
ब्लू टीम / घटना प्रतिक्रिया के लिए उपकरण और तकनीकें
इस गिटहब रिपॉजिटरी में 70+ उपकरणों और संसाधनों का एक संग्रह है जो ब्लू टीमिंग गतिविधियों के लिए उपयोगी हो सकते हैं।
कुछ उपकरण विशेष रूप से ब्लू टीमिंग के लिए डिज़ाइन किए गए हैं, जबकि अन्य अधिक सामान्य-उद्देश्य वाले हैं और ब्लू टीमिंग संदर्भ में अनुकूलित किए जा सकते हैं।
🔗 यदि आप रेड टीमर हैं, तो देखें RedTeam-Tools
चेतावनी
इस रिपॉजिटरी में सामग्री केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है। इसका उपयोग किसी भी अवैध गतिविधियों में करने का इरादा नहीं है।
नोट
टूल लिस्ट के शीर्षकों को तीर से छुपाएँ।
सूची में वापस जाने के लिए 🔙 पर क्लिक करें।
ब्लू टीमर्स से सीखें जो ब्लू टीमिंग टिप्स का एक संग्रह है। ये टिप्स आपकी ब्लू टीमिंग क्षमताओं को बेहतर बनाने के लिए रणनीति, उपकरण और पद्धतियों की एक श्रृंखला को कवर करते हैं।

विवरण: 'मैलवेयर विश्लेषण टिप – नई बनाई गई प्रक्रियाओं में संदिग्ध .NET असेंबली देखने के लिए Process Hacker का उपयोग करें। DnSpy के साथ मिलाकर, मैलवेयर पेलोड को मैन्युअल रूप से डी-ऑब्फस्केट किए बिना ढूंढना और निकालना संभव है।'
श्रेय: @embee_research
लिंक: ट्विटर

विवरण:
विंडोज पर, खतरा अभिकर्ताओं का माइक्रोसॉफ्ट ऑफिस फाइलों के रूप में दुर्भावनापूर्ण स्क्रिप्ट फाइलों के माध्यम से प्रारंभिक निष्पादन प्राप्त करना आम बात है। इस हमले श्रृंखला को रोकने का एक अच्छा तरीका इन फाइलों (HTA, JS, VBA, VBS) से जुड़े डिफ़ॉल्ट एप्लिकेशन को notepad.exe में बदलना है। अब जब कोई उपयोगकर्ता सफलतापूर्वक धोखा खाकर डिस्क पर एक HTA फ़ाइल पर क्लिक करता है, तो यह स्क्रिप्ट को नोटपैड में खोलेगा और निष्पादन नहीं होगा।
श्रेय: bluesoul
लिंक: ब्लॉग
विवरण: क्रिप्टोजैकिंग मैलवेयर अधिक परिष्कृत होता जा रहा है, माइनिंग मैलवेयर मशीन पर छिपने के लिए DLL साइडलोडिंग का लाभ उठाता है और पहचान सीमा से नीचे रहने के लिए CPU लोड को कम करता है। एक चीज जो सभी में समान है, वह यह है कि उन्हें माइनिंग पूल से कनेक्शन बनाना होता है, यह वह जगह है जहां हम उन्हें ढूंढ सकते हैं। अपने प्रॉक्सी और DNS लॉग में सामान्य माइनिंग पूल स्ट्रिंग्स (जैसे *xmr.* या *pool.com या *pool.org या pool.*) वाले कनेक्शन के लिए निगरानी रखें।
श्रेय: Dave Mckay
लिंक: ब्लॉग

विवरण: 'मैलवेयर विश्लेषण के दौरान Unicode स्ट्रिंग के लिए base64 डिकोड करने के बाद, आपको नल बाइट्स का सामना करना पड़ सकता है। CyberChef में "Remove null bytes" ऑपरेशन का उपयोग करके अपने कोड को पढ़ने योग्य रखें।'
श्रेय: Ayush Anand
लिंक: ट्विटर

विवरण: क्या आप जानते हैं कि आप एक PDF से साफ किए गए मेटाडेटा को पुनर्प्राप्त कर सकते हैं जिसे ठीक से साफ नहीं किया गया था? परिवर्तन वृद्धिशील होते हैं, और इतिहास PDF में संग्रहीत होता है। यह कमांड PDF मेटाडेटा के "अपडेट" को हटा देता है:
exiftool -PDF-update:all= file.pdf
श्रेय: Jon Gorenflo
नेटवर्क को स्कैन करने और मैप करने, डिवाइसों और सेवाओं की खोज करने और संभावित कमजोरियों की पहचान करने के उपकरण।
Nmap (Network Mapper का संक्षिप्त रूप) एक मुफ्त और ओपन-सोर्स नेटवर्क स्कैनर उपकरण है जिसका उपयोग कंप्यूटर नेटवर्क पर होस्ट और सेवाओं की खोज करने और उनकी विशेषताओं के बारे में जानकारी प्राप्त करने के लिए किया जाता है।
इसका उपयोग यह निर्धारित करने के लिए किया जा सकता है कि नेटवर्क पर कौन से पोर्ट खुले हैं और उन पोर्ट पर कौन सी सेवाएं चल रही हैं। साथ ही नेटवर्क पर सुरक्षा कमजोरियों की पहचान करने की क्षमता भी शामिल है।
स्थापना:
आप नवीनतम रिलीज़ यहाँ से डाउनलोड कर सकते हैं।
उपयोग:```bash
nmap 192.168.1.1
nmap 192.168.1.1-254
nmap -iL targets.txt
nmap 192.168.1.1 -p 21
nmap 192.168.1.1 -A
अच्छा उपयोग [चीट शीट](https://www.stationx.net/nmap-cheat-sheet/)।

*https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/ से ली गई छवि*
### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)
एक विशेष उपकरण जो वेब अनुप्रयोगों, नेटवर्कों और बुनियादी ढांचे में कमजोरियों का पता लगाने की प्रक्रिया को स्वचालित करने के लिए डिज़ाइन किया गया है।
Nuclei लक्ष्य की जांच करने और संभावित कमजोरियों की पहचान करने के लिए पूर्व-परिभाषित टेम्पलेट का उपयोग करता है। इसका उपयोग एकल होस्ट या होस्ट की श्रेणी का परीक्षण करने के लिए किया जा सकता है, और विभिन्न प्रकार की कमजोरियों की जांच के लिए विभिन्न परीक्षण चलाने के लिए कॉन्फ़िगर किया जा सकता है।
**स्थापना:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;
उपयोग:```bash
nuclei -u https://example.com
nuclei -u https://example.com -t cves/ -t exposures/
nuclei -list http_urls.txt
nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml
पूर्ण उपयोग जानकारी [यहाँ](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei) पाई जा सकती है।

*छवि https://www.appsecsanta.com/nuclei से ली गई है*
### [🔙](#tool-list)[Masscan]()
एक पोर्ट स्कैनर जो nmap के समान है, लेकिन बहुत तेज़ है और कम समय में बड़ी संख्या में पोर्ट को स्कैन कर सकता है।
Masscan नेटवर्क को स्कैन करने के लिए 'SYN scan' नामक एक नई तकनीक का उपयोग करता है, जो इसे बहुत तेज़ी से बड़ी संख्या में पोर्ट को स्कैन करने की अनुमति देता है।
**स्थापना: (Apt)**```bash
sudo apt install masscan
स्थापना: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make
**उपयोग:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24
# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25
# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000
# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

Image used from https://kalilinuxtutorials.com/masscan/
IP पतों और पोर्टों को स्कैन करने के लिए एक मुफ्त और ओपन-सोर्स टूल।
यह एक क्रॉस-प्लेटफ़ॉर्म टूल है, जो तेज़ और उपयोग में आसान होने के लिए डिज़ाइन किया गया है, और लाइव होस्ट खोजने के लिए पूरे नेटवर्क या IP पतों की एक श्रेणी को स्कैन कर सकता है।
Angry IP Scanner किसी डिवाइस के होस्टनाम और MAC पते का भी पता लगा सकता है, और बुनियादी ping sweeps और पोर्ट स्कैन करने के लिए उपयोग किया जा सकता है।
स्थापना:
आप नवीनतम रिलीज़ को यहाँ से डाउनलोड कर सकते हैं।
उपयोग:
Angry IP Scanner का उपयोग GUI के माध्यम से किया जा सकता है।
पूर्ण उपयोग जानकारी और दस्तावेज़ यहाँ पाए जा सकते हैं।

