Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
awesome-incident-response — सुरक्षा विश्लेषकों के लिए घटना प्रतिक्रिया और DFIR टूल्स की क्यूरेटेड सूची, जिसमें मेमोरी और डिस्क फोरेंसिक, साक्ष्य संग्रह, लॉग विश्लेषण, प्लेबुक और शैक्षिक संसाधन शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/meirwah/awesome-incident-response
डिस्क फोरेंसिकमेमोरी फोरेंसिकफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लॉग विश्लेषण
GitHubmeirwah/awesome-incident-response

awesome-incident-response

सुरक्षा विश्लेषकों के लिए घटना प्रतिक्रिया और DFIR टूल्स की क्यूरेटेड सूची, जिसमें मेमोरी और डिस्क फोरेंसिक, साक्ष्य संग्रह, लॉग विश्लेषण, प्लेबुक और शैक्षिक संसाधन शामिल हैं।

रिपॉजिटरी देखें
9.3k1.7k1 महीना पहलेKitploit द्वारा समीक्षित

Awesome Incident Response Awesome Check URLs

सुरक्षा घटना प्रतिक्रिया (security incident response) के लिए उपकरणों और संसाधनों की एक चुनिंदा सूची, जिसका उद्देश्य सुरक्षा विश्लेषकों और DFIR टीमों की सहायता करना है।

डिजिटल फोरेंसिक और इंसिडेंट रिस्पॉन्स (DFIR) टीमें किसी संगठन में लोगों के ऐसे समूह हैं जो सुरक्षा घटना के प्रति प्रतिक्रिया प्रबंधित करने के लिए जिम्मेदार होते हैं, जिसमें घटना के साक्ष्य एकत्र करना, उसके प्रभावों को ठीक करना, और भविष्य में घटना की पुनरावृत्ति को रोकने के लिए नियंत्रण लागू करना शामिल है।

सामग्री

  • एडवर्सरी इमुलेशन
  • ऑल-इन-वन उपकरण
  • पुस्तकें
  • समुदाय
  • डिस्क इमेज निर्माण उपकरण
  • साक्ष्य संग्रह
  • घटना प्रबंधन
  • ज्ञानकोष
  • लिनक्स वितरण
  • लिनक्स साक्ष्य संग्रह
  • लॉग विश्लेषण उपकरण
  • मेमोरी विश्लेषण उपकरण
  • मेमोरी इमेजिंग उपकरण
  • OSX साक्ष्य संग्रह
  • अन्य सूचियाँ
  • अन्य उपकरण
  • प्लेबुक
  • प्रोसेस डंप उपकरण
  • सैंडबॉक्सिंग/रिवर्सिंग उपकरण
  • स्कैनर उपकरण
  • टाइमलाइन उपकरण
  • वीडियो
  • विंडोज़ साक्ष्य संग्रह

IR उपकरण संग्रह

एडवर्सरी इमुलेशन

  • APTSimulator - विंडोज़ बैच स्क्रिप्ट जो उपकरणों और आउटपुट फ़ाइलों के एक सेट का उपयोग करके सिस्टम को ऐसा दिखाती है मानो वह समझौता (compromised) हो गया हो।
  • Atomic Red Team (ART) - छोटे और अत्यधिक पोर्टेबल डिटेक्शन परीक्षण जो MITRE ATT&CK फ्रेमवर्क से मैप किए गए हैं।
  • AutoTTP - स्वचालित टैक्टिक्स, टेक्नीक्स और प्रोसीजर (Automated Tactics Techniques & Procedures)। रिग्रेशन परीक्षणों, उत्पाद मूल्यांकन और शोधकर्ताओं के लिए डेटा उत्पन्न करने हेतु जटिल अनुक्रमों को मैन्युअल रूप से दोबारा चलाना।
  • Caldera - स्वचालित एडवर्सरी इमुलेशन प्रणाली जो विंडोज़ एंटरप्राइज़ नेटवर्क के भीतर पोस्ट-कॉम्प्रोमाइज़ एडवर्सेरियल व्यवहार करती है। यह एक प्लानिंग सिस्टम और एडवर्सेरियल टैक्टिक्स, टेक्नीक्स और कॉमन नॉलेज (ATT&CK™) प्रोजेक्ट पर आधारित पूर्व-कॉन्फ़िगर एडवर्सरी मॉडल का उपयोग करके ऑपरेशन के दौरान योजनाएँ उत्पन्न करती है।
  • DumpsterFire - मॉड्यूलर, मेनू-संचालित, क्रॉस-प्लेटफ़ॉर्म उपकरण जो दोहराने योग्य, समय-विलंबित, वितरित सुरक्षा ईवेंट बनाने के लिए है। ब्लू टीम अभ्यासों और सेंसर/अलर्ट मैपिंग के लिए आसानी से कस्टम ईवेंट श्रृंखलाएँ बनाएँ। रेड टीमें अपने संचालन का समर्थन और विस्तार करने के लिए डिकॉय घटनाएँ, विकर्षण और लालच (lures) बना सकती हैं।
  • Metta - एडवर्सेरियल सिमुलेशन करने के लिए सूचना सुरक्षा तैयारी उपकरण।
  • Network Flight Simulator - हल्की उपयोगिता जो दुर्भावनापूर्ण नेटवर्क ट्रैफ़िक उत्पन्न करने और सुरक्षा टीमों को सुरक्षा नियंत्रणों और नेटवर्क दृश्यता का मूल्यांकन करने में सहायता करती है।
  • Red Team Automation (RTA) - RTA स्क्रिप्ट्स का एक फ्रेमवर्क प्रदान करता है जिसे ब्लू टीमों को दुर्भावनापूर्ण ट्रेडक्राफ्ट के विरुद्ध अपनी डिटेक्शन क्षमताओं का परीक्षण करने की अनुमति देने के लिए डिज़ाइन किया गया है, जो MITRE ATT&CK पर आधारित है।
  • RedHunt-OS - एडवर्सरी इमुलेशन और थ्रेट हंटिंग के लिए वर्चुअल मशीन।

