
Ce dépôt contient des outils de sécurité open-source de pointe (OST) pour un red teamer et un chasseur de menaces.
Ce dépôt contient des outils de sécurité open-source de pointe (OST) qui vous aideront lors de la simulation d'adversaires et, en tant qu'informations destinées aux chasseurs de menaces, peuvent faciliter le contrôle de la détection et de la prévention. La liste d'outils ci-dessous pourrait être potentiellement utilisée à mauvais escient par des acteurs malveillants tels que les APT et les ransomwares opérés par des humains (HumOR). Si vous souhaitez contribuer à cette liste, envoyez-moi une pull request.
| Nom | Description | URL |
|---|---|---|
| RustScan | Le scanner de ports moderne. Trouvez les ports rapidement (3 secondes au plus rapide). Exécutez des scripts via notre moteur de scripts (Python, Lua, Shell supportés). | https://github.com/RustScan/RustScan |
| Amass | Cartographie approfondie de la surface d'attaque et découverte d'actifs | https://github.com/OWASP/Amass |
| gitleaks | Gitleaks est un outil SAST pour détecter les secrets codés en dur comme les mots de passe, les clés API et les jetons dans les dépôts git. | https://github.com/zricethezav/gitleaks |
| S3Scanner | Recherche des buckets S3 ouverts et vidage du contenu | https://github.com/sa7mon/S3Scanner |
| cloud_enum | Outil OSINT multi-cloud. Énumère les ressources publiques dans AWS, Azure et Google Cloud. | https://github.com/initstring/cloud_enum |
| Recon-ng | Outil de collecte de renseignements open source visant à réduire le temps passé à récolter des informations à partir de sources ouvertes. | https://github.com/lanmaster53/recon-ng |
| buster | Un outil avancé pour la reconnaissance des e-mails | https://github.com/sham00n/buster |
| linkedin2username | Outil OSINT : Générer des listes de noms d'utilisateur pour les entreprises sur LinkedIn | https://github.com/initstring/linkedin2username |
| WitnessMe | Outil d'inventaire Web, prend des captures d'écran de pages web en utilisant Pyppeteer (Chrome/Chromium sans tête) et fournit des fonctionnalités supplémentaires pour faciliter la vie. | https://github.com/byt3bl33d3r/WitnessMe |
| pagodo | pagodo (Google Dork passif) - Automatise le scraping et la recherche de la base de données de Google Hacking | https://github.com/opsdisk/pagodo |
| Nom | Description | URL |
|---|---|---|
| BeEF | BeEF est l'acronyme de The Browser Exploitation Framework. C'est un outil de test de pénétration qui se concentre sur le navigateur web | https://github.com/beefproject/beef |
| Name | Description | URL |
|---|---|---|
| Tidal Cyber | Tidal Cyber aide les entreprises à définir, mesurer et améliorer leurs défenses pour faire face aux comportements adverses les plus importants pour elles. |
| Name | Description | URL |
|---|---|---|
| Red Team Infrastructure Wiki | Wiki pour collecter des ressources de durcissement d'infrastructure d'équipe rouge | https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki |
| Name | Description | URL |
|---|---|---|
| Nemesis | Nemesis est un pipeline d'enrichissement de données offensif et un système de support d'opérateur. | https://github.com/SpecterOps/Nemesis |
Dans la mesure permise par la loi, Rahmat Nurfauzi « @infosecn1nja » a renoncé à tous les droits d'auteur et droits connexes ou voisins sur cette œuvre.
| AttackSurfaceMapper | AttackSurfaceMapper est un outil qui vise à automatiser le processus de reconnaissance. | https://github.com/superhedgy/AttackSurfaceMapper |
| SpiderFoot | SpiderFoot est un outil d'automatisation du renseignement open source (OSINT). Il s'intègre avec pratiquement toutes les sources de données disponibles et utilise une gamme de méthodes d'analyse des données, rendant ces données faciles à naviguer. | https://github.com/smicallef/spiderfoot |
| dnscan | dnscan est un scanner de sous-domaines DNS basé sur une wordlist en Python. | https://github.com/rbsec/dnscan |
| spoofcheck | Un programme qui vérifie si un domaine peut être usurpé. Le programme vérifie les enregistrements SPF et DMARC pour les configurations faibles qui permettent l'usurpation. | https://github.com/BishopFox/spoofcheck |
| LinkedInt | Outil de reconnaissance LinkedIn | https://github.com/vysecurity/LinkedInt |
| BBOT | Scanner internet récursif inspiré de Spiderfoot, mais conçu pour être plus rapide, plus fiable et plus convivial pour les pentesteurs, les chasseurs de bugs et les développeurs. | https://github.com/blacklanternsecurity/bbot |
| Gato (Github Attack TOolkit) | Gato, ou GitHub Attack Toolkit, est un outil d'énumération et d'attaque qui permet aux équipes bleues et aux praticiens de la sécurité offensive d'identifier et d'exploiter les vulnérabilités de pipeline dans les dépôts publics et privés d'une organisation GitHub. | https://github.com/praetorian-inc/gato |
| Nom | Description | URL |
|---|
| SprayingToolkit | Scripts pour rendre les attaques par pulvérisation de mots de passe contre Lync/S4B, OWA et O365 beaucoup plus rapides, moins douloureuses et plus efficaces | https://github.com/byt3bl33d3r/SprayingToolkit |
| o365recon | Récupérer des informations via O365 avec un identifiant valide | https://github.com/nyxgeek/o365recon |
| CredMaster | Outil de pulvérisation de mots de passe CredKing refactorisé et amélioré, utilise les API FireProx pour faire pivoter les adresses IP, rester anonyme et contourner la limitation | https://github.com/knavesec/CredMaster |
| Nom | Description | URL |
|---|
| Ivy | Ivy est un framework de création de charges utiles pour l'exécution de code source VBA (macro) arbitraire directement en mémoire. | https://github.com/optiv/Ivy |
| PEzor | Packer PE open-source | https://github.com/phra/PEzor |
| GadgetToJScript | Un outil pour générer des gadgets sérialisés .NET qui peuvent déclencher le chargement/exécution d'assembly .NET lorsqu'ils sont désérialisés à l'aide de BinaryFormatter à partir de scripts JS/VBS/VBA. | https://github.com/med0x2e/GadgetToJScript |
| ScareCrow | Framework de création de charges utiles conçu autour du contournement d'EDR. | https://github.com/optiv/ScareCrow |
| Donut | Donut est un code indépendant de la position qui permet l'exécution en mémoire de fichiers VBScript, JScript, EXE, DLL et d'assemblies .NET. | https://github.com/TheWover/donut |
| Mystikal | Générateur de charge utile d'accès initial macOS | https://github.com/D00MFist/Mystikal |
| charlotte | Lanceur de shellcode c++ totalement non détecté ;) | https://github.com/9emin1/charlotte |
| InvisibilityCloak | Boîte à outils d'obfuscation proof-of-concept pour les outils de post-exploitation C#. Cela effectuera les actions ci-dessous pour un projet Visual Studio C#. | https://github.com/xforcered/InvisibilityCloak |
| Dendrobate | Dendrobate est un framework qui facilite le développement de charges utiles qui accrochent du code non managé via du code .NET managé. | https://github.com/FuzzySecurity/Dendrobate |