Image used from https://angryip.org/screenshots/
ZMap एक नेटवर्क स्कैनर है जिसे IPv4 पता स्थान या उसके बड़े हिस्सों का व्यापक स्कैन करने के लिए डिज़ाइन किया गया है।
एक सामान्य डेस्कटॉप कंप्यूटर पर गीगाबिट ईथरनेट कनेक्शन के साथ, ZMap 45 मिनट से भी कम समय में पूरे सार्वजनिक IPv4 पता स्थान को स्कैन करने में सक्षम है।
स्थापना:
आप नवीनतम रिलीज़ को यहाँ से डाउनलोड कर सकते हैं।
उपयोग:```bash
zmap -p 80 10.0.0.0/8 192.168.0.0/16
पूर्ण उपयोग जानकारी [यहाँ](https://github.com/zmap/zmap/wiki) मिल सकती है।

*छवि का स्रोत: https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*
### [🔙](#tool-list)[Shodan]()
Shodan इंटरनेट से जुड़े उपकरणों के लिए एक खोज इंजन है।
यह संपत्तियों के लिए इंटरनेट क्रॉल करता है, जिससे उपयोगकर्ता विशिष्ट उपकरणों की खोज कर सकते हैं और उनके बारे में जानकारी देख सकते हैं।
इस जानकारी में डिवाइस का IP पता, वह सॉफ्टवेयर और संस्करण जो चल रहा है, और डिवाइस का प्रकार शामिल हो सकता है।
**इंस्टॉल:**
खोज इंजन तक [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard) पर पहुँचा जा सकता है।
**उपयोग:**
[Shodan क्वेरी मूल बातें](https://help.shodan.io/the-basics/search-query-fundamentals)
[Shodan क्वेरी उदाहरण](https://www.shodan.io/search/examples)
[बेहतरीन क्वेरी चीटशीट](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

*छवि का स्रोत: https://www.shodan.io/*
भेद्यता प्रबंधन
====================
*नेटवर्क और व्यक्तिगत उपकरणों में भेद्यताओं की पहचान, प्राथमिकता और शमन के लिए उपकरण।*
### [🔙](#tool-list)[OpenVAS](https://openvas.org/)
OpenVAS एक ओपन-सोर्स भेद्यता स्कैनर है जो सॉफ्टवेयर और नेटवर्क में सुरक्षा भेद्यताओं की पहचान करने में मदद करता है।
यह एक उपकरण है जिसका उपयोग नेटवर्क सुरक्षा मूल्यांकन करने के लिए किया जा सकता है और अक्सर सिस्टम और अनुप्रयोगों में भेद्यताओं की पहचान करने के लिए उपयोग किया जाता है ताकि उन्हें पैच या शमन किया जा सके।
OpenVAS Greenbone Networks कंपनी द्वारा विकसित किया गया है और एक मुफ्त और ओपन-सोर्स सॉफ्टवेयर एप्लिकेशन के रूप में उपलब्ध है।
**इंस्टॉल: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup
उपयोग:```bash openvas-start
https://127.0.0.1:9392 पर जाएँ, SSL प्रमाणपत्र पॉपअप स्वीकार करें और admin क्रेडेंशियल के साथ लॉगिन करें:
- उपयोगकर्ता नाम: admin
- पासवर्ड: (*openvas-setup कमांड आउटपुट में पासवर्ड*)

*चित्र https://www.kali.org/blog/openvas-vulnerability-scanning/ से लिया गया*
### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)
Nessus एक भेद्यता स्कैनर है जो नेटवर्क या कंप्यूटर सिस्टम में मौजूद भेद्यताओं की पहचान और मूल्यांकन करने में मदद करता है।
यह सुरक्षा मूल्यांकन करने के लिए उपयोग किया जाने वाला उपकरण है और इसका उपयोग सिस्टम और अनुप्रयोगों में भेद्यताओं की पहचान करने के लिए किया जा सकता है ताकि उन्हें पैच या कम किया जा सके।
Nessus को Tenable, Inc. द्वारा विकसित किया गया है और यह मुफ्त और भुगतान दोनों संस्करणों में उपलब्ध है:
- मुफ्त संस्करण, जिसे Nessus Essentials कहा जाता है, केवल व्यक्तिगत उपयोग के लिए उपलब्ध है और भुगतान किए गए संस्करण की तुलना में इसकी क्षमताएँ सीमित हैं।
- भुगतान किया गया संस्करण, जिसे Nessus Professional कहा जाता है, अधिक पूर्ण-सुविधा युक्त है और पेशेवर सेटिंग में उपयोग के लिए है।
**स्थापना:**
Nessus Essentials सक्रियण कोड के लिए [यहाँ](https://www.tenable.com/products/nessus/nessus-essentials) पंजीकरण करें और डाउनलोड करें।
Nessus Professional [यहाँ](https://www.tenable.com/products/nessus/nessus-professional) से खरीदें।
**उपयोग:**
विस्तृत दस्तावेज़ीकरण [यहाँ](https://docs.tenable.com/nessus/Content/GetStarted.htm) पाया जा सकता है।
[Nessus प्लगइन खोज](https://www.tenable.com/plugins/search)
[Tenable समुदाय](https://community.tenable.com/)

*चित्र https://www.tenable.com से लिया गया*
### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)
Nexpose Rapid7 द्वारा विकसित एक भेद्यता प्रबंधन उपकरण है। यह संगठनों को उनके सिस्टम और अनुप्रयोगों में भेद्यताओं की पहचान और मूल्यांकन करने में मदद करने के लिए डिज़ाइन किया गया है ताकि जोखिम को कम किया जा सके और सुरक्षा में सुधार किया जा सके।
Nexpose का उपयोग नेटवर्क, उपकरणों और अनुप्रयोगों को स्कैन करने के लिए किया जा सकता है ताकि भेद्यताओं की पहचान की जा सके और सुधार के लिए सिफारिशें प्रदान की जा सकें।
यह संपत्ति खोज, जोखिम प्राथमिकता निर्धारण, और Rapid7 भेद्यता प्रबंधन प्लेटफ़ॉर्म में अन्य उपकरणों के साथ एकीकरण जैसी सुविधाएँ भी प्रदान करता है।
**स्थापना:**
विस्तृत स्थापना निर्देशों के लिए [यहाँ](https://docs.rapid7.com/nexpose/install/) देखें।
**उपयोग:**
पूर्ण लॉगिन जानकारी के लिए [यहाँ](https://docs.rapid7.com/nexpose/log-in-and-activate) देखें।
उपयोग और स्कैन निर्माण निर्देशों के लिए [यहाँ](https://docs.rapid7.com/nexpose/create-and-scan-a-site) देखें।

*चित्र https://www.rapid7.com/products/nexpose/ से लिया गया*
### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)
HackerOne एक बग बाउंटी प्रबंधन कंपनी है जिसका उपयोग आपके व्यवसाय के लिए बग बाउंटी प्रोग्राम बनाने और प्रबंधित करने के लिए किया जा सकता है।
बग बाउंटी प्रोग्राम बाहरी भेद्यता मूल्यांकन को आउटसोर्स करने का एक शानदार तरीका है, जिसमें प्लेटफ़ॉर्म प्रोग्राम दायरे और संलग्नता के नियमों को निर्धारित करने की क्षमता के साथ निजी और सार्वजनिक दोनों प्रोग्राम प्रदान करता है।
HackerOne शोधकर्ताओं से बाहरी बग रिपोर्टों का प्रारंभिक ट्राइएज और प्रबंधन भी प्रदान करता है, जिसमें प्लेटफ़ॉर्म के माध्यम से सीधे शोधकर्ताओं को मुआवजा देने की क्षमता है।

