Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
awesome-cybersecurity-blueteam — 💻🛡️ Une collection organisée de ressources géniales, d'outils et d'autres pépites pour les blue teams en cybersécurité. | Kitploit
Outils/GitHubGitHub/fabacab/awesome-cybersecurity-blueteam
Outils DéfensifsSécurité des ConteneursSécurité RéseauSécurité CloudDevSecOpsRenseignement sur les MenacesGestion des Identités et des Accès (IAM)Apprentissage et ÉducationRéponse aux Incidents

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Ressources Organisées
GitHubfabacab/awesome-cybersecurity-blueteam

awesome-cybersecurity-blueteam

💻🛡️ Une collection organisée de ressources géniales, d'outils et d'autres pépites pour les blue teams en cybersécurité.

Voir le dépôt
5.5k834il y a 2 ansVérifié par Kitploit

Awesome Cybersecurity Blue Team Awesome

Une collection de ressources, d'outils et d'autres choses brillantes pour les équipes bleues de la cybersécurité.

Les équipes bleues de la cybersécurité sont des groupes de personnes qui identifient les failles de sécurité dans les systèmes de technologies de l'information, vérifient l'efficacité des mesures de sécurité et surveillent les systèmes pour s'assurer que les mesures défensives mises en œuvre restent efficaces à l'avenir. Bien que non exclusive, cette liste est fortement orientée vers les projets de logiciels libres et défavorable aux produits propriétaires ou aux services d'entreprise. Pour les TTP offensives, veuillez consulter awesome-pentest.

Vos contributions et suggestions sont chaleureusement ♥ les bienvenues. (✿◕‿◕). Veuillez consulter les Directives de contribution pour plus de détails. Ce travail est sous licence Creative Commons Attribution 4.0 International.

De nombreux professionnels de la cybersécurité permettent la violence raciste d'État, sciemment ou non, en fournissant des services aux agences de police locales, étatiques et fédérales ou en coopérant d'une autre manière avec des institutions similaires qui le font. Ce mal survient le plus souvent par le mécanisme coercitif de l'emploi sous la menace d'un manque d'accès à la nourriture, au logement ou aux soins de santé. Malgré la disponibilité publique de cette liste, l'intention et l'espoir du mainteneur sont que cette liste soutienne les personnes et les organisations qui travaillent à contrer un mal aussi massif mais banal.

Image d'un poing levé composé des noms de personnes noires assassinées par la violence policière raciste financée par les contribuables.

Image d'un drapeau « Blue Lives Matter » avec la fine ligne bleue qui se décolle pour révéler une croix gammée nazie en dessous.

DÉFENANCEZ LA POLICE.

Sommaire

  • Automatisation et conventions
    • Bibliothèques de code et liaisons
    • Orchestration, automatisation et réponse de sécurité (SOAR)
  • Sécurité des plateformes cloud
    • Surveillance distribuée
    • Kubernetes
    • Maillages de services
  • Sécurité des communications (COMSEC)
  • DevSecOps
    • Durcissement d'applications ou de binaires
    • Tests et rapports de conformité
    • Confusion de dépendances
    • Fuzzing
    • Application des politiques
    • Sécurité de la chaîne d'approvisionnement
  • Honeypots
    • Tarpits
  • Outils basés sur l'hôte
    • Bacs à sable
  • Identité et AuthN/AuthZ
  • Outils de réponse aux incidents
    • Consoles de gestion RI
    • Collecte de preuves
  • Défenses périmétriques du réseau
    • Appareils ou distributions de pare-feu
  • Distributions de systèmes d'exploitation
  • Sensibilisation et signalement au phishing
  • Formation à la préparation et wargaming
    • Analyse et rapports post-engagement
  • Configurations de sécurité
  • Surveillance de la sécurité
    • Détection et réponse aux points de terminaison (EDR)

Automatisation et conventions

  • Ansible Lockdown - Collection organisée de rôles Ansible sur le thème de la sécurité de l'information, à la fois vérifiés et activement maintenus.
  • Clevis - Cadre enfichable pour le déchiffrement automatisé, souvent utilisé comme client Tang.
  • DShell - Cadre extensible d'analyse forensique réseau écrit en Python qui permet le développement rapide de plugins pour prendre en charge la dissection de captures de paquets réseau.
  • Dev-Sec.io - Cadre de durcissement de serveurs fournissant des implémentations Ansible, Chef et Puppet de diverses configurations de sécurité de base.
  • Password Manager Resources - Données et code collaboratifs et participatifs pour améliorer la gestion des mots de passe.
  • peepdf - Analyseur de fichiers PDF scriptable.
  • PyREBox - Bac à sable de rétro-ingénierie scriptable en Python, basé sur QEMU.
  • Watchtower - Solution basée sur des conteneurs pour automatiser les mises à jour des images de base des conteneurs Docker, offrant une expérience de mise à niveau sans surveillance.

Bibliothèques de code et liaisons

  • MultiScanner - Cadre d'analyse de fichiers écrit en Python qui aide à évaluer un ensemble de fichiers en exécutant automatiquement une suite d'outils contre eux et en agrégeant la sortie.
  • Posh-VirusTotal - Interface PowerShell pour les API de VirusTotal.com.
  • censys-python - Wrapper Python pour l'API REST de Censys.
  • libcrafter - Bibliothèque C++ de haut niveau pour la capture et la création de paquets réseau.
  • python-dshield - Interface pythonique pour l'API Internet Storm Center/DShield.
  • python-sandboxapi - API Python minimale et cohérente pour créer des intégrations avec des bacs à sable de logiciels malveillants.
  • python-stix2 - API Python pour sérialiser et désérialiser le contenu JSON Structured Threat Information eXpression (STIX), ainsi que des API de plus haut niveau pour les tâches courantes.

