Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
awesome-incident-response — Index organisé d'outils de réponse aux incidents et de forensique numérique (DFIR), incluant la forensique de la mémoire et des disques, la collecte de preuves, l'analyse des journaux, les playbooks et les ressources pédagogiques pour les analystes en sécurité. | Kitploit
Index organisé d'outils de réponse aux incidents et de forensique numérique (DFIR), incluant la forensique de la mémoire et des disques, la collecte de preuves, l'analyse des journaux, les playbooks et les ressources pédagogiques pour les analystes en sécurité.
Une liste organisée d'outils et de ressources pour la réponse aux incidents de sécurité, destinée à aider les analystes en sécurité et les équipes DFIR.
Les équipes de forensique numérique et de réponse aux incidents (DFIR) sont des groupes de personnes au sein d'une organisation chargés de gérer la réponse à un incident de sécurité, notamment en collectant les preuves de l'incident, en remédiant à ses effets et en mettant en œuvre des contrôles pour empêcher que l'incident ne se reproduise à l'avenir.
APTSimulator - Script Windows Batch qui utilise un ensemble d'outils et de fichiers de sortie pour faire paraître un système comme compromis.
Atomic Red Team (ART) - Tests de détection petits et hautement portables, mappés au framework MITRE ATT&CK.
AutoTTP - Tactiques, techniques et procédures automatisées. Rejouer des séquences complexes manuellement pour des tests de régression, des évaluations de produits, générer des données pour les chercheurs.
Caldera - Système automatisé d'émulation d'adversaires qui exécute des comportements adverses post-compromission dans les réseaux d'entreprise Windows. Il génère des plans pendant l'opération à l'aide d'un système de planification et d'un modèle d'adversaire préconfiguré basé sur le projet Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™).
DumpsterFire - Outil modulaire, piloté par menus et multiplateforme pour construire des événements de sécurité distribués, répétables et temporisés. Créez facilement des chaînes d'événements personnalisées pour les exercices d'équipe bleue et la cartographie des capteurs / alertes. Les équipes rouges peuvent créer des incidents leurres, des distractions et des appâts pour soutenir et étendre leurs opérations.
Metta - Outil de préparation à la sécurité de l'information permettant de réaliser des simulations adversariales.
Network Flight Simulator - Utilitaire léger utilisé pour générer du trafic réseau malveillant et aider les équipes de sécurité à évaluer les contrôles de sécurité et la visibilité réseau.
Red Team Automation (RTA) - RTA fournit un ensemble de scripts conçus pour permettre aux équipes bleues de tester leurs capacités de détection face à des tactiques malveillantes, inspirées de MITRE ATT&CK.
RedHunt-OS - Machine virtuelle pour l'émulation d'adversaires et la chasse aux menaces.
Outils tout-en-un
Belkasoft Evidence Center - La boîte à outils permettra d'extraire rapidement des preuves numériques de multiples sources en analysant les disques durs, les images disque, les dumps mémoire, les sauvegardes iOS, Blackberry et Android, les dumps UFED, JTAG et chip-off.
CimSweep - Suite d'outils basés sur CIM/WMI permettant d'effectuer des opérations de réponse aux incidents et de chasse à distance sur toutes les versions de Windows.
CIRTkit - CIRTKit n'est pas seulement une collection d'outils, mais aussi un framework pour faciliter l'unification continue des processus d'enquête de réponse aux incidents et de forensique.
Cyber Triage - Cyber Triage collecte et analyse les données des hôtes pour déterminer s'ils sont compromis. Son système de notation et son moteur de recommandation vous permettent de vous concentrer rapidement sur les artefacts importants. Il peut importer des données depuis son outil de collecte, des images disque et d'autres collecteurs (tels que KAPE). Il peut fonctionner sur le poste d'un examinateur ou en mode serveur. Développé par Sleuth Kit Labs, qui développe également Autopsy.
Cynative - Agent de recherche approfondi pour votre infrastructure - en sandbox, en lecture seule, couvrant AWS, GCP, Azure, K8s, GitHub et GitLab.
Dissect - Dissect est un framework et un ensemble d'outils de forensique numérique et de réponse aux incidents qui vous permet d'accéder rapidement et d'analyser des artefacts forensiques à partir de divers formats de disques et de fichiers, développé par Fox-IT (membre du groupe NCC).
Doorman - Gestionnaire de flotte osquery qui permet la gestion à distance des configurations osquery récupérées par les nœuds. Il exploite la configuration TLS, le logger et les endpoints distribués de lecture/écriture d'osquery pour offrir aux administrateurs une visibilité sur une flotte d'appareils avec un minimum de surcharge et d'intrusion.
