Awesome Incident Response

सुरक्षा घटना प्रतिक्रिया (security incident response) के लिए उपकरणों और संसाधनों की एक चुनिंदा सूची, जिसका उद्देश्य सुरक्षा विश्लेषकों और DFIR टीमों की सहायता करना है।
डिजिटल फोरेंसिक और इंसिडेंट रिस्पॉन्स (DFIR) टीमें किसी संगठन में लोगों के ऐसे समूह हैं जो सुरक्षा घटना के प्रति प्रतिक्रिया प्रबंधित करने के लिए जिम्मेदार होते हैं, जिसमें घटना के साक्ष्य एकत्र करना, उसके प्रभावों को ठीक करना, और भविष्य में घटना की पुनरावृत्ति को रोकने के लिए नियंत्रण लागू करना शामिल है।
सामग्री
IR उपकरण संग्रह
एडवर्सरी इमुलेशन
- APTSimulator - विंडोज़ बैच स्क्रिप्ट जो उपकरणों और आउटपुट फ़ाइलों के एक सेट का उपयोग करके सिस्टम को ऐसा दिखाती है मानो वह समझौता (compromised) हो गया हो।
- Atomic Red Team (ART) - छोटे और अत्यधिक पोर्टेबल डिटेक्शन परीक्षण जो MITRE ATT&CK फ्रेमवर्क से मैप किए गए हैं।
- AutoTTP - स्वचालित टैक्टिक्स, टेक्नीक्स और प्रोसीजर (Automated Tactics Techniques & Procedures)। रिग्रेशन परीक्षणों, उत्पाद मूल्यांकन और शोधकर्ताओं के लिए डेटा उत्पन्न करने हेतु जटिल अनुक्रमों को मैन्युअल रूप से दोबारा चलाना।
- Caldera - स्वचालित एडवर्सरी इमुलेशन प्रणाली जो विंडोज़ एंटरप्राइज़ नेटवर्क के भीतर पोस्ट-कॉम्प्रोमाइज़ एडवर्सेरियल व्यवहार करती है। यह एक प्लानिंग सिस्टम और एडवर्सेरियल टैक्टिक्स, टेक्नीक्स और कॉमन नॉलेज (ATT&CK™) प्रोजेक्ट पर आधारित पूर्व-कॉन्फ़िगर एडवर्सरी मॉडल का उपयोग करके ऑपरेशन के दौरान योजनाएँ उत्पन्न करती है।
- DumpsterFire - मॉड्यूलर, मेनू-संचालित, क्रॉस-प्लेटफ़ॉर्म उपकरण जो दोहराने योग्य, समय-विलंबित, वितरित सुरक्षा ईवेंट बनाने के लिए है। ब्लू टीम अभ्यासों और सेंसर/अलर्ट मैपिंग के लिए आसानी से कस्टम ईवेंट श्रृंखलाएँ बनाएँ। रेड टीमें अपने संचालन का समर्थन और विस्तार करने के लिए डिकॉय घटनाएँ, विकर्षण और लालच (lures) बना सकती हैं।
- Metta - एडवर्सेरियल सिमुलेशन करने के लिए सूचना सुरक्षा तैयारी उपकरण।
- Network Flight Simulator - हल्की उपयोगिता जो दुर्भावनापूर्ण नेटवर्क ट्रैफ़िक उत्पन्न करने और सुरक्षा टीमों को सुरक्षा नियंत्रणों और नेटवर्क दृश्यता का मूल्यांकन करने में सहायता करती है।
- Red Team Automation (RTA) - RTA स्क्रिप्ट्स का एक फ्रेमवर्क प्रदान करता है जिसे ब्लू टीमों को दुर्भावनापूर्ण ट्रेडक्राफ्ट के विरुद्ध अपनी डिटेक्शन क्षमताओं का परीक्षण करने की अनुमति देने के लिए डिज़ाइन किया गया है, जो MITRE ATT&CK पर आधारित है।
- RedHunt-OS - एडवर्सरी इमुलेशन और थ्रेट हंटिंग के लिए वर्चुअल मशीन।
ऑल-इन-वन उपकरण
- Belkasoft Evidence Center - यह टूलकिट हार्ड ड्राइव, ड्राइव इमेज, मेमोरी डंप, iOS, ब्लैकबेरी और एंड्रॉइड बैकअप, UFED, JTAG और चिप-ऑफ डंप का विश्लेषण करके कई स्रोतों से डिजिटल साक्ष्य शीघ्रता से निकालेगा।
- CimSweep - CIM/WMI-आधारित उपकरणों का सुइट जो विंडोज़ के सभी संस्करणों में दूरस्थ रूप से इंसिडेंट रिस्पॉन्स और हंटिंग कार्य करने में सक्षम बनाता है।
- CIRTkit - CIRTKit केवल उपकरणों का संग्रह नहीं है, बल्कि इंसिडेंट रिस्पॉन्स और फोरेंसिक जाँच प्रक्रियाओं के निरंतर एकीकरण में सहायता करने वाला एक फ्रेमवर्क भी है।