Orchestration, automatisation et réponse de sécurité (SOAR)

Voir aussi Gestion des informations et des événements de sécurité (SIEM), et Consoles de gestion RI.

  • Shuffle - Constructeur graphique de flux de travail (automatisation) généralisés pour les professionnels de l'informatique et les équipiers bleus.

Sécurité des plateformes cloud

Voir aussi asecure.cloud/tools.

  • Aaia - Aide à visualiser AWS IAM et Organizations sous forme de graphe avec l'aide de Neo4j.
  • Falco - Moniteur d'activité comportementale conçu pour détecter toute activité anormale dans les applications conteneurisées, les hôtes et les flux de paquets réseau en auditant le noyau Linux et enrichi par des données d'exécution telles que les métriques Kubernetes.
  • Kata Containers - Runtime de conteneurs sécurisé avec des machines virtuelles légères qui se comportent et performent comme des conteneurs, mais offrent un isolement de charge de travail plus fort en utilisant la technologie de virtualisation matérielle comme deuxième couche de défense.
  • Principal Mapper (PMapper) - Évalue rapidement les autorisations IAM dans AWS via un script et une bibliothèque capables d'identifier les risques dans la configuration d'AWS Identity and Access Management (IAM) pour un compte AWS ou une organisation AWS.
  • Prowler - Outil basé sur les commandes AWS-CLI pour l'évaluation de la sécurité et le durcissement des comptes Amazon Web Services.
  • Scout Suite - Outil open source d'audit de sécurité multi-cloud, qui permet l'évaluation de la posture de sécurité des environnements cloud.
  • gVisor - Noyau d'application, écrit en Go, qui implémente une partie substantielle de la surface système Linux pour fournir une frontière d'isolation entre l'application et le noyau hôte.

Surveillance distribuée

Voir aussi § Surveillance des services et des performances.

  • Cortex - Fournit un stockage à long terme horizontalement évolutif, hautement disponible, multi-locataire pour Prometheus.
  • Jaeger - Backend de plateforme de traçage distribué utilisé pour surveiller et dépanner les systèmes distribués basés sur les microservices.
  • OpenTelemetry - Cadre d'observabilité pour les logiciels cloud natifs, comprenant une collection d'outils, d'API et de SDK pour exporter les métriques de performance des applications vers un backend de traçage (anciennement maintenu par les projets OpenTracing et OpenCensus).
  • Prometheus - Boîte à outils open source de surveillance et d'alerte des systèmes, initialement construite chez SoundCloud.
  • Zipkin - Backend de système de traçage distribué qui aide à recueillir les données de synchronisation nécessaires pour dépanner les problèmes de latence dans les architectures de services.

Kubernetes

Voir aussi Kubernetes-Security.info.

  • KubeSec - Analyseur statique de manifestes Kubernetes qui peut être exécuté localement, en tant que contrôleur d'admission Kubernetes, ou en tant que service cloud propre.
  • Kyverno - Moteur de politiques conçu pour Kubernetes.
  • Linkerd - Maillage de services ultra-léger spécifique à Kubernetes qui ajoute observabilité, fiabilité et sécurité aux applications Kubernetes sans nécessiter de modification de l'application elle-même.
  • Managed Kubernetes Inspection Tool (MKIT) - Interroge et valide plusieurs paramètres de configuration courants liés à la sécurité des objets de cluster Kubernetes gérés et des charges de travail/ressources exécutées dans le cluster.
  • Polaris - Valide les meilleures pratiques Kubernetes en exécutant des tests contre les commits de code, une demande d'admission Kubernetes ou des ressources en direct déjà en cours d'exécution dans un cluster.
  • Sealed Secrets - Contrôleur et outil Kubernetes pour les Secrets chiffrés à sens unique.
  • certificate-expiry-monitor - Utilitaire qui expose l'expiration des certificats TLS sous forme de métriques Prometheus.
  • k-rail - Outil d'application des politiques de charge de travail pour Kubernetes.
  • kube-forensics - Permet à un administrateur de cluster de vider l'état actuel d'un pod en cours d'exécution et de tous ses conteneurs afin que les professionnels de la sécurité puissent effectuer une analyse forensique hors ligne.
  • kube-hunter - Outil open source qui exécute un ensemble de tests (« chasseurs ») pour les problèmes de sécurité dans les clusters Kubernetes, soit depuis l'extérieur (« point de vue de l'attaquant »), soit depuis l'intérieur d'un cluster.
  • kubernetes-event-exporter - Permet d'exporter les événements Kubernetes souvent manqués vers diverses sorties afin qu'ils puissent être utilisés à des fins d'observabilité ou d'alerte.

Maillages de services

Voir aussi ServiceMesh.es.

  • Consul - Solution pour connecter et configurer des applications à travers une infrastructure dynamique et distribuée et, avec Consul Connect, permettant une communication sécurisée de service à service avec chiffrement TLS automatique et autorisation basée sur l'identité.
  • Istio - Plateforme ouverte pour fournir un moyen uniforme d'intégrer les microservices, de gérer le flux de trafic entre les microservices, d'appliquer des politiques et d'agréger les données de télémétrie.

Sécurité des communications (COMSEC)

Voir aussi Défenses de la couche transport.