ऑल-इन-वन उपकरण

  • Belkasoft Evidence Center - यह टूलकिट हार्ड ड्राइव, ड्राइव इमेज, मेमोरी डंप, iOS, ब्लैकबेरी और एंड्रॉइड बैकअप, UFED, JTAG और चिप-ऑफ डंप का विश्लेषण करके कई स्रोतों से डिजिटल साक्ष्य शीघ्रता से निकालेगा।
  • CimSweep - CIM/WMI-आधारित उपकरणों का सुइट जो विंडोज़ के सभी संस्करणों में दूरस्थ रूप से इंसिडेंट रिस्पॉन्स और हंटिंग कार्य करने में सक्षम बनाता है।
  • CIRTkit - CIRTKit केवल उपकरणों का संग्रह नहीं है, बल्कि इंसिडेंट रिस्पॉन्स और फोरेंसिक जाँच प्रक्रियाओं के निरंतर एकीकरण में सहायता करने वाला एक फ्रेमवर्क भी है।
  • Cyber Triage - Cyber Triage यह निर्धारित करने के लिए होस्ट डेटा एकत्र और विश्लेषण करता है कि वह समझौता हुआ है या नहीं। इसकी स्कोरिंग प्रणाली और अनुशंसा इंजन आपको महत्वपूर्ण आर्टिफैक्ट्स पर तेज़ी से ध्यान केंद्रित करने की अनुमति देते हैं। यह अपने संग्रह उपकरण, डिस्क इमेज और अन्य कलेक्टरों (जैसे KAPE) से डेटा आयात कर सकता है। यह परीक्षक के डेस्कटॉप पर या सर्वर मॉडल में चल सकता है। इसे Sleuth Kit Labs द्वारा विकसित किया गया है, जो Autopsy भी बनाती है।
  • Cynative - आपके इंफ्रा के लिए डीप रिसर्च एजेंट - सैंडबॉक्स्ड, रीड-ओनली, AWS, GCP, Azure, K8s, GitHub और GitLab कवर करता है।
  • Dissect - Dissect एक डिजिटल फोरेंसिक और इंसिडेंट रिस्पॉन्स फ्रेमवर्क तथा टूलसेट है जो आपको विभिन्न डिस्क और फ़ाइल प्रारूपों से फोरेंसिक आर्टिफैक्ट्स तक तेज़ी से पहुँचने और उनका विश्लेषण करने की अनुमति देता है, जिसे Fox-IT (NCC Group का हिस्सा) द्वारा विकसित किया गया है।
  • Doorman - osquery फ्लीट मैनेजर जो नोड्स द्वारा प्राप्त osquery कॉन्फ़िगरेशन के दूरस्थ प्रबंधन की अनुमति देता है। यह osquery के TLS कॉन्फ़िगरेशन, लॉगर और वितरित रीड/राइट एंडपॉइंट्स का लाभ उठाकर प्रशासकों को न्यूनतम ओवरहेड और आक्रामकता के साथ उपकरणों के फ्लीट में दृश्यता प्रदान करता है।
  • Falcon Orchestrator - एक्सटेंडेबल विंडोज़-आधारित एप्लिकेशन जो वर्कफ़्लो स्वचालन, केस प्रबंधन और सुरक्षा प्रतिक्रिया कार्यक्षमता प्रदान करता है।
  • Flare - मैलवेयर विश्लेषण, इंसिडेंट रिस्पॉन्स और पेनेट्रेशन टेस्टिंग के लिए पूर्ण रूप से अनुकूलन योग्य, विंडोज़-आधारित सुरक्षा वितरण।
  • Fleetdm - सुरक्षा विशेषज्ञों के लिए तैयार अत्याधुनिक होस्ट मॉनिटरिंग प्लेटफ़ॉर्म। Facebook के युद्ध-परीक्षित osquery प्रोजेक्ट का लाभ उठाते हुए, Fleetdm निरंतर अपडेट, सुविधाएँ और बड़े प्रश्नों के त्वरित उत्तर प्रदान करता है।

पुस्तकें

  • Applied Incident Response - इंसिडेंट रिस्पॉन्स पर स्टीव एंसन की पुस्तक।
  • Art of Memory Forensics - Windows, Linux और Mac मेमोरी में मैलवेयर और खतरों का पता लगाना।
  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - जेफ बोलिंगर, ब्रैंडन एनराइट और मैथ्यू वैलाइट्स द्वारा।
  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - जेरार्ड जोहानसन द्वारा।
  • Introduction to DFIR - स्कॉट जे. रॉबर्ट्स द्वारा।
  • Incident Response & Computer Forensics, Third Edition - इंसिडेंट रिस्पॉन्स की निश्चित मार्गदर्शिका।
  • Incident Response Techniques for Ransomware Attacks - रैंसमवेयर हमलों के लिए इंसिडेंट रिस्पॉन्स रणनीति बनाने हेतु एक उत्कृष्ट मार्गदर्शिका। ओलेग स्कुलकिन द्वारा।
  • Incident Response with Threat Intelligence - थ्रेट इंटेलिजेंस पर भी आधारित इंसिडेंट रिस्पॉन्स योजना बनाने हेतु उत्कृष्ट संदर्भ। रॉबर्टो मार्टिनेज़ द्वारा।
  • Intelligence-Driven Incident Response - स्कॉट जे. रॉबर्ट्स, रेबेका ब्राउन द्वारा।
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - इंसिडेंट रिस्पॉन्डर्स के लिए उत्कृष्ट संदर्भ।
  • Practical Memory Forensics - मेमोरी फोरेंसिक अभ्यास के लिए निश्चित मार्गदर्शिका। स्वेतलाना ओस्ट्रोव्स्काया और ओलेग स्कुलकिन द्वारा।
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - रिचर्ड बेजटलिच की IR पर पुस्तक।

समुदाय

  • Digital Forensics Discord Server - कानून प्रवर्तन, निजी क्षेत्र और फोरेंसिक विक्रेताओं के 8,000+ कामकाजी पेशेवरों का समुदाय। साथ ही, बहुत सारे छात्र और शौक़ीन! मार्गदर्शिका यहाँ।
  • Slack DFIR channel - Slack DFIR समुदाय चैनल - यहाँ साइनअप करें।

डिस्क इमेज निर्माण उपकरण

  • AccessData FTK Imager - फोरेंसिक उपकरण जिसका मुख्य उद्देश्य किसी भी प्रकार की डिस्क से पुनर्प्राप्त करने योग्य डेटा का पूर्वावलोकन करना है। FTK Imager 32-बिट और 64-बिट सिस्टम पर लाइव मेमोरी और पेजिंग फ़ाइल भी प्राप्त कर सकता है।
  • Bitscout - विटाली कामलुक द्वारा Bitscout आपको रिमोट डिजिटल फोरेंसिक (या आपकी पसंद के किसी अन्य कार्य) के लिए उपयोग हेतु अपनी पूर्ण-विश्वसनीय अनुकूलन योग्य LiveCD/LiveUSB इमेज बनाने में मदद करता है। यह सिस्टम के स्वामी के लिए पारदर्शी और निगरानी योग्य, फोरेंसिक रूप से सुदृढ़, अनुकूलन योग्य और कॉम्पैक्ट होने के लिए है।
  • GetData Forensic Imager - विंडोज़ आधारित प्रोग्राम जो निम्नलिखित सामान्य फोरेंसिक फ़ाइल प्रारूपों में से किसी एक में फोरेंसिक इमेज प्राप्त, परिवर्तित या सत्यापित करेगा।
  • Guymager - Linux पर मीडिया अधिग्रहण के लिए मुफ्त फोरेंसिक इमेजर।
  • Magnet ACQUIRE - मैग्नेट फोरेंसिक्स द्वारा ACQUIRE Windows, Linux और OS X के साथ-साथ मोबाइल ऑपरेटिंग सिस्टम पर विभिन्न प्रकार के डिस्क अधिग्रहण करने की अनुमति देता है।

साक्ष्य संग्रह

  • Acquire - Acquire एक उपकरण है जो डिस्क इमेज या लाइव सिस्टम से फोरेंसिक आर्टिफैक्ट्स को शीघ्रता से एक हल्के कंटेनर में एकत्र करता है। यह Acquire को डिजिटल फोरेंसिक ट्राइएज की प्रक्रिया को तेज़ करने के लिए, अन्य कार्यों के अलावा, एक उत्कृष्ट उपकरण बनाता है। यह संभव होने पर कच्ची डिस्क से उस जानकारी को एकत्र करने के लिए Dissect का उपयोग करता है।
  • artifactcollector - artifactcollector प्रोजेक्ट एक सॉफ़्टवेयर प्रदान करता है जो सिस्टम पर फोरेंसिक आर्टिफैक्ट्स एकत्र करता है।
  • bulk_extractor - कंप्यूटर फोरेंसिक उपकरण जो डिस्क इमेज, फ़ाइल या फ़ाइलों की निर्देशिका को स्कैन करता है और फ़ाइल सिस्टम या फ़ाइल सिस्टम संरचनाओं को पार्स किए बिना उपयोगी जानकारी निकालता है। फ़ाइल सिस्टम संरचना को अनदेखा करने के कारण, प्रोग्राम गति और गहनता के मामले में स्वयं को अलग पहचान देता है।
  • Cold Disk Quick Response - एक फोरेंसिक इमेज फ़ाइल (dd, E01, .vmdk, आदि) का त्वरित विश्लेषण करने और नौ रिपोर्ट आउटपुट करने के लिए सुव्यवस्थित पार्सर सूची।
  • CyLR - CyLR उपकरण NTFS फ़ाइल सिस्टम वाले होस्ट से फोरेंसिक आर्टिफैक्ट्स शीघ्रता से, सुरक्षित रूप से और होस्ट पर न्यूनतम प्रभाव के साथ एकत्र करता है।
  • Forensic Artifacts - डिजिटल फोरेंसिक आर्टिफैक्ट रिपॉजिटरी
  • ir-rescue - इंसिडेंट रिस्पॉन्स के दौरान होस्ट फोरेंसिक डेटा व्यापक रूप से एकत्र करने के लिए Windows बैच स्क्रिप्ट और Unix Bash स्क्रिप्ट।
  • Live Response Collection - स्वचालित उपकरण जो Windows, OSX और *nix आधारित ऑपरेटिंग सिस्टम से वोलेटाइल डेटा एकत्र करता है।
  • Margarita Shotgun - कमांड लाइन उपयोगिता (जो Amazon EC2 इंस्टेंस के साथ या बिना काम करती है) जो दूरस्थ मेमोरी अधिग्रहण को समानांतर करती है।
  • SPECTR3 - पोर्टेबल iSCSI रीडओनली एक्सेस के माध्यम से दूरस्थ साक्ष्य प्राप्त करें, ट्राइएज करें और जाँच करें