- Cyber Triage - Cyber Triage यह निर्धारित करने के लिए होस्ट डेटा एकत्र और विश्लेषण करता है कि वह समझौता हुआ है या नहीं। इसकी स्कोरिंग प्रणाली और अनुशंसा इंजन आपको महत्वपूर्ण आर्टिफैक्ट्स पर तेज़ी से ध्यान केंद्रित करने की अनुमति देते हैं। यह अपने संग्रह उपकरण, डिस्क इमेज और अन्य कलेक्टरों (जैसे KAPE) से डेटा आयात कर सकता है। यह परीक्षक के डेस्कटॉप पर या सर्वर मॉडल में चल सकता है। इसे Sleuth Kit Labs द्वारा विकसित किया गया है, जो Autopsy भी बनाती है।
- Cynative - आपके इंफ्रा के लिए डीप रिसर्च एजेंट - सैंडबॉक्स्ड, रीड-ओनली, AWS, GCP, Azure, K8s, GitHub और GitLab कवर करता है।
- Dissect - Dissect एक डिजिटल फोरेंसिक और इंसिडेंट रिस्पॉन्स फ्रेमवर्क तथा टूलसेट है जो आपको विभिन्न डिस्क और फ़ाइल प्रारूपों से फोरेंसिक आर्टिफैक्ट्स तक तेज़ी से पहुँचने और उनका विश्लेषण करने की अनुमति देता है, जिसे Fox-IT (NCC Group का हिस्सा) द्वारा विकसित किया गया है।
- Doorman - osquery फ्लीट मैनेजर जो नोड्स द्वारा प्राप्त osquery कॉन्फ़िगरेशन के दूरस्थ प्रबंधन की अनुमति देता है। यह osquery के TLS कॉन्फ़िगरेशन, लॉगर और वितरित रीड/राइट एंडपॉइंट्स का लाभ उठाकर प्रशासकों को न्यूनतम ओवरहेड और आक्रामकता के साथ उपकरणों के फ्लीट में दृश्यता प्रदान करता है।
- Falcon Orchestrator - एक्सटेंडेबल विंडोज़-आधारित एप्लिकेशन जो वर्कफ़्लो स्वचालन, केस प्रबंधन और सुरक्षा प्रतिक्रिया कार्यक्षमता प्रदान करता है।
- Flare - मैलवेयर विश्लेषण, इंसिडेंट रिस्पॉन्स और पेनेट्रेशन टेस्टिंग के लिए पूर्ण रूप से अनुकूलन योग्य, विंडोज़-आधारित सुरक्षा वितरण।
- Fleetdm - सुरक्षा विशेषज्ञों के लिए तैयार अत्याधुनिक होस्ट मॉनिटरिंग प्लेटफ़ॉर्म। Facebook के युद्ध-परीक्षित osquery प्रोजेक्ट का लाभ उठाते हुए, Fleetdm निरंतर अपडेट, सुविधाएँ और बड़े प्रश्नों के त्वरित उत्तर प्रदान करता है।
पुस्तकें
समुदाय
डिस्क इमेज निर्माण उपकरण
- AccessData FTK Imager - फोरेंसिक उपकरण जिसका मुख्य उद्देश्य किसी भी प्रकार की डिस्क से पुनर्प्राप्त करने योग्य डेटा का पूर्वावलोकन करना है। FTK Imager 32-बिट और 64-बिट सिस्टम पर लाइव मेमोरी और पेजिंग फ़ाइल भी प्राप्त कर सकता है।
- Bitscout - विटाली कामलुक द्वारा Bitscout आपको रिमोट डिजिटल फोरेंसिक (या आपकी पसंद के किसी अन्य कार्य) के लिए उपयोग हेतु अपनी पूर्ण-विश्वसनीय अनुकूलन योग्य LiveCD/LiveUSB इमेज बनाने में मदद करता है। यह सिस्टम के स्वामी के लिए पारदर्शी और निगरानी योग्य, फोरेंसिक रूप से सुदृढ़, अनुकूलन योग्य और कॉम्पैक्ट होने के लिए है।
- GetData Forensic Imager - विंडोज़ आधारित प्रोग्राम जो निम्नलिखित सामान्य फोरेंसिक फ़ाइल प्रारूपों में से किसी एक में फोरेंसिक इमेज प्राप्त, परिवर्तित या सत्यापित करेगा।
- Guymager - Linux पर मीडिया अधिग्रहण के लिए मुफ्त फोरेंसिक इमेजर।
- Magnet ACQUIRE - मैग्नेट फोरेंसिक्स द्वारा ACQUIRE Windows, Linux और OS X के साथ-साथ मोबाइल ऑपरेटिंग सिस्टम पर विभिन्न प्रकार के डिस्क अधिग्रहण करने की अनुमति देता है।
साक्ष्य संग्रह
- Acquire - Acquire एक उपकरण है जो डिस्क इमेज या लाइव सिस्टम से फोरेंसिक आर्टिफैक्ट्स को शीघ्रता से एक हल्के कंटेनर में एकत्र करता है। यह Acquire को डिजिटल फोरेंसिक ट्राइएज की प्रक्रिया को तेज़ करने के लिए, अन्य कार्यों के अलावा, एक उत्कृष्ट उपकरण बनाता है। यह संभव होने पर कच्ची डिस्क से उस जानकारी को एकत्र करने के लिए Dissect का उपयोग करता है।