| Offensive VBA and XLS Entanglement | Ce dépôt fournit des exemples de la façon dont VBA peut être utilisé à des fins offensives au-delà d'un simple dropper ou injecteur de shell. Au fur et à mesure que nous développons davantage de cas d'utilisation, le dépôt sera mis à jour. | https://github.com/BC-SECURITY/Offensive-VBA-and-XLS-Entanglement |
| xlsGen | Petit générateur Excel BIFF8, pour intégrer des macros 4.0 dans des fichiers *.xls | https://github.com/aaaddress1/xlsGen |
| darkarmour | Contournement d'AV Windows | https://github.com/bats3c/darkarmour |
| InlineWhispers | Outil pour travailler avec les appels système directs dans les fichiers objet Beacon (BOF) de Cobalt Strike | https://github.com/outflanknl/InlineWhispers |
| EvilClippy | Un assistant multiplateforme pour créer des documents MS Office malveillants. Peut masquer les macros VBA, écraser le code VBA (via P-Code) et confondre les outils d'analyse de macros. Fonctionne sur Linux, OSX et Windows. | https://github.com/outflanknl/EvilClippy |
| OfficePurge | Purgez VBA de vos documents Office avec OfficePurge. La purge VBA supprime le P-code des flux de module dans les documents Office. | https://github.com/fireeye/OfficePurge |
| ThreatCheck | Identifie les octets que Microsoft Defender / AMSI Consumer signale. | https://github.com/rasta-mouse/ThreatCheck |
| CrossC2 | Générer une charge utile multiplateforme de CobaltStrike | https://github.com/gloxec/CrossC2 |
| Ruler | Ruler est un outil qui vous permet d'interagir avec les serveurs Exchange à distance, via le protocole MAPI/HTTP ou RPC/HTTP. | https://github.com/sensepost/ruler |
| DueDLLigence | Framework d'exécution de shellcode pour les contournements de la liste blanche d'applications et le side-loading de DLL. Le shellcode inclus dans ce projet lance calc.exe. | https://github.com/fireeye/DueDLLigence |
| RuralBishop | RuralBishop est pratiquement une copie conforme d'UrbanBishop par b33f, mais tous les appels P/Invoke ont été remplacés par D/Invoke. | https://github.com/rasta-mouse/RuralBishop |
| TikiTorch | TikiTorch a été nommé en hommage à CACTUSTORCH par Vincent Yiu. Le concept de base de CACTUSTORCH est qu'il crée un nouveau processus, alloue une région de mémoire, puis utilise CreateRemoteThread pour exécuter le shellcode souhaité dans ce processus cible. Le processus et le shellcode sont spécifiés par l'utilisateur. | https://github.com/rasta-mouse/TikiTorch |
| SharpShooter | SharpShooter est un framework de création de charges utiles pour la récupération et l'exécution de code source C# arbitraire. SharpShooter est capable de créer des charges utiles dans une variété de formats, notamment HTA, JS, VBS et WSF. | https://github.com/mdsecactivebreach/SharpShooter |
| SharpSploit | SharpSploit est une bibliothèque de post-exploitation .NET écrite en C# | https://github.com/cobbr/SharpSploit |
| MSBuildAPICaller | MSBuild sans MSBuild.exe | https://github.com/rvrsh3ll/MSBuildAPICaller |
| macro_pack | macro_pack est un outil de @EmericNasi utilisé pour automatiser l'obfuscation et la génération de documents MS Office, de scripts VB et d'autres formats pour les tests d'intrusion, les démos et les évaluations d'ingénierie sociale. | https://github.com/sevagas/macro_pack |
| inceptor | Framework de contournement d'AV/EDR piloté par des modèles | https://github.com/klezVirus/inceptor |
| mortar | Technique d'évasion pour déjouer et détourner la détection et la prévention des produits de sécurité (AV/EDR/XDR) | https://github.com/0xsp-SRD/mortar |
| ProtectMyTooling | Wrapper multi-packer permettant de chaîner divers packers, obfuscateurs et autres armements orientés Red Team. Doté de tatouage d'artefacts, de collecte d'IOC et de backdooring PE. Vous lui donnez votre implant, il fait beaucoup de choses furtives et crache un exécutable obfusqué. | https://github.com/mgeeky/ProtectMyTooling |
| Freeze | Freeze est une boîte à outils de charges utiles pour contourner les EDR en utilisant des processus suspendus, des appels système directs et des méthodes d'exécution alternatives | https://github.com/optiv/Freeze |
| Shhhloader | Shhhloader est un chargeur de shellcode en cours de développement. Il prend du shellcode brut en entrée et compile un stub C++ qui fait un tas de choses différentes pour tenter de contourner AV/EDR | https://github.com/icyguider/Shhhloader |
| DllShimmer | Armez facilement le détournement de DLL. Backdoornez n'importe quelle fonction dans n'importe quelle DLL. | https://github.com/Print3M/DllShimmer |
| Nom | Description | URL |
|---|
| o365-attack-toolkit | Une boîte à outils pour attaquer Office365 | https://github.com/mdsecactivebreach/o365-attack-toolkit |
| Evilginx2 | Evilginx2 est un framework d'attaque de l'homme du milieu utilisé pour hameçonner les identifiants et les cookies de session de n'importe quel service web. | https://github.com/kgretzky/evilginx2 |
| Gophish | Gophish est une boîte à outils de hameçonnage open source conçue pour les entreprises et les testeurs de pénétration. Il offre la possibilité de configurer et d'exécuter rapidement et facilement des campagnes de hameçonnage et des formations de sensibilisation à la sécurité. | https://github.com/gophish/gophish |
| PwnAuth | PwnAuth est un framework d'application web pour lancer et gérer des campagnes d'abus OAuth. | https://github.com/fireeye/PwnAuth |
| Modlishka | Modlishka est un proxy inverse flexible et puissant, qui fera passer vos campagnes de hameçonnage éthique au niveau supérieur. | https://github.com/drk1wi/Modlishka |
| Nom | Description | URL |
|---|
| Cobalt Strike | Cobalt Strike est un logiciel pour les simulations d'adversaires et les opérations d'équipe rouge. | https://cobaltstrike.com/ |
| SpecterInsight | SpecterInsight est un framework de commande et contrôle de post-exploitation multiplateforme basé sur .NET pour les engagements d'équipe rouge, l'émulation de menaces et la formation. Il fournit une variété de charges utiles obfusquées prêtes à l'emploi et fait de l'évitement de la détection une fonctionnalité centrale. La sortie des commandes est renvoyée au format JSON et exportée vers ELK pour l'analyse des opérations avec des tableaux de bord préconstruits. | https://practicalsecurityanalytics.com/specterinsight/ |
| Brute Ratel C4 | Brute Ratel est le logiciel de simulation d'équipe rouge et d'adversaires le plus avancé sur le marché actuel du C2. | https://bruteratel.com/ |
| Empire | Empire 5 est un framework de post-exploitation qui inclut un agent Windows pure-PowerShell et une compatibilité avec les agents Python 3.x Linux/OS X. | https://github.com/BC-SECURITY/Empire |
| PoshC2 | PoshC2 est un framework C2 conscient des proxy utilisé pour aider les testeurs de pénétration avec le red teaming, la post-exploitation et le mouvement latéral. | https://github.com/nettitude/PoshC2 |
| Koadic | Koadic C3 COM Command & Control - RAT JScript | https://github.com/zerosum0x0/koadic |
| merlin | Merlin est un serveur et un agent de commande et contrôle de post-exploitation multiplateforme écrit en Go. | https://github.com/Ne0nd0g/merlin |
