Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
awesome-threat-detection — Elenco curato di risorse per il rilevamento e la caccia alle minacce: regole di rilevamento, strumenti SIEM e di analisi dei log, monitoraggio di endpoint/reti, dataset, formazioni e laboratori. | Kitploit
Strumenti/GitHubGitHub/0x4d31/awesome-threat-detection
Sicurezza di ReteThreat IntelligenceRilevamento IntrusioniPaper e RicercaApprendimento e FormazioneRisposta agli IncidentiRisorse CurateAnalisi dei LogLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

Elenco curato di risorse per il rilevamento e la caccia alle minacce: regole di rilevamento, strumenti SIEM e di analisi dei log, monitoraggio di endpoint/reti, dataset, formazioni e laboratori.

Vedi RepositorySito web
4.7k7577 mesi faRevisionato da Kitploit

Awesome Rilevamento e Caccia alle Minacce

Awesome

Una lista curata di fantastiche risorse per il rilevamento e la caccia alle minacce

Contenuti

  • Rilevamento e Caccia alle Minacce
    • 🔨 Strumenti
      • Piattaforme di rilevamento, allertamento e automazione
      • Monitoraggio degli endpoint
      • Monitoraggio di rete
      • Monitoraggio email
    • 🔍 Regole di rilevamento
    • 📑 Dataset
    • 📘 Risorse
      • Framework
      • Windows
      • MacOS
      • Osquery
      • DNS
      • Fingerprinting
      • Data Science
      • Articoli di ricerca
      • Blog
      • Liste Awesome correlate
    • 🎙️ Podcast
    • 🗞️ Newsletter
    • 🎥 Video
    • 👩‍🎓 Corsi
    • 👩‍💻 Laboratori
    • 🤖 Twitter
  • Simulazione delle minacce
    • 🪓 Strumenti
    • 📕 Risorse
  • Contribuisci
  • Licenza

Strumenti

  • NRD-db - Recupera e memorizza automaticamente i domini di nuova registrazione in un database Redis.
  • MITRE ATT&CK Navigator (codice sorgente) - Il Navigatore ATT&CK è progettato per fornire navigazione e annotazione di base delle matrici ATT&CK, qualcosa che le persone fanno già oggi con strumenti come Excel.
  • HELK - Un ELK per l'hunting (Elasticsearch, Logstash, Kibana) con capacità analitiche avanzate.
  • DetectionLab - Script Vagrant e Packer per costruire un ambiente lab completo con strumenti di sicurezza e best practice di logging.
  • Revoke-Obfuscation - Framework di rilevamento dell'offuscamento di PowerShell.
  • Invoke-ATTACKAPI - Uno script PowerShell per interagire con il framework MITRE ATT&CK tramite la sua API.
  • Unfetter - Un'implementazione di riferimento che fornisce un framework per raccogliere eventi (creazione di processi, connessioni di rete, log eventi di Windows, ecc.) da una macchina client ed eseguire analisi CAR per rilevare potenziali attività avversarie.
  • Flare - Un framework analitico per il traffico di rete e l'analisi comportamentale.
  • RedHunt-OS - Una macchina virtuale per l'emulazione degli avversari e la caccia alle minacce. RedHunt punta a essere un punto di riferimento unico per tutte le tue esigenze di emulazione e caccia alle minacce, integrando sia l'arsenale dell'attaccante sia il toolkit del difensore per identificare attivamente le minacce nel tuo ambiente.
  • Oriana - Strumento per il lateral movement e la caccia alle minacce in ambienti Windows, costruito su Django e pronto per Docker.
  • Bro-Osquery - Integrazione di Bro con osquery
  • Brosquery - Un modulo per osquery per caricare i log di Bro in tabelle
  • - Un modulo PowerShell per il hunt teaming tramite i log eventi di Windows

Piattaforme di rilevamento, allertamento e automazione

Dai un'occhiata al repository Detection and Response Pipeline per altre risorse. Il repo contiene una raccolta di strumenti/servizi suggeriti per ogni componente di una pipeline di rilevamento e risposta, insieme a esempi reali. Lo scopo è creare un hub di riferimento per progettare pipeline efficaci di rilevamento e risposta alle minacce.