- artifactcollector - artifactcollector प्रोजेक्ट एक सॉफ़्टवेयर प्रदान करता है जो सिस्टम पर फोरेंसिक आर्टिफैक्ट्स एकत्र करता है।
- bulk_extractor - कंप्यूटर फोरेंसिक उपकरण जो डिस्क इमेज, फ़ाइल या फ़ाइलों की निर्देशिका को स्कैन करता है और फ़ाइल सिस्टम या फ़ाइल सिस्टम संरचनाओं को पार्स किए बिना उपयोगी जानकारी निकालता है। फ़ाइल सिस्टम संरचना को अनदेखा करने के कारण, प्रोग्राम गति और गहनता के मामले में स्वयं को अलग पहचान देता है।
- Cold Disk Quick Response - एक फोरेंसिक इमेज फ़ाइल (
dd, E01, .vmdk, आदि) का त्वरित विश्लेषण करने और नौ रिपोर्ट आउटपुट करने के लिए सुव्यवस्थित पार्सर सूची।
- CyLR - CyLR उपकरण NTFS फ़ाइल सिस्टम वाले होस्ट से फोरेंसिक आर्टिफैक्ट्स शीघ्रता से, सुरक्षित रूप से और होस्ट पर न्यूनतम प्रभाव के साथ एकत्र करता है।
- Forensic Artifacts - डिजिटल फोरेंसिक आर्टिफैक्ट रिपॉजिटरी
- ir-rescue - इंसिडेंट रिस्पॉन्स के दौरान होस्ट फोरेंसिक डेटा व्यापक रूप से एकत्र करने के लिए Windows बैच स्क्रिप्ट और Unix Bash स्क्रिप्ट।
- Live Response Collection - स्वचालित उपकरण जो Windows, OSX और *nix आधारित ऑपरेटिंग सिस्टम से वोलेटाइल डेटा एकत्र करता है।
- Margarita Shotgun - कमांड लाइन उपयोगिता (जो Amazon EC2 इंस्टेंस के साथ या बिना काम करती है) जो दूरस्थ मेमोरी अधिग्रहण को समानांतर करती है।
- SPECTR3 - पोर्टेबल iSCSI रीडओनली एक्सेस के माध्यम से दूरस्थ साक्ष्य प्राप्त करें, ट्राइएज करें और जाँच करें
घटना प्रबंधन
- Catalyst - एक मुफ्त SOAR प्रणाली जो अलर्ट हैंडलिंग और इंसिडेंट रिस्पॉन्स प्रक्रियाओं को स्वचालित करने में सहायता करती है।
- CyberCPR - सामुदायिक और व्यावसायिक घटना प्रबंधन उपकरण जिसमें संवेदनशील घटनाओं को संभालते समय GDPR अनुपालन का समर्थन करने हेतु नीड-टू-नो (Need-to-Know) अंतर्निहित है।
- Cyphon - Cyphon एक ही प्लेटफ़ॉर्म के माध्यम से कई संबंधित कार्यों को सुव्यवस्थित करके घटना प्रबंधन की समस्याओं को समाप्त करता है। यह घटनाओं को प्राप्त, संसाधित और ट्राइएज करता है, जिससे आपके विश्लेषणात्मक वर्कफ़्लो के लिए एक व्यापक समाधान मिलता है — डेटा एकत्र करना, अलर्ट बंडल और प्राथमिकता देना, और विश्लेषकों को घटनाओं की जाँच और दस्तावेज़ीकरण करने में सशक्त बनाना।
- CORTEX XSOAR - पालो ऑल्टो सुरक्षा ऑर्केस्ट्रेशन, ऑटोमेशन और रिस्पॉन्स प्लेटफ़ॉर्म, जिसमें पूर्ण घटना जीवनचक्र प्रबंधन और ऑटोमेशन बढ़ाने के लिए कई एकीकरण हैं।
- DFTimewolf - फोरेंसिक संग्रह, प्रसंस्करण और डेटा निर्यात के ऑर्केस्ट्रेट करने के लिए एक फ्रेमवर्क।
- DFIRTrack - घटना प्रतिक्रिया ट्रैकिंग एप्लिकेशन जो केस और कार्यों के माध्यम से एक या अधिक घटनाओं को संभालता है, जिसमें कई प्रभावित सिस्टम और आर्टिफैक्ट्स होते हैं।
- Fast Incident Response (FIR) - साइबर सुरक्षा घटना प्रबंधन प्लेटफ़ॉर्म जिसे गति और चपलता को ध्यान में रखकर डिज़ाइन किया गया है। यह साइबर सुरक्षा घटनाओं का आसान निर्माण, ट्रैकिंग और रिपोर्टिंग की अनुमति देता है और CSIRTs, CERTs और SOCs के लिए समान रूप से उपयोगी है।
- RTIR - Request Tracker for Incident Response (RTIR) कंप्यूटर सुरक्षा टीमों के लिए प्रमुख ओपन सोर्स घटना हैंडलिंग प्रणाली है। हमने दुनिया भर में एक दर्जन से अधिक CERT और CSIRT टीमों के साथ काम किया है ताकि आपको घटना रिपोर्टों की लगातार बढ़ती मात्रा को संभालने में मदद मिल सके। RTIR Request Tracker की सभी सुविधाओं पर आधारित है।