| Mythic | Un framework de post-exploitation et de red teaming multiplateforme construit avec python3, docker, docker-compose et une interface utilisateur de navigateur web. | https://github.com/its-a-feature/Mythic |
| Covenant | Covenant est un framework de commande et contrôle .NET qui vise à mettre en évidence la surface d'attaque de .NET, faciliter l'utilisation de l'artisanat offensif .NET et servir de plateforme de commande et contrôle collaborative pour les équipes rouges. | https://github.com/cobbr/Covenant |
| shad0w | Un framework de post-exploitation conçu pour opérer de manière cachée dans des environnements fortement surveillés | https://github.com/bats3c/shad0w |
| Sliver | Sliver est un framework d'implant multiplateforme polyvalent qui prend en charge le C2 via Mutual-TLS, HTTP(S) et DNS. | https://github.com/BishopFox/sliver |
| SILENTTRINITY | Un agent de post-exploitation asynchrone et collaboratif alimenté par Python et le DLR .NET | https://github.com/byt3bl33d3r/SILENTTRINITY |
| Pupy | Pupy est un outil d'administration à distance et de post-exploitation open source, multiplateforme (Windows, Linux, OSX, Android) principalement écrit en python | https://github.com/n1nj4sec/pupy |
| Havoc | Havoc est un framework de commande et contrôle de post-exploitation moderne et malléable, créé par @C5pider. | https://github.com/HavocFramework/Havoc |
| NimPlant | Un implant C2 de première étape léger écrit en Nim et Python | https://github.com/chvancooten/NimPlant |
| SharpC2 | SharpC2 est un framework de commande et contrôle (C2) écrit en C#. Il se compose d'un serveur d'équipe ASP.NET Core, d'un implant .NET Framework et d'un client .NET MAUI. | https://github.com/rasta-mouse/SharpC2 |
| Loki | Commande et contrôle Node.js pour le script-jacking d'applications Electron vulnérables | https://github.com/boku7/Loki |
| AdaptixC2 | Adaptix est un framework de post-exploitation et d'émulation d'adversaires extensible conçu pour les testeurs de pénétration. Le serveur Adaptix est écrit en Golang et permet une flexibilité pour l'opérateur. | https://github.com/Adaptix-Framework/AdaptixC2 |
| Nimhawk | Un framework de commande et contrôle puissant, modulaire, léger et efficace écrit en Nim. | https://github.com/hdbreaker/Nimhawk |
| Nom | Description | URL |
|---|
| pwndrop | Service d'hébergement de fichiers auto-déployable pour les équipes rouges, permettant de télécharger et partager facilement des charges utiles via HTTP et WebDAV. | https://github.com/kgretzky/pwndrop |
| C2concealer | Un outil en ligne de commande qui génère des profils C2 malléables randomisés pour une utilisation dans Cobalt Strike. | https://github.com/FortyNorthSecurity/C2concealer |
| FindFrontableDomains | Recherche de domaines potentiellement frontable | https://github.com/rvrsh3ll/FindFrontableDomains |
| Domain Hunter | Vérifie les domaines expirés pour la catégorisation/réputation et l'historique Archive.org pour déterminer de bons candidats pour les noms de domaine de hameçonnage et de C2 | https://github.com/threatexpress/domainhunter |
| RedWarden | Redirecteur malléable CobaltStrike flexible | https://github.com/mgeeky/RedWarden |
| AzureC2Relay | AzureC2Relay est une fonction Azure qui valide et relaie le trafic des beacons Cobalt Strike en vérifiant les requêtes entrantes sur la base d'un profil C2 malléable Cobalt Strike. | https://github.com/Flangvik/AzureC2Relay |
| C3 | C3 (Custom Command and Control) est un outil qui permet aux équipes rouges de développer et d'utiliser rapidement des canaux de commande et contrôle ésotériques (C2). | https://github.com/FSecureLABS/C3 |
| Chameleon | Un outil pour contourner la catégorisation des proxies | https://github.com/mdsecactivebreach/Chameleon |
| Cobalt Strike Malleable C2 Design and Reference Guide | Cobalt Strike Malleable C2 Design and Reference Guide | https://github.com/threatexpress/malleable-c2/ |
| redirect.rules | Générateur de redirect.rules dynamique rapide et sale | https://github.com/0xZDH/redirect.rules |
| CobaltBus | Intégration C2 externe de Cobalt Strike avec Azure Servicebus, trafic C2 via Azure Servicebus | https://github.com/Flangvik/CobaltBus |
| SourcePoint | SourcePoint est un générateur de profil C2 pour les serveurs de commande et contrôle Cobalt Strike conçu pour assurer l'évasion. | https://github.com/Tylous/SourcePoint |
| RedGuard | RedGuard est un outil de contrôle de flux frontal C2, peut éviter la vérification des équipes bleues, AV, EDR. | https://github.com/wikiZ/RedGuard |
| skyhook | Une configuration de transfert de fichiers HTTP obfusqué aller-retour conçue pour contourner les détections IDS. | https://github.com/blackhillsinfosec/skyhook |
| GraphStrike | Beaconing HTTPS de Cobalt Strike via l'API Microsoft Graph | https://github.com/RedSiege/GraphStrike |
| Nom | Description | URL |
|---|
| RedELK | SIEM de l'équipe rouge - outil pour les équipes rouges utilisé pour le suivi et l'alerte des activités de l'équipe bleue ainsi qu'une meilleure utilisabilité dans les opérations à long terme. | https://github.com/outflanknl/RedELK |
| Elastic for Red Teaming | Dépôt de ressources pour configurer un SIEM d'équipe rouge en utilisant Elastic. | https://github.com/SecurityRiskAdvisors/RedTeamSIEM |
| RedEye | RedEye est un outil d'analyse visuelle soutenant les opérations des équipes rouge et bleue | https://github.com/cisagov/RedEye |
| Nom | Description | URL |
|---|
| AggressiveProxy | AggressiveProxy est une combinaison d'un binaire .NET 3.5 (LetMeOutSharp) et d'un script aggressor Cobalt Strike (AggressiveProxy.cna). Une fois LetMeOutSharp exécuté sur un poste de travail, il tentera d'énumérer toutes les configurations proxy disponibles et d'essayer de communiquer avec le serveur Cobalt Strike via HTTP(s) en utilisant les configurations proxy identifiées. | https://github.com/EncodeGroup/AggressiveProxy |
| Gopher | Outil C# pour découvrir les fruits à portée de main | https://github.com/EncodeGroup/Gopher |
| SharpEDRChecker | Vérifie les processus en cours d'exécution, les métadonnées des processus, les DLL chargées dans votre processus actuel et les métadonnées de chaque DLL, les répertoires d'installation courants, les services installés et les métadonnées des binaires de chaque service, les pilotes installés et les métadonnées de chaque pilote, tout cela pour la présence de produits défensifs connus tels que les AV, les EDR et les outils de journalisation. | https://github.com/PwnDexter/SharpEDRChecker |
| Situational Awareness BOF | Ce dépôt a deux objectifs. Premièrement, il fournit un bon ensemble de commandes de base de connaissance de la situation implémentées en BOF. | https://github.com/trustedsec/CS-Situational-Awareness-BOF |
| Seatbelt | Seatbelt est un projet C# qui effectue un certain nombre de « vérifications de sécurité » orientées sécurité sur l'hôte, pertinentes à la fois du point de vue de la sécurité offensive et défensive. | https://github.com/GhostPack/Seatbelt |