Falcon Orchestrator - Application extensible basée sur Windows qui fournit l'automatisation des flux de travail, la gestion des cas et des fonctionnalités de réponse aux incidents.
Flare - Distribution de sécurité entièrement personnalisable basée sur Windows pour l'analyse de logiciels malveillants, la réponse aux incidents et les tests d'intrusion.
Fleetdm - Plateforme de surveillance des hôtes à la pointe de la technologie, conçue pour les experts en sécurité. S'appuyant sur le projet osquery éprouvé de Facebook, Fleetdm fournit des mises à jour continues, des fonctionnalités et des réponses rapides aux grandes questions.
GRR Rapid Response - Framework de réponse aux incidents axé sur la forensique vivante à distance. Il se compose d'un agent python (client) installé sur les systèmes cibles et d'une infrastructure serveur python capable de gérer et de communiquer avec l'agent. Outre le client API Python inclus, PowerGRR fournit une bibliothèque cliente API en PowerShell fonctionnant sous Windows, Linux et macOS pour l'automatisation et les scripts GRR.
IRIS - IRIS est une plateforme web collaborative pour les analystes de réponse aux incidents permettant de partager des enquêtes à un niveau technique.
Kuiper - Plateforme d'investigation en forensique numérique
Limacharlie - Plateforme de sécurité des endpoints composée d'une collection de petits projets travaillant ensemble pour vous offrir un environnement bas niveau multiplateforme (Windows, OSX, Linux, Android et iOS) permettant de gérer et de charger des modules supplémentaires en mémoire afin d'étendre ses fonctionnalités.
Matano: Plateforme open source serverless de lac de sécurité sur AWS qui vous permet d'ingérer, de stocker et d'analyser des pétaoctets de données de sécurité dans un lac de données Apache Iceberg et d'exécuter des détections Python en temps réel sous forme de code.
MozDef - Automatise le processus de gestion des incidents de sécurité et facilite les activités en temps réel des gestionnaires d'incidents.
MutableSecurity - Programme CLI pour automatiser la mise en place, la configuration et l'utilisation de solutions de cybersécurité.
nightHawk - Application construite pour la présentation asynchrone de données forensiques utilisant ElasticSearch comme backend. Elle est conçue pour ingérer les collections Redline.
Open Computer Forensics Architecture - Un autre framework open source distribué et populaire de forensique informatique. Ce framework a été construit sur la plateforme Linux et utilise la base de données postgreSQL pour stocker les données.
osquery - Posez facilement des questions sur votre infrastructure Linux et macOS à l'aide d'un langage de requête de type SQL ; le pack incident-response fourni vous aide à détecter et à répondre aux violations.
Redline - Offre aux utilisateurs des capacités d'investigation sur les hôtes pour détecter les signes d'activité malveillante grâce à l'analyse de la mémoire et des fichiers, ainsi que le développement d'un profil d'évaluation des menaces.
SOC Multi-tool - Une extension de navigateur puissante et conviviale qui rationalise les enquêtes pour les professionnels de la sécurité.
The Sleuth Kit & Autopsy - Outil basé sur Unix et Windows qui aide à l'analyse forensique des ordinateurs. Il est livré avec divers outils qui aident en forensique numérique. Ces outils aident à analyser les images disque, à effectuer une analyse approfondie des systèmes de fichiers, ainsi que diverses autres choses.
TheHive - Solution open source, gratuite et évolutive 3-en-1 conçue pour faciliter la vie des SOC, CSIRTs, CERTs et de tout praticien en sécurité de l'information confronté à des incidents de sécurité nécessitant une enquête et une action rapides.
VanGuard - Boîte à outils multiplateforme de réponse aux incidents avec 28 cas d'utilisation pré-construits dans un binaire unique sans installation. Collecte les artefacts mémoire, disque, réseau et cloud avec une génération automatisée de chronologie.
Velociraptor - Outil de visibilité et de collecte sur les endpoints
X-Ways Forensics - Outil forensique pour le clonage et l'imagerie de disques. Il peut être utilisé pour trouver des fichiers supprimés et pour l'analyse de disques.
Zentral - Combine les puissantes fonctionnalités d'inventaire des endpoints d'osquery avec un framework flexible de notifications et d'actions. Cela permet d'identifier et de réagir aux changements sur les clients OS X et Linux.
Incident Response with Threat Intelligence - Excellente référence pour élaborer un plan de réponse aux incidents basé également sur la Threat Intelligence. Par Roberto Martinez.
Digital Forensics Discord Server - Communauté de plus de 8 000 professionnels en activité issus des forces de l'ordre, du secteur privé et des fournisseurs de forensique. En outre, de nombreux étudiants et amateurs ! Guide ici.