- Sandia Cyber Omni Tracker (SCOT) - घटना प्रतिक्रिया सहयोग और ज्ञान कैप्चर उपकरण जो लचीलेपन और उपयोग में आसानी पर केंद्रित है। हमारा लक्ष्य उपयोगकर्ता पर बोझ डाले बिना घटना प्रतिक्रिया प्रक्रिया में मूल्य जोड़ना है।
- Shuffle - पहुँच पर केंद्रित एक सामान्य प्रयोजन सुरक्षा स्वचालन प्लेटफ़ॉर्म।
- threat_note - हल्की जाँच नोटबुक जो सुरक्षा शोधकर्ताओं को उनके शोध से संबंधित संकेतकों को पंजीकृत और पुनर्प्राप्त करने की क्षमता देती है।
लिनक्स वितरण
- The Appliance for Digital Investigation and Analysis (ADIA) - VMware-आधारित उपकरण जो डिजिटल जांच और अधिग्रहण के लिए उपयोग किया जाता है और पूरी तरह से सार्वजनिक डोमेन सॉफ्टवेयर से निर्मित है। ADIA में शामिल उपकरणों में Autopsy, Sleuth Kit, Digital Forensics Framework, log2timeline, Xplico, और Wireshark हैं। अधिकांश सिस्टम रखरखाव Webmin का उपयोग करता है। यह छोटे से मध्यम आकार की डिजिटल जांच और अधिग्रहण के लिए डिज़ाइन किया गया है। यह उपकरण Linux, Windows, और Mac OS पर चलता है। i386 (32-बिट) और x86_64 (64-बिट) दोनों संस्करण उपलब्ध हैं।
- Computer Aided Investigative Environment (CAINE) - कई उपकरण शामिल हैं जो विश्लेषण के दौरान अन्वेषकों की सहायता करते हैं, जिसमें फोरेंसिक साक्ष्य संग्रह शामिल है।
- CCF-VM - CyLR CDQR फोरेंसिक वर्चुअल मशीन (CCF-VM): एकत्रित डेटा को पार्स करने के लिए एक ऑल-इन-वन समाधान, इसे अंतर्निहित सामान्य खोजों के साथ आसानी से खोजने योग्य बनाता है, एक साथ एकल और कई होस्ट की खोज को सक्षम करता है।
- NST - Network Security Toolkit - लिनक्स वितरण जिसमें नेटवर्क सुरक्षा पेशेवर के लिए उपयोगी सर्वोत्तम ओपन सोर्स नेटवर्क सुरक्षा अनुप्रयोगों का एक विशाल संग्रह शामिल है।
- NullSec Linux - सुरक्षा-केंद्रित लिनक्स वितरण जिसमें 140+ पूर्व-स्थापित फोरेंसिक और आक्रामक सुरक्षा उपकरण, कस्टम हार्डन्ड कर्नेल, और एकीकृत घटना प्रतिक्रिया वर्कफ़्लो शामिल हैं।
- PALADIN - विभिन्न फोरेंसिक कार्यों को फोरेंसिक रूप से सुदृढ़ तरीके से करने के लिए संशोधित लिनक्स वितरण। इसमें कई ओपन सोर्स फोरेंसिक उपकरण शामिल हैं।
- Security Onion - नेटवर्क सुरक्षा निगरानी पर केंद्रित विशेष लिनक्स वितरण जिसमें उन्नत विश्लेषण उपकरण शामिल हैं।
- SANS Investigative Forensic Toolkit (SIFT) Workstation - यह प्रदर्शित करता है कि उन्नत घटना प्रतिक्रिया क्षमताएं और घुसपैठों के लिए गहन डिजिटल फोरेंसिक तकनीकों को अत्याधुनिक ओपन-सोर्स उपकरणों का उपयोग करके पूरा किया जा सकता है जो स्वतंत्र रूप से उपलब्ध और बार-बार अपडेट होते हैं।
लिनक्स साक्ष्य संग्रह
- FastIR Collector Linux - Linux के लिए FastIR लाइव Linux पर विभिन्न आर्टिफैक्ट एकत्र करता है और परिणामों को CSV फ़ाइलों में रिकॉर्ड करता है।
- MAGNET DumpIt - Rust में लिखा गया Linux के लिए तेज़ मेमोरी अधिग्रहण ओपन सोर्स उपकरण। Linux मशीनों के पूर्ण मेमोरी क्रैश डंप उत्पन्न करता है।
लॉग विश्लेषण उपकरण
- AppCompatProcessor - AppCompatProcessor को एंटरप्राइज़-व्यापी AppCompat / AmCache डेटा से क्लासिक स्टैकिंग और ग्रेपिंग तकनीकों से परे अतिरिक्त मूल्य निकालने के लिए डिज़ाइन किया गया है।
- APT Hunter - APT-Hunter विंडोज़ इवेंट लॉग के लिए थ्रेट हंटिंग उपकरण है।
