Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
awesome-soc-analyst — Ressources utiles pour les analystes SOC et les candidats analystes SOC. | Kitploit
Outils/GitHubGitHub/letsdefend/awesome-soc-analyst
HameçonnageAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsRessources OrganiséesAnalyse de JournauxLabs et Pratique
GitHubletsdefend/awesome-soc-analyst

awesome-soc-analyst

Ressources utiles pour les analystes SOC et les candidats analystes SOC.

9861603il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

awesome-soc-analyst

Nous venons de rassembler des ressources utiles pour les analystes SOC et les candidats analystes SOC.

Ce dépôt est maintenu par LetsDefend. N'hésitez pas à ajouter de nouvelles ressources ici.

Table des matières

  • Livres
  • Analyse de malwares
  • Laboratoires pratiques
  • Analyse de phishing
  • Outils d'investigation
  • Sources de logs réseau
    • Logs des équipements réseau
    • Logs du pare-feu Linux
    • Logs SMB
    • Logs du pare-feu Windows
  • Logs des équipements de sécurité réseau
    • Logs IDS/IPS
    • Logs du pare-feu réseau
    • Logs du pare-feu applicatif Web (WAF)
  • Logs du serveur web
    • Logs Apache
    • Logs IIS
    • Logs Nginx
  • Artéfacts forensiques
    • Historique et cache du navigateur
    • Cache/Historique DNS
    • Fichier Hosts
    • Cache/Historique/Logs du protocole de bureau à distance (RDP)
  • Logs Windows importants pour l'investigation
    • Logs DLP (Data Loss Prevention)
    • Logs des solutions de sécurité des terminaux
    • Journaux d'événements
    • Logs de surveillance de l'intégrité des fichiers (FIM)
    • Journaux d'événements
    • Logs des honeypots
    • Logs MSSQL
    • Logs PowerShell
    • Logs du planificateur de tâches
    • Windows Defender
    • Logs WMI
  • Logs système Linux
    • Journal d'authentification
    • Journal du noyau
    • Syslog

Livres

  • Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
  • Blue Team Field Manual (BTFM)
  • Applied Network Security Monitoring: Collection, Detection, and Analysis
  • Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response
  • Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success

Analyse de malwares

  • VirusTotal - Analyse les fichiers suspects, domaines, adresses IP et URL pour détecter les malwares et autres violations, les partage automatiquement avec la communauté de sécurité.
  • Hybrid Analysis - C'est un service gratuit d'analyse de malwares pour la communauté qui détecte et analyse les menaces inconnues en utilisant une technologie unique d'analyse hybride.
  • YARA - YARA est un programme multiplateforme fonctionnant sur Windows, Linux et Mac OS X.
  • Fondamentaux de l'analyse de malwares
  • Cuckoo Sandbox - Vous pouvez lui soumettre n'importe quel fichier suspect et en quelques minutes, Cuckoo fournira un rapport détaillé décrivant le comportement du fichier lorsqu'il est exécuté dans un environnement réaliste mais isolé.
  • IDA - IDA Pro en tant que désassembleur est capable de créer des cartes de leur exécution pour montrer les instructions binaires réellement exécutées par le processeur dans une représentation symbolique.
  • DOCGuard - Zéro échec pour les menaces de malwares Office
  • Immunity Debugger - Immunity Debugger est un outil d'analyse dynamique qui permet d'analyser les exécutables au niveau du langage assembleur avec des techniques de rétro-ingénierie.

Laboratoires pratiques

  • DetectionLab - DetectionLab est un dépôt contenant une variété de scripts Packer, Vagrant, Powershell, Ansible et Terraform qui vous permettent d'automatiser le processus de déploiement d'un environnement ActiveDirectory complet avec des outils de journalisation et de sécurité en utilisant différentes plateformes.
  • LetsDefend - Formation pratique pour analyste SOC
  • attack_range - Le Splunk Attack Range est un projet open-source maintenu par l'équipe de recherche sur les menaces de Splunk. Il construit des environnements cloud et locaux instrumentés, simule des attaques et transmet les données vers une instance Splunk.
  • BlueTeam.Lab - Le but de ce projet est de fournir aux équipes rouge et bleue la capacité de déployer un laboratoire de détection ad hoc pour tester diverses attaques et artefacts forensiques sur le dernier environnement Windows, puis d'obtenir une vue 'type SOC' des données générées.