AccessData FTK Imager - Outil forensique dont l'objectif principal est de prévisualiser les données récupérables d'un disque de toute nature. FTK Imager peut également acquérir la mémoire vive et le fichier d'échange sur les systèmes 32 bits et 64 bits.
Bitscout - Bitscout de Vitaly Kamluk vous aide à construire votre propre image LiveCD/LiveUSB entièrement fiable et personnalisable, à utiliser pour la forensique numérique à distance (ou peut-être toute autre tâche de votre choix). Elle est conçue pour être transparente, surveillable par le propriétaire du système, forensiquement fiable, personnalisable et compacte.
GetData Forensic Imager - Programme basé sur Windows qui permet d'acquérir, de convertir ou de vérifier une image forensique dans l'un des formats courants de fichiers forensiques suivants.
Guymager - Imageur forensique gratuit pour l'acquisition de supports sous Linux.
Magnet ACQUIRE - ACQUIRE de Magnet Forensics permet d'effectuer divers types d'acquisitions de disques sur Windows, Linux et OS X ainsi que sur les systèmes d'exploitation mobiles.
Collecte de preuves
Acquire - Acquire est un outil permettant de collecter rapidement des artefacts forensiques à partir d'images disque ou d'un système en direct dans un conteneur léger. Cela fait d'Acquire un excellent outil pour, entre autres, accélérer le processus de triage forensique numérique. Il utilise Dissect pour recueillir ces informations à partir du disque brut, si possible.
artifactcollector - Le projet artifactcollector fournit un logiciel qui collecte des artefacts forensiques sur les systèmes.
bulk_extractor - Outil de forensique informatique qui analyse une image disque, un fichier ou un répertoire de fichiers et extrait des informations utiles sans analyser le système de fichiers ou ses structures. Grâce à cette ignorance de la structure du système de fichiers, le programme se distingue en termes de rapidité et de minutie.
Cold Disk Quick Response - Liste rationalisée d'analyseurs pour analyser rapidement un fichier image forensique (dd, E01, .vmdk, etc) et générer neuf rapports.
CyLR - L'outil CyLR collecte rapidement et en toute sécurité les artefacts forensiques des hôtes dotés de systèmes de fichiers NTFS, avec un impact minimal sur l'hôte.
ir-rescue - Script Batch Windows et script Unix Bash pour collecter de manière exhaustive les données forensiques d'un hôte lors d'une réponse aux incidents.
Live Response Collection - Outil automatisé qui collecte les données volatiles des systèmes d'exploitation Windows, OSX et *nix.
Margarita Shotgun - Utilitaire en ligne de commande (qui fonctionne avec ou sans instances Amazon EC2) pour paralléliser l'acquisition de mémoire à distance.
SPECTR3 - Acquérir, trier et enquêter sur des preuves à distance via un accès iSCSI portable en lecture seule
UAC - UAC (Unix-like Artifacts Collector) est un script de collecte en réponse aux incidents qui utilise des binaires et outils natifs pour automatiser la collecte d'artefacts sur les systèmes AIX, Android, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD et Solaris.
Gestion des incidents
Catalyst - Un système SOAR gratuit qui aide à automatiser le traitement des alertes et les processus de réponse aux incidents.
CyberCPR - Outil communautaire et commercial de gestion des incidents avec Need-to-Know intégré pour soutenir la conformité RGPD lors du traitement d'incidents sensibles.
Cyphon - Cyphon élimine les maux de tête de la gestion des incidents en rationalisant une multitude de tâches connexes via une plateforme unique. Il reçoit, traite et trie les événements pour fournir une solution globale à votre flux de travail analytique — en agrégeant les données, en regroupant et en priorisant les alertes, et en permettant aux analystes d'enquêter et de documenter les incidents.
CORTEX XSOAR - Plateforme d'orchestration, d'automatisation et de réponse en sécurité de Paloalto, avec gestion complète du cycle de vie des incidents et de nombreuses intégrations pour améliorer les automatisations.
DFTimewolf - Un framework pour orchestrer la collecte forensique, le traitement et l'exportation des données.
DFIRTrack - Application de suivi de réponse aux incidents gérant un ou plusieurs incidents via des cas et des tâches avec de nombreux systèmes et artefacts affectés.
Fast Incident Response (FIR) - Plateforme de gestion des incidents de cybersécurité conçue avec l'agilité et la rapidité à l'esprit. Elle permet la création, le suivi et le reporting faciles des incidents de cybersécurité et est utile aussi bien pour les CSIRT, les CERT que les SOC.