- Chainsaw - Chainsaw विंडोज़ इवेंट लॉग के भीतर खतरों की त्वरित पहचान के लिए एक शक्तिशाली 'फर्स्ट-रिस्पॉन्स' क्षमता प्रदान करता है।
- Event Log Explorer - लॉग फ़ाइलों और अन्य डेटा का त्वरित विश्लेषण करने के लिए विकसित उपकरण।
- Event Log Observer - इस GUI उपकरण के साथ Microsoft Windows इवेंट लॉग में दर्ज घटनाओं को देखें, विश्लेषण करें और मॉनिटर करें।
- Hayabusa - Hayabusa जापान में Yamato Security समूह द्वारा बनाया गया एक विंडोज़ इवेंट लॉग तेज़ फोरेंसिक टाइमलाइन जनरेटर और थ्रेट हंटिंग उपकरण है।
- Kaspersky CyberTrace - थ्रेट इंटेलिजेंस फ्यूजन और विश्लेषण उपकरण जो खतरे के डेटा फ़ीड को SIEM समाधानों के साथ एकीकृत करता है। उपयोगकर्ता अपने मौजूदा सुरक्षा संचालन के वर्कफ़्लो में सुरक्षा निगरानी और घटना रिपोर्ट (IR) गतिविधियों के लिए तुरंत थ्रेट इंटेलिजेंस का लाभ उठा सकते हैं।
- Log Parser Lizard - संरचित लॉग डेटा पर SQL क्वेरी निष्पादित करें: सर्वर लॉग, विंडोज़ इवेंट्स, फ़ाइल सिस्टम, Active Directory, log4net लॉग, अल्पविराम/टैब से अलग किया गया टेक्स्ट, XML या JSON फ़ाइलें। यह शक्तिशाली UI तत्वों के साथ Microsoft LogParser 2.2 के लिए एक GUI भी प्रदान करता है: सिंटैक्स संपादक, डेटा ग्रिड, चार्ट, पिवट टेबल, डैशबोर्ड, क्वेरी मैनेजर और बहुत कुछ।
- Lorg - उन्नत HTTPD लॉगफ़ाइल सुरक्षा विश्लेषण और फोरेंसिक के लिए उपकरण।
- Logdissect - लॉग फ़ाइलों और अन्य डेटा के विश्लेषण के लिए CLI उपयोगिता और Python API।
- NullSec LogReaper - घटना प्रतिक्रिया के लिए मल्टी-फॉर्मेट पार्सिंग, पैटर्न मिलान, टाइमलाइन पुनर्निर्माण और विसंगति का पता लगाने के साथ हाई-स्पीड लॉग विश्लेषण और फोरेंसिक उपकरण।
- LogonTracer - विंडोज़ इवेंट लॉग को विज़ुअलाइज़ और विश्लेषण करके दुर्भावनापूर्ण विंडोज़ लॉगऑन की जांच करने का उपकरण।
मेमोरी विश्लेषण उपकरण
- AVML - Linux के लिए एक पोर्टेबल वोलेटाइल मेमोरी अधिग्रहण उपकरण।
- Evolve - Volatility मेमोरी फोरेंसिक फ्रेमवर्क के लिए वेब इंटरफ़ेस।
- inVtero.net - नेस्टेड हाइपरवाइजर समर्थन के साथ Windows x64 के लिए उन्नत मेमोरी विश्लेषण।
- LiME - लोडेबल कर्नेल मॉड्यूल (LKM), जो Linux और Linux-आधारित डिवाइसों से वोलेटाइल मेमोरी के अधिग्रहण की अनुमति देता है, जिसे पहले DMD कहा जाता था।
- MalConfScan - MalConfScan एक Volatility प्लगइन है जो ज्ञात मैलवेयर का कॉन्फ़िगरेशन डेटा निकालता है। Volatility घटना प्रतिक्रिया और मैलवेयर विश्लेषण के लिए एक ओपन-सोर्स मेमोरी फोरेंसिक फ्रेमवर्क है। यह उपकरण मेमोरी इमेज में मैलवेयर खोजता है और कॉन्फ़िगरेशन डेटा डंप करता है। इसके अलावा, इस उपकरण में उन स्ट्रिंग्स को सूचीबद्ध करने का कार्य है जिन्हें दुर्भावनापूर्ण कोड संदर्भित करता है।
- Memoryze - मुफ्त मेमोरी फोरेंसिक सॉफ्टवेयर जो घटना प्रतिक्रियाकर्ताओं को लाइव मेमोरी में बुराई खोजने में मदद करता है। Memoryze मेमोरी इमेज प्राप्त और/या विश्लेषण कर सकता है, और लाइव सिस्टम पर, अपने विश्लेषण में पेजिंग फ़ाइल को शामिल कर सकता है।
- Memoryze for Mac - Memoryze for Mac, Memoryze है लेकिन Mac के लिए। हालाँकि, सुविधाओं की संख्या कम है।
- [MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS भौतिक मेमोरी को वर्चुअल फ़ाइल सिस्टम में फ़ाइलों के रूप में देखने का एक आसान और सुविधाजनक तरीका है।