  • ElastAlert - Un framework per generare alert su anomalie, picchi o altri pattern di interesse dai dati in Elasticsearch
  • StreamAlert - Un framework serverless di analisi dei dati in tempo reale che ti consente di acquisire, analizzare e generare alert sui dati provenienti da qualsiasi ambiente, utilizzando sorgenti dati e logiche di alerting che definisci tu
  • Matano: Una piattaforma open source security lake (alternativa ai SIEM) per la caccia alle minacce, il rilevamento e la risposta su AWS. Matano ti permette di scrivere rilevamenti avanzati come codice (usando Python) per correlare e generare alert sulle minacce in tempo reale.
  • Shuffle: Una piattaforma di automazione della sicurezza per scopi generali.
  • Sublime: Una piattaforma aperta per rilevamento, risposta e caccia alle minacce negli ambienti email. Sublime ti permette di scrivere rilevamenti avanzati come codice per alertare e mitigare minacce come il phishing in tempo reale.
  • Substation - Un toolkit cloud native per pipeline di dati e trasformazioni pensato per i team di sicurezza.

Monitoraggio degli endpoint

  • osquery (github) - Strumentazione, monitoraggio e analisi del sistema operativo basati su SQL
  • Kolide Fleet - Un server di controllo flessibile per flotte osquery
  • Zeek Agent - Un agente di monitoraggio degli endpoint che fornisce l'attività dell'host a Zeek
  • Velociraptor - Strumento di visibilità e raccolta sugli endpoint
  • Sysdig - Uno strumento per una visibilità profonda del sistema Linux, con supporto nativo per i container. Pensa a sysdig come strace + tcpdump + htop + iftop + lsof + ...salsa fantastica
  • go-audit - Un'alternativa al demone auditd di Linux
  • Sysmon - Un servizio di sistema Windows e un driver di dispositivo che monitora e registra l'attività di sistema nel registro eventi di Windows
  • Sysmon for Linux
  • OSSEC - Un sistema di rilevamento intrusioni basato su host (HIDS) open-source
  • WAZUH - Una piattaforma di sicurezza open-source

Configurazione

  • sysmon-DFIR - Sorgenti, configurazione e come rilevare cose maligne utilizzando Microsoft Sysmon.
  • sysmon-config - Modello di file di configurazione Sysmon con tracciamento eventi di alta qualità predefinito.
  • sysmon-modular - Un repository di moduli di configurazione sysmon. Include anche una mappatura delle configurazioni Sysmon alle tecniche MITRE ATT&CK.
  • configurazione auditd
  • osquery-configuration - Un repository per l'utilizzo di osquery per il rilevamento e la risposta agli incidenti.

Monitoraggio di rete

  • Zeek (precedentemente Bro) - Uno strumento di monitoraggio della sicurezza di rete
  • ntopng - Uno strumento di monitoraggio del traffico di rete basato sul web
  • Suricata - Un motore di rilevamento delle minacce di rete
  • Snort (github) - Uno strumento di rilevamento delle intrusioni di rete
  • Joy - Un pacchetto per catturare e analizzare dati di flusso di rete e dati intra-flow, per ricerca di rete, forensics e monitoraggio della sicurezza
  • Netcap - Un framework per un'analisi del traffico di rete sicura e scalabile
  • Arkime) - Uno strumento open source su larga scala per la cattura completa dei pacchetti e la ricerca
  • Stenographer - Uno strumento di cattura completa dei pacchetti