*चित्र https://www.hackerone.com/product/bug-bounty-platform से लिया गया*
### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)
Lynis Linux, macOS और UNIX-आधारित सिस्टम के लिए एक सुरक्षा ऑडिटिंग उपकरण है। यह अनुपालन परीक्षण (HIPAA/ISO27001/PCI DSS) और सिस्टम हार्डनिंग में सहायता करता है।
यह एक गहन सुरक्षा स्कैन करता है और सिस्टम पर ही चलता है। प्राथमिक लक्ष्य सुरक्षा सुरक्षा का परीक्षण करना और आगे सिस्टम हार्डनिंग के लिए सुझाव प्रदान करना है। यह सामान्य सिस्टम जानकारी, कमजोर सॉफ़्टवेयर पैकेज और संभावित कॉन्फ़िगरेशन समस्याओं की भी जाँच करेगा।
**स्थापना:**```bash
git clone https://github.com/CISOfy/lynis
विस्तृत स्थापना निर्देशों के लिए यहाँ देखें।
उपयोग:```bash cd lynis && ./lynis audit system
दस्तावेज़ीकरण [यहाँ](https://cisofy.com/documentation/lynis/) पाया जा सकता है।

*https://cisofy.com/lynis/ से ली गई छवि*
सुरक्षा निगरानी
====================
*सुरक्षा लॉग और अन्य डेटा स्रोतों को एकत्र करने और विश्लेषण करने के लिए उपकरण, संभावित खतरों और असामान्य गतिविधियों की पहचान करने के लिए।*
### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)
Sysmon एक विंडोज सिस्टम मॉनिटर है जो सिस्टम गतिविधि को ट्रैक करता है और इसे विंडोज इवेंट लॉग में लॉग करता है।
यह सिस्टम गतिविधि के बारे में विस्तृत जानकारी प्रदान करता है, जिसमें प्रक्रिया निर्माण और समाप्ति, नेटवर्क कनेक्शन, और फ़ाइल निर्माण समय में परिवर्तन शामिल हैं।
Sysmon को विशिष्ट ईवेंट या प्रक्रियाओं की निगरानी के लिए कॉन्फ़िगर किया जा सकता है और इसका उपयोग सिस्टम पर संदिग्ध गतिविधि के बारे में प्रशासकों को सचेत करने के लिए किया जा सकता है।
**स्थापना:**
sysmon बाइनरी को [यहाँ](https://download.sysinternals.com/files/Sysmon.zip) से डाउनलोड करें।
**उपयोग:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i
# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml
# Uninstall
sysmon -u
# Dump the current configuration
sysmon -c
पूर्ण घटना फ़िल्टरिंग जानकारी यहाँ पाई जा सकती है।
Microsoft दस्तावेज़ीकरण पृष्ठ यहाँ पाया जा सकता है।

छवि https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/ से उपयोग की गई है
Kibana एक ओपन-सोर्स डेटा विज़ुअलाइज़ेशन और अन्वेषण उपकरण है जिसका उपयोग अक्सर Elasticsearch के साथ संयोजन में लॉग विश्लेषण के लिए किया जाता है।
Kibana लॉग डेटा को खोजने, विज़ुअलाइज़ करने और विश्लेषण करने के लिए एक उपयोगकर्ता-अनुकूल इंटरफ़ेस प्रदान करता है, जो पैटर्न और रुझानों की पहचान करने में सहायक हो सकता है जो सुरक्षा खतरे का संकेत दे सकते हैं।
Kibana का उपयोग सिस्टम लॉग, नेटवर्क लॉग और एप्लिकेशन लॉग सहित डेटा स्रोतों की एक विस्तृत श्रृंखला का विश्लेषण करने के लिए किया जा सकता है। इसका उपयोग कस्टम डैशबोर्ड और अलर्ट बनाने के लिए भी किया जा सकता है ताकि सुरक्षा टीमों को संभावित खतरों के बारे में सूचित रहने और घटनाओं पर तुरंत प्रतिक्रिया देने में मदद मिल सके।
इंस्टॉल:
आप Kibana को यहाँ से डाउनलोड कर सकते हैं।
इंस्टॉलेशन निर्देश यहाँ पाए जा सकते हैं।
उपयोग: (लॉग डेटा को विज़ुअलाइज़ और अन्वेषण करें)
Kibana विज़ुअलाइज़ेशन उपकरणों की एक श्रृंखला प्रदान करता है जो आपके लॉग डेटा में पैटर्न और रुझानों की पहचान करने में आपकी सहायता कर सकता है। आप इन उपकरणों का उपयोग कस्टम डैशबोर्ड बनाने के लिए कर सकते हैं जो प्रासंगिक मीट्रिक और अलर्ट प्रदर्शित करते हैं।
उपयोग: (खतरा अलर्टिंग)
Kibana को आपके लॉग डेटा में कुछ पैटर्न या विसंगतियों का पता चलने पर अलर्ट भेजने के लिए कॉन्फ़िगर किया जा सकता है। आप संभावित सुरक्षा खतरों, जैसे विफल लॉगिन प्रयास या ज्ञात दुर्भावनापूर्ण IP पतों से नेटवर्क कनेक्शन, के बारे में सूचित करने के लिए अलर्ट सेट कर सकते हैं।
Kibana में डेटा क्वेरी करने और विज़ुअलाइज़ करने के बारे में अच्छा ब्लॉग।

छवि https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/ से उपयोग की गई है
Logstash एक ओपन-सोर्स डेटा संग्रह इंजन है जिसमें रीयल-टाइम पाइपलाइनिंग क्षमताएं हैं। यह एक सर्वर-साइड डेटा प्रोसेसिंग पाइपलाइन है जो एक साथ कई स्रोतों से डेटा इन्जेस्ट करता है, उसे रूपांतरित करता है, और फिर उसे Elasticsearch जैसे "स्टैश" में भेजता है।
Logstash में प्लगइन्स का एक समृद्ध सेट है, जो इसे विभिन्न स्रोतों से कनेक्ट करने और डेटा को कई तरीकों से प्रोसेस करने की अनुमति देता है। यह लॉग को पार्स और रूपांतरित कर सकता है, डेटा को एक संरचित प्रारूप में अनुवाद कर सकता है, या आगे की प्रक्रिया के लिए इसे किसी अन्य उपकरण को भेज सकता है।
बड़ी मात्रा में डेटा को जल्दी से प्रोसेस करने की अपनी क्षमता के साथ, Logstash ELK स्टैक (Elasticsearch, Logstash, और Kibana) का एक अभिन्न अंग है और इसका उपयोग अक्सर लॉग डेटा को केंद्रीकृत, रूपांतरित और मॉनिटर करने के लिए किया जाता है।
इंस्टॉल:
Logstash को यहाँ से डाउनलोड करें।
उपयोग:
पूर्ण Logstash दस्तावेज़ीकरण यहाँ।
कॉन्फ़िगरेशन उदाहरण यहाँ।

छवि https://www.elastic.co/guide/en/logstash/current/logstash-modules.html से उपयोग की गई है
DMARC रिपोर्ट पार्स करने के लिए एक Python मॉड्यूल और CLI उपयोगिता।
जब Elasticsearch और Kibana (या Splunk) के साथ उपयोग किया जाता है, तो यह वाणिज्यिक DMARC रिपोर्ट प्रोसेसिंग सेवाओं जैसे Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense, और Valimail के लिए एक स्व-होस्टेड ओपन सोर्स विकल्प के रूप में काम करता है।
विशेषताएं:

छवि https://github.com/domainaware/parsedmarc से उपयोग की गई है
एक व्यवसाय के रूप में, फ़िशिंग आपको और आपके ग्राहकों को प्रतिष्ठित और वित्तीय क्षति पहुंचा सकता है। आपके व्यवसाय को लक्षित करने वाले फ़िशिंग बुनियादी ढांचे की सक्रिय रूप से पहचान करने में सक्षम होना इन क्षतियों के जोखिम को कम करने में मदद करता है।
Phish catcher आपको CertStream API के माध्यम से सर्टिफिकेट ट्रांसपेरेंसी लॉग (CTL) को रिपोर्ट किए गए संदिग्ध TLS प्रमाणपत्र जारी करने की तलाश करके निकट वास्तविक समय में संभावित फ़िशिंग डोमेन को पकड़ने की अनुमति देता है।
"संदिग्ध" जारी करने वाले वे हैं जिनका डोमेन नाम एक कॉन्फ़िगरेशन फ़ाइल के आधार पर एक निश्चित सीमा से अधिक स्कोर करता है।