- Orochi - Orochi सहयोगी फोरेंसिक मेमोरी डंप विश्लेषण के लिए एक ओपन सोर्स फ्रेमवर्क है।
- Rekall - वोलेटाइल मेमोरी (RAM) नमूनों से डिजिटल आर्टिफैक्ट निकालने के लिए ओपन सोर्स उपकरण (और लाइब्रेरी)।
- Volatility - उन्नत मेमोरी फोरेंसिक फ्रेमवर्क।
- Volatility 3 - वोलेटाइल मेमोरी निष्कर्षण फ्रेमवर्क (Volatility का उत्तराधिकारी)
- VolatilityBot - शोधकर्ताओं के लिए स्वचालन उपकरण बाइनरी निष्कर्षण चरण से सभी अनुमान और मैन्युअल कार्यों को समाप्त करता है, या अन्वेषक को मेमोरी विश्लेषण जांच करने के पहले चरणों में मदद करता है।
मेमोरी इमेजिंग उपकरण
- Belkasoft Live RAM Capturer - कंप्यूटर की वोलेटाइल मेमोरी की संपूर्ण सामग्री को विश्वसनीय रूप से निकालने के लिए छोटा मुफ्त फोरेंसिक उपकरण – भले ही यह सक्रिय एंटी-डिबगिंग या एंटी-डंपिंग सिस्टम द्वारा संरक्षित हो।
- Linux Memory Grabber - Linux मेमोरी डंप करने और Volatility प्रोफाइल बनाने के लिए स्क्रिप्ट।
- MAGNET DumpIt - Windows (x86, x64, ARM64) के लिए तेज़ मेमोरी अधिग्रहण उपकरण। Windows मशीनों के पूर्ण मेमोरी क्रैश डंप उत्पन्न करें।
- Magnet RAM Capture - संदिग्ध के कंप्यूटर की भौतिक मेमोरी को कैप्चर करने के लिए डिज़ाइन किया गया मुफ्त इमेजिंग उपकरण। Windows के हालिया संस्करणों का समर्थन करता है।
- OSForensics - 32-बिट और 64-बिट सिस्टम पर लाइव मेमोरी प्राप्त करने का उपकरण। किसी व्यक्तिगत प्रक्रिया के मेमोरी स्पेस का डंप या भौतिक मेमोरी डंप किया जा सकता है।
OSX साक्ष्य संग्रह
- Knockknock - OSX पर स्वचालित रूप से निष्पादित होने के लिए सेट किए गए स्थायी आइटम (स्क्रिप्ट, कमांड, बाइनरी आदि) प्रदर्शित करता है।
- macOS Artifact Parsing Tool (mac_apt) - त्वरित Mac ट्राइएज के लिए प्लगइन-आधारित फोरेंसिक फ्रेमवर्क जो लाइव मशीनों, डिस्क इमेज या व्यक्तिगत आर्टिफैक्ट फ़ाइलों पर काम करता है।
- OSX Auditor - मुफ्त Mac OS X कंप्यूटर फोरेंसिक उपकरण।
- OSX Collector - लाइव प्रतिक्रिया के लिए OSX Auditor की शाखा।
- The ESF Playground - Apple Endpoint Security Framework (ESF) में घटनाओं को वास्तविक समय में देखने का उपकरण।
अन्य सूचियाँ
अन्य उपकरण
- Cortex - Cortex आपको IP और ईमेल पते, URLs, डोमेन नाम, फ़ाइलें या हैश जैसे अवलोकन योग्य वस्तुओं का वेब इंटरफ़ेस का उपयोग करके एक-एक करके या बल्क मोड में विश्लेषण करने की अनुमति देता है। विश्लेषक इन कार्यों को इसकी REST API का उपयोग करके स्वचालित भी कर सकते हैं।
- Crits - वेब-आधारित उपकरण जो एक विश्लेषणात्मक इंजन को साइबर खतरे डेटाबेस के साथ जोड़ता है।
- Diffy - Netflix की SIRT द्वारा विकसित DFIR उपकरण जो अन्वेषक को किसी घटना के दौरान क्लाउड इंस्टेंस (वर्तमान में AWS पर Linux इंस्टेंस) में समझौते का त्वरित आकलन करने और बेसलाइन के विरुद्ध अंतर दिखाकर अनुवर्ती कार्रवाई के लिए उन इंस्टेंस को कुशलतापूर्वक ट्राइएज करने की अनुमति देता है।
- domfind - विभिन्न TLDs के अंतर्गत समान डोमेन नाम खोजने के लिए Python DNS क्रॉलर।
- Fileintel - प्रति फ़ाइल हैश इंटेलिजेंस प्राप्त करें।
- HELK - थ्रेट हंटिंग प्लेटफॉर्म।
- Hindsight - Google Chrome/Chromium के लिए इंटरनेट इतिहास फोरेंसिक।
- Hostintel - प्रति होस्ट इंटेलिजेंस प्राप्त करें।