घटना प्रबंधन

  • Catalyst - एक मुफ्त SOAR प्रणाली जो अलर्ट हैंडलिंग और इंसिडेंट रिस्पॉन्स प्रक्रियाओं को स्वचालित करने में सहायता करती है।
  • CyberCPR - सामुदायिक और व्यावसायिक घटना प्रबंधन उपकरण जिसमें संवेदनशील घटनाओं को संभालते समय GDPR अनुपालन का समर्थन करने हेतु नीड-टू-नो (Need-to-Know) अंतर्निहित है।
  • Cyphon - Cyphon एक ही प्लेटफ़ॉर्म के माध्यम से कई संबंधित कार्यों को सुव्यवस्थित करके घटना प्रबंधन की समस्याओं को समाप्त करता है। यह घटनाओं को प्राप्त, संसाधित और ट्राइएज करता है, जिससे आपके विश्लेषणात्मक वर्कफ़्लो के लिए एक व्यापक समाधान मिलता है — डेटा एकत्र करना, अलर्ट बंडल और प्राथमिकता देना, और विश्लेषकों को घटनाओं की जाँच और दस्तावेज़ीकरण करने में सशक्त बनाना।
  • CORTEX XSOAR - पालो ऑल्टो सुरक्षा ऑर्केस्ट्रेशन, ऑटोमेशन और रिस्पॉन्स प्लेटफ़ॉर्म, जिसमें पूर्ण घटना जीवनचक्र प्रबंधन और ऑटोमेशन बढ़ाने के लिए कई एकीकरण हैं।
  • DFTimewolf - फोरेंसिक संग्रह, प्रसंस्करण और डेटा निर्यात के ऑर्केस्ट्रेट करने के लिए एक फ्रेमवर्क।
  • DFIRTrack - घटना प्रतिक्रिया ट्रैकिंग एप्लिकेशन जो केस और कार्यों के माध्यम से एक या अधिक घटनाओं को संभालता है, जिसमें कई प्रभावित सिस्टम और आर्टिफैक्ट्स होते हैं।
  • Fast Incident Response (FIR) - साइबर सुरक्षा घटना प्रबंधन प्लेटफ़ॉर्म जिसे गति और चपलता को ध्यान में रखकर डिज़ाइन किया गया है। यह साइबर सुरक्षा घटनाओं का आसान निर्माण, ट्रैकिंग और रिपोर्टिंग की अनुमति देता है और CSIRTs, CERTs और SOCs के लिए समान रूप से उपयोगी है।
  • RTIR - Request Tracker for Incident Response (RTIR) कंप्यूटर सुरक्षा टीमों के लिए प्रमुख ओपन सोर्स घटना हैंडलिंग प्रणाली है। हमने दुनिया भर में एक दर्जन से अधिक CERT और CSIRT टीमों के साथ काम किया है ताकि आपको घटना रिपोर्टों की लगातार बढ़ती मात्रा को संभालने में मदद मिल सके। RTIR Request Tracker की सभी सुविधाओं पर आधारित है।
  • Sandia Cyber Omni Tracker (SCOT) - घटना प्रतिक्रिया सहयोग और ज्ञान कैप्चर उपकरण जो लचीलेपन और उपयोग में आसानी पर केंद्रित है। हमारा लक्ष्य उपयोगकर्ता पर बोझ डाले बिना घटना प्रतिक्रिया प्रक्रिया में मूल्य जोड़ना है।
  • Shuffle - पहुँच पर केंद्रित एक सामान्य प्रयोजन सुरक्षा स्वचालन प्लेटफ़ॉर्म।
  • threat_note - हल्की जाँच नोटबुक जो सुरक्षा शोधकर्ताओं को उनके शोध से संबंधित संकेतकों को पंजीकृत और पुनर्प्राप्त करने की क्षमता देती है।

ज्ञानकोष* डिजिटल फोरेंसिक आर्टिफैक्ट ज्ञानकोश - डिजिटल फोरेंसिक आर्टिफैक्ट ज्ञानकोश

  • विंडोज़ इवेंट अटैक नमूने - विंडोज़ इवेंट अटैक नमूने
  • विंडोज़ रजिस्ट्री ज्ञानकोश - विंडोज़ रजिस्ट्री ज्ञानकोश

लिनक्स वितरण

  • The Appliance for Digital Investigation and Analysis (ADIA) - VMware-आधारित उपकरण जो डिजिटल जांच और अधिग्रहण के लिए उपयोग किया जाता है और पूरी तरह से सार्वजनिक डोमेन सॉफ्टवेयर से निर्मित है। ADIA में शामिल उपकरणों में Autopsy, Sleuth Kit, Digital Forensics Framework, log2timeline, Xplico, और Wireshark हैं। अधिकांश सिस्टम रखरखाव Webmin का उपयोग करता है। यह छोटे से मध्यम आकार की डिजिटल जांच और अधिग्रहण के लिए डिज़ाइन किया गया है। यह उपकरण Linux, Windows, और Mac OS पर चलता है। i386 (32-बिट) और x86_64 (64-बिट) दोनों संस्करण उपलब्ध हैं।
  • Computer Aided Investigative Environment (CAINE) - कई उपकरण शामिल हैं जो विश्लेषण के दौरान अन्वेषकों की सहायता करते हैं, जिसमें फोरेंसिक साक्ष्य संग्रह शामिल है।
  • CCF-VM - CyLR CDQR फोरेंसिक वर्चुअल मशीन (CCF-VM): एकत्रित डेटा को पार्स करने के लिए एक ऑल-इन-वन समाधान, इसे अंतर्निहित सामान्य खोजों के साथ आसानी से खोजने योग्य बनाता है, एक साथ एकल और कई होस्ट की खोज को सक्षम करता है।
  • NST - Network Security Toolkit - लिनक्स वितरण जिसमें नेटवर्क सुरक्षा पेशेवर के लिए उपयोगी सर्वोत्तम ओपन सोर्स नेटवर्क सुरक्षा अनुप्रयोगों का एक विशाल संग्रह शामिल है।
  • NullSec Linux - सुरक्षा-केंद्रित लिनक्स वितरण जिसमें 140+ पूर्व-स्थापित फोरेंसिक और आक्रामक सुरक्षा उपकरण, कस्टम हार्डन्ड कर्नेल, और एकीकृत घटना प्रतिक्रिया वर्कफ़्लो शामिल हैं।
  • PALADIN - विभिन्न फोरेंसिक कार्यों को फोरेंसिक रूप से सुदृढ़ तरीके से करने के लिए संशोधित लिनक्स वितरण। इसमें कई ओपन सोर्स फोरेंसिक उपकरण शामिल हैं।
  • Security Onion - नेटवर्क सुरक्षा निगरानी पर केंद्रित विशेष लिनक्स वितरण जिसमें उन्नत विश्लेषण उपकरण शामिल हैं।
  • SANS Investigative Forensic Toolkit (SIFT) Workstation - यह प्रदर्शित करता है कि उन्नत घटना प्रतिक्रिया क्षमताएं और घुसपैठों के लिए गहन डिजिटल फोरेंसिक तकनीकों को अत्याधुनिक ओपन-सोर्स उपकरणों का उपयोग करके पूरा किया जा सकता है जो स्वतंत्र रूप से उपलब्ध और बार-बार अपडेट होते हैं।

