Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
awesome-threat-detection — Elenco curato di risorse per il rilevamento e la caccia alle minacce: regole di rilevamento, strumenti SIEM e di analisi dei log, monitoraggio di endpoint/reti, dataset, formazioni e laboratori. | Kitploit
Elenco curato di risorse per il rilevamento e la caccia alle minacce: regole di rilevamento, strumenti SIEM e di analisi dei log, monitoraggio di endpoint/reti, dataset, formazioni e laboratori.
NRD-db - Recupera e memorizza automaticamente i domini di nuova registrazione in un database Redis.
MITRE ATT&CK Navigator (codice sorgente) - Il Navigatore ATT&CK è progettato per fornire navigazione e annotazione di base delle matrici ATT&CK, qualcosa che le persone fanno già oggi con strumenti come Excel.
HELK - Un ELK per l'hunting (Elasticsearch, Logstash, Kibana) con capacità analitiche avanzate.
DetectionLab - Script Vagrant e Packer per costruire un ambiente lab completo con strumenti di sicurezza e best practice di logging.
Revoke-Obfuscation - Framework di rilevamento dell'offuscamento di PowerShell.
Invoke-ATTACKAPI - Uno script PowerShell per interagire con il framework MITRE ATT&CK tramite la sua API.
Unfetter - Un'implementazione di riferimento che fornisce un framework per raccogliere eventi (creazione di processi, connessioni di rete, log eventi di Windows, ecc.) da una macchina client ed eseguire analisi CAR per rilevare potenziali attività avversarie.
Flare - Un framework analitico per il traffico di rete e l'analisi comportamentale.
RedHunt-OS - Una macchina virtuale per l'emulazione degli avversari e la caccia alle minacce. RedHunt punta a essere un punto di riferimento unico per tutte le tue esigenze di emulazione e caccia alle minacce, integrando sia l'arsenale dell'attaccante sia il toolkit del difensore per identificare attivamente le minacce nel tuo ambiente.
Oriana - Strumento per il lateral movement e la caccia alle minacce in ambienti Windows, costruito su Django e pronto per Docker.
Brosquery - Un modulo per osquery per caricare i log di Bro in tabelle
DeepBlueCLI - Un modulo PowerShell per il hunt teaming tramite i log eventi di Windows
Uncoder - Un traduttore online per ricerche salvate, filtri, query, richieste API, correlazioni e regole Sigma dei SIEM
CimSweep - Una suite di strumenti basati su CIM/WMI che consente di eseguire operazioni di incident response e hunting da remoto su tutte le versioni di Windows
Dispatch - Un framework open-source di orchestrazione per la gestione delle crisi
EQLLib - La Event Query Language Analytics Library (eqllib) è una libreria di analisi basate su eventi, scritta in EQL per rilevare i comportamenti avversari identificati in MITRE ATT&CK™.
BZAR (Bro/Zeek ATT&CK-based Analytics and Reporting) - Un insieme di script Zeek per rilevare le tecniche ATT&CK
Security Onion - Una distribuzione Linux open-source per la caccia alle minacce, il monitoraggio della sicurezza e la gestione dei log. Include ELK, Snort, Suricata, Zeek, Wazuh, Sguil e molti altri strumenti di sicurezza
Varna - Un monitoraggio AWS CloudTrail rapido ed economico con Event Query Language (EQL)
BinaryAlert - Rilevamento malware serverless, in tempo reale e retroattivo
hollows_hunter - Scansiona tutti i processi in esecuzione, riconosce e scarica una varietà di implant potenzialmente dannosi (PE sostituiti/impiantati, shellcode, hook, patch in memoria).
ThreatHunting - Un'app Splunk mappata su MITRE ATT&CK per guidare le tue attività di caccia alle minacce
Sentinel Attack - Un repository di alert di Azure Sentinel e query di hunting che sfruttano sysmon e il framework MITRE ATT&CK
Brim - Un'applicazione desktop per cercare in modo efficiente grandi catture di pacchetti e log Zeek
Capa - Un tool open-source per identificare le funzionalità nei file eseguibili.
certgrep - Un veloce strumento di ricerca domini con regex nei log di Certificate Transparency.
Have I Been Squatted - Un veloce strumento di rilevamento del typosquatting dei domini.
Intel Owl - Una soluzione Open Source Intelligence (OSINT) per ottenere dati di threat intelligence su un file specifico, un IP o un dominio da una singola API su larga scala.
YARA - Il coltellino svizzero del pattern matching
Splunk Security Content Contenuti di rilevamento curati da Splunk che possono essere facilmente utilizzati in molti SIEM (vedi Uncoder Rule Converter).
Threat Bus - Livello di diffusione della threat intelligence per connettere gli strumenti di sicurezza tramite un message broker distribuito publish/subscribe.