- IPASIS - संदिग्ध इंटरैक्शन की जांच के लिए रीयल-टाइम IP प्रतिष्ठा और ईमेल सत्यापन API। एक ही API कॉल में VPN/प्रॉक्सी/Tor डिटेक्शन को ईमेल जोखिम मूल्यांकन के साथ जोड़कर एक Interaction Trust Score (0-100) लौटाता है।
- imagemounter - फोरेंसिक डिस्क इमेज के (अन)माउंटिंग को आसान बनाने के लिए कमांड लाइन उपयोगिता और Python पैकेज।
- Kansa - PowerShell में मॉड्यूलर घटना प्रतिक्रिया फ्रेमवर्क।
- MFT Browser - MFT निर्देशिका ट्री पुनर्निर्माण और रिकॉर्ड जानकारी।
- Munin - VirusTotal और अन्य सेवाओं के लिए ऑनलाइन हैश जाँचकर्ता।
- PowerSponse - PowerSponse एक PowerShell मॉड्यूल है जो सुरक्षा घटना प्रतिक्रिया के दौरान लक्षित रोकथाम और उपचार पर केंद्रित है।
- PyaraScanner - मैलवेयर ज़ू और IR के लिए बहुत सरल मल्टी-थ्रेडेड कई-नियमों से कई-फ़ाइलों YARA स्कैनिंग Python स्क्रिप्ट।
प्लेबुक
प्रोसेस डंप उपकरण
- Microsoft ProcDump - किसी भी चल रही Win32 प्रक्रियाओं की मेमोरी इमेज को तुरंत डंप करता है।
- PMDump - उपकरण जो आपको प्रक्रिया को रोके बिना किसी प्रक्रिया की मेमोरी सामग्री को फ़ाइल में डंप करने देता है।
सैंडबॉक्सिंग/रिवर्सिंग उपकरण* Any Run - किसी भी वातावरण का उपयोग करके अधिकांश प्रकार के खतरों के गतिशील और स्थैतिक शोध के लिए इंटरैक्टिव ऑनलाइन मैलवेयर विश्लेषण सेवा।
- CAPA - निष्पादन योग्य फ़ाइलों में क्षमताओं का पता लगाता है। आप इसे PE, ELF, .NET मॉड्यूल या शेलकोड फ़ाइल पर चलाते हैं और यह आपको बताता है कि उसके अनुसार प्रोग्राम क्या कर सकता है।
- CAPEv2 - मैलवेयर कॉन्फ़िगरेशन और पेलोड निष्कर्षण।
- Cuckoo - ओपन सोर्स, अत्यधिक कॉन्फ़िगर करने योग्य सैंडबॉक्सिंग उपकरण।
- Cuckoo-modified - समुदाय द्वारा विकसित भारी रूप से संशोधित Cuckoo फ़ोर्क।
- Cuckoo-modified-api - cuckoo-modified सैंडबॉक्स को नियंत्रित करने के लिए Python लाइब्रेरी।
- Cutter - rizin द्वारा संचालित निःशुल्क और ओपन सोर्स रिवर्स इंजीनियरिंग प्लेटफ़ॉर्म।
- Ghidra - सॉफ़्टवेयर रिवर्स इंजीनियरिंग फ्रेमवर्क।
- Hybrid-Analysis - CrowdStrike द्वारा निःशुल्क शक्तिशाली ऑनलाइन सैंडबॉक्स।
- Intezer - Intezer Analyze, ज्ञात खतरों से माइक्रो-कोड समानता का पता लगाने के लिए Windows बाइनरी में गहराई से जाता है, ताकि सटीक फिर भी समझने में आसान परिणाम प्रदान किए जा सकें।
- Joe Sandbox (Community) - Joe Sandbox, Windows, Android, Mac OS, Linux और iOS पर संदिग्ध गतिविधियों के लिए संभावित दुर्भावनापूर्ण फ़ाइलों और URL का पता लगाता है और उनका विश्लेषण करता है; व्यापक और विस्तृत विश्लेषण रिपोर्ट प्रदान करता है।
- Mastiff - स्थैतिक विश्लेषण फ्रेमवर्क जो कई अलग-अलग फ़ाइल स्वरूपों से प्रमुख विशेषताओं को निकालने की प्रक्रिया को स्वचालित करता है।
- Metadefender Cloud - निःशुल्क खतरा खुफिया प्लेटफ़ॉर्म जो फ़ाइलों की मल्टीस्कैनिंग, डेटा सैनिटाइज़ेशन और भेद्यता मूल्यांकन प्रदान करता है।
- Radare2 - रिवर्स इंजीनियरिंग फ्रेमवर्क और कमांड-लाइन टूलसेट।
- Reverse.IT - CrowdStrike द्वारा प्रदान किए गए Hybrid-Analysis उपकरण के लिए वैकल्पिक डोमेन।
- Rizin - UNIX-जैसा रिवर्स इंजीनियरिंग फ्रेमवर्क और कमांड-लाइन टूलसेट
स्कैनर उपकरण
- Fenrir - सरल IOC स्कैनर। यह सादे bash में किसी भी Linux/Unix/OSX सिस्टम को IOCs के लिए स्कैन करने की अनुमति देता है। THOR और LOKI के निर्माताओं द्वारा बनाया गया।