लिनक्स साक्ष्य संग्रह

  • FastIR Collector Linux - Linux के लिए FastIR लाइव Linux पर विभिन्न आर्टिफैक्ट एकत्र करता है और परिणामों को CSV फ़ाइलों में रिकॉर्ड करता है।
  • MAGNET DumpIt - Rust में लिखा गया Linux के लिए तेज़ मेमोरी अधिग्रहण ओपन सोर्स उपकरण। Linux मशीनों के पूर्ण मेमोरी क्रैश डंप उत्पन्न करता है।

लॉग विश्लेषण उपकरण

  • AppCompatProcessor - AppCompatProcessor को एंटरप्राइज़-व्यापी AppCompat / AmCache डेटा से क्लासिक स्टैकिंग और ग्रेपिंग तकनीकों से परे अतिरिक्त मूल्य निकालने के लिए डिज़ाइन किया गया है।
  • APT Hunter - APT-Hunter विंडोज़ इवेंट लॉग के लिए थ्रेट हंटिंग उपकरण है।
  • Chainsaw - Chainsaw विंडोज़ इवेंट लॉग के भीतर खतरों की त्वरित पहचान के लिए एक शक्तिशाली 'फर्स्ट-रिस्पॉन्स' क्षमता प्रदान करता है।
  • Event Log Explorer - लॉग फ़ाइलों और अन्य डेटा का त्वरित विश्लेषण करने के लिए विकसित उपकरण।
  • Event Log Observer - इस GUI उपकरण के साथ Microsoft Windows इवेंट लॉग में दर्ज घटनाओं को देखें, विश्लेषण करें और मॉनिटर करें।
  • Hayabusa - Hayabusa जापान में Yamato Security समूह द्वारा बनाया गया एक विंडोज़ इवेंट लॉग तेज़ फोरेंसिक टाइमलाइन जनरेटर और थ्रेट हंटिंग उपकरण है।
  • Kaspersky CyberTrace - थ्रेट इंटेलिजेंस फ्यूजन और विश्लेषण उपकरण जो खतरे के डेटा फ़ीड को SIEM समाधानों के साथ एकीकृत करता है। उपयोगकर्ता अपने मौजूदा सुरक्षा संचालन के वर्कफ़्लो में सुरक्षा निगरानी और घटना रिपोर्ट (IR) गतिविधियों के लिए तुरंत थ्रेट इंटेलिजेंस का लाभ उठा सकते हैं।
  • Log Parser Lizard - संरचित लॉग डेटा पर SQL क्वेरी निष्पादित करें: सर्वर लॉग, विंडोज़ इवेंट्स, फ़ाइल सिस्टम, Active Directory, log4net लॉग, अल्पविराम/टैब से अलग किया गया टेक्स्ट, XML या JSON फ़ाइलें। यह शक्तिशाली UI तत्वों के साथ Microsoft LogParser 2.2 के लिए एक GUI भी प्रदान करता है: सिंटैक्स संपादक, डेटा ग्रिड, चार्ट, पिवट टेबल, डैशबोर्ड, क्वेरी मैनेजर और बहुत कुछ।
  • Lorg - उन्नत HTTPD लॉगफ़ाइल सुरक्षा विश्लेषण और फोरेंसिक के लिए उपकरण।
  • Logdissect - लॉग फ़ाइलों और अन्य डेटा के विश्लेषण के लिए CLI उपयोगिता और Python API।
  • NullSec LogReaper - घटना प्रतिक्रिया के लिए मल्टी-फॉर्मेट पार्सिंग, पैटर्न मिलान, टाइमलाइन पुनर्निर्माण और विसंगति का पता लगाने के साथ हाई-स्पीड लॉग विश्लेषण और फोरेंसिक उपकरण।
  • LogonTracer - विंडोज़ इवेंट लॉग को विज़ुअलाइज़ और विश्लेषण करके दुर्भावनापूर्ण विंडोज़ लॉगऑन की जांच करने का उपकरण।

मेमोरी विश्लेषण उपकरण

  • AVML - Linux के लिए एक पोर्टेबल वोलेटाइल मेमोरी अधिग्रहण उपकरण।
  • Evolve - Volatility मेमोरी फोरेंसिक फ्रेमवर्क के लिए वेब इंटरफ़ेस।
  • inVtero.net - नेस्टेड हाइपरवाइजर समर्थन के साथ Windows x64 के लिए उन्नत मेमोरी विश्लेषण।
  • LiME - लोडेबल कर्नेल मॉड्यूल (LKM), जो Linux और Linux-आधारित डिवाइसों से वोलेटाइल मेमोरी के अधिग्रहण की अनुमति देता है, जिसे पहले DMD कहा जाता था।
  • MalConfScan - MalConfScan एक Volatility प्लगइन है जो ज्ञात मैलवेयर का कॉन्फ़िगरेशन डेटा निकालता है। Volatility घटना प्रतिक्रिया और मैलवेयर विश्लेषण के लिए एक ओपन-सोर्स मेमोरी फोरेंसिक फ्रेमवर्क है। यह उपकरण मेमोरी इमेज में मैलवेयर खोजता है और कॉन्फ़िगरेशन डेटा डंप करता है। इसके अलावा, इस उपकरण में उन स्ट्रिंग्स को सूचीबद्ध करने का कार्य है जिन्हें दुर्भावनापूर्ण कोड संदर्भित करता है।
  • Memoryze - मुफ्त मेमोरी फोरेंसिक सॉफ्टवेयर जो घटना प्रतिक्रियाकर्ताओं को लाइव मेमोरी में बुराई खोजने में मदद करता है। Memoryze मेमोरी इमेज प्राप्त और/या विश्लेषण कर सकता है, और लाइव सिस्टम पर, अपने विश्लेषण में पेजिंग फ़ाइल को शामिल कर सकता है।
  • Memoryze for Mac - Memoryze for Mac, Memoryze है लेकिन Mac के लिए। हालाँकि, सुविधाओं की संख्या कम है।
  • [MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS भौतिक मेमोरी को वर्चुअल फ़ाइल सिस्टम में फ़ाइलों के रूप में देखने का एक आसान और सुविधाजनक तरीका है।
  • Orochi - Orochi सहयोगी फोरेंसिक मेमोरी डंप विश्लेषण के लिए एक ओपन सोर्स फ्रेमवर्क है।
  • Rekall - वोलेटाइल मेमोरी (RAM) नमूनों से डिजिटल आर्टिफैक्ट निकालने के लिए ओपन सोर्स उपकरण (और लाइब्रेरी)।
  • Volatility - उन्नत मेमोरी फोरेंसिक फ्रेमवर्क।
  • Volatility 3 - वोलेटाइल मेमोरी निष्कर्षण फ्रेमवर्क (Volatility का उत्तराधिकारी)
  • VolatilityBot - शोधकर्ताओं के लिए स्वचालन उपकरण बाइनरी निष्कर्षण चरण से सभी अनुमान और मैन्युअल कार्यों को समाप्त करता है, या अन्वेषक को मेमोरी विश्लेषण जांच करने के पहले चरणों में मदद करता है।