Analyse de phishing

  • MxToolbox - Il liste les enregistrements MX pour un domaine par ordre de priorité.
  • Cours d'analyse d'emails de phishing - GRATUIT - Apprenez à analyser le vecteur d'attaque le plus courant dans l'industrie de la cybersécurité.

Outils d'investigation

  • Process Hacker - Excellent outil pour surveiller le système et détecter les situations suspectes. Il est également gratuit.
  • Procmon - L'outil Procmon (Process Monitor) est un outil utile qui fournit des informations en temps réel en surveillant les activités des processus sous Windows.
  • Volatility - Volatility est un outil qui permet l'analyse des dumps mémoire effectués à partir d'une machine compromise lors du processus de réponse aux incidents.
  • Wireshark - Wireshark est un outil qui permet de capturer, d'analyser et d'enregistrer les paquets réseau passant par les interfaces réseau du système.
  • BrowsingHistoryView - Il vous donne l'historique de différents navigateurs dans un seul tableau.

Sources de logs réseau

Logs des équipements réseau

Les équipements réseau peuvent parfois être ciblés par les attaquants car des équipements tels que les routeurs et les commutateurs sont capables d'acheminer les paquets. Si l'attaquant interfère avec la gestion d'un tel équipement et modifie les listes existantes, cela peut changer le cours et l'effet de l'attaque. Il est utile de vérifier régulièrement les listes des équipements réseau pour détecter ces situations. De plus, s'il existe des logs produits par l'équipement, ces enregistrements doivent également être examinés.

Logs du pare-feu Linux

UFW (Uncomplicated Firewall) est un outil de pare-feu qui permet d'effectuer des opérations de port et de pare-feu à la fois sur la console et sur l'interface graphique. Il est installé par défaut dans les systèmes Linux mais doit être activé. Il effectue des opérations comme tout autre logiciel de pare-feu. Lors de l'analyse de systèmes Linux, les logs du pare-feu Linux doivent être examinés.

Logs SMB

Server Message Block (SMB) est un protocole réseau qui permet la communication entre le serveur et le client. Le protocole SMB fournit l'accès aux fichiers partagés, à la communication réseau, au partage d'imprimante et à diverses connexions. Les connexions SMB sont fréquemment utilisées sur les systèmes Windows. Son importance est particulièrement remarquée dans les environnements de domaine. Le protocole SMB, considéré comme une source de vulnérabilité importante pour les attaquants, doit être suivi attentivement par l'analyste côté défense. Par conséquent, les logs du protocole SMB doivent être examinés avec une haute priorité.

Logs du pare-feu Windows

Le pare-feu Windows est un logiciel de pare-feu développé par Microsoft et installé avec le système d'exploitation. Les pare-feux Windows peuvent configurer le trafic entrant et sortant. Cette configuration est assurée par des règles. Les logs du pare-feu Windows sont l'une des ressources qui peuvent être examinées par le réseau.

Logs des équipements de sécurité réseau

Logs IDS/IPS

Les équipements de détection et de prévention d'intrusion (IDS/IPS) placés à l'intérieur de l'organisation ou sur l'interface externe de l'organisation enregistrent des informations sur les violations qu'ils rencontrent. L'examen de ces logs par l'analyste peut révéler le type d'attaque et certains mouvements réseau liés à l'attaque.

Logs du pare-feu réseau

Les pare-feux matériels sont là où les attaques contre l'institution sont d'abord rencontrées et les paquets sont filtrés selon certaines règles. Ils peuvent être utilisés du côté externe de l'organisation ou pour effectuer une certaine segmentation réseau au sein de l'organisation et assurer sa sécurité. Dans les deux cas, il peut être possible de détecter les mouvements réseau de l'attaquant dans les logs de ces équipements. C'est l'un des points qui doivent être examinés.