RTIR - Request Tracker for Incident Response (RTIR) est le principal système open source de gestion d'incidents destiné aux équipes de sécurité informatique. Nous avons travaillé avec plus d'une douzaine d'équipes CERT et CSIRT dans le monde entier pour vous aider à gérer le volume toujours croissant de rapports d'incidents. RTIR s'appuie sur toutes les fonctionnalités de Request Tracker.
Sandia Cyber Omni Tracker (SCOT) - Outil de collaboration et de capture de connaissances pour la réponse aux incidents, axé sur la flexibilité et la facilité d'utilisation. Notre objectif est d'ajouter de la valeur au processus de réponse aux incidents sans alourdir l'utilisateur.
Shuffle - Plateforme d'automatisation de la sécurité à usage général axée sur l'accessibilité.
threat_note - Carnet d'enquête léger permettant aux chercheurs en sécurité d'enregistrer et de récupérer des indicateurs liés à leurs recherches.
Zenduty - Zenduty est une plateforme novatrice de gestion des incidents offrant une alerting de bout en bout, une gestion des astreintes et une orchestration de la réponse, donnant aux équipes un plus grand contrôle et une meilleure automatisation du cycle de vie de la gestion des incidents.
The Appliance for Digital Investigation and Analysis (ADIA) - Appliance basée sur VMware utilisée pour l'investigation et l'acquisition numériques et entièrement construite à partir de logiciels du domaine public. Parmi les outils inclus dans ADIA figurent Autopsy, The Sleuth Kit, Digital Forensics Framework, log2timeline, Xplico et Wireshark. La plupart de la maintenance du système utilise Webmin. Elle est conçue pour les enquêtes et acquisitions numériques de petite et moyenne envergure. L'appliance fonctionne sous Linux, Windows et Mac OS. Les versions i386 (32 bits) et x86_64 (64 bits) sont disponibles.
CCF-VM - CyLR CDQR Forensics Virtual Machine (CCF-VM) : une solution tout-en-un pour analyser les données collectées, les rendre facilement interrogeables grâce à des recherches courantes intégrées, et permettre la recherche sur un ou plusieurs hôtes simultanément.
NST - Network Security Toolkit - Distribution Linux incluant une vaste collection d'applications open source de sécurité réseau de premier plan, utiles aux professionnels de la sécurité réseau.
NullSec Linux - Distribution Linux axée sur la sécurité avec plus de 140 outils forensiques et offensifs préinstallés, noyau renforcé personnalisé et flux de travail intégrés de réponse à incident.
PALADIN - Distribution Linux modifiée pour effectuer diverses tâches de forensique de manière rigoureuse. Elle inclut de nombreux outils open source de forensique.
Security Onion - Distribution Linux spéciale axée sur la surveillance de la sécurité réseau, dotée d'outils d'analyse avancés.
SANS Investigative Forensic Toolkit (SIFT) Workstation - Démontre que des capacités avancées de réponse à incident et des techniques forensiques numériques approfondies face aux intrusions peuvent être réalisées à l'aide d'outils open source de pointe, gratuits et fréquemment mis à jour.
Collecte de preuves sous Linux
FastIR Collector Linux - FastIR pour Linux collecte différents artefacts sur un système Linux en direct et enregistre les résultats dans des fichiers CSV.
MAGNET DumpIt - Outil open source rapide d'acquisition mémoire pour Linux écrit en Rust. Génère des vidages mémoire complets de machines Linux.
Outils d'analyse de journaux
AppCompatProcessor - AppCompatProcessor a été conçu pour extraire une valeur supplémentaire des données AppCompat / AmCache à l'échelle de l'entreprise au-delà des techniques classiques d'empilement et de grep.
APT Hunter - APT-Hunter est un outil de chasse aux menaces pour les journaux d'événements Windows.
Chainsaw - Chainsaw offre une puissante capacité de « première réponse » pour identifier rapidement les menaces dans les journaux d'événements Windows.
Event Log Explorer - Outil développé pour analyser rapidement les fichiers journaux et autres données.
Event Log Observer - Affichez, analysez et surveillez les événements enregistrés dans les journaux d'événements Microsoft Windows grâce à cet outil graphique.
Hayabusa - Hayabusa est un générateur de chronologie forensique rapide pour journaux d'événements Windows et un outil de chasse aux menaces créé par le groupe Yamato Security au Japon.
Kaspersky CyberTrace - Outil de fusion et d'analyse de renseignements sur les menaces qui intègre des flux de données de menaces avec des solutions SIEM. Les utilisateurs peuvent immédiatement exploiter le renseignement sur les menaces pour la surveillance de la sécurité et les activités de rapport d'incident (IR) dans le flux de travail de leurs opérations de sécurité existantes.