- LOKI - yara नियमों और अन्य संकेतकों (IOCs) के साथ एंडपॉइंट स्कैन करने के लिए निःशुल्क IR स्कैनर।
- Spyre - Go में लिखा गया सरल YARA-आधारित IOC स्कैनर
टाइमलाइन उपकरण
- Aurora Incident Response - किसी घटना की विस्तृत टाइमलाइन आसानी से बनाने के लिए विकसित प्लेटफ़ॉर्म।
- Highlighter - Fire/Mandiant से उपलब्ध निःशुल्क उपकरण जो लॉग/टेक्स्ट फ़ाइल को प्रदर्शित करता है और ग्राफिक पर उन क्षेत्रों को हाइलाइट कर सकता है जो किसी कीवर्ड या वाक्यांश से मेल खाते हैं। संक्रमण की टाइमलाइन बनाने और समझौते के बाद क्या किया गया, यह दर्शाने के लिए उपयोगी।
- Morgue - पोस्टमार्टम प्रबंधित करने के लिए Etsy द्वारा PHP वेब ऐप।
- Plaso - log2timeline उपकरण के लिए Python-आधारित बैकएंड इंजन।
- Timesketch - सहयोगी फोरेंसिक टाइमलाइन विश्लेषण के लिए ओपन सोर्स उपकरण।
वीडियो
Windows साक्ष्य संग्रह
- AChoir - Windows के लिए लाइव अधिग्रहण उपयोगिताओं को स्क्रिप्ट करने की प्रक्रिया को मानकीकृत और सरल बनाने के लिए फ्रेमवर्क/स्क्रिप्टिंग उपकरण।
- Crowd Response - हल्का Windows कंसोल अनुप्रयोग जो घटना प्रतिक्रिया और सुरक्षा अभियानों के लिए सिस्टम जानकारी एकत्र करने में सहायता करने के लिए डिज़ाइन किया गया है। इसमें कई मॉड्यूल और आउटपुट प्रारूप शामिल हैं।
- Cyber Triage - Cyber Triage में एक हल्का संग्रह उपकरण है जो उपयोग करने के लिए निःशुल्क है। यह स्रोत फ़ाइलों (जैसे रजिस्ट्री हाइव्स और इवेंट लॉग) को एकत्र करता है, लेकिन लाइव होस्ट पर उन्हें पार्स भी करता है ताकि यह उन निष्पादन योग्य फ़ाइलों को भी एकत्र कर सके जिन्हें स्टार्टअप आइटम, शेड्यूल किए गए कार्य आदि संदर्भित करते हैं। इसका आउटपुट एक JSON फ़ाइल है जिसे Cyber Triage के निःशुल्क संस्करण में आयात किया जा सकता है। Cyber Triage, Sleuth Kit Labs द्वारा बनाया गया है, जो Autopsy भी बनाती है।
- DFIR ORC - DFIR ORC, MFT, रजिस्ट्री हाइव्स या इवेंट लॉग जैसे महत्वपूर्ण आर्टिफैक्ट्स को विश्वसनीय रूप से पार्स और एकत्र करने के लिए समर्पित विशेष उपकरणों का एक संग्रह है। DFIR ORC डेटा एकत्र करता है, लेकिन उसका विश्लेषण नहीं करता: यह मशीनों की ट्रायेज के लिए नहीं है। यह Microsoft Windows चलाने वाली मशीनों का फोरेंसिक रूप से प्रासंगिक स्नैपशॉट प्रदान करता है। कोड GitHub पर पाया जा सकता है।
- FastIR Collector - उपकरण जो लाइव Windows सिस्टम पर विभिन्न आर्टिफैक्ट्स एकत्र करता है और परिणामों को csv फ़ाइलों में रिकॉर्ड करता है। इन आर्टिफैक्ट्स के विश्लेषण से प्रारंभिक समझौते का पता लगाया जा सकता है।
- Fibratus - Windows कर्नेल के अन्वेषण और ट्रेसिंग के लिए उपकरण।
- Hoarder - फोरेंसिक या घटना प्रतिक्रिया जांच के लिए सबसे मूल्यवान आर्टिफैक्ट्स एकत्र करना।
- IREC - ऑल-इन-वन IR साक्ष्य कलेक्टर जो RAM इमेज, $MFT, EventLogs, WMI स्क्रिप्ट्स, रजिस्ट्री हाइव्स, सिस्टम रिस्टोर पॉइंट्स और बहुत कुछ कैप्चर करता है। यह निःशुल्क, बिजली की तरह तेज़ और उपयोग में आसान है।
- Invoke-LiveResponse - Invoke-LiveResponse, लक्षित संग्रह के लिए एक लाइव प्रतिक्रिया उपकरण है।
- IOC Finder - होस्ट सिस्टम डेटा एकत्र करने और समझौते के संकेतकों (IOCs) की उपस्थिति की रिपोर्ट करने के लिए Mandiant का निःशुल्क उपकरण। केवल Windows समर्थन। अब अनुरक्षित नहीं है। केवल Windows 7 / Windows Server 2008 R2 तक पूरी तरह समर्थित।