Strumenti di fingerprinting

  • JA3 - Un metodo per profilare client e server SSL/TLS
  • HASSH - Metodo di profilazione per client e server SSH
  • RDFP - Script Zeek per il fingerprinting del desktop remoto basato su FATT (Fingerprint All The Things)
  • FATT - Uno script basato su pyshark per estrarre metadati di rete e fingerprint da file pcap e traffico di rete live
  • FingerprinTLS - Un metodo di fingerprinting TLS
  • Mercury - Fingerprinting di rete e cattura di metadati dei pacchetti
  • GQUIC Protocol Analyzer for Zeek
  • Recog - Un framework per identificare prodotti, servizi, sistemi operativi e hardware confrontando i fingerprint con i dati restituiti da vari probe di rete
  • Hfinger - Fingerprinting delle richieste HTTP
  • JARM - Uno strumento attivo di fingerprinting dei server Transport Layer Security (TLS).

Monitoraggio email

  • Sublime Platform - Un motore di rilevamento delle minacce via email

Regole di rilevamento

  • Sigma - Formato di firma generico per sistemi SIEM
  • Splunk Detections e Analytic stories
  • Elastic Detection Rules
  • MITRE CAR - Il Cyber Analytics Repository è una knowledge base di analisi sviluppata da MITRE basata sul modello avversario Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™).
  • Awesome YARA Rules
  • Chronicle Detection Rules - Raccolta di regole di esempio YARA-L 2.0 per la Chronicle Detection API.
  • GCP Security Analytics - Community Security Analytics fornisce una serie di query di audit e minacce guidate dalla community per Google Cloud.
  • ThreatHunter-Playbook - Un progetto open-source guidato dalla community per condividere logiche di rilevamento, tradecraft avversario e risorse per rendere più efficiente lo sviluppo del rilevamento.
  • Sublime Detection Rules - Regole di rilevamento, risposta e hunting per attacchi via email.

Dataset

  • Mordor - Eventi di sicurezza pre-registrati generati da tecniche avversarie simulate sotto forma di file JavaScript Object Notation (JSON). I dati sono categorizzati per piattaforme, gruppi avversari, tattiche e tecniche definiti dal framework Mitre ATT&CK.
  • SecRepo.com(repository github) - Campioni di dati relativi alla sicurezza.
  • Boss of the SOC (BOTS) Dataset Version 1
  • Boss of the SOC (BOTS) Dataset Version 2
  • Boss of the SOC (BOTS) Dataset Version 3
  • EMBER (articolo) - Il dataset EMBER è una raccolta di feature da file PE che funge da dataset di riferimento per i ricercatori
  • theZoo - Un repository di malware LIVE
  • CIC Datasets - Dataset del Canadian Institute for Cybersecurity
  • Netresec's PCAP repo list - Una lista di repository pubblici di catture di pacchetti, liberamente disponibili su Internet.
  • PCAP-ATTACK - Un repository di campioni PCAP per diverse tecniche ATT&CK.
  • EVTX-ATTACK-SAMPLES - Un repository di campioni di eventi Windows (EVTX) associati a tecniche ATT&CK (EVTX-ATT&CK Sheet).
  • Public Security Log Sharing Site
  • attack_data - Un repository di dataset curati provenienti da vari attacchi.

Risorse- Huntpedia - Il tuo compendio di conoscenze sul Threat Hunting

  • Hunt Evil - La tua guida pratica al Threat Hunting
  • The Hunter's Handbook - La guida di Endgame alla caccia agli avversari
  • ThreatHunter-Playbook - Un playbook per i threat hunter per supportare lo sviluppo di tecniche e ipotesi per le campagne di hunting.
  • The ThreatHunting Project - Una grande raccolta di cacce e risorse sul threat hunting.
  • CyberThreatHunting - Una raccolta di risorse per i threat hunter.
  • Hunt-Detect-Prevent - Elenchi di fonti e utilità per cacciare, rilevare e prevenire i malintenzionati.
  • Alerting and Detection Strategy Framework
  • Generating Hypotheses for Successful Threat Hunting
  • Expert Investigation Guide - Threat Hunting
  • Active Directory Threat Hunting
  • Threat Hunting for Fileless Malware
  • Windows Commands Abused by Attackers
  • Deception-as-Detection - Tecniche di rilevamento basate sull'inganno mappate sul framework MITRE ATT&CK.
  • On TTPs
  • Hunting On The Cheap (Slides)

