK
  • Security Onion - Une distribution Linux open-source pour la chasse aux menaces, la surveillance de la sécurité et la gestion des journaux. Elle inclut ELK, Snort, Suricata, Zeek, Wazuh, Sguil et de nombreux autres outils de sécurité
  • Varna - Une surveillance AWS CloudTrail rapide et économique avec Event Query Language (EQL)
  • BinaryAlert - Détection de malwares serverless, en temps réel et rétroactive
  • hollows_hunter - Analyse tous les processus en cours, reconnaît et extrait une variété d'implants potentiellement malveillants (PE remplacés/implantés, shellcodes, hooks, correctifs en mémoire).
  • ThreatHunting - Une application Splunk mappée sur MITRE ATT&CK pour guider vos chasses aux menaces
  • Sentinel Attack - Un dépôt d'alertes Azure Sentinel et de requêtes de chasse exploitant sysmon et le framework MITRE ATT&CK
  • Brim - Une application de bureau pour rechercher efficacement dans de grandes captures de paquets et les journaux Zeek
  • Capa - Un outil open-source pour identifier les capacités dans les fichiers exécutables.
  • certgrep - Un outil rapide de recherche de domaines par regex dans les journaux de transparence des certificats.
  • Have I Been Squatted - Un outil rapide de détection de typosquatting de domaines.
  • Intel Owl - Une solution Open Source Intelligence, ou OSINT, pour obtenir des données de renseignement sur les menaces concernant un fichier spécifique, une IP ou un domaine à partir d'une seule API à grande échelle.
  • YARA - Le couteau suisse de la correspondance de motifs
  • Splunk Security Content - Contenu de détection organisé par Splunk, facilement utilisable dans de nombreux SIEM (voir Uncoder Rule Converter).
  • Threat Bus - Couche de diffusion des renseignements sur les menaces pour connecter les outils de sécurité via un courtier de messages distribué de type publication/abonnement.
  • VAST - Un moteur de télémétrie réseau pour les enquêtes de sécurité pilotées par les données.
  • zeek2es - Un outil open source pour convertir les journaux Zeek vers Elastic/OpenSearch. Vous pouvez également produire du JSON pur à partir des journaux TSV de Zeek !
  • LogSlash - Une norme pour réduire le volume des journaux sans sacrifier la capacité analytique.
  • SOC-Multitool - Une extension de navigateur puissante et conviviale qui simplifie les enquêtes pour les professionnels de la sécurité.
  • Zeek Analysis Tools (ZAT) - Traitement et analyse des données réseau Zeek avec Pandas, scikit-learn, Kafka et Spark.
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - Un framework pour la génération d'événements de journalisation sans avoir besoin d'infrastructure ni d'actions pour déclencher l'événement à l'origine d'un journal.
  • Chasser à moindre coût (Diapositives)
  • Techniques de chasse aux menaces - journaux AV, proxy, DNS et HTTP
  • Détecter les balises de malwares avec Splunk
  • L'entonnoir de chasse en science des données
  • Utiliser Python et Pandas pour créer un diagramme de réseau dirigé par forces D3
  • Audit des appels système à grande échelle
  • Attraper les attaquants avec go-audit et un pipeline de journalisation
  • L'énigme de Coventry du renseignement sur les menaces
  • Signaler l'ATT&CK : Partie 1 - Construire une capacité de détection des menaces en temps réel avec Tanium, axée sur les techniques adverses documentées.
  • Archives des sommets SANS (DFIR, Cyber Defense) - Diapositives des sommets sur la chasse aux menaces, la Blue Team et la DFIR
  • Bro-Osquery - Surveillance à grande échelle des hôtes et des réseaux à l'aide de logiciels open source
  • Malware Persistence - Collection d'informations variées axées sur la persistance des malwares : détection (techniques), réponse, pièges à éviter et collecte des journaux (outils).
  • Chasse aux menaces avec les notebooks Jupyter
  • Comment Dropbox Security construit des outils de détection des menaces et de réponse aux incidents
  • Présentation de l'Event Query Language
  • Le guide sans prise de tête de l'Event Query Language (EQL) pour la chasse aux menaces (PDF)
  • Présentation de l'entonnoir de fidélité (PDF)
  • Spectre de détection (PDF)
  • Abstraction des capacités (PDF)
  • Awesome YARA - Une liste organisée d'excellentes règles, outils et ressources YARA
  • Définir les sources de données d'ATT&CK - Une série de blogs en deux parties qui présente une nouvelle méthodologie pour étendre les sources de données actuelles d'ATT&CK.
  • DETT&CT : ALIGNER VOTRE BLUE TEAM SUR MITRE ATT&CK™ - Un blog qui décrit comment aligner le contenu de détection basé sur MITRE ATT&CK avec les sources de données.
  • La détection en tant que code dans Splunk Partie 1, Partie 2, et Partie 3 - Une série en plusieurs parties décrivant comment la détection en tant que code peut être déployée avec succès dans un environnement Splunk.
  • Leçons apprises en ingénierie de détection - Un ingénieur en détection très expérimenté décrit en détail ses observations, les défis et ses recommandations pour mettre en place un programme efficace de détection des menaces.
  • Un processus axé sur la recherche appliqué aux intrants de l'ingénierie de détection des menaces.
  • Scénario d'investigation tweets de Chris Sanders
  • Oh My Malware - Une série de vidéos axée sur l'exécution de malwares et les investigations à l'aide d'Elastic Security.
  • explorateur de schémas
  • MITRE Engage - Un framework pour planifier et discuter des opérations d'engagement avec les adversaires, qui vous permet d'engager vos adversaires et d'atteindre vos objectifs de cybersécurité.
  • MaGMa Use Case Defintion Model - Une approche centrée sur les besoins métier pour planifier et définir des cas d'utilisation de détection des menaces.
  • Empreinte par chaîne de Markov pour classifier le trafic chiffré
  • HeadPrint : détecter les communications anormales par empreinte d'application basée sur les en-têtes
  • Derbycon 2015 - Intrusion hunting pour tous : un guide pratique
  • BSides DC 2016 - Cyborgisme pratique : débuter avec le machine learning pour la détection d'incidents
  • SANS Webcast 2018 - Quels journaux d'événements ? Partie 1 : les techniques des attaquants pour supprimer les journaux d'événements
  • Profiler et détecter tout ce qui touche à SSL avec JA3
  • ACoD 2019 - Profilage SSH client/serveur avec HASSH
  • QueryCon 2018 - Une conférence annuelle pour la communauté open-source osquery (querycon.io)
  • Chasse visuelle avec les graphes de données liées
  • SecurityOnion Con 2018 - Introduction à l'analyse de données
  • Détection des menaces internes chez Airbus – l'IA face à la fuite de données et à l'espionnage industriel
  • Investigations en cybersécurité avec Jupyter Notebooks
  • Infection Monkey - Un outil open source de simulation de brèche et d'attaque (BAS) qui évalue la résilience des environnements cloud privés et publics face aux attaques post-brèche et aux mouvements latéraux.
  • Splunk Attack Range - Un outil qui vous permet de créer des environnements locaux ou cloud vulnérables et instrumentés pour simuler des attaques et collecter les données dans Splunk.