मेमोरी इमेजिंग उपकरण

  • Belkasoft Live RAM Capturer - कंप्यूटर की वोलेटाइल मेमोरी की संपूर्ण सामग्री को विश्वसनीय रूप से निकालने के लिए छोटा मुफ्त फोरेंसिक उपकरण – भले ही यह सक्रिय एंटी-डिबगिंग या एंटी-डंपिंग सिस्टम द्वारा संरक्षित हो।
  • Linux Memory Grabber - Linux मेमोरी डंप करने और Volatility प्रोफाइल बनाने के लिए स्क्रिप्ट।
  • MAGNET DumpIt - Windows (x86, x64, ARM64) के लिए तेज़ मेमोरी अधिग्रहण उपकरण। Windows मशीनों के पूर्ण मेमोरी क्रैश डंप उत्पन्न करें।
  • Magnet RAM Capture - संदिग्ध के कंप्यूटर की भौतिक मेमोरी को कैप्चर करने के लिए डिज़ाइन किया गया मुफ्त इमेजिंग उपकरण। Windows के हालिया संस्करणों का समर्थन करता है।
  • OSForensics - 32-बिट और 64-बिट सिस्टम पर लाइव मेमोरी प्राप्त करने का उपकरण। किसी व्यक्तिगत प्रक्रिया के मेमोरी स्पेस का डंप या भौतिक मेमोरी डंप किया जा सकता है।

OSX साक्ष्य संग्रह

  • Knockknock - OSX पर स्वचालित रूप से निष्पादित होने के लिए सेट किए गए स्थायी आइटम (स्क्रिप्ट, कमांड, बाइनरी आदि) प्रदर्शित करता है।
  • macOS Artifact Parsing Tool (mac_apt) - त्वरित Mac ट्राइएज के लिए प्लगइन-आधारित फोरेंसिक फ्रेमवर्क जो लाइव मशीनों, डिस्क इमेज या व्यक्तिगत आर्टिफैक्ट फ़ाइलों पर काम करता है।
  • OSX Auditor - मुफ्त Mac OS X कंप्यूटर फोरेंसिक उपकरण।
  • OSX Collector - लाइव प्रतिक्रिया के लिए OSX Auditor की शाखा।
  • The ESF Playground - Apple Endpoint Security Framework (ESF) में घटनाओं को वास्तविक समय में देखने का उपकरण।

अन्य सूचियाँ

  • Awesome Event IDs - डिजिटल फोरेंसिक और घटना प्रतिक्रिया के लिए उपयोगी Event ID संसाधनों का संग्रह।
  • Awesome Forensics - बेहतरीन फोरेंसिक विश्लेषण उपकरणों और संसाधनों की एक क्यूरेटेड सूची।
  • Didier Stevens Suite - उपकरण संग्रह
  • Eric Zimmerman Tools - SANS संस्थान के प्रशिक्षक Eric Zimmerman द्वारा बनाए गए फोरेंसिक उपकरणों की एक अद्यतन सूची।
  • List of various Security APIs - सुरक्षा में उपयोग के लिए सार्वजनिक JSON APIs की सामूहिक सूची।

अन्य उपकरण

  • Cortex - Cortex आपको IP और ईमेल पते, URLs, डोमेन नाम, फ़ाइलें या हैश जैसे अवलोकन योग्य वस्तुओं का वेब इंटरफ़ेस का उपयोग करके एक-एक करके या बल्क मोड में विश्लेषण करने की अनुमति देता है। विश्लेषक इन कार्यों को इसकी REST API का उपयोग करके स्वचालित भी कर सकते हैं।
  • Crits - वेब-आधारित उपकरण जो एक विश्लेषणात्मक इंजन को साइबर खतरे डेटाबेस के साथ जोड़ता है।
  • Diffy - Netflix की SIRT द्वारा विकसित DFIR उपकरण जो अन्वेषक को किसी घटना के दौरान क्लाउड इंस्टेंस (वर्तमान में AWS पर Linux इंस्टेंस) में समझौते का त्वरित आकलन करने और बेसलाइन के विरुद्ध अंतर दिखाकर अनुवर्ती कार्रवाई के लिए उन इंस्टेंस को कुशलतापूर्वक ट्राइएज करने की अनुमति देता है।
  • domfind - विभिन्न TLDs के अंतर्गत समान डोमेन नाम खोजने के लिए Python DNS क्रॉलर।
  • Fileintel - प्रति फ़ाइल हैश इंटेलिजेंस प्राप्त करें।
  • HELK - थ्रेट हंटिंग प्लेटफॉर्म।
  • Hindsight - Google Chrome/Chromium के लिए इंटरनेट इतिहास फोरेंसिक।
  • Hostintel - प्रति होस्ट इंटेलिजेंस प्राप्त करें।
  • IPASIS - संदिग्ध इंटरैक्शन की जांच के लिए रीयल-टाइम IP प्रतिष्ठा और ईमेल सत्यापन API। एक ही API कॉल में VPN/प्रॉक्सी/Tor डिटेक्शन को ईमेल जोखिम मूल्यांकन के साथ जोड़कर एक Interaction Trust Score (0-100) लौटाता है।
  • imagemounter - फोरेंसिक डिस्क इमेज के (अन)माउंटिंग को आसान बनाने के लिए कमांड लाइन उपयोगिता और Python पैकेज।
  • Kansa - PowerShell में मॉड्यूलर घटना प्रतिक्रिया फ्रेमवर्क।
  • MFT Browser - MFT निर्देशिका ट्री पुनर्निर्माण और रिकॉर्ड जानकारी।
  • Munin - VirusTotal और अन्य सेवाओं के लिए ऑनलाइन हैश जाँचकर्ता।
  • PowerSponse - PowerSponse एक PowerShell मॉड्यूल है जो सुरक्षा घटना प्रतिक्रिया के दौरान लक्षित रोकथाम और उपचार पर केंद्रित है।
  • PyaraScanner - मैलवेयर ज़ू और IR के लिए बहुत सरल मल्टी-थ्रेडेड कई-नियमों से कई-फ़ाइलों YARA स्कैनिंग Python स्क्रिप्ट।

प्लेबुक

  • AWS Incident Response Runbook Samples - AWS IR रनबुक नमूने जिन्हें उपयोग करने वाली प्रत्येक इकाई के अनुसार अनुकूलित किया जाना है। तीन नमूने हैं: "DoS या DDoS हमला", "क्रेडेंशियल रिसाव", और "Amazon S3 बकेट तक अनपेक्षित पहुंच"।
  • Counteractive Playbooks - Counteractive प्लेबुक संग्रह।
  • GuardSIght Playbook Battle Cards - साइबर घटना प्रतिक्रिया प्लेबुक बैटल कार्ड्स का संग्रह
  • IRM - CERT Societe Generale द्वारा घटना प्रतिक्रिया पद्धतियाँ।
  • PagerDuty Incident Response Documentation - ऐसे दस्तावेज़ जो PagerDuty घटना प्रतिक्रिया प्रक्रिया के हिस्सों का वर्णन करते हैं। यह न केवल किसी घटना की तैयारी के बारे में जानकारी प्रदान करता है, बल्कि उसके दौरान और बाद में क्या करना है, इसके बारे में भी। स्रोत GitHub पर उपलब्ध है।
  • Phantom Community Playbooks - Splunk के लिए Phantom Community Playbooks लेकिन अन्य उपयोगों के लिए भी अनुकूलन योग्य।
  • ThreatHunter-Playbook - हंटिंग अभियानों के लिए तकनीकों और परिकल्पनाओं के विकास में सहायता के लिए प्लेबुक।

प्रोसेस डंप उपकरण

  • Microsoft ProcDump - किसी भी चल रही Win32 प्रक्रियाओं की मेमोरी इमेज को तुरंत डंप करता है।
  • PMDump - उपकरण जो आपको प्रक्रिया को रोके बिना किसी प्रक्रिया की मेमोरी सामग्री को फ़ाइल में डंप करने देता है।

सैंडबॉक्सिंग/रिवर्सिंग उपकरण* Any Run - किसी भी वातावरण का उपयोग करके अधिकांश प्रकार के खतरों के गतिशील और स्थैतिक शोध के लिए इंटरैक्टिव ऑनलाइन मैलवेयर विश्लेषण सेवा।