Log Parser Lizard - Exécutez des requêtes SQL sur des données journalisées structurées : journaux serveur, événements Windows, système de fichiers, Active Directory, journaux log4net, texte séparé par virgules/tabulations, fichiers XML ou JSON. Fournit également une interface graphique pour Microsoft LogParser 2.2 avec des éléments d'interface puissants : éditeur de syntaxe, grille de données, graphique, tableau croisé dynamique, tableau de bord, gestionnaire de requêtes, etc.
Lorg - Outil pour l'analyse avancée de sécurité et la forensique des fichiers journaux HTTPD.
Logdissect - Utilitaire en ligne de commande et API Python pour analyser les fichiers journaux et autres données.
NullSec LogReaper - Outil d'analyse de journaux et de forensique à haute vitesse avec analyse multi-format, correspondance de modèles, reconstruction de chronologie et détection d'anomalies pour la réponse à incident.
LogonTracer - Outil pour enquêter sur les connexions Windows malveillantes en visualisant et en analysant les journaux d'événements Windows.
Sigma - Format de signature générique pour les systèmes SIEM contenant déjà un ensemble de règles étendu.
StreamAlert - Framework d'analyse de données de journaux en temps réel, sans serveur, capable d'ingérer des sources de données personnalisées et de déclencher des alertes à l'aide d'une logique définie par l'utilisateur.
SysmonSearch - SysmonSearch rend l'analyse des journaux d'événements Windows plus efficace et moins chronophage grâce à l'agrégation des journaux d'événements.
WELA - Windows Event Log Analyzer vise à être le couteau suisse des journaux d'événements Windows.
Zircolite - Outil de détection autonome et rapide basé sur SIGMA pour EVTX ou JSON.
Outils d'analyse mémoire
AVML - Outil portable d'acquisition de mémoire volatile pour Linux.
Evolve - Interface web pour le framework de forensique mémoire Volatility.
inVtero.net - Analyse mémoire avancée pour Windows x64 avec prise en charge de l'hyperviseur imbriqué.
LiME - Module noyau chargeable (LKM) qui permet l'acquisition de la mémoire volatile de Linux et des appareils basés sur Linux, anciennement appelé DMD.
MalConfScan - MalConfScan est un plugin Volatility qui extrait les données de configuration de malwares connus. Volatility est un framework open source de forensique mémoire pour la réponse à incident et l'analyse de malwares. Cet outil recherche les malwares dans les images mémoire et vide les données de configuration. De plus, cet outil dispose d'une fonction pour lister les chaînes auxquelles le code malveillant fait référence.
Memoryze - Logiciel gratuit de forensique mémoire qui aide les intervenants en réponse à incident à trouver les éléments malveillants dans la mémoire vive. Memoryze peut acquérir et/ou analyser des images mémoire et, sur les systèmes en direct, peut inclure le fichier d'échange dans son analyse.
Memoryze for Mac - Memoryze for Mac est Memoryze, mais pour les Mac. Avec cependant un nombre de fonctionnalités inférieur.
[MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS est un moyen simple et pratique de visualiser la mémoire physique comme des fichiers dans un système de fichiers virtuel.
Orochi - Orochi est un framework open source pour l'analyse collaborative de vidages mémoire forensiques.
Rekall - Outil open source (et bibliothèque) pour l'extraction d'artefacts numériques à partir d'échantillons de mémoire volatile (RAM).
Volatility - Framework avancé de forensique mémoire.
Volatility 3 - Le framework d'extraction de mémoire volatile (successeur de Volatility).
VolatilityBot - Outil d'automatisation pour les chercheurs qui élimine toutes les conjectures et les tâches manuelles de la phase d'extraction binaire, ou aide l'enquêteur dans les premières étapes d'une enquête d'analyse mémoire.
VolDiff - Analyse de l'empreinte mémoire des malwares basée sur Volatility.
WindowsSCOPE - Outil de forensique mémoire et de rétro-ingénierie utilisé pour analyser la mémoire volatile, offrant la capacité d'analyser le noyau Windows, les pilotes, les DLL et la mémoire virtuelle et physique.
Outils d'imagerie mémoire
Belkasoft Live RAM Capturer - Petit outil forensique gratuit et fiable pour extraire l'intégralité du contenu de la mémoire volatile de l'ordinateur, même si elle est protégée par un système actif anti-débogage ou anti-vidage.
Linux Memory Grabber - Script pour vider la mémoire Linux et créer des profils Volatility.
MAGNET DumpIt - Outil rapide d'acquisition mémoire pour Windows (x86, x64, ARM64). Génère des vidages mémoire complets de machines Windows.