Frameworks

  • MITRE ATT&CK - Una knowledge base curata e un modello per il comportamento degli avversari informatici, che riflette le varie fasi del ciclo di vita di un avversario e le piattaforme che è noto prendere di mira.
  • Alerting and Detection Strategies Framework - Un framework per lo sviluppo di strategie di alerting e rilevamento.
  • A Simple Hunting Maturity Model - L'Hunting Maturity Model descrive cinque livelli di capacità di hunting organizzativo, da HMM0 (capacità minima) a HMM4 (capacità massima).
  • The Pyramic of Pain - La relazione tra i tipi di indicatori che potresti usare per rilevare le attività di un avversario e quanto dolore gli causerai quando sarai in grado di negargli tali indicatori.
  • A Framework for Cyber Threat Hunting
  • The PARIS Model - Un modello per il threat hunting.
  • Cyber Kill Chain - Fa parte del modello Intelligence Driven Defense® per l'identificazione e la prevenzione delle intrusioni informatiche. Il modello identifica ciò che gli avversari devono completare per raggiungere il loro obiettivo.
  • The DML Model - Il modello Detection Maturity Level (DML) è un modello di maturity a capacità per valutare la propria maturità nel rilevare attacchi informatici.
  • NIST Cybersecurity Framework
  • OSSEM (Open Source Security Events Metadata) - Un progetto guidato dalla comunità che si concentra sulla documentazione e standardizzazione dei log degli eventi di sicurezza provenienti da diverse fonti dati e sistemi operativi.
  • Open Cybersecurity Schema Framework (OCSF) - Un framework per creare schemi e fornisce anche uno schema per eventi di cybersecurity costruito con il framework (schema browser).

Windows

  • Threat Hunting via Windows Event Logs
  • Windows Logging Cheat Sheets
  • Active Directory Threat Hunting
  • Windows Hunting - Una raccolta di query di hunting per Windows
  • Windows Commands Abused by Attackers
  • JPCERT - Detecting Lateral Movement through Tracking Event Logs
    • Tool Analysis Result Sheet

Sysmon

  • Splunking the Endpoint: Threat Hunting with Sysmon
    • Hunting with Sysmon
  • Threat Hunting with Sysmon: Word Document with Macro
  • Chronicles of a Threat Hunter: Hunting for In-Memory Mimikatz with Sysmon and ELK
    • Part I (Event ID 7)
    • Part II (Event ID 10)
  • Advanced Incident Detection and Threat Hunting using Sysmon (and Splunk) (botconf 2016 Slides, FIRST 2017 Slides)
  • The Sysmon and Threat Hunting Mimikatz wiki for the blue team
  • Splunkmon — Taking Sysmon to the Next Level
  • Sysmon Threat Detection Guide (PDF)

PowerShell

  • Revoke-Obfuscation: PowerShell Obfuscation Detection Using Science (Paper, Slides)
  • Hunting the Known Unknowns (With PowerShell)
  • HellsBells, Let's Hunt PowerShells!
  • Hunting for PowerShell Using Heatmaps

MacOS

  • A Guide to macOS Threat Hunting and Incident Response

Osquery

  • osquery Across the Enterprise
  • osquery for Security — Part 1
  • osquery for Security — Part 2 - Funzionalità avanzate di osquery, monitoraggio dell'integrità dei file, audit dei processi e altro ancora.
  • Tracking a stolen code-signing certificate with osquery
  • Monitoring macOS hosts with osquery
  • Kolide's Blog
  • The osquery Extensions Skunkworks Project