| SauronEye | SauronEye est un outil de recherche conçu pour aider les équipes rouges à trouver des fichiers contenant des mots-clés spécifiques. | https://github.com/vivami/SauronEye |
| SharpShares | Assembly .NET C# multithreadé pour énumérer les partages réseau accessibles dans un domaine | https://github.com/mitchmoser/SharpShares |
| SharpAppLocker | Port C# de la cmdlet PowerShell Get-AppLockerPolicy avec des fonctionnalités étendues. Inclut la possibilité de filtrer et de rechercher un type spécifique de règles et d'actions. | https://github.com/Flangvik/SharpAppLocker/ |
| SharpPrinter | Printer est une version modifiée et console de ListNetworks | https://github.com/rvrsh3ll/SharpPrinter |
| Nom | Description | URL |
| ----- | ----------- | ---- |
| StandIn | StandIn est un petit kit d'outils post-compromission AD. StandIn a vu le jour car récemment chez xforcered nous avions besoin d'une solution native .NET pour effectuer une délégation contrainte basée sur les ressources. | https://github.com/FuzzySecurity/StandIn |
| Recon-AD | Un outil de reconnaissance AD basé sur ADSI et des DLL réflexives | https://github.com/outflanknl/Recon-AD |
| BloodHound | Six degrés de l'administrateur de domaine | https://github.com/BloodHoundAD/BloodHound |
| PSPKIAudit | Kit d'outils PowerShell pour auditer les services de certificats Active Directory (AD CS). | https://github.com/GhostPack/PSPKIAudit |
| SharpView | Implémentation C# de PowerView de harmj0y | https://github.com/tevora-threat/SharpView |
| Rubeus | Rubeus est un ensemble d'outils C# pour l'interaction brute avec Kerberos et les abus. Il est fortement adapté du projet Kekeo de Benjamin Delpy (licence CC BY-NC-SA 4.0) et du projet MakeMeEnterpriseAdmin de Vincent LE TOUX (licence GPL v3.0). | https://github.com/GhostPack/Rubeus |
| nanorobeus | Un outil minimaliste pour gérer les tickets Kerberos. Prend en charge les frameworks redteam | https://github.com/wavvs/nanorobeus |
| Grouper | Un script PowerShell pour aider à trouver des paramètres vulnérables dans la stratégie de groupe AD. (obsolète, utilisez Grouper2 à la place !) | https://github.com/l0ss/Grouper |
| ImproHound | Identifier les chemins d'attaque dans BloodHound qui brisent votre hiérarchisation AD | https://github.com/improsec/ImproHound |
| ADRecon | ADRecon est un outil qui collecte des informations sur l'Active Directory et génère un rapport qui peut fournir une image globale de l'état actuel de l'environnement AD cible. | https://github.com/adrecon/ADRecon |
| ADCSPwn | Un outil pour élever les privilèges dans un réseau Active Directory en forçant l'authentification des comptes machine (Petitpotam) et en relayant vers le service de certificats. | https://github.com/bats3c/ADCSPwn |
| Nom | Description | URL |
|---|
| Mimikatz | Mimikatz est une application open-source qui permet aux utilisateurs de visualiser et d'enregistrer des identifiants d'authentification comme les tickets Kerberos. | https://github.com/gentilkiwi/mimikatz |
| Dumpert | Dumpeur de mémoire LSASS utilisant des appels système directs et le déshookage d'API. | https://github.com/outflanknl/Dumpert |
| CredBandit | CredBandit est un Beacon Object File (BOF) de preuve de concept qui utilise des appels système x64 statiques pour effectuer un dump mémoire complet d'un processus et le renvoyer via votre canal de communication Beacon existant. | https://github.com/xforcered/CredBandit |
| CloneVault | CloneVault permet à un opérateur red team d'exporter et d'importer des entrées incluant les attributs du gestionnaire d'identifiants Windows. | https://github.com/mdsecactivebreach/CloneVault |
| SharpLAPS | Récupérer le mot de passe LAPS depuis LDAP | https://github.com/swisskyrepo/SharpLAPS |
| SharpDPAPI | SharpDPAPI est un portage C# de certaines fonctionnalités DPAPI du projet Mimikatz de @gentilkiwi. | https://github.com/GhostPack/SharpDPAPI |
| KeeThief | Permet l'extraction de matériel clé KeePass 2.X depuis la mémoire, ainsi que le backdooring et l'énumération du système de déclencheurs KeePass. | https://github.com/GhostPack/KeeThief |
| SafetyKatz | SafetyKatz est une combinaison d'une version légèrement modifiée du projet Mimikatz de @gentilkiwi et du chargeur .NET PE de @subtee. | https://github.com/GhostPack/SafetyKatz |
| forkatz | dump d'identifiants utilisant la technique forshaw et SeTrustedCredmanAccessPrivilege | https://github.com/Barbarisch/forkatz |
| PPLKiller | Outil pour contourner la protection LSA (aka Protected Process Light) | https://github.com/RedCursorSecurityConsulting/PPLKiller |
| LaZagne | Le projet LaZagne est une application open source utilisée pour récupérer de nombreux mots de passe stockés sur un ordinateur local. | https://github.com/AlessandroZ/LaZagne |
| AndrewSpecial | AndrewSpecial, dump mémoire de lsass de manière furtive et contournement de 'Cilence' depuis 2019. | https://github.com/hoangprod/AndrewSpecial |
| Net-GPPPassword | Implémentation .NET de Get-GPPPassword. Récupère le mot de passe en clair et d'autres informations pour les comptes poussés via les préférences de stratégie de groupe. | https://github.com/outflanknl/Net-GPPPassword |
| SharpChromium | Projet CLR .NET 4.0 pour récupérer les données Chromium, telles que les cookies, l'historique et les identifiants enregistrés. | https://github.com/djhohnstein/SharpChromium |
| Chlonium | Chlonium est une application conçue pour cloner les cookies Chromium. | https://github.com/rxwx/chlonium |
| SharpCloud | SharpCloud est un utilitaire C# simple pour vérifier l'existence de fichiers d'identifiants liés à Amazon Web Services, Microsoft Azure et Google Compute. | https://github.com/chrismaddalena/SharpCloud |
| pypykatz | Implémentation de Mimikatz en Python pur. Du moins une partie :) | https://github.com/skelsec/pypykatz |
| nanodump | Un Beacon Object File qui crée un minidump du processus LSASS. | https://github.com/helpsystems/nanodump |
| Koh | Koh est un ensemble d'outils C# et Beacon Object File (BOF) qui permet la capture de matériel d'identifiants utilisateur via une fuite intentionnelle de jetons/sessions d'ouverture de session. | https://github.com/GhostPack/Koh |
| PPLBlade | Outil de dump de processus protégé qui prend en charge l'obfuscation du dump mémoire et son transfert sur des postes de travail distants sans l'écrire sur le disque. | https://github.com/tastypepperoni/PPLBlade |
| TrickDump | Dump lsass en utilisant uniquement les NTAPI en exécutant 3 programmes pour créer 3 fichiers JSON et 1 fichier ZIP... et générer le Minidump plus tard ! | https://github.com/ricardojoserf/TrickDump |
| RemoteMonologue | RemoteMonologue est une technique de récolte d'identifiants Windows qui permet de compromettre un utilisateur distant en exploitant la clé Interactive User RunAs et en forçant des authentifications NTLM via DCOM. | https://github.com/3lp4tr0n/RemoteMonologue |
| Nom | Description | URL |
|---|