Magnet RAM Capture - Outil d'imagerie gratuit conçu pour capturer la mémoire physique de l'ordinateur d'un suspect. Prend en charge les versions récentes de Windows.
OSForensics - Outil pour acquérir la mémoire vive sur les systèmes 32 bits et 64 bits. Un vidage de l'espace mémoire d'un processus individuel ou un vidage de la mémoire physique peut être effectué.
Collecte de preuves OSX
Knockknock - Affiche les éléments persistants (scripts, commandes, binaires, etc.) configurés pour s'exécuter automatiquement sur OSX.
macOS Artifact Parsing Tool (mac_apt) - Framework de forensique basé sur des plugins pour un triage Mac rapide, fonctionnant sur des machines en direct, des images disque ou des fichiers d'artefacts individuels.
OSX Auditor - Outil gratuit de forensique informatique pour Mac OS X.
OSX Collector - Dérivé d'OSX Auditor pour la réponse en direct.
The ESF Playground - Un outil pour visualiser les événements de l'Apple Endpoint Security Framework (ESF) en temps réel.
Autres listes
Awesome Event IDs - Collection de ressources sur les identifiants d'événements utiles pour la forensique numérique et la réponse à incident.
Awesome Forensics - Une liste organisée d'outils et de ressources d'analyse forensique.
Cortex - Cortex vous permet d'analyser des observables tels que les adresses IP et e-mail, les URL, les noms de domaine, les fichiers ou les empreintes, un par un ou en mode batch via une interface web. Les analystes peuvent également automatiser ces opérations à l'aide de son API REST.
Crits - Outil basé sur le web qui combine un moteur d'analyse avec une base de données de cybermenaces.
Diffy - Outil DFIR développé par le SIRT de Netflix qui permet à un enquêteur de délimiter rapidement une compromission sur des instances cloud (instances Linux sur AWS, actuellement) lors d'un incident et de trier efficacement ces instances pour des actions de suivi en montrant les différences par rapport à une référence.
domfind - Crawler DNS en Python pour trouver des noms de domaine identiques sous différents TLD.
Fileintel - Récupère des renseignements par empreinte de fichier.
IPASIS - API en temps réel de réputation IP et de validation e-mail pour enquêter sur des interactions suspectes. Renvoie un score de confiance d'interaction (0-100) combinant la détection VPN/proxy/Tor avec l'évaluation du risque e-mail en un seul appel API.
imagemounter - Utilitaire en ligne de commande et package Python pour faciliter le montage/démontage d'images disque forensiques.
Kansa - Framework modulaire de réponse à incident en PowerShell.
MFT Browser - Reconstruction de l'arborescence du répertoire MFT et informations sur les enregistrements.
Munin - Vérificateur d'empreintes en ligne pour VirusTotal et d'autres services.
PowerSponse - PowerSponse est un module PowerShell axé sur le confinement ciblé et la remédiation lors de la réponse à un incident de sécurité.
PyaraScanner - Script Python très simple de scan YARA multi-threadé (plusieurs règles vers plusieurs fichiers) pour les zoos de malwares et la réponse à incident.
rastrea2r - Permet de scanner les disques et la mémoire à la recherche d'IOC à l'aide de YARA sur Windows, Linux et OS X.
RaQet - Outil non conventionnel d'acquisition et de triage à distance qui permet de trier le disque d'un ordinateur distant (client) redémarré avec un système d'exploitation forensique spécialement conçu.
Raccine - Une protection simple contre les ransomwares.
Stalk - Collecte des données forensiques sur MySQL lorsque des problèmes surviennent.
Scout2 - Outil de sécurité qui permet aux administrateurs d'Amazon Web Services d'évaluer la posture de sécurité de leur environnement.
Stenographer - Solution de capture de paquets qui vise à mettre rapidement tous les paquets sur le disque, puis à fournir un accès simple et rapide à des sous-ensembles de ces paquets. Elle stocke autant d'historique que possible, gère l'utilisation du disque et supprime les données lorsque les limites du disque sont atteintes. C'est idéal pour capturer le trafic juste avant et pendant un incident, sans avoir besoin de stocker explicitement tout le trafic réseau.
sqhunter - Chasseur de menaces basé sur osquery et Salt Open (SaltStack) qui peut émettre des requêtes ad hoc ou distribuées sans avoir besoin du plugin TLS d'osquery. sqhunter vous permet d'interroger les sockets réseau ouverts et de les vérifier par rapport aux sources de renseignement sur les menaces.
sysmon-config - Modèle de fichier de configuration Sysmon avec traçage d'événements de haute qualité par défaut.
sysmon-modular - Un référentiel de modules de configuration Sysmon.
traceroute-circl - Traceroute étendu pour soutenir les activités des opérateurs CSIRT (ou CERT). En général, les équipes CSIRT doivent gérer des incidents basés sur des adresses IP reçues. Créé par le Computer Emergency Response Center Luxembourg.