DNS

  • Detecting DNS Tunneling
  • Hunting the Known Unknowns (with DNS)
  • Detecting dynamic DNS domains in Splunk
  • Random Words on Entropy and DNS
  • Tracking Newly Registered Domains
  • Suspicious Domains Tracking Dashboard
  • Proactive Malicious Domain Search
  • DNS is NOT Boring - Usare il DNS per esporre e sventare gli attacchi
  • Actionable Detects - Tattiche per la Blue Team

Fingerprinting

  • JA3: SSL/TLS Client Fingerprinting for Malware Detection
  • TLS Fingerprinting with JA3 and JA3S
  • HASSH - a profiling method for SSH Clients and Servers
    • HASSH @BSides Canberra 2019 - Slides
  • Finding Evil on the Network Using JA3/S and HASSH
  • RDP Fingerprinting - Profiling RDP Clients with JA3 and RDFP
  • Effective TLS Fingerprinting Beyond JA3
  • TLS Fingerprinting in the Real World
  • HTTP Client Fingerprinting Using SSL Handshake Analysis (source code: mod_sslhaf
  • TLS fingerprinting - Smarter Defending & Stealthier Attacking
  • JA3er - un database di impronte JA3
  • An Introduction to HTTP fingerprinting
  • TLS Fingerprints raccolte dalla rete del campus dell'Università del Colorado Boulder
  • The use of TLS in Censorship Circumvention
  • TLS Beyond the Browser: Combining End Host and Network Data to Understand Application Behavior
  • HTTPS traffic analysis and client identification using passive SSL/TLS fingerprinting

Data Science

  • data_hacking - Esempi di utilizzo di IPython, Pandas e Scikit Learn per ottenere il massimo dai tuoi dati di sicurezza.
  • Reverse engineering the analyst: building machine learning models for the SOC
  • msticpy - Una libreria per indagini e hunting InfoSec in Jupyter Notebooks.

Research Papers

  • Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains
  • The Diamond Model of Intrusion Analysis
  • EXPOSURE: Finding Malicious Domains Using Passive DNS Analysis
  • A Comprehensive Approach to Intrusion Detection Alert Correlation (Paper, Dissertation)
  • On Botnets that use DNS for Command and Control
  • Intelligent, Automated Red Team Emulation
  • Machine Learning for Encrypted Malware Traffic Classification

Blogs

  • David Bianco's Blog
  • DFIR and Threat Hunting Blog
  • CyberWardog's Blog (old)
  • Chris Sanders' Blog
  • Kolide Blog
  • Anton Chuvakin
  • Alexandre Teixeira

Related Awesome Lists

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

Podcasts- Google Cloud Security Podcast di Anton Chuvakin e Timothy Peacock.

  • Detection: Challenging Paradigms di SpecterOps
  • Darknet Diaries di Andy Greenberg - Storie vere dal lato oscuro di Internet.
  • Risky Business di Patrick Gray

Newsletter

  • Detection Engineering Weekly di Zack 'techy' Allen
  • This Week in 4n6 - Un riepilogo settimanale di notizie su digital forensics e incident response.

Video

  • SANS Threat Hunting and IR Summit 2017
  • SANS Threat Hunting and IR Summit 2016
  • BotConf 2016 - Rilevamento avanzato degli incidenti e threat hunting con Sysmon e Splunk
  • BSidesCharm 2017 - Rilevare l'inafferrabile: threat hunting in Active Directory
  • BSidesAugusta 2017 - Threat hunting informatico alimentato dal machine learning
  • Toppling the Stack: rilevamento delle anomalie per i threat hunter
  • BSidesPhilly 2017 - Threat Hunting: definire il processo mentre si aggirano gli ostacoli aziendali
  • Black Hat 2017 - Revoke-Obfuscation: rilevamento dell'offuscamento di PowerShell (ed evasione) usando la scienza
  • DefCon 25 - MS ha appena dato al Blue Team armi nucleari tattiche
  • BSides London 2017 - Cacciare o essere cacciati
  • SecurityOnion 2017 - Pivoting efficace per catturare più malintenzionati
  • SkyDogCon 2016 - Caccia: difesa contro le arti oscure
  • BSidesAugusta 2017 - Non cercare su Google 'PowerShell Hunting'
  • BSidesAugusta 2017 - Caccia agli avversari con playbook di investigazione e OpenCNA
  • Caccia visiva con Linked Data
  • RVAs3c - Pyramid of Pain: rilevamento/risposta basati su intelligence per aumentare i costi dell'avversario
  • BSidesLV 2016 - Caccia sull'endpoint con PowerShell