  • GPG Sync - Centralise et automatise la distribution, la révocation et les mises à jour des clés publiques OpenPGP parmi tous les membres d'une organisation ou d'une équipe.
  • Geneva (Genetic Evasion) - Nouvel algorithme génétique expérimental qui fait évoluer des stratégies d'évasion de la censure basées sur la manipulation de paquets contre des censeurs de niveau étatique pour augmenter la disponibilité de contenus autrement bloqués.
  • GlobaLeaks - Logiciel gratuit et open source permettant à quiconque de configurer et de maintenir facilement une plateforme sécurisée de lancement d'alerte.
  • SecureDrop - Système open source de soumission pour les lanceurs d'alerte que les organisations médiatiques et les ONG peuvent installer pour accepter en toute sécurité des documents de sources anonymes.
  • Teleport - Permet aux ingénieurs et aux professionnels de la sécurité d'unifier l'accès aux serveurs SSH, aux clusters Kubernetes, aux applications web et aux bases de données dans tous les environnements.

DevSecOps

Voir aussi awesome-devsecops.

  • Bane - Générateur de profils AppArmor personnalisés et meilleurs pour les conteneurs Docker.
  • BlackBox - Stocke en toute sécurité les secrets dans Git/Mercurial/Subversion en les chiffrant « au repos » à l'aide de GnuPG.
  • Checkov - Analyse statique pour Terraform (infrastructure en tant que code) afin d'aider à détecter les violations de politique CIS et à prévenir les mauvaises configurations de sécurité cloud.
  • Cilium - Logiciel open source pour sécuriser de manière transparente la connectivité réseau entre les services d'application déployés à l'aide de plates-formes de gestion de conteneurs Linux telles que Docker et Kubernetes.
  • Clair - Outil d'analyse statique pour sonder les vulnérabilités introduites via les images de conteneurs d'application (par exemple, Docker).
  • CodeQL - Découvrez les vulnérabilités dans une base de code en exécutant des requêtes sur le code comme s'il s'agissait de données.
  • DefectDojo - Outil de gestion des vulnérabilités d'applications conçu pour DevOps et l'intégration continue de la sécurité.
  • Gauntlt - Testez les applications pendant les pipelines d'intégration continue de routine.
  • Git Secrets - Empêche de commiter des mots de passe et d'autres informations sensibles dans un dépôt git.
  • SOPS - Éditeur de fichiers chiffrés qui prend en charge les formats YAML, JSON, ENV, INI et binaires et chiffre avec AWS KMS, GCP KMS, Azure Key Vault et PGP.
  • Snyk - Trouve et corrige les vulnérabilités et les violations de licence dans les dépendances open source et les images de conteneurs.
  • SonarQube - Outil d'inspection continue qui fournit des rapports détaillés lors des tests automatisés et alerte sur les nouvelles vulnérabilités de sécurité introduites.
  • Trivy - Scanner de vulnérabilités simple et complet pour les conteneurs et autres artefacts, adapté à une utilisation dans les pipelines d'intégration continue.

Durcissement d'applications ou de binaires

  • DynInst - Outils d'instrumentation, d'analyse et de modification de binaires, utiles pour le patch de binaires.
  • DynamoRIO - Système de manipulation de code à l'exécution qui prend en charge les transformations de code sur n'importe quelle partie d'un programme, pendant son exécution, implémenté comme une machine virtuelle au niveau du processus.
  • Egalito - Cadre de recompilation et d'instrumentation de binaires qui peut désassembler, transformer et régénérer complètement les binaires Linux ordinaires, conçu pour le durcissement de binaires et la recherche en sécurité.
  • Valgrind - Cadre d'instrumentation pour la construction d'outils d'analyse dynamique.

Tests et rapports de conformité

  • Chef InSpec - Langage pour décrire les règles de sécurité et de conformité, qui deviennent des tests automatisés pouvant être exécutés contre les infrastructures informatiques pour découvrir et signaler la non-conformité.
  • OpenSCAP Base - À la fois une bibliothèque et un outil en ligne de commande (oscap) utilisé pour évaluer un système par rapport aux profils de référence SCAP afin de rendre compte de la posture de sécurité du ou des systèmes scannés.

Confusion de dépendances

Voir aussi § Sécurité de la chaîne d'approvisionnement.

  • Dependency Combobulator - Cadre open source, modulaire et extensible pour détecter et prévenir les fuites de confusion de dépendances et les attaques potentielles.
  • Confusion checker - Script pour vérifier si vous avez des artefacts portant le même nom entre vos dépôts.
  • snync - Prévenir et détecter si vous êtes vulnérable aux attaques de sécurité de la chaîne d'approvisionnement par confusion de dépendances.

Fuzzing

Voir aussi Awesome-Fuzzing.

  • Atheris - Moteur de fuzzing Python guidé par couverture basé sur libFuzzer qui prend en charge le fuzzing du code Python mais aussi des extensions natives écrites pour CPython.
  • FuzzBench - Service gratuit qui évalue les fuzzers sur une grande variété de références du monde réel, à l'échelle de Google.
  • OneFuzz - Plateforme Fuzzing-as-a-Service (FaaS) auto-hébergée.

Application des politiques

  • AllStar - Application GitHub installée sur des organisations ou des dépôts pour définir et appliquer des politiques de sécurité.
  • Conftest - Utilitaire pour vous aider à écrire des tests contre des données de configuration structurées.
  • Open Policy Agent (OPA) - Ensemble d'outils et cadre unifiés pour les politiques dans toute la pile cloud native.
  • Regula - Vérifie les modèles d'infrastructure en tant que code (Terraform, CloudFormation, manifestes K8s) pour la sécurité et la conformité AWS, Azure, Google Cloud et Kubernetes en utilisant Open Policy Agent/Rego.
  • Tang - Serveur pour lier des données à la présence réseau ; fournit des données aux clients uniquement lorsqu'ils sont sur un certain réseau (sécurisé).