छवि https://github.com/x0rz/phishing_catcher से उपयोग की गई है
Maltrail एक दुर्भावनापूर्ण ट्रैफ़िक डिटेक्शन सिस्टम है, जो सार्वजनिक रूप से उपलब्ध सूचियों का उपयोग करता है जिसमें दुर्भावनापूर्ण और/या सामान्य रूप से संदिग्ध ट्रेल्स होते हैं, साथ ही विभिन्न AV रिपोर्ट और कस्टम उपयोगकर्ता-परिभाषित सूचियों से संकलित स्थिर ट्रेल्स भी होते हैं। एक ट्रेल डोमेन नाम, URL, IP पता या HTTP User-Agent हेडर मान से कुछ भी हो सकता है।
इस उपकरण का एक डेमो पृष्ठ यहाँ पाया जा सकता है।
इंस्टॉल:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail
**उपयोग:**```bash
sudo python3 sensor.py

https://github.com/stamparm/maltrail से ली गई छवि
Autoruns एक Sysinternals द्वारा विकसित टूल है जो आपको विंडोज में उन सभी स्थानों को देखने की अनुमति देता है जहां एप्लिकेशन बूट पर या कुछ एप्लिकेशन खोलने पर लॉन्च होने के लिए खुद को सम्मिलित कर सकते हैं। मैलवेयर अक्सर इन स्थानों का लाभ उठाता है ताकि यह सुनिश्चित हो सके कि जब भी आपका कंप्यूटर बूट होता है तो वह चलता है।
Autoruns में सुविधाजनक रूप से एक गैर-इंटरैक्टिव कमांड लाइन उपयोगिता शामिल है। यह कोड Autoruns प्रविष्टियों का CSV उत्पन्न करता है, उन्हें JSON में परिवर्तित करता है, और अंत में उन्हें एक कस्टम विंडोज इवेंट लॉग में डालता है। ऐसा करके, हम इन प्रविष्टियों को अपने SIEM में लाने और एंडपॉइंट और सर्वर पर दुर्भावनापूर्ण स्थायित्व के संकेतों की तलाश शुरू करने के लिए अपने मौजूदा WEF बुनियादी ढांचे का लाभ उठा सकते हैं।
स्थापना:
डाउनलोड करें AutorunsToWinEventLog।
उपयोग:
एडमिन पावरशेल कंसोल से चलाएँ .\Install.ps1
यह स्क्रिप्ट निम्नलिखित करती है:

https://www.detectionlab.network/usage/autorunstowineventlog/ से ली गई छवि
ProcFilter विंडोज के लिए एक प्रक्रिया फ़िल्टरिंग सिस्टम है जिसमें बिल्ट-इन YARA एकीकरण है। YARA नियमों को कस्टम मेटा टैग के साथ इंस्ट्रुमेंट किया जा सकता है जो नियम मिलान पर इसकी प्रतिक्रिया को अनुकूलित करते हैं। यह एक विंडोज सेवा के रूप में चलता है और Microsoft के ETW API के साथ एकीकृत है, जिससे परिणाम विंडोज इवेंट लॉग में देखे जा सकते हैं। इंस्टॉलेशन, सक्रियण और हटाना गतिशील रूप से किया जा सकता है और इसमें रीबूट की आवश्यकता नहीं होती है।
ProcFilter का अभिप्रेत उपयोग मैलवेयर विश्लेषकों के लिए है जो YARA हस्ताक्षर बना सकते हैं जो उनके विंडोज वातावरण को किसी विशिष्ट खतरे से बचाते हैं। इसमें एक बड़ा हस्ताक्षर सेट शामिल नहीं है। इसे व्यापक या सर्वव्यापी के बजाय हल्का, सटीक और लक्षित समझें। ProcFilter नियंत्रित विश्लेषण वातावरण में उपयोग के लिए भी है जहां कस्टम प्लगइन्स कलाकृति-विशिष्ट क्रियाएं कर सकते हैं।
स्थापना:
ProcFilter x86/x64 Release/Debug Installers
नोट: अपैच्ड विंडोज 7 सिस्टम को ड्राइवर घटक लोड करने के लिए हॉटफिक्स 3033929 की आवश्यकता होती है। अधिक जानकारी यहां पाई जा सकती है।
एक अच्छी कॉन्फ़िगरेशन टेम्पलेट फ़ाइल यहाँ उपलब्ध है।
उपयोग:``` procfilter -start
Usage screenshots can be found [here](https://github.com/godaddy/procfilter#screenshots).

*छवि https://github.com/godaddy/procfilter से ली गई है*
### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)
Velociraptor एक अद्वितीय, उन्नत ओपन-सोर्स एंडपॉइंट मॉनिटरिंग, डिजिटल फोरेंसिक और साइबर रिस्पांस प्लेटफॉर्म है।
इसे डिजिटल फोरेंसिक और इंसिडेंट रिस्पांस (DFIR) पेशेवरों द्वारा विकसित किया गया था, जिन्हें विशिष्ट आर्टिफैक्ट्स की खोज करने और एंडपॉइंट्स के समूहों में गतिविधियों की निगरानी करने के लिए एक शक्तिशाली और कुशल तरीके की आवश्यकता थी। Velociraptor आपको डिजिटल फोरेंसिक और साइबर घटना प्रतिक्रिया जांचों और डेटा उल्लंघनों की एक विस्तृत श्रृंखला का अधिक प्रभावी ढंग से जवाब देने की क्षमता प्रदान करता है:
विशेषताएं:
- डिजिटल फोरेंसिक विश्लेषण के माध्यम से हमलावर गतिविधियों का पुनर्निर्माण करें
- परिष्कृत विरोधियों के सबूतों की तलाश करें
- मैलवेयर प्रकोपों और अन्य संदिग्ध नेटवर्क गतिविधियों की जांच करें
- संदिग्ध उपयोगकर्ता गतिविधियों, जैसे USB उपकरणों में कॉपी की गई फ़ाइलों, की लगातार निगरानी करें
- पता लगाएं कि क्या गोपनीय जानकारी का खुलासा नेटवर्क के बाहर हुआ
- समय के साथ एंडपॉइंट डेटा एकत्र करें जो खतरे की खोज और भविष्य की जांच में उपयोग के लिए हो
**स्थापना:**
बाइनरी को [रिलीज़ पेज](https://github.com/Velocidex/velociraptor/releases) से डाउनलोड करें।
**उपयोग:**```
velociraptor gui
पूर्ण उपयोग जानकारी यहाँ पाई जा सकती है।

https://docs.velociraptor.app से ली गई छवि
SysmonSearch माइक्रोसॉफ्ट के Sysmon द्वारा उत्पन्न इवेंट लॉग को एकत्रित करके इवेंट लॉग विश्लेषण को अधिक प्रभावी और कम समय लेने वाला बनाता है।
SysmonSearch Elasticserach और Kibana (और Kibana प्लगइन) का उपयोग करता है।
इंस्टॉल: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git
[Elasticsearch कॉन्फ़िगरेशन संशोधित करें](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)
[Kibana कॉन्फ़िगरेशन संशोधित करें](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)
पूर्ण स्थापना निर्देश [यहाँ](https://github.com/JPCERTCC/SysmonSearch/wiki/Install) पाए जा सकते हैं।
**उपयोग:**
*एक बार Elasticsearch और Kibana कॉन्फ़िगरेशन संशोधित हो जाने के बाद, सेवाओं को पुनरारंभ करें और अपने Kibana इंटरफ़ेस पर जाएँ। SysmonSearch रिबन दिखाई देना चाहिए।*
[संदिग्ध व्यवहार की जाँच के लिए Sysmon लॉग को विज़ुअलाइज़ करें](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

*छवि https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html से ली गई है*
### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)
कैनरीटोकन आपके नेटवर्क, कंप्यूटर और क्लाउड के लिए मोशन सेंसर की तरह हैं। आप उन्हें फ़ोल्डर्स, नेटवर्क डिवाइस और अपने फ़ोन पर रख सकते हैं।
उन्हें वहाँ रखें जहाँ किसी को भी नहीं छेड़ना चाहिए और यदि उन तक पहुँचा जाता है तो स्पष्ट अलार्म प्राप्त करें। वे हमलावरों को आकर्षक दिखने के लिए डिज़ाइन किए गए हैं ताकि उनके खोले जाने की संभावना बढ़ जाए (और वे पूरी तरह से मुफ़्त हैं)।
**स्थापना:**
[टोकन पेज](https://canarytokens.org/nest/) पर जाएँ और टोकन की सूची में से चुनें।
**उपयोग:**
टोकन अलर्ट प्राप्त करने के लिए एक ईमेल पता जोड़ें और फिर प्रतीक्षा करें!
पूर्ण उपयोग जानकारी और उदाहरण [यहाँ](https://docs.canarytokens.org/guide/examples.html) पाए जा सकते हैं।