Logs du pare-feu applicatif Web (WAF)

C'est le pare-feu installé côté web qui correspond aux menaces pouvant survenir dans la couche application. Des enregistrements importants peuvent être obtenus dans cette section en réponse aux violations d'attaque au niveau applicatif.

Logs du serveur web

Logs Apache

Apache est un logiciel de serveur web open-source gratuit. Il est largement utilisé dans l'industrie informatique. Il peut être préférable car il fonctionne à la fois sur les serveurs Unix et Windows. Le logiciel de serveur web Apache enregistre les logs d'accès des requêtes reçues. Il conserve également les logs d'erreurs. Ces logs doivent être examinés afin de voir les menaces externes pesant sur le serveur web.

Logs IIS

IIS (Internet Information Services) est un serveur web développé par Microsoft et intégré aux systèmes Windows. Il a été créé et utilisé par Microsoft il y a longtemps. Compte tenu de son utilisation dans le secteur informatique, on peut dire qu'il est assez fréquemment utilisé. Afin de voir les attaques et violations tentées sur le serveur web IIS, les logs d'IIS doivent être examinés.

Logs Nginx

Nginx est un logiciel de serveur web avec des performances bien supérieures, il est plus rapide et nécessite moins de consommation de ressources que ses concurrents. En raison de sa préférence et de son utilisation répandue, de nombreuses attaques peuvent être développées contre ce serveur web. Afin de visualiser et d'analyser ces attaques, les logs du serveur web doivent être traités et examinés comme nous le faisons avec les serveurs web Apache et IIS.

Artéfacts forensiques

Historique et cache du navigateur

Un navigateur est un logiciel dans lequel les pages web peuvent être consultées. Puisqu'il peut être utilisé par l'attaquant dans un système saisi, les parties pouvant être importantes, telles que les adresses connectées au scanner pendant la phase d'analyse, doivent être examinées car elles peuvent contenir une trace de l'attaquant.

Cache/Historique DNS

Le cache DNS est la section où les analyses DNS interrogées dans le système sont enregistrées. Il pourrait nous aider à localiser le centre de commande et de contrôle utilisé par l'attaquant. Il doit être vérifié car il peut contenir des informations importantes sur l'attaque.

Fichier Hosts

Le fichier hosts est l'un des premiers endroits où nous commençons une analyse DNS pour trouver une adresse IP avant de consulter le serveur DNS. Dans un système saisi, un nouvel enregistrement peut avoir été ajouté à ce fichier par l'attaquant. C'est l'un des fichiers qui doivent être vérifiés lors de la phase d'analyse forensique car il peut contenir le nom de domaine ou l'adresse IP du serveur de commande et de contrôle de l'attaquant.

Cache/Historique/Logs du protocole de bureau à distance (RDP)

Le protocole RDP est un protocole qui permet une connexion à distance au système cible. Dans le système analysé, les informations sur les systèmes ayant une connexion RDP sont sauvegardées dans le cache RDP. Si l'attaquant a établi une connexion RDP, les informations d'adresse IP de l'attaquant peuvent être obtenues dans le cache. C'est l'un des points qui doivent être examinés lors de l'analyse d'un système.

Logs Windows importants pour l'investigation

Journaux d'application

Les applications installées sur le système d'exploitation Windows peuvent avoir leurs propres logs spéciaux et ces logs sont la source qui doit être examinée par l'analyste concernant cette application.

Logs DLP (Data Loss Prevention)

Le logiciel DLP est un logiciel de sécurité installé dans le système pour empêcher la fuite de données. Ce logiciel peut conserver des logs sur les transactions qu'il effectue, et ces logs sont l'un des points que l'analyste doit examiner afin de détecter les violations.

Logs des solutions de sécurité des terminaux

Les solutions de sécurité des terminaux sont des logiciels de sécurité visant à assurer la sécurité installée sur les appareils des utilisateurs finaux et à réduire les violations de données. Ce logiciel peut créer des logs importants et complets en cas de violation. Afin de comprendre si la violation a eu lieu et d'en voir les détails, l'analyste doit examiner ces logs.