Sécurité de la chaîne d'approvisionnement

Voir aussi § Confusion de dépendances.- Grafeas - API ouverte de métadonnées d'artefacts pour auditer et gouverner votre chaîne d'approvisionnement logicielle.

  • Helm GPG (GnuPG) Plugin - Signature et vérification de charts avec GnuPG pour Helm.
  • Notary - Vise à rendre Internet plus sûr en facilitant la publication et la vérification de contenu.
  • in-toto - Framework pour sécuriser l'intégrité des chaînes d'approvisionnement logicielles.

Honeypots

Voir aussi awesome-honeypots.

  • CanaryTokens - Générateur de honeytokens auto-hébergé avec tableau de bord de signalement ; une version de démonstration est disponible sur CanaryTokens.org.
  • Kushtaka - Orchestrateur durable tout-en-un de honeypots et honeytokens pour les équipes bleues aux ressources limitées.
  • Manuka - Honeypot de renseignement open source (OSINT) qui surveille les tentatives de reconnaissance des acteurs menaçants et génère des renseignements exploitables pour les équipes bleues.

Tarpits

  • Endlessh - Tarpit SSH qui envoie lentement une bannière sans fin.
  • LaBrea - Programme qui répond aux requêtes ARP sur des plages d'adresses IP inutilisées, créant l'apparence de fausses machines qui répondent très lentement aux requêtes suivantes afin de ralentir les scanners, vers, etc.

Outils basés sur l'hôte

  • Artillery - Combinaison d'un honeypot, d'un moniteur de système de fichiers et d'un système d'alerte conçu pour protéger les systèmes d'exploitation Linux et Windows.
  • Crowd Inspect - Outil gratuit pour les systèmes Windows conçu pour vous alerter de la présence de logiciels malveillants qui pourraient communiquer sur le réseau.
  • Fail2ban - Framework logiciel de prévention d'intrusion qui protège les serveurs informatiques contre les attaques par force brute.
  • Open Source HIDS SECurity (OSSEC) - Système de détection d'intrusion basé sur l'hôte (HIDS) entièrement open source et gratuit, riche en fonctionnalités.
  • Rootkit Hunter (rkhunter) - Script Bash conforme POSIX qui analyse un hôte à la recherche de divers signes de logiciels malveillants.
  • Shufflecake - Déni plausible pour plusieurs systèmes de fichiers cachés sous Linux.
  • USB Keystroke Injection Protection - Démon destiné à bloquer les dispositifs d'injection de frappes clavier USB sur les systèmes Linux.
  • chkrootkit - Vérifie localement les signes de rootkit sur les systèmes GNU/Linux.

Sandboxes

  • Bubblewrap - Outil de sandboxing destiné aux utilisateurs Linux sans privilèges, capable de restreindre l'accès à certaines parties du système d'exploitation ou des données utilisateur.
  • Dangerzone - Prenez des PDF, documents bureautiques ou images potentiellement dangereux et convertissez-les en un PDF sûr.
  • Firejail - Programme SUID qui réduit le risque de failles de sécurité en restreignant l'environnement d'exécution des applications non fiables à l'aide des namespaces Linux et de seccomp-bpf.

Identité et AuthN/AuthZ

  • Gluu Server - Authentification et autorisation centralisées pour les applications Web et mobiles avec une distribution communautaire cloud-native en logiciel libre et open source.

Outils de réponse aux incidents

Voir aussi awesome-incident-response.

  • LogonTracer - Enquêtez sur les ouvertures de session Windows malveillantes en visualisant et en analysant les journaux d'événements Windows.
  • Volatility - Framework avancé de forensic mémoire.
  • aws_ir - Automatise votre réponse aux incidents sans aucune hypothèse de préparation en matière de sécurité.

Consoles de gestion des réponses aux incidents

Voir aussi Security Orchestration, Automation, and Response (SOAR).

  • CIRTKit - Boîte à outils scriptable de forensic numérique et de réponse aux incidents (DFIR) basée sur Viper.
  • Fast Incident Response (FIR) - Plateforme de gestion des incidents de cybersécurité permettant la création, le suivi et le reporting faciles des incidents de cybersécurité.
  • Rekall - Framework avancé de forensic et de réponse aux incidents.
  • TheHive - Plateforme de réponse aux incidents de sécurité évolutive et gratuite, conçue pour faciliter la vie des SOC, CSIRT et CERT, avec une intégration étroite avec MISP.
  • threat_note - Application Web développée par Defense Point Security permettant aux chercheurs en sécurité d'ajouter et de récupérer des indicateurs liés à leurs recherches.

Collecte de preuves

  • AutoMacTC - Framework modulaire et automatisé de collecte de triage forensic conçu pour accéder à divers artefacts forensiques sur macOS, les analyser et les présenter dans des formats exploitables pour l'analyse.
  • OSXAuditor - Outil gratuit de forensic informatique macOS.
  • OSXCollector - Boîte à outils de collecte et d'analyse de preuves forensiques pour macOS.
  • ir-rescue - Script Batch Windows et script Bash Unix pour collecter de manière exhaustive les données forensiques de l'hôte lors d'une réponse à incident.
  • Margarita Shotgun - Utilitaire en ligne de commande (qui fonctionne avec ou sans instances Amazon EC2) pour paralléliser l'acquisition de mémoire à distance.
  • Untitled Goose Tool - Aide les équipes de réponse aux incidents en exportant les artefacts cloud des environnements Azure/AzureAD/M365 afin de mener une enquête complète même en l'absence de journaux ingérés par un SIEM.

