Awesome Rilevamento e Caccia alle Minacce

Una lista curata di fantastiche risorse per il rilevamento e la caccia alle minacce
Contenuti
Strumenti
- NRD-db - Recupera e memorizza automaticamente i domini di nuova registrazione in un database Redis.
- MITRE ATT&CK Navigator (codice sorgente) - Il Navigatore ATT&CK è progettato per fornire navigazione e annotazione di base delle matrici ATT&CK, qualcosa che le persone fanno già oggi con strumenti come Excel.
- HELK - Un ELK per l'hunting (Elasticsearch, Logstash, Kibana) con capacità analitiche avanzate.
- DetectionLab - Script Vagrant e Packer per costruire un ambiente lab completo con strumenti di sicurezza e best practice di logging.
- Revoke-Obfuscation - Framework di rilevamento dell'offuscamento di PowerShell.
- Invoke-ATTACKAPI - Uno script PowerShell per interagire con il framework MITRE ATT&CK tramite la sua API.
- Unfetter - Un'implementazione di riferimento che fornisce un framework per raccogliere eventi (creazione di processi, connessioni di rete, log eventi di Windows, ecc.) da una macchina client ed eseguire analisi CAR per rilevare potenziali attività avversarie.
- Flare - Un framework analitico per il traffico di rete e l'analisi comportamentale.
- RedHunt-OS - Una macchina virtuale per l'emulazione degli avversari e la caccia alle minacce. RedHunt punta a essere un punto di riferimento unico per tutte le tue esigenze di emulazione e caccia alle minacce, integrando sia l'arsenale dell'attaccante sia il toolkit del difensore per identificare attivamente le minacce nel tuo ambiente.
- Oriana - Strumento per il lateral movement e la caccia alle minacce in ambienti Windows, costruito su Django e pronto per Docker.
- Bro-Osquery - Integrazione di Bro con osquery
- Brosquery - Un modulo per osquery per caricare i log di Bro in tabelle
- DeepBlueCLI - Un modulo PowerShell per il hunt teaming tramite i log eventi di Windows
- Uncoder - Un traduttore online per ricerche salvate, filtri, query, richieste API, correlazioni e regole Sigma dei SIEM
- CimSweep - Una suite di strumenti basati su CIM/WMI che consente di eseguire operazioni di incident response e hunting da remoto su tutte le versioni di Windows
- Dispatch - Un framework open-source di orchestrazione per la gestione delle crisi
- EQL - Event Query Language
- EQLLib - La Event Query Language Analytics Library (eqllib) è una libreria di analisi basate su eventi, scritta in EQL per rilevare i comportamenti avversari identificati in MITRE ATT&CK™.
- BZAR (Bro/Zeek ATT&CK-based Analytics and Reporting) - Un insieme di script Zeek per rilevare le tecniche ATT&CK
- Security Onion - Una distribuzione Linux open-source per la caccia alle minacce, il monitoraggio della sicurezza e la gestione dei log. Include ELK, Snort, Suricata, Zeek, Wazuh, Sguil e molti altri strumenti di sicurezza
- Varna - Un monitoraggio AWS CloudTrail rapido ed economico con Event Query Language (EQL)
- BinaryAlert - Rilevamento malware serverless, in tempo reale e retroattivo
- hollows_hunter - Scansiona tutti i processi in esecuzione, riconosce e scarica una varietà di implant potenzialmente dannosi (PE sostituiti/impiantati, shellcode, hook, patch in memoria).
- ThreatHunting - Un'app Splunk mappata su MITRE ATT&CK per guidare le tue attività di caccia alle minacce
- Sentinel Attack - Un repository di alert di Azure Sentinel e query di hunting che sfruttano sysmon e il framework MITRE ATT&CK
- Brim - Un'applicazione desktop per cercare in modo efficiente grandi catture di pacchetti e log Zeek
- Capa - Un tool open-source per identificare le funzionalità nei file eseguibili.
- certgrep - Un veloce strumento di ricerca domini con regex nei log di Certificate Transparency.
- Have I Been Squatted - Un veloce strumento di rilevamento del typosquatting dei domini.
- Intel Owl - Una soluzione Open Source Intelligence (OSINT) per ottenere dati di threat intelligence su un file specifico, un IP o un dominio da una singola API su larga scala.
- YARA - Il coltellino svizzero del pattern matching
- Splunk Security Content Contenuti di rilevamento curati da Splunk che possono essere facilmente utilizzati in molti SIEM (vedi Uncoder Rule Converter).
- Threat Bus - Livello di diffusione della threat intelligence per connettere gli strumenti di sicurezza tramite un message broker distribuito publish/subscribe.
- VAST - Un motore di telemetria di rete per indagini di sicurezza basate sui dati.
- zeek2es - Un tool open source per convertire i log Zeek in Elastic/OpenSearch. Puoi anche ottenere JSON puro dai log TSV di Zeek!
- LogSlash: Uno standard per ridurre il volume dei log senza sacrificare le capacità analitiche.
- SOC-Multitool: Un'estensione del browser potente e facile da usare che semplifica le indagini per i professionisti della sicurezza.
- Zeek Analysis Tools (ZAT): Elaborazione e analisi dei dati di rete Zeek con Pandas, scikit-learn, Kafka e Spark.
- ProcMon for Linux