  • CAPA - निष्पादन योग्य फ़ाइलों में क्षमताओं का पता लगाता है। आप इसे PE, ELF, .NET मॉड्यूल या शेलकोड फ़ाइल पर चलाते हैं और यह आपको बताता है कि उसके अनुसार प्रोग्राम क्या कर सकता है।
  • CAPEv2 - मैलवेयर कॉन्फ़िगरेशन और पेलोड निष्कर्षण।
  • Cuckoo - ओपन सोर्स, अत्यधिक कॉन्फ़िगर करने योग्य सैंडबॉक्सिंग उपकरण।
  • Cuckoo-modified - समुदाय द्वारा विकसित भारी रूप से संशोधित Cuckoo फ़ोर्क।
  • Cuckoo-modified-api - cuckoo-modified सैंडबॉक्स को नियंत्रित करने के लिए Python लाइब्रेरी।
  • Cutter - rizin द्वारा संचालित निःशुल्क और ओपन सोर्स रिवर्स इंजीनियरिंग प्लेटफ़ॉर्म।
  • Ghidra - सॉफ़्टवेयर रिवर्स इंजीनियरिंग फ्रेमवर्क।
  • Hybrid-Analysis - CrowdStrike द्वारा निःशुल्क शक्तिशाली ऑनलाइन सैंडबॉक्स।
  • Intezer - Intezer Analyze, ज्ञात खतरों से माइक्रो-कोड समानता का पता लगाने के लिए Windows बाइनरी में गहराई से जाता है, ताकि सटीक फिर भी समझने में आसान परिणाम प्रदान किए जा सकें।
  • Joe Sandbox (Community) - Joe Sandbox, Windows, Android, Mac OS, Linux और iOS पर संदिग्ध गतिविधियों के लिए संभावित दुर्भावनापूर्ण फ़ाइलों और URL का पता लगाता है और उनका विश्लेषण करता है; व्यापक और विस्तृत विश्लेषण रिपोर्ट प्रदान करता है।
  • Mastiff - स्थैतिक विश्लेषण फ्रेमवर्क जो कई अलग-अलग फ़ाइल स्वरूपों से प्रमुख विशेषताओं को निकालने की प्रक्रिया को स्वचालित करता है।
  • Metadefender Cloud - निःशुल्क खतरा खुफिया प्लेटफ़ॉर्म जो फ़ाइलों की मल्टीस्कैनिंग, डेटा सैनिटाइज़ेशन और भेद्यता मूल्यांकन प्रदान करता है।
  • Radare2 - रिवर्स इंजीनियरिंग फ्रेमवर्क और कमांड-लाइन टूलसेट।
  • Reverse.IT - CrowdStrike द्वारा प्रदान किए गए Hybrid-Analysis उपकरण के लिए वैकल्पिक डोमेन।
  • Rizin - UNIX-जैसा रिवर्स इंजीनियरिंग फ्रेमवर्क और कमांड-लाइन टूलसेट

स्कैनर उपकरण

  • Fenrir - सरल IOC स्कैनर। यह सादे bash में किसी भी Linux/Unix/OSX सिस्टम को IOCs के लिए स्कैन करने की अनुमति देता है। THOR और LOKI के निर्माताओं द्वारा बनाया गया।
  • LOKI - yara नियमों और अन्य संकेतकों (IOCs) के साथ एंडपॉइंट स्कैन करने के लिए निःशुल्क IR स्कैनर।
  • Spyre - Go में लिखा गया सरल YARA-आधारित IOC स्कैनर

टाइमलाइन उपकरण

  • Aurora Incident Response - किसी घटना की विस्तृत टाइमलाइन आसानी से बनाने के लिए विकसित प्लेटफ़ॉर्म।
  • Highlighter - Fire/Mandiant से उपलब्ध निःशुल्क उपकरण जो लॉग/टेक्स्ट फ़ाइल को प्रदर्शित करता है और ग्राफिक पर उन क्षेत्रों को हाइलाइट कर सकता है जो किसी कीवर्ड या वाक्यांश से मेल खाते हैं। संक्रमण की टाइमलाइन बनाने और समझौते के बाद क्या किया गया, यह दर्शाने के लिए उपयोगी।
  • Morgue - पोस्टमार्टम प्रबंधित करने के लिए Etsy द्वारा PHP वेब ऐप।
  • Plaso - log2timeline उपकरण के लिए Python-आधारित बैकएंड इंजन।
  • Timesketch - सहयोगी फोरेंसिक टाइमलाइन विश्लेषण के लिए ओपन सोर्स उपकरण।

वीडियो

  • घटना प्रतिक्रिया का भविष्य - OWASP AppSecUSA 2015 में Bruce Schneier द्वारा प्रस्तुत।