Défenses périmétriques réseau

  • Gatekeeper - Premier système open source de protection contre les attaques par déni de service distribué (DDoS).
  • fwknop - Protège les ports via l'autorisation par paquet unique (SPA) dans votre pare-feu.
  • ssh-audit - Outil simple qui fournit des recommandations rapides pour améliorer la posture de sécurité d'un serveur SSH.

Appliance ou distributions de pare-feu

Voir aussi Wikipedia : Liste des distributions de routeurs et de pare-feu.

  • IPFire - Distribution de routeur et pare-feu durcie basée sur GNU/Linux, issue d'IPCop.
  • OPNsense - Plateforme de pare-feu et de routage durcie basée sur FreeBSD, issue de pfSense.
  • pfSense - Distribution de pare-feu et routeur basée sur FreeBSD, issue de m0n0wall.

Distributions de systèmes d'exploitation

  • Computer Aided Investigative Environment (CAINE) - Distribution live GNU/Linux italienne qui pré-installe de nombreux outils de forensic numérique et de collecte de preuves.
  • Security Onion - Distribution GNU/Linux gratuite et open source pour la détection d'intrusions, la surveillance de la sécurité d'entreprise et la gestion des journaux.
  • Qubes OS - Environnement de bureau construit au-dessus du projet d'hyperviseur Xen qui exécute chaque programme de l'utilisateur final dans sa propre machine virtuelle, afin d'appliquer des contrôles de sécurité stricts limitant la portée de toute exploitation réussie de logiciel malveillant.

Sensibilisation au phishing et signalement

Voir aussi awesome-pentest § Outils d'ingénierie sociale.

  • CertSpotter - Moniteur de journaux de transparence des certificats (Certificate Transparency) de SSLMate qui vous alerte lorsqu'un certificat SSL/TLS est émis pour l'un de vos domaines.
  • Gophish - Framework de phishing open source puissant qui facilite le test de l'exposition de votre organisation au phishing.
  • King Phisher - Outil pour tester et promouvoir la sensibilisation des utilisateurs en simulant des attaques de phishing réelles.
  • NotifySecurity - Extension Outlook utilisée pour aider vos utilisateurs à signaler les courriels suspects aux équipes de sécurité.
  • Phishing Intelligence Engine (PIE) - Framework qui aide à la détection et à la réponse aux attaques de phishing.
  • Swordphish - Plateforme permettant de créer et de gérer des campagnes de phishing (factices) destinées à former les personnes à l'identification des courriels suspects.
  • mailspoof - Analyse les enregistrements SPF et DMARC à la recherche de problèmes pouvant permettre l'usurpation de courriels.
  • phishing_catcher - Script configurable pour surveiller l'émission de certificats TLS suspects par nom de domaine dans le journal de transparence des certificats (CTL) à l'aide du service CertStream.

Formation à la préparation et exercices de guerre

(Également connu sous le nom d'émulation d'adversaires, simulation de menaces, ou similaire.)

  • APTSimulator - Ensemble d'outils pour faire ressembler un système à la victime d'une attaque APT.
  • Atomic Red Team - Bibliothèque de tests simples et automatisables à exécuter pour tester les contrôles de sécurité.
  • BadBlood - Remplit un domaine Windows de test (non production) avec des données permettant aux analystes et ingénieurs sécurité de s'entraîner à utiliser des outils pour comprendre et sécuriser Active Directory.
  • Caldera - Plateforme d'émulation d'adversaires évolutive, automatisée et extensible développée par le MITRE.
  • Drool - Rejoue le trafic DNS à partir de fichiers de capture de paquets et l'envoie à un serveur spécifié, par exemple pour simuler des attaques DDoS sur le DNS et mesurer les requêtes DNS normales.
  • DumpsterFire - Outil modulaire, piloté par menu et multiplateforme pour créer des événements de sécurité distribués, reproductibles et à délai contrôlé pour les exercices d'équipe bleue et la cartographie des capteurs/alertes.
  • Infection Monkey - Plateforme open source de simulation de brèches et d'attaques (BAS) qui vous aide à valider les contrôles existants et à identifier comment les attaquants pourraient exploiter les lacunes actuelles de votre sécurité réseau.
  • Metta - Outil automatisé de préparation à la sécurité de l'information pour effectuer des simulations adversariales.
  • Network Flight Simulator (flightsim) - Utilitaire permettant de générer du trafic réseau malveillant et d'aider les équipes de sécurité à évaluer les contrôles de sécurité et à auditer leur visibilité réseau.
  • RedHunt OS - Appliance virtuelle ouverte (.ova) basée sur Ubuntu, préconfigurée avec plusieurs outils d'émulation de menaces ainsi qu'une boîte à outils de défenseur.

Analyse post-engagement et reporting

  • RedEye - Outil analytique qui aide les équipes rouges et bleues à visualiser et rapporter les activités de commandement et de contrôle, à rejouer et démontrer les chemins d'attaque, et à communiquer plus clairement les recommandations de remédiation aux parties prenantes.

Configurations de sécurité

(Également connu sous le nom de bases de référence sécurisées par défaut et bonnes pratiques mises en œuvre.)

  • Bunkerized-nginx - Image Docker d'une configuration NginX et de scripts mettant en œuvre de nombreuses techniques défensives pour les sites Web.

Surveillance de la sécurité

  • Crossfeed - Énumère et surveille en continu la surface d'attaque exposée publiquement d'une organisation afin de découvrir des actifs et de signaler les failles de sécurité potentielles.
  • Starbase - Collecte les actifs et les relations issus des services et systèmes dans une vue graphique intuitive afin d'offrir une analyse de sécurité basée sur des graphes pour tous.