*छवि https://canarytokens.org/nest/ से ली गई है*
Threat Tools and Techniques
====================
*खतरे के अभिकर्ताओं द्वारा उपयोग की जाने वाली TTPs के विरुद्ध पहचान और डिटेक्शन लागू करने के उपकरण।*
### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)
लिविंग ऑफ द लैंड बाइनरीज़ (LOLBins) वैध विंडोज एक्जीक्यूटेबल हैं जिनका उपयोग खतरे के अभिकर्ता बिना संदेह पैदा किए दुर्भावनापूर्ण गतिविधियाँ करने के लिए कर सकते हैं।
LOLBins का उपयोग हमलावरों को सामान्य सिस्टम गतिविधि में घुलने-मिलने और डिटेक्शन से बचने की अनुमति देता है, जो उन्हें दुर्भावनापूर्ण अभिकर्ताओं के लिए एक लोकप्रिय विकल्प बनाता है।
LOLBAS परियोजना रक्षकों के लिए कमांड, उपयोग और डिटेक्शन जानकारी के साथ LOLBINS की MITRE-मैप की गई सूची है।
[https://lolbas-project.github.io/](https://lolbas-project.github.io/) पर जाएँ।
**उपयोग:**
LOLBIN उपयोग के विरुद्ध अपने बुनियादी ढाँचे को मजबूत करने के लिए डिटेक्शन अवसरों के लिए जानकारी का उपयोग करें।
आरंभ करने के लिए यहाँ कुछ परियोजना लिंक दिए गए हैं:
- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

*छवि https://lolbas-project.github.io/ से ली गई है*
### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)
GTFOBins ("Get The F* Out Binaries" का संक्षिप्त रूप) यूनिक्स बाइनरीज़ का एक संग्रह है जिसका उपयोग विशेषाधिकार बढ़ाने, प्रतिबंधों को दरकिनार करने, या सिस्टम पर मनमाने कमांड निष्पादित करने के लिए किया जा सकता है।
उनका उपयोग खतरे के अभिकर्ता सिस्टम तक अनधिकृत पहुँच प्राप्त करने और दुर्भावनापूर्ण गतिविधियाँ करने के लिए कर सकते हैं।
GTFOBins परियोजना हमलावरों के लिए कमांड और उपयोग जानकारी के साथ यूनिक्स बाइनरीज़ की एक सूची है। इस जानकारी का उपयोग यूनिक्स डिटेक्शन लागू करने के लिए किया जा सकता है।
[https://gtfobins.github.io/](https://gtfobins.github.io/) पर जाएँ।
**उपयोग:**
आरंभ करने के लिए यहाँ कुछ परियोजना लिंक दिए गए हैं:
- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

*छवि https://gtfobins.github.io/ से ली गई है*
### [🔙](#tool-list)[filesec.io](https://filesec.io/)
Filesec फ़ाइल एक्सटेंशन की एक सूची है जिसका उपयोग हमलावर फ़िशिंग, निष्पादन, मैक्रो आदि के लिए कर सकते हैं।
यह सामान्य फ़ाइल एक्सटेंशन के दुर्भावनापूर्ण उपयोग के मामलों और उनसे बचाव के तरीकों को समझने के लिए एक अच्छा संसाधन है।
प्रत्येक फ़ाइल एक्सटेंशन पृष्ठ में एक विवरण, संबंधित ऑपरेटिंग सिस्टम और सिफारिशें होती हैं।
[https://filesec.io/](https://filesec.io/) पर जाएँ।
**उपयोग:**
आरंभ करने के लिए यहाँ कुछ परियोजना लिंक दिए गए हैं:
- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

*छवि https://filesec.io/ से ली गई है*
### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)
KQL का मतलब "Kusto Query Language" है, और यह Azure Monitor लॉग में डेटा खोजने और फ़िल्टर करने के लिए उपयोग की जाने वाली क्वेरी भाषा है। यह SQL के समान है, लेकिन लॉग एनालिटिक्स और समय-श्रृंखला डेटा के लिए अधिक अनुकूलित है।
KQL क्वेरी भाषा विशेष रूप से ब्लू टीम के लिए उपयोगी है क्योंकि यह आपको सुरक्षा घटनाओं और विसंगतियों की पहचान करने के लिए बड़ी मात्रा में लॉग डेटा को जल्दी और आसानी से खोजने की अनुमति देती है जो एक खतरे का संकेत दे सकती है।
KQL Search [@ugurkocde](https://twitter.com/ugurkocde) द्वारा बनाया गया एक वेब ऐप है जो GitHub पर साझा किए गए KQL क्वेरीज़ को एकत्रित करता है।
आप साइट पर [https://www.kqlsearch.com/](https://www.kqlsearch.com/) पर जा सकते हैं।
Kusto Query Language (KQL) के बारे में अधिक जानकारी [यहाँ](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/) पाई जा सकती है।

*छवि https://www.kqlsearch.com/ से ली गई है*
### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)
मैलवेयर लेखक लक्ष्य सिस्टम के विरुद्ध दुर्भावनापूर्ण कार्य करने के लिए जटिल कोड विकसित करने में बहुत समय और प्रयास खर्च करते हैं। मैलवेयर के लिए अज्ञात रहना और सैंडबॉक्स विश्लेषण, एंटीवायरस या मैलवेयर विश्लेषकों से बचना महत्वपूर्ण है।
इस प्रकार की तकनीकों के साथ, मैलवेयर रडार के नीचे से गुज़रने और सिस्टम पर अज्ञात रहने में सक्षम होते हैं। इस मुफ़्त डेटाबेस का लक्ष्य मैलवेयर चोरी तकनीकों के बारे में जानकारी को केंद्रीकृत करना है।
परियोजना का उद्देश्य मैलवेयर विश्लेषकों और रक्षकों को कार्रवाई योग्य अंतर्दृष्टि और डिटेक्शन क्षमताएँ प्रदान करना है ताकि उनकी प्रतिक्रिया समय को कम किया जा सके।
परियोजना [https://unprotect.it/](https://unprotect.it/) पर पाई जा सकती है।
परियोजना में एक API है - दस्तावेज़ [यहाँ](https://unprotect.it/api/)।

*छवि https://unprotect.it/map/ से ली गई है*
### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)
Chainsaw विंडोज फोरेंसिक कलाकृतियों जैसे इवेंट लॉग और MFT के भीतर खतरों की तुरंत पहचान करने के लिए एक शक्तिशाली 'प्रथम-प्रतिक्रिया' क्षमता प्रदान करता है। Chainsaw कीवर्ड के लिए इवेंट लॉग खोजने का एक सामान्य और तेज़ तरीका प्रदान करता है, और सिग्मा डिटेक्शन नियमों के लिए अंतर्निहित समर्थन और कस्टम Chainsaw डिटेक्शन नियमों के माध्यम से खतरों की पहचान करता है।
विशेषताएँ:
- सिग्मा डिटेक्शन नियमों और कस्टम Chainsaw डिटेक्शन नियमों का उपयोग करके खतरों की तलाश करें
- स्ट्रिंग मिलान और regex पैटर्न द्वारा फोरेंसिक कलाकृतियों को खोजें और निकालें
- अत्यधिक तेज़, रस्ट में लिखा गया, @OBenamram द्वारा EVTX पार्सर लाइब्रेरी को लपेटता है
- अनावश्यक ब्लोट के बिना साफ और हल्का निष्पादन और आउटपुट प्रारूप
- TAU Engine Library द्वारा प्रदान किया गया दस्तावेज़ टैगिंग (डिटेक्शन लॉजिक मिलान)
- ASCII तालिका प्रारूप, CSV प्रारूप, और JSON प्रारूप जैसे विभिन्न प्रारूपों में परिणाम आउटपुट करें
- MacOS, Linux और Windows पर चलाया जा सकता है
**स्थापना:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git
उपयोग:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