| ElevateKit | Le Elevate Kit montre comment utiliser des attaques d'élévation de privilèges tierces avec la charge utile Beacon de Cobalt Strike. | https://github.com/rsmudge/ElevateKit |
| Watson | Watson est un outil .NET conçu pour énumérer les KB manquants et suggérer des exploits pour les vulnérabilités d'élévation de privilèges. | https://github.com/rasta-mouse/Watson |
| SharpUp | SharpUp est un portage C# de diverses fonctionnalités de PowerUp. Actuellement, seules les vérifications les plus courantes ont été portées ; aucune fonction d'armement n'a encore été implémentée. | https://github.com/GhostPack/SharpUp |
| dazzleUP | Un outil qui détecte les vulnérabilités d'élévation de privilèges causées par des erreurs de configuration et des mises à jour manquantes dans les systèmes d'exploitation Windows. dazzleUP détecte les vulnérabilités suivantes. | https://github.com/hlldz/dazzleUP |
| PEASS | Privilege Escalation Awesome Scripts SUITE (avec couleurs) | https://github.com/carlospolop/PEASS-ng |
| SweetPotato | Une collection de diverses techniques d'élévation de privilèges Windows natives, des comptes de service à SYSTEM | https://github.com/CCob/SweetPotato |
| MultiPotato | Un autre Potato pour obtenir SYSTEM via les privilèges SeImpersonate | https://github.com/S3cur3Th1sSh1t/MultiPotato |
| KrbRelayUp | une élévation de privilèges locale universelle sans correctif dans les environnements de domaine Windows où la signature LDAP n'est pas appliquée (paramètres par défaut). | https://github.com/Dec0ne/KrbRelayUp |
| GodPotato | Tant que vous avez l'autorisation ImpersonatePrivilege, vous êtes SYSTEM ! | https://github.com/BeichenDream/GodPotato |
| PrivKit | PrivKit est un simple fichier beacon object qui détecte les vulnérabilités d'élévation de privilèges causées par des erreurs de configuration sur Windows OS. | https://github.com/mertdas/PrivKit |
| Nom | Description | URL |
|---|
| RefleXXion | RefleXXion est un utilitaire conçu pour aider à contourner les hooks en mode utilisateur utilisés par les AV/EPP/EDR etc. | https://github.com/hlldz/RefleXXion |
| EDRSandBlast | EDRSandBlast est un outil écrit en C qui arme un pilote signé vulnérable pour contourner les détections EDR (callbacks noyau et fournisseur ETW TI) et les protections LSASS. | https://github.com/wavestone-cdt/EDRSandblast |
| unDefender | Tuer votre antimalware préféré en abusant des liens symboliques natifs et des chemins NT. | https://github.com/APTortellini/unDefender |
| Backstab | Un outil pour tuer les processus protégés par l'antimalware | https://github.com/Yaxser/Backstab |
| SPAWN - Cobalt Strike BOF | BOF Cobalt Strike qui crée un processus sacrificiel, y injecte du shellcode et exécute la charge utile. Conçu pour contourner les hooks EDR/UserLand en créant un processus sacrificiel avec Arbitrary Code Guard (ACG), BlockDll et PPID spoofing. | https://github.com/boku7/spawn |
| BOF.NET - A .NET Runtime for Cobalt Strike's Beacon Object Files | BOF.NET est un petit objet BOF natif combiné avec le runtime managé BOF.NET qui permet le développement de BOF Cobalt Strike directement en .NET. BOF.NET supprime la complexité de la compilation native ainsi que les maux de tête liés à l'importation manuelle d'API natives. | https://github.com/CCob/BOF.NET |
| NetLoader | Charge n'importe quel binaire C# depuis un chemin de fichier ou une URL, en patchant AMSI et en contournant Windows Defender à l'exécution | https://github.com/Flangvik/NetLoader |
| FindObjects-BOF | Un projet Beacon Object File (BOF) Cobalt Strike qui utilise des appels système directs pour énumérer les processus à la recherche de modules ou de handles de processus spécifiques. | https://github.com/outflanknl/FindObjects-BOF |
| SharpUnhooker | Déshookeur d'API universel basé sur C# - Déshooke automatiquement les ruches d'API (ntdll.dll, kernel32.dll, user32.dll, advapi32.dll et kernelbase.dll). | https://github.com/GetRektBoy724/SharpUnhooker |
| EvtMute | Appliquer un filtre aux événements rapportés par la journalisation des événements Windows | https://github.com/bats3c/EvtMute |
| InlineExecute-Assembly | InlineExecute-Assembly est un Beacon Object File (BOF) de preuve de concept qui permet aux professionnels de la sécurité d'effectuer une exécution d'assembly .NET in-process comme alternative au module traditionnel fork and run execute-assembly de Cobalt Strike | https://github.com/xforcered/InlineExecute-Assembly |
| Phant0m | Tueur de journal des événements Windows | https://github.com/hlldz/Phant0m |
| SharpBlock | Une méthode de contournement des DLL de projection active des EDR en empêchant l'exécution du point d'entrée. | https://github.com/CCob/SharpBlock |
| NtdllUnpatcher | Exemple de code pour contourner les EDR, veuillez l'utiliser pour tester les capacités de détection de l'équipe bleue contre ce type de malware qui contournera les hooks userland des EDR. | https://github.com/Kharos102/NtdllUnpatcher |
| DarkLoadLibrary | LoadLibrary pour les opérations offensives. | https://github.com/bats3c/DarkLoadLibrary |
| BlockETW | Assembly .Net 3.5 / 4.5 pour bloquer la télémétrie ETW dans un processus | https://github.com/Soledge/BlockEtw |
| firewalker | Ce dépôt contient une bibliothèque simple qui peut être utilisée pour ajouter des capacités de contournement de hook FireWalker au code existant | https://github.com/mdsecactivebreach/firewalker |
| KillDefenderBOF | Implémentation PoC Beacon Object File de KillDefender | https://github.com/Cerbersec/KillDefenderBOF |
| Mangle | Mangle est un outil qui manipule des aspects des exécutables compilés (.exe ou DLL) pour éviter la détection par les EDR | https://github.com/optiv/Mangle |
| AceLdr | UDRL Cobalt Strike pour le contournement des scanners mémoire. | https://github.com/kyleavery/AceLdr |
| AtomLdr | Chargeur DLL CA avec des fonctionnalités d'évasion avancées | https://github.com/NUL0x4C/AtomLdr |
| Inline-Execute-PE | Exécuter des exécutables Windows non managés dans les Beacons CobaltStrike | https://github.com/Octoberfest7/Inline-Execute-PE |
| SigFlip | SigFlip est un outil pour patcher des fichiers PE signés Authenticode (exe, dll, sys, etc.) sans invalider ni casser la signature existante. | https://github.com/med0x2e/SigFlip |
| Blackout | tuer les processus protégés par l'antimalware (BYOVD) | https://github.com/ZeroMemoryEx/Blackout |
| ShellGhost | Une technique d'évasion basée sur la mémoire qui rend le shellcode invisible du début à la fin du processus. | https://github.com/lem0nSec/ShellGhost |
| PoolPartyBof | Une implémentation de fichier beacon object de la technique d'injection de processus PoolParty par @SafeBreach et @0xDeku, qui abuse des pools de threads Windows. | https://github.com/0xEr3bus/PoolPartyBof |
| EDRSilencer | Un outil utilise la plateforme de filtrage Windows (WFP) pour empêcher les agents de détection et de réponse aux points de terminaison (EDR) de signaler des événements de sécurité au serveur | https://github.com/netero1010/EDRSilencer |