Détection et réponse sur les endpoints (EDR)

  • Wazuh - Surveillance de la sécurité open source, multiplateforme et basée sur un agent, issue d'un fork d'OSSEC HIDS.

Surveillance de la sécurité réseau (NSM)

Voir aussi awesome-pcaptools.

  • Arkime - Augmente votre infrastructure de sécurité actuelle pour stocker et indexer le trafic réseau au format PCAP standard, offrant un accès rapide et indexé.
  • ChopShop - Framework pour aider les analystes à créer et exécuter des décodeurs et détecteurs basés sur pynids pour les techniques APT.
  • Maltrail - Système de détection de trafic réseau malveillant.
  • OwlH - Aide à gérer les IDS réseau à grande échelle en visualisant les cycles de vie de Suricata, Zeek et Moloch.
  • Real Intelligence Threat Analysis (RITA) - Framework open source d'analyse du trafic réseau qui ingère les journaux Zeek et détecte le beaconing, le tunneling DNS, etc.
  • Respounder - Détecte la présence de l'empoisonneur Responder LLMNR/NBT-NS/MDNS sur un réseau.
  • Snort - IPS libre largement déployé, capable d'analyse de paquets en temps réel, de journalisation du trafic et de déclencheurs personnalisés basés sur des règles.
  • SpoofSpotter - Capture les réponses usurpées du service de noms NetBIOS (NBNS) et alerte par courriel ou fichier journal.
  • Stenographer - Utilitaire de capture complète de paquets pour mettre en mémoire tampon les paquets sur disque à des fins de détection d'intrusion et de réponse aux incidents.
  • Suricata - IDS/IPS gratuit et multiplateforme avec des modes d'analyse en ligne et hors ligne, des capacités d'inspection approfondie des paquets et scriptable en Lua.
  • Tsunami - Scanner de sécurité réseau polyvalent avec un système de plugins extensible pour détecter les vulnérabilités de haute sévérité avec une grande confiance.
  • VAST - Moteur open source de télémétrie réseau pour les enquêtes de sécurité axées sur les données.
  • Wireshark - Analyseur de paquets gratuit et open source utile pour le dépannage réseau ou l'analyse forensique de flux.

Security Information and Event Management (SIEM)

  • AlienVault OSSIM - Plateforme SIEM open source mono-serveur proposant la découverte d'actifs, l'inventaire des actifs, la surveillance comportementale et la corrélation d'événements, pilotée par AlienVault Open Threat Exchange (OTX).
  • Prelude SIEM OSS - SIEM open source sans agent, avec un long historique et plusieurs variantes commerciales, proposant la collecte, la normalisation et l'alerte sur événements de sécurité à partir de journaux arbitraires et de nombreux outils de surveillance populaires.

Surveillance des services et des performances

Voir aussi awesome-sysadmin#monitoring.

  • Icinga - Refonte modulaire de Nagios avec interfaces utilisateur enfichables et un ensemble élargi de connecteurs de données, collecteurs et outils de reporting.
  • Locust - Outil open source de test de charge dans lequel vous pouvez définir le comportement des utilisateurs avec du code Python et soumettre votre système à des millions d'utilisateurs simultanés.
  • Nagios - Solution populaire de surveillance de réseau et de services et plateforme de reporting.
  • OpenNMS - Système de surveillance réseau gratuit et riche en fonctionnalités prenant en charge plusieurs configurations, divers mécanismes d'alerte (courriel, XMPP, SMS) et de nombreuses méthodes de collecte de données (SNMP, HTTP, JDBC, etc.).
  • osquery - Framework d'instrumentation de systèmes d'exploitation pour macOS, Windows et Linux, exposant l'OS comme une base de données relationnelle haute performance interrogeable avec une syntaxe de type SQL.
  • Zabbix - Plateforme mature de niveau entreprise pour surveiller les environnements informatiques à grande échelle.

Chasse aux menaces

(Également connu sous le nom de hunt teaming et détection des menaces.)

Voir aussi awesome-threat-detection.

  • CimSweep - Suite d'outils basés sur CIM/WMI permettant la réponse à incident à distance et les opérations de chasse sur toutes les versions de Windows.
  • DeepBlueCLI - Module PowerShell pour le hunt teaming via les journaux d'événements Windows.
  • GRR Rapid Response - Framework de réponse aux incidents axé sur le forensic live à distance, composé d'un agent Python installé sur les actifs et d'une infrastructure serveur basée sur Python permettant aux analystes de trier rapidement les attaques et d'effectuer des analyses à distance.
  • Hunting ELK (HELK) - Stack tout-en-un de chasse aux menaces en logiciel libre basée sur Elasticsearch, Logstash, Kafka et Kibana, avec diverses intégrations d'analyse intégrées, dont Jupyter Notebook.
  • Logging Made Easy (LME) - Solution gratuite et open source de journalisation et de surveillance protectrice.
  • MozDef - Automatise le processus de gestion des incidents de sécurité et facilite les activités en temps réel des gestionnaires d'incidents.
  • PSHunt - Module PowerShell conçu pour analyser les endpoints distants à la recherche d'indicateurs de compromission ou pour les inspecter afin d'obtenir des informations plus complètes sur l'état de ces systèmes.
  • PSRecon - Outil de type PSHunt pour analyser les systèmes Windows distants, qui produit également un rapport HTML autonome de ses résultats.
  • PowerForensics - Plateforme tout-en-un basée sur PowerShell pour effectuer des analyses forensiques de disque dur en direct.
  • Redline - Outil gratuit d'audit et d'analyse de endpoints offrant des capacités d'investigation basées sur l'hôte, proposé par FireEye, Inc.
  • rastrea2r - Outil multiplateforme pour trier les IOCs suspectés sur de nombreux endpoints simultanément et qui s'intègre aux consoles antivirus.