X-Ray 2.0 - Utilitaire Windows (mal maintenu ou plus maintenu) pour soumettre des échantillons de virus aux éditeurs d'antivirus.
Playbooks
AWS Incident Response Runbook Samples - Exemples de runbooks de réponse à incident AWS, destinés à être personnalisés par chaque entité qui les utilise. Les trois exemples sont : « attaque DoS ou DDoS », « fuite d'identifiants » et « accès non intentionnel à un compartiment Amazon S3 ».
IRM - Méthodologies de réponse à incident de CERT Société Générale.
PagerDuty Incident Response Documentation - Documents qui décrivent des parties du processus de réponse à incident de PagerDuty. Ils fournissent des informations non seulement sur la préparation à un incident, mais aussi sur ce qu'il faut faire pendant et après. La source est disponible sur GitHub.
Phantom Community Playbooks - Playbooks communautaires Phantom pour Splunk, mais également personnalisables pour d'autres usages.
ThreatHunter-Playbook - Playbook pour aider au développement de techniques et d'hypothèses pour les campagnes de chasse.
Outils de vidage de processus
Microsoft ProcDump - Vide à la volée l'image mémoire de tout processus Win32 en cours d'exécution.
PMDump - Outil qui vous permet de vider le contenu mémoire d'un processus dans un fichier sans arrêter le processus.
Outils de sandboxing / rétro-ingénierie* Any Run - Service interactif en ligne d'analyse de logiciels malveillants pour la recherche dynamique et statique de la plupart des types de menaces dans n'importe quel environnement.
CAPA - détecte les capacités des fichiers exécutables. Vous l'exécutez sur un module PE, ELF, .NET ou un fichier shellcode et il vous indique ce qu'il pense que le programme peut faire.
CAPEv2 - Extraction de configuration et de charge utile de logiciels malveillants.
Cuckoo - Outil open source de sandboxing hautement configurable.
Cuckoo-modified - Fork de Cuckoo fortement modifié développé par la communauté.
Cuckoo-modified-api - Bibliothèque Python pour contrôler un sandbox cuckoo-modified.
Cutter - Plateforme gratuite et open source de rétro-ingénierie propulsée par rizin.
Ghidra - Framework de rétro-ingénierie logicielle.
Hybrid-Analysis - Sandbox en ligne gratuit et puissant de CrowdStrike.
Intezer - Intezer Analyze plonge dans les binaires Windows pour détecter des similitudes de micro-code avec des menaces connues, afin de fournir des résultats précis et faciles à comprendre.
Joe Sandbox (Community) - Joe Sandbox détecte et analyse les fichiers et URL potentiellement malveillants sur Windows, Android, Mac OS, Linux et iOS pour détecter des activités suspectes ; il fournit des rapports d'analyse complets et détaillés.
Mastiff - Framework d'analyse statique qui automatise le processus d'extraction des caractéristiques clés d'un certain nombre de formats de fichiers différents.
Metadefender Cloud - Plateforme gratuite de renseignement sur les menaces offrant le multi-scan, la désinfection des données et l'évaluation des vulnérabilités des fichiers.
Radare2 - Framework de rétro-ingénierie et ensemble d'outils en ligne de commande.
Reverse.IT - Domaine alternatif pour l'outil Hybrid-Analysis fourni par CrowdStrike.
Rizin - Framework de rétro-ingénierie de type UNIX et ensemble d'outils en ligne de commande.
StringSifter - Un outil d'apprentissage automatique qui classe les chaînes de caractères en fonction de leur pertinence pour l'analyse de logiciels malveillants.
Threat.Zone - Plateforme d'analyse des menaces basée sur le cloud qui comprend un sandbox, une CDR et une analyse interactive pour les chercheurs.
Valkyrie Comodo - Valkyrie utilise le comportement à l'exécution et des centaines de caractéristiques d'un fichier pour effectuer une analyse.
Viper - Framework de gestion et d'analyse de binaires basé sur Python, qui fonctionne bien avec Cuckoo et YARA.
Virustotal - Service en ligne gratuit qui analyse des fichiers et des URL permettant l'identification de virus, vers, chevaux de Troie et d'autres types de contenu malveillant détectés par les moteurs antivirus et les scanners de sites Web.
Visualize_Logs - Bibliothèque de visualisation open source et outils en ligne de commande pour les journaux (Cuckoo, Procmon, d'autres à venir).
Yomi - MultiSandbox gratuit géré et hébergé par Yoroi.