| EDR-Freeze | EDR-Freeze est un outil qui met un processus EDR ou antimalware dans un état de coma. | https://github.com/TwoSevenOneT/EDR-Freeze |
| Nom | Description | URL |
|---|
| SharpStay | Projet .NET pour installer la persistance | https://github.com/0xthirteen/SharpStay |
| SharPersist | Kit d'outils de persistance Windows écrit en C#. | https://github.com/fireeye/SharPersist |
| SharpHide | Outil pour créer des clés de registre cachées. | https://github.com/outflanknl/SharpHide |
| DoUCMe | Cela exploite l'API Win32 NetUserAdd pour créer un nouveau compte machine. Cela se fait en définissant usri1_priv du type USER_INFO_1 sur 0x1000. | https://github.com/Ben0xA/DoUCMe |
| A Black Path Toward The Sun | (Tunneling TCP sur HTTP pour les serveurs d'applications web) | https://github.com/nccgroup/ABPTTS |
| pivotnacci | Un outil pour établir des connexions SOCKS via des agents HTTP | https://github.com/blackarrowsec/pivotnacci |
| reGeorg | Le successeur de reDuh, pirate un serveur web bastion et crée des proxys SOCKS à travers la DMZ. Pivot et pirate. | https://github.com/sensepost/reGeorg |
| DAMP | Le projet de modification d'ACL discrétionnaire : persistance via la modification du descripteur de sécurité basé sur l'hôte. | https://github.com/HarmJ0y/DAMP |
| IIS-Raid | Un module backdoor natif pour Microsoft IIS (Internet Information Services) | https://github.com/0x09AL/IIS-Raid |
| SharPyShell | webshell ASP.NET minuscule et obscurci pour les applications web C# | https://github.com/antonioCoco/SharPyShell |
| ScheduleRunner | Un outil C# avec plus de flexibilité pour personnaliser les tâches planifiées pour la persistance et le mouvement latéral lors des opérations red team | https://github.com/netero1010/ScheduleRunner |
| SharpEventPersist | Persistance en écrivant/lisant du shellcode depuis le journal des événements | https://github.com/improsec/SharpEventPersist |
| Kraken | Kraken, un webshell modulaire multi-langage codé par @secu_x11. | https://github.com/kraken-ng/Kraken |
| HiddenDesktop | HVNC pour Cobalt Strike | https://github.com/WKL-Sec/HiddenDesktop |
| Nom | Description | URL |
|---|
| Liquid Snake | LiquidSnake est un outil qui permet aux opérateurs d'effectuer un mouvement latéral sans fichier en utilisant les abonnements aux événements WMI et GadgetToJScript | https://github.com/RiccardoAncarani/LiquidSnake |
| PowerUpSQL | Un kit d'outils PowerShell pour attaquer SQL Server | https://github.com/NetSPI/PowerUpSQL |
| SQLRecon | Un kit d'outils MS SQL C# conçu pour la reconnaissance offensive et la post-exploitation. | https://github.com/skahwah/SQLRecon |
| SCShell | Outil de mouvement latéral sans fichier qui s'appuie sur ChangeServiceConfigA pour exécuter une commande | https://github.com/Mr-Un1k0d3r/SCShell |
| SharpRDP | Application console du protocole de bureau à distance pour l'exécution de commandes authentifiée | https://github.com/0xthirteen/SharpRDP |
| MoveKit | Movekit est une extension du mouvement latéral intégré de Cobalt Strike en utilisant la fonction execute_assembly avec les assemblies .NET SharpMove et SharpRDP. | https://github.com/0xthirteen/MoveKit |
| SharpNoPSExec | Exécution de commande sans fichier pour le mouvement latéral. | https://github.com/juliourena/SharpNoPSExec |
| Responder/MultiRelay | Empoisonneur LLMNR/NBT-NS/mDNS et relais NTLMv1/2. | https://github.com/lgandx/Responder |
| impacket | Impacket est une collection de classes Python pour travailler avec les protocoles réseau. Impacket se concentre sur la fourniture d'un accès programmatique de bas niveau aux paquets et pour certains protocoles (par exemple SMB1-3 et MSRPC) l'implémentation du protocole elle-même. | https://github.com/SecureAuthCorp/impacket |
| Farmer | Farmer est un projet pour collecter des hash NetNTLM dans un domaine Windows. | https://github.com/mdsecactivebreach/Farmer |
| CIMplant | Portage C# de WMImplant qui utilise CIM ou WMI pour interroger des systèmes distants. Il peut utiliser des identifiants fournis ou la session de l'utilisateur actuel. | https://github.com/FortyNorthSecurity/CIMplant |
| PowerLessShell | PowerLessShell s'appuie sur MSBuild.exe pour exécuter à distance des scripts et commandes PowerShell sans lancer powershell.exe. Vous pouvez également exécuter du shellcode brut en utilisant la même approche. | https://github.com/Mr-Un1k0d3r/PowerLessShell |
| SharpGPOAbuse | SharpGPOAbuse est une application .NET écrite en C# qui peut être utilisée pour tirer parti des droits de modification d'un utilisateur sur un objet de stratégie de groupe (GPO) afin de compromettre les objets contrôlés par ce GPO. | https://github.com/FSecureLABS/SharpGPOAbuse |
| kerbrute | Un outil pour bruteforcer et énumérer rapidement les comptes Active Directory valides via la pré-authentification Kerberos | https://github.com/ropnop/kerbrute |
| mssqlproxy | mssqlproxy est un kit d'outils visant à effectuer un mouvement latéral dans des environnements restreints via un Microsoft SQL Server compromis par réutilisation de socket | https://github.com/blackarrowsec/mssqlproxy |
| Invoke-TheHash | Utilitaires PowerShell Pass The Hash | https://github.com/Kevin-Robertson/Invoke-TheHash |
| InveighZero | Outil .NET IPv4/IPv6 machine-in-the-middle pour les testeurs d'intrusion | https://github.com/Kevin-Robertson/InveighZero |
| SharpSpray | SharpSpray un simple ensemble de code pour effectuer une attaque de pulvérisation de mots de passe contre tous les utilisateurs d'un domaine en utilisant LDAP et est compatible avec Cobalt Strike. | https://github.com/jnqpblc/SharpSpray |
| CrackMapExec | Un couteau suisse pour les tests d'intrusion réseau | https://github.com/byt3bl33d3r/CrackMapExec |
| SharpAllowedToAct | Une implémentation C# d'une prise de contrôle d'objet machine via la délégation contrainte basée sur les ressources (msDS-AllowedToActOnBehalfOfOtherIdentity) basée sur les recherches de @elad_shamir. | https://github.com/pkb1s/SharpAllowedToAct |
| SharpRDPHijack | Sharp RDP Hijack est un utilitaire de preuve de concept .NET/C# de détournement de session Remote Desktop Protocol (RDP) pour les sessions déconnectées | https://github.com/bohops/SharpRDPHijack |
| CheeseTools | Ce dépôt a été réalisé en se basant sur le MiscTool déjà existant, donc un grand merci à rasta-mouse de les avoir publiés et de m'avoir donné la bonne motivation pour travailler dessus. | https://github.com/klezVirus/CheeseTools |
| LatLoader | Module PoC pour démontrer le mouvement latéral automatisé avec le framework Havoc C2. | https://github.com/icyguider/LatLoader |
| SharpSpray | SharpSpray est un outil de pulvérisation de mots de passe de domaine Windows écrit en .NET C#. | https://github.com/iomoath/SharpSpray |
| MalSCCM | Cet outil vous permet d'abuser des serveurs SCCM locaux ou distants pour déployer des applications malveillantes sur les hôtes qu'ils gèrent. | https://github.com/nettitude/MalSCCM |