Renseignements sur les menaces

Voir aussi awesome-threat-intelligence.- AttackerKB - Plateforme gratuite et publique d'évaluation communautaire des vulnérabilités, conçue pour aider à prioriser l'application des correctifs à haut risque et à lutter contre la lassitude face aux vulnérabilités.

  • DATA - Outil d'analyse et d'automatisation de phishing d'identifiants qui peut accepter directement des URL de phishing suspectes ou se déclencher sur un trafic réseau observé contenant une telle URL.
  • Forager - Collecte de renseignements sur les menaces multi-threadée construite avec Python3, offrant une configuration et un stockage de données simples basés sur du texte pour la facilité d'utilisation et la portabilité des données.
  • GRASSMARLIN - Fournit une connaissance situationnelle du réseau IP des systèmes de contrôle industriels (ICS) et de la supervision et acquisition de données (SCADA) en cartographiant, recensant et rapportant passivement la topologie et les points de terminaison de votre réseau ICS/SCADA.
  • MLSec Combine - Rassemble et combine plusieurs sources de flux de renseignements sur les menaces en un format unique personnalisable et standardisé basé sur CSV.
  • Malware Information Sharing Platform and Threat Sharing (MISP) - Solution logicielle open source pour collecter, stocker, distribuer et partager des indicateurs de cybersécurité.
  • Open Source Vulnerabilities (OSV) - Base de données de vulnérabilités et infrastructure de triage pour les projets open source, visant à aider à la fois les mainteneurs open source et les consommateurs de l'open source.
  • Sigma - Format de signature générique pour les systèmes SIEM, offrant un format de signature ouvert qui permet de décrire les événements de journal pertinents de manière simple.
  • Threat Bus - Couche de diffusion de renseignements sur les menaces pour connecter les outils de sécurité via un courtier de messages distribué de type publication/abonnement.
  • ThreatIngestor - Outil extensible pour extraire et agréger des IOC à partir de flux de menaces, y compris Twitter, les flux RSS ou d'autres sources.
  • Unfetter - Identifie les lacunes défensives dans la posture de sécurité en exploitant le framework ATT&CK de Mitre.
  • Viper - Framework d'analyse et de gestion de binaires permettant d'organiser facilement les échantillons de malwares et d'exploits.

Empreintes

  • HASSH - Norme d'empreinte réseau pouvant être utilisée pour identifier des implémentations SSH spécifiques côté client et serveur.
  • JA3 - Extrait les paramètres de la poignée de main SSL/TLS pour l'empreinte et la communication concernant une implémentation TLS donnée.

Paquets et collections de signatures de menaces

  • ESET's Malware IoCs - Indicateurs de compromission (IOC) issus des diverses enquêtes d'ESET.
  • FireEye's Red Team Tool Countermeasures - Collection de règles Snort et YARA pour détecter les attaques menées avec les propres outils Red Team de FireEye, publiée pour la première fois après la divulgation par FireEye d'une violation en décembre 2020.
  • FireEye's Sunburst Countermeasures - Collection d'IOC dans divers langages pour détecter les activités du NMS SolarWinds Orion backdooré et les vulnérabilités associées.
  • YARA Rules - Projet répondant au besoin des chercheurs en sécurité informatique de disposer d'un référentiel unique où différentes signatures Yara sont compilées, classées et maintenues aussi à jour que possible.

Défenses pour les services Tor Onion

Voir aussi awesome-tor.

  • OnionBalance - Fournit l'équilibrage de charge tout en rendant les services Onion plus résilients et fiables en éliminant les points de défaillance uniques.
  • Vanguards - Script d'atténuation de l'attaque de découverte de garde pour les services Onion version 3 (destiné à être éventuellement inclus dans le cœur de Tor).

Défenses au niveau de la couche transport

  • Certbot - Outil gratuit pour automatiser l'émission et le renouvellement de certificats TLS depuis l'autorité de certification racine LetsEncrypt, avec des plugins qui configurent divers logiciels de serveurs Web et e-mail.
  • MITMEngine - Bibliothèque Golang pour la détection côté serveur d'événements d'interception TLS.
  • Tor - Réseau superposé d'anonymisation et de contournement de la censure fournissant des services de noms distribués et cryptographiquement vérifiés (domaines .onion) pour renforcer la confidentialité des éditeurs et la disponibilité des services.

Réseaux superposés et réseaux privés virtuels (VPN)

  • Firezone - Serveur VPN auto-hébergé construit sur WireGuard, prenant en charge la MFA et le SSO.
  • Headscale - Implémentation open source et auto-hébergée du serveur de contrôle Tailscale.
  • IPsec VPN Server Auto Setup Scripts - Scripts pour construire votre propre serveur VPN IPsec, avec IPsec/L2TP, Cisco IPsec et IKEv2.
  • Innernet - Système de réseau privé Free Software qui utilise WireGuard en interne, conçu pour être auto-hébergé.
  • Nebula - Outil de réseau superposé complètement open source et auto-hébergeable, évolutif, axé sur la performance, la simplicité et la sécurité, inspiré par tinc.
  • OpenVPN - Réseau privé virtuel traditionnel Free Software basé sur SSL/TLS de longue date.
  • OpenZITI - Initiative open source visant à apporter le Zero Trust à n'importe quelle application via un réseau superposé, la mise en tunnel d'applications et de nombreux SDK.
  • Tailscale - Service VPN maillé freemium géré, construit au-dessus de WireGuard.
  • WireGuard - VPN extrêmement simple mais rapide et moderne, qui utilise une cryptographie de pointe.
  • tinc - VPN maillé Free Software implémenté entièrement dans l'espace utilisateur, prenant en charge un espace réseau extensible, des segments Ethernet pontés, et plus encore.