Outils de scan
Fenrir - Analyseur IOC simple. Il permet de scanner n'importe quel système Linux/Unix/OSX à la recherche d'IOC en bash pur. Créé par les créateurs de THOR et LOKI.
LOKI - Scanner IR gratuit pour analyser les endpoints avec des règles yara et d'autres indicateurs (IOC).
Spyre - Scanner IOC simple basé sur YARA écrit en Go.
Outils de chronologie
Aurora Incident Response - Plateforme développée pour construire facilement une chronologie détaillée d'un incident.
Highlighter - Outil gratuit disponible auprès de Fire/Mandiant qui représente un fichier journal/texte et peut mettre en évidence des zones sur le graphique correspondant à un mot-clé ou une phrase. Utile pour établir la chronologie d'une infection et de ce qui a été fait après la compromission.
Morgue - Application Web PHP d'Etsy pour gérer les post-mortems.
Plaso - un moteur backend basé sur Python pour l'outil log2timeline.
Timesketch - Outil open source pour l'analyse collaborative de chronologies forensiques.
AChoir - Framework/outil de script pour normaliser et simplifier le processus de création de scripts d'utilitaires d'acquisition en direct pour Windows.
Crowd Response - Application console Windows légère conçue pour faciliter la collecte d'informations système lors de réponses à incident et d'interventions de sécurité. Elle propose de nombreux modules et formats de sortie.
Cyber Triage - Cyber Triage dispose d'un outil de collecte léger et gratuit. Il collecte les fichiers sources (tels que les ruches de registre et les journaux d'événements), mais les analyse également sur l'hôte en direct afin de pouvoir aussi collecter les exécutables auxquels les éléments de démarrage, les tâches planifiées, etc. font référence. Sa sortie est un fichier JSON qui peut être importé dans la version gratuite de Cyber Triage. Cyber Triage est développé par Sleuth Kit Labs, qui développe également Autopsy.
DFIR ORC - DFIR ORC est un ensemble d'outils spécialisés dédiés à l'analyse et à la collecte fiables d'artefacts critiques tels que la MFT, les ruches de registre ou les journaux d'événements. DFIR ORC collecte des données, mais ne les analyse pas : il n'est pas destiné à faire le tri des machines. Il fournit un instantané pertinent d'un point de vue forensique des machines exécutant Microsoft Windows. Le code est disponible sur GitHub.
FastIR Collector - Outil qui collecte différents artefacts sur des systèmes Windows en direct et enregistre les résultats dans des fichiers csv. L'analyse de ces artefacts permet de détecter une compromission précoce.
Fibratus - Outil d'exploration et de traçage du noyau Windows.
Hoarder - Collecte les artefacts les plus précieux pour les enquêtes forensiques ou de réponse à incident.
IREC - Collecteur de preuves IR tout-en-un qui capture l'image RAM, $MFT, les journaux d'événements, les scripts WMI, les ruches de registre, les points de restauration système et bien plus encore. Il est GRATUIT, extrêmement rapide et facile à utiliser.
Invoke-LiveResponse - Invoke-LiveResponse est un outil de réponse en direct pour la collecte ciblée.
IOC Finder - Outil gratuit de Mandiant pour collecter des données système sur l'hôte et signaler la présence d'indicateurs de compromission (IOC). Prise en charge de Windows uniquement. N'est plus maintenu. Entièrement pris en charge uniquement jusqu'à Windows 7 / Windows Server 2008 R2.
IRTriage - Triage de réponse à incident - Collecte de preuves Windows pour l'analyse forensique.
KAPE - Kroll Artifact Parser and Extractor (KAPE) par Eric Zimmerman. Un outil de tri qui trouve les artefacts numériques les plus courants puis les analyse rapidement. Efficace et approfondi lorsque le temps est compté.
LOKI - Scanner IR gratuit pour analyser les endpoints avec des règles yara et d'autres indicateurs (IOC).
MEERKAT - Triage et chasse aux menaces basés sur PowerShell pour Windows.
Panorama - Vue d'ensemble rapide d'un incident sur des systèmes Windows en direct.
PowerForensics - Plateforme forensique de disque en direct, utilisant PowerShell.
PSRecon - PSRecon collecte des données à partir d'un hôte Windows distant à l'aide de PowerShell (v2 ou ultérieur), organise les données dans des dossiers, hache toutes les données extraites, hache PowerShell et diverses propriétés système, puis envoie les données à l'équipe de sécurité. Les données peuvent être transférées vers un partage, envoyées par e-mail ou conservées localement.
RegRipper - Outil open source, écrit en Perl, pour extraire/analyser les informations (clés, valeurs, données) de la base de registre et les présenter pour analyse.