*इमेज का उपयोग https://twitter.com/FranticTyping/status/1433386064429916162/ से किया गया*
### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)
प्रतिद्वंद्वी हस्ताक्षर-आधारित/पैटर्न मिलान/ब्लैकलिस्ट तकनीकों को बायपास करने का प्रयास करते हैं, जिसमें वे यादृच्छिक: फ़ाइल नाम, सेवा नाम, वर्कस्टेशन नाम, डोमेन, होस्टनाम, SSL प्रमाणपत्र विषय और जारीकर्ता विषय आदि शामिल करते हैं।
Freq मार्क बैगेट द्वारा डिज़ाइन किया गया एक पायथन API है जो सामूहिक एंट्रॉपी परीक्षण को संभालने के लिए बनाया गया है। इसे SIEM समाधानों के साथ उपयोग करने के लिए डिज़ाइन किया गया था, लेकिन यह किसी भी चीज़ के साथ काम कर सकता है जो एक वेब अनुरोध सबमिट कर सकता है।
यह उपकरण आवृत्ति तालिकाओं का उपयोग करता है जो यह मैप करती हैं कि एक वर्ण के बाद दूसरा वर्ण कितनी संभावना से आता है।
**स्थापना:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq
उपयोग:```bash
/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)
yarGen YARA नियमों के लिए एक जनरेटर है
मुख्य सिद्धांत मैलवेयर फ़ाइलों में पाए जाने वाले स्ट्रिंग्स से YARA नियम बनाना है, जबकि उन सभी स्ट्रिंग्स को हटा दिया जाता है जो गुडवेयर फ़ाइलों में भी दिखाई देती हैं। इसलिए yarGen में एक बड़ा गुडवेयर स्ट्रिंग्स और opcode डेटाबेस ZIP आर्काइव के रूप में शामिल है जिसे पहले उपयोग से पहले निकालना होता है।
नियम निर्माण प्रक्रिया उन फ़ाइलों के बीच समानताएँ पहचानने का भी प्रयास करती है जिनका विश्लेषण किया जाता है और फिर स्ट्रिंग्स को तथाकथित super नियमों में संयोजित करती है। super नियम निर्माण उन फ़ाइलों के लिए सरल नियम को नहीं हटाता है जिन्हें एक एकल super नियम में संयोजित किया गया है। इसका मतलब है कि जब super नियम बनाए जाते हैं तो कुछ अतिरेकता होती है। आप --nosimple का उपयोग करके किसी ऐसी फ़ाइल के लिए सरल नियम को दबा सकते हैं जो पहले से ही super नियम द्वारा कवर की गई है।
**स्थापन:**
नवीनतम [release](https://github.com/Neo23x0/yarGen/releases) डाउनलोड करें।```bash
pip install -r requirements.txt
python yarGen.py --update
उपयोग:```bash
yarGen.py -c --opcodes -i office -g /opt/packs/office2013
yarGen.py -u --opcodes -i office -g /opt/packs/office365
Usage examples can be found [here](https://github.com/Neo23x0/yarGen#examples).

*से ली गई छवि https://github.com/Neo23x0/yarGen*
### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)
EmailAnalyzer के साथ आप अपने संदिग्ध ईमेलों का विश्लेषण कर सकते हैं। आप .eml फ़ाइल से हेडर, लिंक और हैश निकाल सकते हैं।
**स्थापना:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer
उपयोग:```bash
python3 email-analyzer.py -f --headers
python3 email-analyzer.py -f --digests
python3 email-analyzer.py -f --links
python3 email-analyzer.py -f --attachments

*Text from https://github.com/keraattin/EmailAnalyzer*
### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)
VCG एक स्वचालित कोड सुरक्षा समीक्षा उपकरण है जो C/C++, Java, C#, VB और PL/SQL को संभालता है। इसमें कुछ ऐसी विशेषताएं हैं जो इसे कोड सुरक्षा समीक्षा करने वाले किसी भी व्यक्ति के लिए उपयोगी बनाने की उम्मीद है, विशेष रूप से जब समय सीमित हो:
- कुछ अधिक जटिल जाँच करने के अलावा, इसमें प्रत्येक भाषा के लिए एक कॉन्फ़िग फ़ाइल है जो मूल रूप से आपको किसी भी खराब फ़ंक्शन (या अन्य टेक्स्ट) को जोड़ने की अनुमति देती है जिसे आप खोजना चाहते हैं
- यह टिप्पणियों के भीतर लगभग 20 वाक्यांशों की एक श्रृंखला खोजने का प्रयास करता है जो टूटे हुए कोड का संकेत दे सकते हैं ("ToDo", "FixMe", "Kludge", आदि)
- यह एक अच्छा पाई चार्ट प्रदान करता है (संपूर्ण कोडबेस और व्यक्तिगत फ़ाइलों के लिए) जो कोड, सफेद स्थान, टिप्पणियों, 'ToDo' शैली की टिप्पणियों और खराब कोड के सापेक्ष अनुपात दिखाता है
**स्थापना:**
आप यहां पूर्व-संकलित बाइनरी स्थापित कर सकते हैं।
प्रोजेक्ट .sln खोलें, "Release" चुनें, और बनाएँ।
**उपयोग:**```
STARTUP OPTIONS:
(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
-t, --target <Filename|DirectoryName>: Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>: Set target language (Default is C/C++).
-e, --extensions <ext1|ext2|ext3>: Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
-i, --import <Filename>: Import XML/CSV results to GUI.
OUTPUT OPTIONS:
(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
-x, --export <Filename>: Automatically export results to XML file.
-f, --csv-export <Filename>: Automatically export results to CSV file.
-r, --results <Filename>: Automatically export results to flat text file.
CONSOLE OPTIONS:
-c, --console: Run application in console only (hide GUI).
-v, --verbose: Set console output to verbose mode.
-h, --help: Show help.
CyberChef एक मुफ्त, वेब-आधारित टूल है जो उपयोगकर्ताओं को विभिन्न तकनीकों का उपयोग करके डेटा में हेरफेर और रूपांतरण करने की अनुमति देता है।
CyberChef के साथ, आप डेटा पर कई प्रकार के ऑपरेशन कर सकते हैं, जैसे विभिन्न डेटा प्रारूपों (जैसे हेक्साडेसिमल, बेस64, ASCII) के बीच रूपांतरण, डेटा को एन्कोड और डीकोड करना, टेक्स्ट खोजना और बदलना आदि।
टूल में एक रेसिपी सिस्टम भी शामिल है, जो आपको डेटा मैनिपुलेशन वर्कफ़्लो को दूसरों के साथ सहेजने और साझा करने की अनुमति देता है।
टूल का उपयोग यहाँ से किया जा सकता है।

https://gchq.github.io/CyberChef/ से ली गई छवि
PersistenceSniper एक PowerShell मॉड्यूल है जिसका उपयोग ब्लू टीमों, घटना प्रतिक्रियाकर्ताओं और सिस्टम प्रशासकों द्वारा विंडोज मशीनों में स्थापित पर्सिस्टेंस का पता लगाने के लिए किया जा सकता है।
PersistenceSniper पर्सिस्टेंस तकनीकों की एक विस्तृत श्रृंखला का पता लगाने में सक्षम है, जिसकी पूरी सूची यहाँ पाई जा सकती है।
स्थापित करें: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper
**स्थापित करें: (GitHub)**
[GitHub](https://github.com/last-byte/PersistenceSniper/releases) से .zip डाउनलोड करें और इसे उस मशीन पर ले जाएं जहाँ से आप टूल को चलाना चाहते हैं।```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1
पूर्ण स्थापना जानकारी यहाँ पाई जा सकती है।
उपयोग:```bash
Find-AllPersistence -Verbose
Find-AllPersistence -PersistenceMethod RunAndRunOnce
पूर्ण उपयोग जानकारी [यहाँ](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage) पाई जा सकती है।