Défenses basées sur macOS

Voir aussi drduh/macOS-Security-and-Privacy-Guide.

  • BlockBlock - Surveille les emplacements de persistance courants et alerte lorsqu'un composant persistant est ajouté, ce qui aide à détecter et prévenir l'installation de malwares.
  • LuLu - Pare-feu macOS gratuit.
  • Santa - Assure le suivi des binaires qui sont « coquins » ou « sages » dans un système de liste d'autorisation/refus pour macOS.
  • Stronghold - Configurez facilement les paramètres de sécurité de macOS depuis le terminal.
  • macOS Fortress - Configuration automatisée des fonctionnalités de sécurité au niveau du noyau, du système d'exploitation et du client, y compris la privatisation du proxy et l'analyse antivirus pour macOS.

Défenses basées sur Windows

Voir aussi awesome-windows#security et awesome-windows-domain-hardening.

  • CobaltStrikeScan - Analyse des fichiers ou de la mémoire des processus à la recherche de beacons Cobalt Strike et analyse leur configuration.
  • HardenTools - Utilitaire qui désactive un certain nombre de fonctionnalités Windows risquées.
  • NotRuler - Détecte à la fois les règles côté client et les formulaires VBScript activés utilisés par l'outil d'attaque Ruler lors d'une tentative de compromission d'un serveur Microsoft Exchange.
  • Sandboxie - Utilitaire gratuit et open source de sandboxing d'applications Windows à usage général.
  • Sigcheck - Audite le magasin de certificats racine d'un hôte Windows par rapport à la liste de confiance des certificats (CTL) de Microsoft.
  • Sticky Keys Slayer - Établit une session RDP Windows à partir d'une liste de noms d'hôtes et recherche les portes dérobées des outils d'accessibilité, en alertant si l'une d'elles est découverte.
  • Windows Secure Host Baseline - Objets de stratégie de groupe, contrôles de conformité et outils de configuration qui offrent une approche automatisée et flexible pour déployer et maintenir en toute sécurité les dernières versions de Windows 10.
  • WMI Monitor - Journalise les consommateurs et processus WMI nouvellement créés dans le journal des événements Application de Windows.

Active Directory

  • Active Directory Control Paths - Visualise et modélise les configurations de permissions Active Directory (« relations de contrôle ») pour auditer des questions telles que « Qui peut lire les e-mails du PDG ? » et autres.
  • PingCastle - Outil de détection et de rapport de vulnérabilités Active Directory.
  • PlumHound - Utiliser plus efficacement BloodHoundAD dans des cycles de vie de sécurité continus en utilisant son moteur de recherche de chemins pour identifier les vulnérabilités de sécurité Active Directory.

Licence

CC-BY

Ce travail est sous licence Creative Commons Attribution 4.0 International.

Télécharger l’outil
  • Surveillance de la sécurité réseau (NSM)
  • Gestion des informations et des événements de sécurité (SIEM)
  • Surveillance des services et des performances
  • Chasse aux menaces
  • Renseignements sur les menaces
    • Empreintes
    • Paquets et collections de signatures de menaces
  • Défenses des services Tor Onion
  • Défenses de la couche transport
    • Réseaux privés virtuels (VPN) et superpositions
  • Défenses basées sur macOS
  • Défenses basées sur Windows
    • Active Directory
  • Vault - Outil pour accéder en toute sécurité aux secrets tels que les clés API, les mots de passe ou les certificats via une interface unifiée.
  • git-crypt - Chiffrement transparent des fichiers dans git ; les fichiers que vous choisissez de protéger sont chiffrés lors du commit et déchiffrés lors de l'extraction.
  • helm-secrets - Plugin Helm qui aide à gérer les secrets avec un flux de travail Git et les stocke n'importe où, soutenu par SOPS.
  • terrascan - Analyseur de code statique pour les outils d'infrastructure en tant que code qui aide à détecter les violations de conformité et de sécurité afin d'atténuer les risques avant de provisionner les ressources cloud natives.
  • tfsec - Scanner de sécurité par analyse statique pour votre code Terraform, conçu pour s'exécuter localement et dans les pipelines CI.
  • Stratus Red Team - Émule des techniques d'attaque offensives de manière granulaire et autonome contre un environnement cloud ; pensez « Atomic Red Team™ pour le cloud ».
  • tcpreplay - Suite d'utilitaires open source gratuits pour éditer et rejouer du trafic réseau précédemment capturé, conçue à l'origine pour rejouer des schémas de trafic malveillant vers des systèmes de détection/prévention d'intrusion.
  • Zeek - Framework d'analyse réseau puissant axé sur la surveillance de la sécurité, anciennement connu sous le nom de Bro.
  • netsniff-ng - Boîte à outils réseau GNU/Linux gratuite et rapide avec de nombreux utilitaires tels qu'un outil de suivi de connexions (flowtop), un générateur de trafic (trafgen) et un utilitaire de traceroute par système autonome (AS) (astraceroute).
  • YARA - Outil destiné (sans s'y limiter) à aider les chercheurs en malwares à identifier et classer les échantillons de malwares, décrit comme « le couteau suisse de la correspondance de motifs » pour les motifs de fichiers et les signatures.