| Coercer | Un script Python pour forcer automatiquement un serveur Windows à s'authentifier sur une machine arbitraire via 9 méthodes. | https://github.com/p0dalirius/Coercer |
| SharpSploit | SharpSploit est une bibliothèque .NET de post-exploitation écrite en C# qui vise à mettre en évidence la surface d'attaque de .NET et à faciliter l'utilisation de .NET offensif pour les red teamers. | https://github.com/cobbr/SharpSploit |
| orpheus | Contournement des détections Kerberoast avec des options KDC et des types de chiffrement modifiés | https://github.com/trustedsec/orpheus |
| goexec | GoExec est une nouvelle approche de certaines méthodes utilisées pour obtenir une exécution à distance sur des appareils Windows. GoExec implémente un certain nombre de méthodes d'exécution largement non réalisées et fournit des améliorations OPSEC significatives dans l'ensemble. | https://github.com/FalconOpsLLC/goexec |
| BitlockMove | Mouvement latéral via les interfaces DCOM Bitlocker et le détournement COM | https://github.com/rtecCyberSec/BitlockMove |
| Nom | Description | URL |
|---|
| Chisel | Chisel est un tunnel TCP/UDP rapide, transporté via HTTP, sécurisé via SSH. Exécutable unique incluant à la fois le client et le serveur. | https://github.com/jpillora/chisel |
| frp | frp est un proxy inverse rapide qui vous permet d'exposer un serveur local situé derrière un NAT ou un pare-feu à Internet. | https://github.com/fatedier/frp |
| ligolo-ng | Un outil de tunneling avancé mais simple qui utilise une interface TUN. | https://github.com/nicocha30/ligolo-ng |
| SockTail | SockTail est un petit binaire qui joint un appareil à un réseau Tailscale et expose un proxy SOCKS5 local sur le port 1080. Il est destiné aux opérations red team où vous avez besoin d'un accès réseau à un système cible sans configurer de redirections de ports bancales, de démons persistants ou de tunnels bruyants. | https://github.com/Yeeb1/SockTail |
| Name | Description | URL |
| ----- | ----------- | ---- |
| SharpExfiltrate | Framework C# modulaire pour exfiltrer le butin via des canaux sécurisés et de confiance. | https://github.com/Flangvik/SharpExfiltrate |
| DNSExfiltrator | Exfiltration de données via un canal caché de requêtes DNS | https://github.com/Arno0x/DNSExfiltrator |
| Egress-Assess | Egress-Assess est un outil utilisé pour tester les capacités de détection de données sortantes. | https://github.com/FortyNorthSecurity/Egress-Assess |
| VeilTransfer | VeilTransfer est un utilitaire d'exfiltration de données conçu pour tester et améliorer les capacités de détection. Cet outil simule des techniques d'exfiltration de données du monde réel utilisées par des acteurs de menace avancés, permettant aux organisations d'évaluer et d'améliorer leur posture de sécurité. | https://github.com/infosecn1nja/VeilTransfer |
| https://app.tidalcyber.com |
| Control Validation Compass | Aide à la modélisation des menaces et dépôt de contenu pour l'équipe violette, orientant les équipes de sécurité et de renseignement vers plus de 10 000 contrôles techniques et politiques accessibles publiquement et plus de 2 100 tests de sécurité offensifs, alignés sur près de 600 techniques courantes d'attaquants | https://controlcompass.github.io |
| Name | Description | URL |
|---|
| pacu | Le framework d'exploitation AWS, conçu pour tester la sécurité des environnements Amazon Web Services. | https://github.com/RhinoSecurityLabs/pacu |
| CloudMapper | CloudMapper vous aide à analyser vos environnements Amazon Web Services (AWS). | https://github.com/duo-labs/cloudmapper |
| Enumerate IAM permissions | Énumérer les permissions associées à un ensemble d'identifiants AWS | https://github.com/andresriancho/enumerate-iam |
| Name | Description | URL |
|---|
| Azure AD Connect password extraction | Cette boîte à outils propose plusieurs méthodes pour extraire et déchiffrer les identifiants stockés d'Azure AD et Active Directory à partir des serveurs Azure AD Connect. | https://github.com/fox-it/adconnectdump |
| Storm Spotter | Outil Azure Red Team pour représenter graphiquement les objets Azure et Azure Active Directory | https://github.com/Azure/Stormspotter |
| ROADtools | Le framework d'exploration Azure AD. | https://github.com/dirkjanm/ROADtools |
| MicroBurst : une boîte à outils PowerShell pour attaquer Azure | Une collection de scripts pour évaluer la sécurité de Microsoft Azure | https://github.com/NetSPI/MicroBurst |
| AADInternals | Module PowerShell AADInternals pour administrer Azure AD et Office 365 | https://github.com/Gerenios/AADInternals |
| TeamFiltration | TeamFiltration est un framework multiplateforme pour énumérer, pulvériser, exfiltrer et backdoorer les comptes O365 AAD. | https://github.com/Flangvik/TeamFiltration |
| MAAD Attack Framework | Un outil d'attaque pour des tests de sécurité simples, rapides et efficaces de M365 et Azure AD. | https://github.com/vectra-ai-research/MAAD-AF |
| GraphRunner | Ensemble d'outils de post-exploitation pour interagir avec l'API Microsoft Graph | https://github.com/dafthack/GraphRunner/ |
| ADOKit | ADOKit est une boîte à outils qui peut être utilisée pour attaquer Azure DevOps Services en tirant parti de l'API REST disponible | https://github.com/xforcered/ADOKit |
| TokenTactics | Ensemble d'outils de manipulation de jetons JWT Azure | https://github.com/rvrsh3ll/TokenTactics |
| Maestro | Maestro est un outil de post-exploitation conçu pour interagir avec Intune/EntraID à partir d'un agent C2 sur le poste de travail d'un utilisateur sans nécessiter la connaissance de son mot de passe ou des flux d'authentification Azure, la manipulation de jetons et une console d'administration web. | https://github.com/Mayyhem/Maestro |
| Name | Description | URL |
|---|
| Stratus Red Team | Stratus Red Team est « Atomic Red Team™ » pour le cloud, permettant d'émuler des techniques d'attaque offensives de manière granulaire et autonome. | https://github.com/DataDog/stratus-red-team |
| Prelude Operator | Une plateforme de sécurité avancée orientée développeur· Défendez votre organisation en imitant des attaques adverses réelles. | https://www.preludesecurity.com/products/operator |
| Prelude Build | Un IDE open source pour créer, tester et vérifier des tests de sécurité prêts pour la production.. | https://www.preludesecurity.com/products/build |
| Caldera | Un système automatisé d'émulation d'adversaires qui exécute des comportements adverses post-compromission au sein de réseaux Windows Enterprise. | https://github.com/mitre/caldera |
| APTSimulator | Un script Batch Windows qui utilise un ensemble d'outils et de fichiers de sortie pour faire ressembler un système à un système compromis. | https://github.com/NextronSystems/APTSimulator |
| Atomic Red Team | Petits tests de détection hautement portables, mappés au framework MITRE ATT&CK. | https://github.com/redcanaryco/atomic-red-team |
| Network Flight Simulator | flightsim est un utilitaire léger utilisé pour générer du trafic réseau malveillant et aider les équipes de sécurité à évaluer les contrôles de sécurité et la visibilité réseau. | https://github.com/alphasoc/flightsim |