Windows साक्ष्य संग्रह

  • AChoir - Windows के लिए लाइव अधिग्रहण उपयोगिताओं को स्क्रिप्ट करने की प्रक्रिया को मानकीकृत और सरल बनाने के लिए फ्रेमवर्क/स्क्रिप्टिंग उपकरण।
  • Crowd Response - हल्का Windows कंसोल अनुप्रयोग जो घटना प्रतिक्रिया और सुरक्षा अभियानों के लिए सिस्टम जानकारी एकत्र करने में सहायता करने के लिए डिज़ाइन किया गया है। इसमें कई मॉड्यूल और आउटपुट प्रारूप शामिल हैं।
  • Cyber Triage - Cyber Triage में एक हल्का संग्रह उपकरण है जो उपयोग करने के लिए निःशुल्क है। यह स्रोत फ़ाइलों (जैसे रजिस्ट्री हाइव्स और इवेंट लॉग) को एकत्र करता है, लेकिन लाइव होस्ट पर उन्हें पार्स भी करता है ताकि यह उन निष्पादन योग्य फ़ाइलों को भी एकत्र कर सके जिन्हें स्टार्टअप आइटम, शेड्यूल किए गए कार्य आदि संदर्भित करते हैं। इसका आउटपुट एक JSON फ़ाइल है जिसे Cyber Triage के निःशुल्क संस्करण में आयात किया जा सकता है। Cyber Triage, Sleuth Kit Labs द्वारा बनाया गया है, जो Autopsy भी बनाती है।
  • DFIR ORC - DFIR ORC, MFT, रजिस्ट्री हाइव्स या इवेंट लॉग जैसे महत्वपूर्ण आर्टिफैक्ट्स को विश्वसनीय रूप से पार्स और एकत्र करने के लिए समर्पित विशेष उपकरणों का एक संग्रह है। DFIR ORC डेटा एकत्र करता है, लेकिन उसका विश्लेषण नहीं करता: यह मशीनों की ट्रायेज के लिए नहीं है। यह Microsoft Windows चलाने वाली मशीनों का फोरेंसिक रूप से प्रासंगिक स्नैपशॉट प्रदान करता है। कोड GitHub पर पाया जा सकता है।
  • FastIR Collector - उपकरण जो लाइव Windows सिस्टम पर विभिन्न आर्टिफैक्ट्स एकत्र करता है और परिणामों को csv फ़ाइलों में रिकॉर्ड करता है। इन आर्टिफैक्ट्स के विश्लेषण से प्रारंभिक समझौते का पता लगाया जा सकता है।
  • Fibratus - Windows कर्नेल के अन्वेषण और ट्रेसिंग के लिए उपकरण।
  • Hoarder - फोरेंसिक या घटना प्रतिक्रिया जांच के लिए सबसे मूल्यवान आर्टिफैक्ट्स एकत्र करना।
  • IREC - ऑल-इन-वन IR साक्ष्य कलेक्टर जो RAM इमेज, $MFT, EventLogs, WMI स्क्रिप्ट्स, रजिस्ट्री हाइव्स, सिस्टम रिस्टोर पॉइंट्स और बहुत कुछ कैप्चर करता है। यह निःशुल्क, बिजली की तरह तेज़ और उपयोग में आसान है।
  • Invoke-LiveResponse - Invoke-LiveResponse, लक्षित संग्रह के लिए एक लाइव प्रतिक्रिया उपकरण है।
  • IOC Finder - होस्ट सिस्टम डेटा एकत्र करने और समझौते के संकेतकों (IOCs) की उपस्थिति की रिपोर्ट करने के लिए Mandiant का निःशुल्क उपकरण। केवल Windows समर्थन। अब अनुरक्षित नहीं है। केवल Windows 7 / Windows Server 2008 R2 तक पूरी तरह समर्थित।
टूल डाउनलोड करें
  • GRR Rapid Response - रिमोट लाइव फोरेंसिक पर केंद्रित इंसिडेंट रिस्पॉन्स फ्रेमवर्क। इसमें लक्ष्य प्रणालियों पर स्थापित एक पायथन एजेंट (क्लाइंट) और एक पायथन सर्वर इंफ्रास्ट्रक्चर शामिल है जो एजेंट को प्रबंधित और उससे संवाद कर सकता है। शामिल Python API क्लाइंट के अलावा, PowerGRR GRR ऑटोमेशन और स्क्रिप्टिंग के लिए Windows, Linux और macOS पर काम करने वाली PowerShell में एक API क्लाइंट लाइब्रेरी प्रदान करता है।
  • IRIS - IRIS इंसिडेंट रिस्पॉन्स विश्लेषकों के लिए एक वेब सहयोगी प्लेटफ़ॉर्म है जो तकनीकी स्तर पर जाँच साझा करने की अनुमति देता है।
  • Kuiper - डिजिटल फोरेंसिक जाँच प्लेटफ़ॉर्म
  • Limacharlie - एंडपॉइंट सुरक्षा प्लेटफ़ॉर्म जो एक साथ काम करने वाले छोटे प्रोजेक्ट्स के संग्रह से बना है, जो आपको इसकी कार्यक्षमता बढ़ाने के लिए अतिरिक्त मॉड्यूल को मेमोरी में प्रबंधित और धकेलने हेतु एक क्रॉस-प्लेटफ़ॉर्म (Windows, OSX, Linux, Android और iOS) निम्न-स्तरीय वातावरण देता है।
  • Matano: AWS पर ओपन सोर्स सर्वरलेस सुरक्षा लेक प्लेटफ़ॉर्म जो आपको Apache Iceberg डेटा लेक में पेटाबाइट्स सुरक्षा डेटा को इन्जेस्ट, संग्रहीत और विश्लेषण करने तथा रीयलटाइम Python डिटेक्शन को कोड के रूप में चलाने देता है।
  • MozDef - सुरक्षा घटना हैंडलिंग प्रक्रिया को स्वचालित करता है और इंसिडेंट हैंडलरों की रीयल-टाइम गतिविधियों को सुविधाजनक बनाता है।
  • MutableSecurity - साइबर सुरक्षा समाधानों की स्थापना, कॉन्फ़िगरेशन और उपयोग को स्वचालित करने के लिए CLI प्रोग्राम।
  • nightHawk - ElasticSearch को बैकएंड के रूप में उपयोग करते हुए अतुल्यकालिक फोरेंसिक डेटा प्रस्तुति के लिए निर्मित एप्लिकेशन। इसे Redline संग्रहों को इन्जेस्ट करने के लिए डिज़ाइन किया गया है।
  • Open Computer Forensics Architecture - एक और लोकप्रिय वितरित ओपन-सोर्स कंप्यूटर फोरेंसिक फ्रेमवर्क। यह फ्रेमवर्क Linux प्लेटफ़ॉर्म पर बनाया गया था और डेटा संग्रहीत करने के लिए postgreSQL डेटाबेस का उपयोग करता है।
  • osquery - SQL-जैसी क्वेरी भाषा का उपयोग करके अपने Linux और macOS इंफ्रास्ट्रक्चर के बारे में आसानी से प्रश्न पूछें; प्रदान किया गया incident-response pack आपको उल्लंघनों का पता लगाने और उनका जवाब देने में मदद करता है।
  • Redline - उपयोगकर्ताओं को मेमोरी और फ़ाइल विश्लेषण के माध्यम से दुर्भावनापूर्ण गतिविधि के संकेत खोजने और थ्रेट असेसमेंट प्रोफ़ाइल विकसित करने हेतु होस्ट जाँच क्षमताएँ प्रदान करता है।
  • SOC Multi-tool - एक शक्तिशाली और उपयोगकर्ता-अनुकूल ब्राउज़र एक्सटेंशन जो सुरक्षा पेशेवरों के लिए जाँच को सुव्यवस्थित करता है।
  • The Sleuth Kit & Autopsy - Unix और Windows आधारित उपकरण जो कंप्यूटर के फोरेंसिक विश्लेषण में सहायता करता है। इसके साथ विभिन्न उपकरण आते हैं जो डिजिटल फोरेंसिक में मदद करते हैं। ये उपकरण डिस्क इमेज का विश्लेषण, फ़ाइल सिस्टम का गहन विश्लेषण और अन्य विभिन्न कार्यों में सहायता करते हैं।
  • TheHive - स्केलेबल 3-इन-1 ओपन सोर्स और मुफ्त समाधान जिसे SOCs, CSIRTs, CERTs और किसी भी सूचना सुरक्षा व्यवसायी के लिए जीवन आसान बनाने के लिए डिज़ाइन किया गया है, जो सुरक्षा घटनाओं से निपटते हैं जिनकी जाँच और त्वरित कार्रवाई की आवश्यकता होती है।
  • VanGuard - क्रॉस-प्लेटफ़ॉर्म इंसिडेंट रिस्पॉन्स टूलकिट, एक ही ज़ीरो-इंस्टॉल बाइनरी में 28 पूर्व-निर्मित उपयोग मामलों के साथ। स्वचालित टाइमलाइन निर्माण के साथ मेमोरी, डिस्क, नेटवर्क और क्लाउड आर्टिफैक्ट्स एकत्र करता है।
  • Velociraptor - एंडपॉइंट दृश्यता और संग्रह उपकरण
  • X-Ways Forensics - डिस्क क्लोनिंग और इमेजिंग के लिए फोरेंसिक उपकरण। इसका उपयोग हटाई गई फ़ाइलों को खोजने और डिस्क विश्लेषण के लिए किया जा सकता है।