*https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/ से ली गई छवि*
खतरा खुफिया जानकारी
====================
*वर्तमान और उभरते खतरों के बारे में खुफिया जानकारी एकत्र करने और उसका विश्लेषण करने तथा संभावित खतरों के बारे में अलर्ट उत्पन्न करने के लिए उपकरण।*
### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)
Maltego, Paterva द्वारा विकसित एक वाणिज्यिक खतरा खुफिया और फोरेंसिक उपकरण है। इसका उपयोग सुरक्षा पेशेवरों द्वारा डोमेन, आईपी पते, नेटवर्क और व्यक्तियों के बारे में जानकारी एकत्र करने और उसका विश्लेषण करने के लिए किया जाता है, ताकि उन संबंधों और कनेक्शनों की पहचान की जा सके जो तुरंत स्पष्ट नहीं हो सकते हैं।
Maltego डेटा को संस्थाओं के रूप में प्रस्तुत करने के लिए एक दृश्य इंटरफ़ेस का उपयोग करता है, जिसे संबंधों का एक नेटवर्क बनाने के लिए एक साथ जोड़ा जा सकता है। इसमें कई ट्रांसफ़ॉर्म शामिल हैं, जो स्क्रिप्ट हैं जिनका उपयोग सोशल मीडिया, DNS रिकॉर्ड और WHOIS डेटा जैसे विभिन्न स्रोतों से डेटा एकत्र करने के लिए किया जा सकता है।
Maltego का उपयोग अक्सर व्यापक खतरा खुफिया और घटना प्रतिक्रिया रणनीति के भाग के रूप में SIEM और भेद्यता स्कैनर जैसे अन्य सुरक्षा उपकरणों के साथ किया जाता है।
आप [यहाँ](https://www.maltego.com/get-a-demo/) एक डेमो शेड्यूल कर सकते हैं।
[साइबर खतरा खुफिया के लिए Maltego हैंडबुक](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

*https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/ से ली गई छवि*
### [🔙](#tool-list)[MISP](https://www.misp-project.org/)
MISP (Malware Information Sharing Platform का संक्षिप्त रूप) एक ओपन-सोर्स प्लेटफ़ॉर्म है जो लक्षित हमलों, खतरों और दुर्भावनापूर्ण गतिविधियों के समझौता संकेतकों (IOCs) को साझा करने, संग्रहीत करने और सहसंबंधित करने के लिए है।
MISP में कई विशेषताएं शामिल हैं, जैसे IOCs का रीयल-टाइम साझाकरण, एकाधिक प्रारूपों के लिए समर्थन, और अन्य उपकरणों से डेटा आयात और निर्यात करने की क्षमता।
यह MISP को अन्य सुरक्षा प्रणालियों के साथ एकीकृत करने की सुविधा के लिए एक RESTful API और विभिन्न डेटा मॉडल भी प्रदान करता है। खतरा खुफिया प्लेटफ़ॉर्म के रूप में इसके उपयोग के अलावा, MISP का उपयोग घटना प्रतिक्रिया, फोरेंसिक विश्लेषण और मैलवेयर अनुसंधान के लिए भी किया जाता है।
**स्थापित करें:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh
# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh
पूर्ण स्थापना निर्देश यहाँ पाए जा सकते हैं।
उपयोग:
MISP दस्तावेज़ीकरण यहाँ पाया जा सकता है।

छवि http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/ से ली गई है
ThreatConnect एक खतरा खुफिया मंच है जो संगठनों को खतरे के डेटा को एकत्र करने, विश्लेषण करने और उस पर कार्रवाई करने में मदद करता है। इसे किसी संगठन के खतरे के परिदृश्य का एक एकीकृत दृश्य प्रदान करने और उपयोगकर्ताओं को खतरों के बारे में जानकारी साझा करने और सहयोग करने में सक्षम बनाने के लिए डिज़ाइन किया गया है।
इस मंच में खतरे की खुफिया जानकारी एकत्र करने, विश्लेषण करने और प्रसार करने के लिए कई सुविधाएँ शामिल हैं, जैसे कि एक अनुकूलन योग्य डैशबोर्ड, तृतीय-पक्ष डेटा स्रोतों के साथ एकीकरण, और कस्टम रिपोर्ट और अलर्ट बनाने की क्षमता।
इसका उद्देश्य संगठनों को उनकी सुरक्षा स्थिति में सुधार करने में मदद करना है, उन्हें वह जानकारी प्रदान करना जिसकी उन्हें संभावित खतरों की पहचान करने, प्राथमिकता देने और उनका जवाब देने के लिए आवश्यकता होती है।
आप यहाँ से एक डेमो का अनुरोध कर सकते हैं।
थ्रेट इंटेल विश्लेषकों के लिए ThreatConnect - PDF

छवि https://threatconnect.com/threat-intelligence-platform/ से ली गई है
यह प्रतिकूल अनुकरण योजनाओं का एक पुस्तकालय है जो आपको वास्तविक दुनिया के खतरों के विरुद्ध अपनी रक्षात्मक क्षमताओं का मूल्यांकन करने में सक्षम बनाता है।
विशिष्ट खतरों के व्यवहार के विरुद्ध सुरक्षा को प्राथमिकता देने के इच्छुक संगठनों के लिए अनुकरण योजनाएँ एक आवश्यक घटक हैं।
इस संसाधन में उल्लिखित TTP का उपयोग विशिष्ट खतरे के अनुकरण गतिविधियों को डिज़ाइन करने के लिए किया जा सकता है, जिससे आप विशिष्ट खतरे वाले अभिनेताओं के विरुद्ध अपने संगठन की सुरक्षा का परीक्षण कर सकते हैं।
संसाधन यहाँ देखें: https://github.com/center-for-threat-informed-defense/adversary_emulation_library
उदाहरण (सैंडवर्म)

छवि https://github.com/center-for-threat-informed-defense/adversary_emulation_library से ली गई है
विभिन्न प्रकार की घटनाओं का जवाब देने के लिए टेम्पलेट और सर्वोत्तम प्रथाओं सहित, एक घटना प्रतिक्रिया योजना बनाने और बनाए रखने के उपकरण।
NIST साइबर सुरक्षा ढाँचा (CSF) राष्ट्रीय मानक और प्रौद्योगिकी संस्थान (NIST) द्वारा विकसित एक ढाँचा है जो संगठनों को साइबर सुरक्षा जोखिमों का प्रबंधन करने में मदद करता है। यह एक मजबूत साइबर सुरक्षा कार्यक्रम को लागू करने और बनाए रखने के लिए दिशानिर्देशों, सर्वोत्तम प्रथाओं और मानकों का एक सेट प्रदान करता है।
यह ढाँचा पाँच मुख्य कार्यों के आसपास आयोजित किया गया है: पहचानें, सुरक्षा करें, पता लगाएँ, जवाब दें और पुनर्प्राप्त करें। ये कार्य साइबर सुरक्षा जोखिम के विभिन्न घटकों को समझने और उन्हें संबोधित करने के लिए एक संरचना प्रदान करते हैं।
CSF को लचीला और अनुकूलनीय बनाया गया है, और इसे किसी संगठन की विशिष्ट आवश्यकताओं और लक्ष्यों के अनुरूप अनुकूलित किया जा सकता है। इसका उद्देश्य किसी संगठन की साइबर सुरक्षा स्थिति में सुधार करने और संगठनों को उनके साइबर सुरक्षा जोखिमों को बेहतर ढंग से समझने और प्रबंधित करने में मदद करने के लिए एक उपकरण के रूप में उपयोग किया जाना है।
उपयोगी लिंक:
महत्वपूर्ण बुनियादी ढाँचे की साइबर सुरक्षा में सुधार के लिए ढाँचा
डेटा उल्लंघन प्रतिक्रिया: व्यवसायों के लिए एक गाइड
NIST कार्यक्रम और प्रस्तुतियाँ