VAST - Un motore di telemetria di rete per indagini di sicurezza basate sui dati.
zeek2es - Un tool open source per convertire i log Zeek in Elastic/OpenSearch. Puoi anche ottenere JSON puro dai log TSV di Zeek!
LogSlash: Uno standard per ridurre il volume dei log senza sacrificare le capacità analitiche.
SOC-Multitool: Un'estensione del browser potente e facile da usare che semplifica le indagini per i professionisti della sicurezza.
Zeek Analysis Tools (ZAT): Elaborazione e analisi dei dati di rete Zeek con Pandas, scikit-learn, Kafka e Spark.
Synthetic Adversarial Log Objects (SALO) - Un framework per la generazione di eventi di log senza la necessità di infrastrutture o azioni che avviano l'evento che causa un log.
Piattaforme di rilevamento, allertamento e automazione
Dai un'occhiata al repository Detection and Response Pipeline per altre risorse. Il repo contiene una raccolta di strumenti/servizi suggeriti per ogni componente di una pipeline di rilevamento e risposta, insieme a esempi reali. Lo scopo è creare un hub di riferimento per progettare pipeline efficaci di rilevamento e risposta alle minacce.
ElastAlert - Un framework per generare alert su anomalie, picchi o altri pattern di interesse dai dati in Elasticsearch
StreamAlert - Un framework serverless di analisi dei dati in tempo reale che ti consente di acquisire, analizzare e generare alert sui dati provenienti da qualsiasi ambiente, utilizzando sorgenti dati e logiche di alerting che definisci tu
Matano: Una piattaforma open source security lake (alternativa ai SIEM) per la caccia alle minacce, il rilevamento e la risposta su AWS. Matano ti permette di scrivere rilevamenti avanzati come codice (usando Python) per correlare e generare alert sulle minacce in tempo reale.
Shuffle: Una piattaforma di automazione della sicurezza per scopi generali.
Sublime: Una piattaforma aperta per rilevamento, risposta e caccia alle minacce negli ambienti email. Sublime ti permette di scrivere rilevamenti avanzati come codice per alertare e mitigare minacce come il phishing in tempo reale.
Substation - Un toolkit cloud native per pipeline di dati e trasformazioni pensato per i team di sicurezza.
Monitoraggio degli endpoint
osquery (github) - Strumentazione, monitoraggio e analisi del sistema operativo basati su SQL
Kolide Fleet - Un server di controllo flessibile per flotte osquery
Zeek Agent - Un agente di monitoraggio degli endpoint che fornisce l'attività dell'host a Zeek
Velociraptor - Strumento di visibilità e raccolta sugli endpoint
Sysdig - Uno strumento per una visibilità profonda del sistema Linux, con supporto nativo per i container. Pensa a sysdig come strace + tcpdump + htop + iftop + lsof + ...salsa fantastica
go-audit - Un'alternativa al demone auditd di Linux
Sysmon - Un servizio di sistema Windows e un driver di dispositivo che monitora e registra l'attività di sistema nel registro eventi di Windows
Recog - Un framework per identificare prodotti, servizi, sistemi operativi e hardware confrontando i fingerprint con i dati restituiti da vari probe di rete
MITRE CAR - Il Cyber Analytics Repository è una knowledge base di analisi sviluppata da MITRE basata sul modello avversario Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™).
Chronicle Detection Rules - Raccolta di regole di esempio YARA-L 2.0 per la Chronicle Detection API.
GCP Security Analytics - Community Security Analytics fornisce una serie di query di audit e minacce guidate dalla community per Google Cloud.
ThreatHunter-Playbook - Un progetto open-source guidato dalla community per condividere logiche di rilevamento, tradecraft avversario e risorse per rendere più efficiente lo sviluppo del rilevamento.
Mordor - Eventi di sicurezza pre-registrati generati da tecniche avversarie simulate sotto forma di file JavaScript Object Notation (JSON). I dati sono categorizzati per piattaforme, gruppi avversari, tattiche e tecniche definiti dal framework Mitre ATT&CK.
Signal the ATT&CK: Part 1 - Costruire una capacità di rilevamento delle minacce in tempo reale con Tanium che si concentra su tecniche avversarie documentate.
SANS Summit Archives (DFIR, Cyber Defense) - Slide dei summit su threat hunting, Blue Team e DFIR
Bro-Osquery - Monitoraggio su larga scala di host e rete con software open source
Malware Persistence - Raccolta di varie informazioni incentrate sulla persistenza del malware: rilevamento (tecniche), risposta, insidie e raccolta dei log (strumenti).
Detection as Code in Splunk Part 1, Part 2, and Part 3 - Una serie in più parti che descrive come la "detection as code" possa essere implementata con successo in un ambiente Splunk.
Lessons Learned in Detection Engineering - Un ingegnere del rilevamento con molta esperienza descrive in dettaglio le sue osservazioni, le sfide e i consigli per costruire un programma efficace di rilevamento delle minacce.