| Metta | Un outil de préparation à la sécurité pour effectuer des simulations adverses. | https://github.com/uber-common/metta |
| Red Team Automation (RTA) | RTA fournit un framework de scripts conçus pour permettre aux équipes bleues de tester leurs capacités de détection face à des techniques malveillantes, modélisées d'après MITRE ATT&CK. | https://github.com/endgameinc/RTA |
| TTPForge | TTPForge est un framework créé pour faciliter le développement, l'automatisation et l'exécution de tactiques, techniques et procédures (TTP). | https://github.com/facebookincubator/TTPForge |
| Name | Description | URL |
|---|
| promptfoo | CLI et framework pour évaluer, tester et effectuer des tests d'intrusion sur les applications et invites LLM. | https://github.com/promptfoo/promptfoo |
| Garak | Scanner de vulnérabilités LLM conçu pour sonder les faiblesses, les jailbreaks et les comportements dangereux dans les modèles de langage. | https://github.com/NVIDIA/garak |
| deepeval | DeepEval est un framework d'évaluation LLM open source simple à utiliser, pour évaluer les systèmes de grands modèles de langage. | https://github.com/confident-ai/deepeval |
| PyRIT | L'outil Python d'identification des risques pour l'IA générative (PyRIT) est un framework open source conçu pour permettre aux professionnels de la sécurité et aux ingénieurs d'identifier de manière proactive les risques dans les systèmes d'IA générative. | https://github.com/microsoft/PyRIT |
| FuzzyAI | Le Fuzzer FuzzyAI est un outil puissant pour le fuzzing automatisé des LLM. Il est conçu pour aider les développeurs et les chercheurs en sécurité à identifier les jailbreaks et à atténuer les vulnérabilités de sécurité potentielles dans leurs API LLM. | https://github.com/cyberark/FuzzyAI |
| Name | Description | URL |
|---|
| PentAGI | Système d'agents IA entièrement autonomes capable d'effectuer des tâches complexes de test d'intrusion. | https://github.com/vxcontrol/pentagi |
| HexStrike AI | Un serveur MCP avancé qui permet aux agents IA d'exécuter de manière autonome plus de 150 outils de cybersécurité pour des tests d'intrusion automatisés, la découverte de vulnérabilités, l'automatisation de bug bounty et la recherche en sécurité. | https://github.com/0x4m4/hexstrike-ai |
| CAI | Un framework open source léger qui permet aux professionnels de la sécurité de construire et déployer des automatismes offensifs et défensifs basés sur l'IA. | https://github.com/aliasrobotics/CAI |
| RedAmon | Un framework d'équipe rouge agentique basé sur l'IA qui automatise les opérations de sécurité offensives, de la reconnaissance à l'exploitation en passant par la post-exploitation, sans intervention humaine. | https://github.com/samugit83/redamon |
| raptor | Raptor transforme Claude Code en un agent de sécurité offensif/défensif IA polyvalent. | https://github.com/gadievron/raptor |
| Name | Description | URL |
|---|
| Living Off The Land Drivers | Living Off The Land Drivers est une liste organisée de pilotes Windows utilisés par les adversaires pour contourner les contrôles de sécurité et mener des attaques. | https://www.loldrivers.io/ |
| GTFOBins | GTFOBins est une liste organisée de binaires Unix qui peuvent être utilisés pour contourner les restrictions de sécurité locales dans des systèmes mal configurés. | https://gtfobins.github.io |
| LOLBAS | Le but du projet LOLBAS est de documenter chaque binaire, script et bibliothèque pouvant être utilisé pour des techniques Living Off The Land. | https://lolbas-project.github.io/ |
| Living Off Trusted Sites (LOTS) Project | Les attaquants utilisent des domaines légitimes populaires lors de campagnes de phishing, de C&C, d'exfiltration et de téléchargement d'outils pour éviter la détection. La liste de sites ci-dessous permet aux attaquants d'utiliser leur domaine ou sous-domaine. | https://lots-project.com |
| Filesec | Restez informé des dernières extensions de fichiers utilisées par les attaquants. | https://filesec.io/ |
| LOOBins | Living Off the Orchard : Binaires macOS (LOOBins) est conçu pour fournir des informations détaillées sur divers binaires macOS intégrés et comment ils peuvent être utilisés par des acteurs malveillants à des fins malveillantes. | https://www.loobins.io/ |
| WTFBins | WTFBin(n) : un binaire qui se comporte exactement comme un malware, sauf que, d'une manière ou d'une autre, ce n'en est pas un ? Ce projet vise à cataloguer les applications bénignes qui présentent un comportement suspect. Ces binaires peuvent générer du bruit et des faux positifs dans la chasse aux menaces et les détections automatisées. | https://wtfbins.wtf/ |
| Hijack Libs | Ce projet fournit une liste organisée de candidats au détournement de DLL. | https://hijacklibs.net |
| Name | Description | URL |
|---|
| RedTeamCCode | Dépôt de code C pour équipe rouge | https://github.com/Mr-Un1k0d3r/RedTeamCCode |
| EDRs | Ce dépôt contient des informations sur les EDR qui peuvent être utiles lors d'un exercice d'équipe rouge. | https://github.com/Mr-Un1k0d3r/EDRs |
| Cobalt Strike Community Kit | Community Kit est un dépôt central d'extensions écrites par la communauté d'utilisateurs pour étendre les capacités de Cobalt Strike. | https://cobalt-strike.github.io/community_kit/ |
| Name | Description | URL |
|---|
| Ghostwriter | Ghostwriter est une application web basée sur Django conçue pour être utilisée par un individu ou une équipe d'opérateurs red team. | https://github.com/GhostManager/Ghostwriter |
| VECTR | VECTR est un outil qui facilite le suivi de vos activités de test des équipes rouge et bleue pour mesurer les capacités de détection et de prévention dans différents scénarios d'attaque. | https://github.com/SecurityRiskAdvisors/VECTR |
| PurpleOps | Une application web open source auto-hébergée de gestion d'équipe violette. | https://github.com/CyberCX-STA/PurpleOps |
| Name | Description | URL |
|---|
| APT REPORT | Collection intéressante de rapports APT et quelques IOC spéciales | https://github.com/blackorbird/APT_REPORT |
| Awesome Threat Intelligence | Une liste organisée de ressources impressionnantes sur le renseignement de menaces | https://github.com/hslatman/awesome-threat-intelligence |
| deepdarkCTI | Collection de sources de renseignement sur les cybermenaces provenant du web profond et sombre | https://github.com/fastfire/deepdarkCTI |
| CTI Dashboard | Restez informé des menaces de cybersécurité en temps réel ! Accédez à une variété de rapports de fournisseurs de renseignement sur les menaces et de ressources utiles, le tout en un seul endroit. | https://start.me/p/wMrA5z/cyber-threat-intelligence |
| Hudson Rock | Ensemble d'outils gratuit de renseignement sur la cybercriminalité pour vérifier si une adresse e-mail ou un domaine a été compromis lors d'une attaque de malware infostealer | https://www.hudsonrock.com/threat-intelligence-cybercrime-tools |