छवि https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/ से ली गई है
एक घटना प्रतिक्रिया योजना प्रक्रियाओं का एक सेट है जो एक कंपनी एक सुरक्षा घटना, जैसे डेटा उल्लंघन या साइबर हमले, के प्रभाव को प्रबंधित करने और कम करने के लिए लागू करती है।
एक घटना प्रतिक्रिया योजना के पीछे सिद्धांत यह है कि यह एक कंपनी को सुरक्षा घटना के लिए तैयार रहने और प्रभावी ढंग से जवाब देने में मदद करता है, जो नुकसान को कम कर सकता है और भविष्य में इसके फिर से होने की संभावना को कम कर सकता है।
व्यवसायों को घटना प्रतिक्रिया योजना की आवश्यकता होने के कई कारण हैं:
सुरक्षा घटना के प्रभाव को कम करने के लिए: एक घटना प्रतिक्रिया योजना एक कंपनी को जितनी जल्दी हो सके सुरक्षा घटना के स्रोत की पहचान करने और उसे संबोधित करने में मदद करती है, जो नुकसान को कम करने और इसके फैलने की संभावना को कम करने में मदद कर सकती है।
नियामक आवश्यकताओं को पूरा करने के लिए: कई उद्योगों में ऐसे नियम हैं जिनके लिए कंपनियों के पास घटना प्रतिक्रिया योजना होना आवश्यक है। उदाहरण के लिए, भुगतान कार्ड उद्योग डेटा सुरक्षा मानक (PCI DSS) के लिए आवश्यक है कि क्रेडिट कार्ड स्वीकार करने वाले व्यापारियों और अन्य संगठनों के पास घटना प्रतिक्रिया योजना हो।
प्रतिष्ठा की रक्षा के लिए: एक सुरक्षा घटना किसी कंपनी की प्रतिष्ठा को नुकसान पहुँचा सकती है, जिससे ग्राहकों और राजस्व का नुकसान हो सकता है। एक घटना प्रतिक्रिया योजना एक कंपनी को स्थिति का प्रबंधन करने और उसकी प्रतिष्ठा को होने वाले नुकसान को कम करने में मदद कर सकती है।
सुरक्षा घटना की लागत कम करने के लिए: एक सुरक्षा घटना की लागत महत्वपूर्ण हो सकती है, जिसमें सुधार की लागत, कानूनी शुल्क और खोया हुआ व्यवसाय शामिल है। एक घटना प्रतिक्रिया योजना घटना का जवाब देने के लिए एक रोडमैप प्रदान करके इन लागतों को कम करने में एक कंपनी की मदद कर सकती है।
उपयोगी लिंक:
राष्ट्रीय साइबर सुरक्षा केंद्र - घटना प्रतिक्रिया अवलोकन
FRSecure - घटना प्रतिक्रिया योजना टेम्पलेट
साइबर सुरक्षा और बुनियादी ढाँचा सुरक्षा एजेंसी - साइबर घटना प्रतिक्रिया

छवि https://www.ncsc.gov.uk/collection/incident-management/incident-response से ली गई है
रैनसमवेयर एक प्रकार का दुर्भावनापूर्ण सॉफ्टवेयर है जो पीड़ित की फाइलों को एन्क्रिप्ट करता है। हमलावर तब फाइलों तक पहुँच बहाल करने के लिए पीड़ित से फिरौती की मांग करते हैं; इसलिए इसका नाम रैनसमवेयर है।
रैनसमवेयर प्रतिक्रिया योजना के पीछे सिद्धांत यह है कि यह एक कंपनी को रैनसमवेयर हमले के लिए तैयार रहने और प्रभावी ढंग से जवाब देने में मदद करता है, जो हमले के प्रभाव को कम कर सकता है और भविष्य में इसके फिर से होने की संभावना को कम कर सकता है।
व्यवसायों को रैनसमवेयर प्रतिक्रिया योजना की आवश्यकता होने के कई कारण हैं:
रैनसमवेयर हमले के प्रभाव को कम करने के लिए: एक रैनसमवेयर प्रतिक्रिया योजना एक कंपनी को जितनी जल्दी हो सके रैनसमवेयर हमले की पहचान करने और उसे संबोधित करने में मदद करती है, जो नुकसान को कम करने और रैनसमवेयर को अन्य सिस्टम में फैलने की संभावना को कम करने में मदद कर सकती है।
डेटा हानि से बचाने के लिए: रैनसमवेयर हमलों के परिणामस्वरूप महत्वपूर्ण डेटा का नुकसान हो सकता है, जो व्यवसाय के लिए महंगा और विघटनकारी हो सकता है। एक रैनसमवेयर प्रतिक्रिया योजना एक कंपनी को हमले से उबरने और डेटा हानि से बचने में मदद कर सकती है।
प्रतिष्ठा की रक्षा के लिए: एक रैनसमवेयर हमला किसी कंपनी की प्रतिष्ठा को नुकसान पहुँचा सकता है, जिससे ग्राहकों और राजस्व का नुकसान हो सकता है। एक रैनसमवेयर प्रतिक्रिया योजना एक कंपनी को स्थिति का प्रबंधन करने और उसकी प्रतिष्ठा को होने वाले नुकसान को कम करने में मदद कर सकती है।
रैनसमवेयर हमले की लागत कम करने के लिए: एक रैनसमवेयर हमले की लागत महत्वपूर्ण हो सकती है, जिसमें सुधार की लागत, कानूनी शुल्क और खोया हुआ व्यवसाय शामिल है। एक रैनसमवेयर प्रतिक्रिया योजना हमले का जवाब देने के लिए एक रोडमैप प्रदान करके इन लागतों को कम करने में एक कंपनी की मदद कर सकती है।
उपयोगी लिंक:
राष्ट्रीय साइबर सुरक्षा केंद्र - मैलवेयर और रैनसमवेयर हमलों को कम करना
NIST - रैनसमवेयर सुरक्षा और प्रतिक्रिया
साइबर सुरक्षा और बुनियादी ढाँचा सुरक्षा एजेंसी - रैनसमवेयर गाइड
माइक्रोसॉफ्ट सुरक्षा - रैनसमवेयर प्रतिक्रिया
ब्लॉग - रैनसमवेयर प्रतिक्रिया योजना बनाना

छवि https://csrc.nist.gov/Projects/ransomware-protection-and-response से ली गई है
यह साइबर सुरक्षा के लिए "प्राथमिक उपचार" शैली का मार्गदर्शन है जो आपको संकट के लिए तैयार होने और संकट में संभावित नुकसान को सीमित करने में मदद करता है।
इसमें एक बड़ी साइबर सुरक्षा घटना के तकनीकी, परिचालन, कानूनी और संचार पहलुओं के लिए सुझाव और मार्गदर्शन शामिल है।
मुख्य निष्कर्ष
आप पेपर यहाँ पढ़ सकते हैं।

छवि https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf से ली गई है
सुरक्षा घटना प्रतिक्रिया के लिए उपकरणों और संसाधनों की एक क्यूरेटेड सूची, जिसका उद्देश्य सुरक्षा विश्लेषकों और DFIR टीमों की मदद करना है।
यह एक शानदार संसाधन है जिसमें घटना प्रतिक्रिया के विभिन्न पहलुओं के लिंक शामिल हैं, जिनमें शामिल हैं:
संसाधन यहाँ देखें: https://github.com/meirwah/awesome-incident-response

छवि https://github.com/meirwah/awesome-incident-response से ली गई है
मैलवेयर का पता लगाने और उसका विश्लेषण करने के उपकरण, जिसमें एंटीवायरस सॉफ्टवेयर और फोरेंसिक विश्लेषण उपकरण शामिल हैं।
VirusTotal एक वेबसाइट और क्लाउड-आधारित उपकरण है जो वायरस, वर्म और अन्य प्रकार के मैलवेयर के लिए फ़ाइलों, URL और सॉफ़्टवेयर का विश्लेषण और स्कैन करता है।
जब कोई फ़ाइल, URL या सॉफ़्टवेयर VirusTotal में सबमिट किया जाता है, तो उपकरण मैलवेयर के लिए इसे स्कैन और विश्लेषण करने के लिए विभिन्न एंटीवायरस इंजन और अन्य उपकरणों का उपयोग करता है। फिर यह विश्लेषण के परिणामों के साथ एक रिपोर्ट प्रदान करता है, जो सुरक्षा पेशेवरों और नीली टीमों को संभावित खतरों की पहचान करने और उनका जवाब देने में मदद कर सकता है।
VirusTotal का उपयोग किसी फ़ाइल या URL की प्रतिष्ठा की जाँच करने और नेटवर्क पर दुर्भावनापूर्ण गतिविधि की निगरानी करने के लिए भी किया जा सकता है।
यहाँ जाएँ: https://www.virustotal.com/gui/home/search
उपयोग:```bash
(type:doc OR type: docx) tag:macros p:5+ generated:30d+
days