Oh My Malware - Una serie di video incentrata sull'esecuzione di malware e sulle indagini con Elastic Security.
Frameworks
MITRE ATT&CK - Una knowledge base curata e un modello per il comportamento degli avversari informatici, che riflette le varie fasi del ciclo di vita di un avversario e le piattaforme che è noto prendere di mira.
A Simple Hunting Maturity Model - L'Hunting Maturity Model descrive cinque livelli di capacità di hunting organizzativo, da HMM0 (capacità minima) a HMM4 (capacità massima).
The Pyramic of Pain - La relazione tra i tipi di indicatori che potresti usare per rilevare le attività di un avversario e quanto dolore gli causerai quando sarai in grado di negargli tali indicatori.
Cyber Kill Chain - Fa parte del modello Intelligence Driven Defense® per l'identificazione e la prevenzione delle intrusioni informatiche. Il modello identifica ciò che gli avversari devono completare per raggiungere il loro obiettivo.
The DML Model - Il modello Detection Maturity Level (DML) è un modello di maturity a capacità per valutare la propria maturità nel rilevare attacchi informatici.
OSSEM (Open Source Security Events Metadata) - Un progetto guidato dalla comunità che si concentra sulla documentazione e standardizzazione dei log degli eventi di sicurezza provenienti da diverse fonti dati e sistemi operativi.
MITRE Engage - Un framework per pianificare e discutere operazioni di coinvolgimento degli avversari che ti consente di ingaggiare i tuoi avversari e raggiungere i tuoi obiettivi di cybersecurity.
MaGMa Use Case Defintion Model - Un approccio business-centric per pianificare e definire use case di rilevamento delle minacce.
HackTheBox - Sebbene non sia direttamente collegato al rilevamento delle minacce, il sito offre moduli di formazione su argomenti generali di sicurezza e offensivi che possono essere utili per gli analisti SOC junior.
Laboratori
DetectionLab - Script Vagrant e Packer per costruire un ambiente di laboratorio completo con strumenti di sicurezza e best practice di logging.
Splunk Boss of the SOC - Workshop e sfide pratiche per esercitarsi nel threat hunting utilizzando i dataset BOTS e altri.
HELK - Un ELK per la caccia (Elasticsearch, Logstash, Kibana) con capacità analitiche avanzate.
BlueTeam Lab - Un laboratorio di rilevamento creato con Terraform e Ansible in Azure.
attack_range - Uno strumento che permette di creare ambienti locali o cloud vulnerabili e strumentati per simulare attacchi e raccogliere i dati in Splunk.
MITRE CALDERA - Un sistema automatizzato di emulazione degli avversari che esegue comportamenti avversari post-compromissione all'interno di reti Windows Enterprise.
APTSimulator - Uno script Windows Batch che usa un insieme di strumenti e file di output per far sembrare un sistema compromesso.
Atomic Red Team - Piccoli test di rilevamento altamente portabili mappati sul framework Mitre ATT&CK.
Network Flight Simulator - flightsim è un'utility leggera usata per generare traffico di rete dannoso e aiutare i team di sicurezza a valutare i controlli di sicurezza e la visibilità di rete.
Metta - Uno strumento di preparazione alla sicurezza per eseguire simulazioni avversarie.
Red Team Automation (RTA) - RTA fornisce un framework di script progettato per consentire ai blue team di testare le proprie capacità di rilevamento contro tecniche malevole, modellato su MITRE ATT&CK.
SharpShooter - Framework di generazione di payload.
CACTUSTORCH - Generazione di payload per simulazioni avversarie.
DumpsterFire - Uno strumento modulare, guidato da menu, cross-platform per creare eventi di sicurezza ripetibili, ritardati nel tempo e distribuiti.
Empire(website) - Un agente di post-exploitation in PowerShell e Python.
PowerSploit - Un framework PowerShell di post-exploitation.
RedHunt-OS - Una macchina virtuale per l'emulazione degli avversari e il threat hunting. RedHunt mira a essere un punto di riferimento unico per tutte le esigenze di emulazione delle minacce e threat hunting, integrando l'arsenale dell'attaccante e il toolkit del difensore per identificare attivamente le minacce nel tuo ambiente.
Infection Monkey - Uno strumento open source di Breach and Attack Simulation (BAS) che valuta la resilienza degli ambienti cloud privati e pubblici ad attacchi successivi a una violazione e a movimento laterale.
Splunk Attack Range - Uno strumento che permette di creare ambienti locali o cloud vulnerabili e strumentati per simulare attacchi e raccogliere i dati in Splunk.
adversary_emulation_library - Una libreria aperta di piani di emulazione degli avversari progettata per consentire alle organizzazioni di testare le proprie difese basate su TTP del mondo reale.
Nella misura massima consentita dalla legge, Adel "0x4D31" Karimi ha rinunciato a tutti i diritti d'autore e
ai diritti connessi o limitrofi a questa opera.