Journaux d'événements

Les journaux d'événements sont une ressource complète qui collecte les logs de nombreux points du système inclus dans le système d'exploitation Windows. Ces logs incluent une grande variété de types de logs. C'est la source de logs la plus importante que l'analyste de sécurité doit examiner.

Logs de surveillance de l'intégrité des fichiers (FIM)

Le logiciel de surveillance de l'intégrité des fichiers est le logiciel de sécurité qui suit les modifications et les accès aux fichiers du système. Afin d'obtenir des informations sur les fichiers qui ont été modifiés en cas de violation d'attaque, l'analyste doit examiner les logs de ces logiciels.

Journaux d'événements

Les journaux d'événements sont une ressource complète qui collecte les logs de nombreux points du système inclus dans le système d'exploitation Windows. Ces logs incluent une grande variété de types de logs. C'est la source de logs la plus importante que l'analyste de sécurité doit examiner.

Logs des honeypots

Les systèmes honeypot sont des systèmes pièges qui sont une copie de systèmes réels spécialement installés pour l'attaquant. Étant donné que les méthodes d'attaque sur les systèmes honeypot peuvent être un vecteur d'attaque que l'attaquant peut utiliser contre le système réel, les logs obtenus via ces systèmes permettent de prendre des mesures contre des attaques importantes. Par conséquent, ces logs peuvent contenir des informations critiques.

Logs MSSQL

MSSQL est le système de gestion de base de données relationnelle de Microsoft. Il est souvent utilisé comme base de données. Il est important de consulter les logs de la base de données MSSQL pour visualiser les accès non autorisés à la base de données MSSQL ou pour consulter les messages d'erreur.

Logs PowerShell

PowerShell est une solution d'automatisation de tâches inter-plateformes composée d'un interpréteur de commandes, d'un langage de script et d'un framework de gestion de configuration. PowerShell fonctionne sous Windows, Linux et macOS. Il est souvent préféré par les attaquants car les attaques peuvent être plus efficaces lorsqu'elles sont réalisées avec PowerShell. Les logs de PowerShell doivent être examinés afin de détecter les commandes nuisibles exécutées dans le système et de révéler l'attaque.

Logs du planificateur de tâches

Les tâches planifiées sont utilisées sous Windows pour effectuer certaines opérations à des moments précis. L'intrus qui s'infiltre dans le système peut les utiliser pour assurer la persistance. L'analyste peut examiner les logs des tâches planifiées lors de la sécurisation du système et de la détection des attaques.

Windows Defender

Windows Defender est la structure la plus basique chargée de protéger le système fourni avec le système d'exploitation Windows contre les attaquants et les malwares. Les logs liés aux analyses ou aux constatations de Windows Defender peuvent contenir des détails importants. Par conséquent, l'examen des logs dans cette section peut fournir de nouvelles informations sur les détails de l'attaque.

Logs WMI

WMI (Windows Management Instrumentation) est une technologie qui permet de contrôler presque tous les objets dans les systèmes d'exploitation Windows et peut effectuer des opérations et des fonctions de gestion dans le système d'exploitation. Les opérations pouvant être effectuées avec les commandes WMI sur le système sont nombreuses et si l'attaquant a exécuté des commandes WMI dans le système, les logs de WMI doivent être examinés et évalués.

Logs système Linux

Journal d'authentification

Le fichier journal dans lequel les processus de connexion et d'authentification réussis ou échoués sont enregistrés est appelé journal d'authentification. Le fichier journal d'authentification, où les tentatives d'attaque contre des comptes importants peuvent être vues, a une place importante dans l'examen des systèmes Linux.

Journal du noyau

C'est le fichier où les enregistrements d'avertissement, d'information et d'erreur du noyau sont conservés. Il est généralement examiné dans les situations d'erreur liées au noyau.

Syslog

Dans les systèmes Linux, la source de logs qui montre les informations générales et les messages sur le système est appelée syslog. C'est l'un des premiers points dans l'étude des systèmes Linux.

Télécharger l’outil