  • Zentral - osquery की शक्तिशाली एंडपॉइंट इन्वेंट्री सुविधाओं को एक लचीली सूचना और कार्रवाई प्रणाली के साथ जोड़ता है। यह OS X और Linux क्लाइंट्स पर परिवर्तनों की पहचान करने और उन पर प्रतिक्रिया करने में सक्षम बनाता है।
  • UAC - UAC (Unix-like Artifacts Collector) इंसिडेंट रिस्पॉन्स के लिए एक लाइव रिस्पॉन्स संग्रह स्क्रिप्ट है जो AIX, Android, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD और Solaris सिस्टम के आर्टिफैक्ट्स के संग्रह को स्वचालित करने के लिए मूल बाइनरी और उपकरणों का उपयोग करती है।
  • Zenduty - Zenduty एक नवीन घटना प्रबंधन प्लेटफ़ॉर्म है जो एंड-टू-एंड घटना अलर्टिंग, ऑन-कॉल प्रबंधन और रिस्पॉन्स ऑर्केस्ट्रेशन प्रदान करता है, जो टीमों को घटना प्रबंधन जीवनचक्र पर अधिक नियंत्रण और स्वचालन देता है।
  • Sigma - SIEM सिस्टम के लिए सामान्य सिग्नेचर प्रारूप जिसमें पहले से ही एक व्यापक नियम-सेट शामिल है।
  • StreamAlert - सर्वरलेस, रीयल-टाइम लॉग डेटा विश्लेषण फ्रेमवर्क, जो कस्टम डेटा स्रोतों को अंतर्ग्रहण करने और उपयोगकर्ता-परिभाषित तर्क का उपयोग करके अलर्ट ट्रिगर करने में सक्षम है।
  • SysmonSearch - SysmonSearch इवेंट लॉग के एकत्रीकरण द्वारा विंडोज़ इवेंट लॉग विश्लेषण को अधिक प्रभावी और कम समय लेने वाला बनाता है।
  • WELA - Windows Event Log Analyzer का लक्ष्य विंडोज़ इवेंट लॉग के लिए स्विस आर्मी नाइफ बनना है।
  • Zircolite - EVTX या JSON के लिए एक स्टैंडअलोन और तेज़ SIGMA-आधारित डिटेक्शन उपकरण।
  • VolDiff - Volatility पर आधारित मैलवेयर मेमोरी फुटप्रिंट विश्लेषण।
  • WindowsSCOPE - वोलेटाइल मेमोरी का विश्लेषण करने के लिए उपयोग किया जाने वाला मेमोरी फोरेंसिक और रिवर्स इंजीनियरिंग उपकरण, जो Windows कर्नेल, ड्राइवरों, DLL, और वर्चुअल और भौतिक मेमोरी का विश्लेषण करने की क्षमता प्रदान करता है।
  • rastrea2r - Windows, Linux और OS X पर YARA का उपयोग करके IOCs के लिए डिस्क और मेमोरी स्कैन करने की अनुमति देता है।
  • RaQet - अपरंपरागत रिमोट अधिग्रहण और ट्राइएजिंग उपकरण जो एक रिमोट कंप्यूटर (क्लाइंट) की डिस्क का ट्राइएज करने की अनुमति देता है जिसे जानबूझकर बनाए गए फोरेंसिक ऑपरेटिंग सिस्टम के साथ पुनः प्रारंभ किया जाता है।
  • Raccine - एक सरल रैनसमवेयर सुरक्षा
  • Stalk - समस्याएँ उत्पन्न होने पर MySQL के बारे में फोरेंसिक डेटा एकत्र करें।
  • Scout2 - सुरक्षा उपकरण जो Amazon Web Services प्रशासकों को अपने पर्यावरण की सुरक्षा स्थिति का आकलन करने देता है।
  • Stenographer - पैकेट कैप्चर समाधान जिसका उद्देश्य सभी पैकेटों को तुरंत डिस्क पर स्पूल करना है, फिर उन पैकेटों के उपसमुच्चय तक सरल, तेज़ पहुंच प्रदान करना है। यह जितना संभव हो उतना इतिहास संग्रहीत करता है, डिस्क उपयोग प्रबंधित करता है, और डिस्क सीमा हिट होने पर हटा देता है। यह किसी घटना से ठीक पहले और उसके दौरान ट्रैफ़िक कैप्चर करने के लिए आदर्श है, बिना सभी नेटवर्क ट्रैफ़िक को संग्रहीत करने की स्पष्ट आवश्यकता के।
  • sqhunter - osquery और Salt Open (SaltStack) पर आधारित थ्रेट हंटर जो osquery के tls प्लगइन की आवश्यकता के बिना एड-हॉक या वितरित क्वेरी जारी कर सकता है। sqhunter आपको खुले नेटवर्क सॉकेट क्वेरी करने और उन्हें थ्रेट इंटेलिजेंस स्रोतों के विरुद्ध जांचने की अनुमति देता है।
  • sysmon-config - डिफ़ॉल्ट उच्च-गुणवत्ता इवेंट ट्रेसिंग के साथ Sysmon कॉन्फ़िगरेशन फ़ाइल टेम्पलेट
  • sysmon-modular - sysmon कॉन्फ़िगरेशन मॉड्यूल का एक भंडार
  • traceroute-circl - CSIRT (या CERT) ऑपरेटरों की गतिविधियों का समर्थन करने के लिए विस्तारित traceroute। आमतौर पर CSIRT टीम को प्राप्त IP पतों के आधार पर घटनाओं से निपटना होता है। Computer Emergency Response Center Luxembourg द्वारा निर्मित।
  • X-Ray 2.0 - AV विक्रेताओं को वायरस नमूने जमा करने के लिए Windows उपयोगिता (खराब रूप से रखरखाव या अब रखरखाव नहीं किया गया)।
  • StringSifter - एक मशीन लर्निंग उपकरण जो मैलवेयर विश्लेषण के लिए उनकी प्रासंगिकता के आधार पर स्ट्रिंग्स को रैंक करता है।
  • Threat.Zone - क्लाउड-आधारित खतरा विश्लेषण प्लेटफ़ॉर्म जिसमें शोधकर्ताओं के लिए सैंडबॉक्स, CDR और इंटरैक्टिव विश्लेषण शामिल है।
  • Valkyrie Comodo - Valkyrie, विश्लेषण करने के लिए फ़ाइल से रन-टाइम व्यवहार और सैकड़ों विशेषताओं का उपयोग करता है।
  • Viper - Python-आधारित बाइनरी विश्लेषण और प्रबंधन फ्रेमवर्क, जो Cuckoo और YARA के साथ अच्छी तरह से काम करता है।
  • Virustotal - निःशुल्क ऑनलाइन सेवा जो फ़ाइलों और URL का विश्लेषण करती है, जिससे एंटीवायरस इंजनों और वेबसाइट स्कैनर द्वारा पहचाने गए वायरस, वर्म्स, ट्रोजन और अन्य प्रकार की दुर्भावनापूर्ण सामग्री की पहचान संभव होती है।
  • Visualize_Logs - लॉग्स के लिए ओपन सोर्स विज़ुअलाइज़ेशन लाइब्रेरी और कमांड लाइन उपकरण (Cuckoo, Procmon, और आगे और भी)।
  • Yomi - Yoroi द्वारा प्रबंधित और होस्ट की गई निःशुल्क MultiSandbox सेवा।
  • IRTriage - घटना प्रतिक्रिया ट्रायेज - फोरेंसिक विश्लेषण के लिए Windows साक्ष्य संग्रह।
  • KAPE - Eric Zimmerman द्वारा Kroll Artifact Parser and Extractor (KAPE)। एक ट्रायेज उपकरण जो सबसे प्रचलित डिजिटल आर्टिफैक्ट्स ढूंढता है और फिर उन्हें तेज़ी से पार्स करता है। जब समय महत्वपूर्ण हो, तो बेहतरीन और संपूर्ण।
  • LOKI - yara नियमों और अन्य संकेतकों (IOCs) के साथ एंडपॉइंट स्कैन करने के लिए निःशुल्क IR स्कैनर।
  • MEERKAT - Windows के लिए PowerShell-आधारित ट्रायेज और खतरे की खोज।
  • Panorama - लाइव Windows सिस्टम पर त्वरित घटना अवलोकन।
  • PowerForensics - PowerShell का उपयोग करते हुए लाइव डिस्क फोरेंसिक प्लेटफ़ॉर्म।
  • PSRecon - PSRecon, PowerShell (v2 या बाद के संस्करण) का उपयोग करके दूरस्थ Windows होस्ट से डेटा एकत्र करता है, डेटा को फ़ोल्डरों में व्यवस्थित करता है, सभी निकाले गए डेटा को हैश करता है, PowerShell और विभिन्न सिस्टम गुणों को हैश करता है, और डेटा को सुरक्षा टीम को भेजता है। डेटा को शेयर पर पुश किया जा सकता है, ईमेल के माध्यम से भेजा जा सकता है, या स्थानीय रूप से रखा जा सकता है।
  • RegRipper - रजिस्ट्री से जानकारी (कुंजियाँ, मान, डेटा) निकालने/पार्स करने और इसे विश्लेषण के लिए प्रस्तुत करने हेतु Perl में लिखा गया ओपन सोर्स उपकरण।