Formazione

  • Applied Network Defense corsi di Chris Sanders
    • Teoria dell'investigazione, threat hunting pratico, ingegneria del rilevamento con Sigma, ecc.
  • Security Blue Team (certificazioni BTL1 e BTL2)
  • LetsDefend - Formazione pratica per analisti SOC
  • TryHackMe - Formazione pratica sulla cybersicurezza attraverso scenari del mondo reale.
  • 13Cubed, Investigare gli endpoint Windows di Richard Davis
  • HackTheBox - Sebbene non sia direttamente collegato al rilevamento delle minacce, il sito offre moduli di formazione su argomenti generali di sicurezza e offensivi che possono essere utili per gli analisti SOC junior.

Laboratori

  • DetectionLab - Script Vagrant e Packer per costruire un ambiente di laboratorio completo con strumenti di sicurezza e best practice di logging.
  • Splunk Boss of the SOC - Workshop e sfide pratiche per esercitarsi nel threat hunting utilizzando i dataset BOTS e altri.
  • HELK - Un ELK per la caccia (Elasticsearch, Logstash, Kibana) con capacità analitiche avanzate.
  • BlueTeam Lab - Un laboratorio di rilevamento creato con Terraform e Ansible in Azure.
  • attack_range - Uno strumento che permette di creare ambienti locali o cloud vulnerabili e strumentati per simulare attacchi e raccogliere i dati in Splunk.

Twitter

  • "Awesome Detection" Twitter List - Account Twitter che pubblicano su rilevamento delle minacce, threat hunting e DFIR.

Strumenti di Simulazione delle Minacce

  • MITRE CALDERA - Un sistema automatizzato di emulazione degli avversari che esegue comportamenti avversari post-compromissione all'interno di reti Windows Enterprise.
  • APTSimulator - Uno script Windows Batch che usa un insieme di strumenti e file di output per far sembrare un sistema compromesso.
  • Atomic Red Team - Piccoli test di rilevamento altamente portabili mappati sul framework Mitre ATT&CK.
  • Network Flight Simulator - flightsim è un'utility leggera usata per generare traffico di rete dannoso e aiutare i team di sicurezza a valutare i controlli di sicurezza e la visibilità di rete.
  • Metta - Uno strumento di preparazione alla sicurezza per eseguire simulazioni avversarie.
  • Red Team Automation (RTA) - RTA fornisce un framework di script progettato per consentire ai blue team di testare le proprie capacità di rilevamento contro tecniche malevole, modellato su MITRE ATT&CK.
  • SharpShooter - Framework di generazione di payload.
  • CACTUSTORCH - Generazione di payload per simulazioni avversarie.
  • DumpsterFire - Uno strumento modulare, guidato da menu, cross-platform per creare eventi di sicurezza ripetibili, ritardati nel tempo e distribuiti.
  • Empire(website) - Un agente di post-exploitation in PowerShell e Python.
  • PowerSploit - Un framework PowerShell di post-exploitation.
  • RedHunt-OS - Una macchina virtuale per l'emulazione degli avversari e il threat hunting. RedHunt mira a essere un punto di riferimento unico per tutte le esigenze di emulazione delle minacce e threat hunting, integrando l'arsenale dell'attaccante e il toolkit del difensore per identificare attivamente le minacce nel tuo ambiente.
  • Infection Monkey - Uno strumento open source di Breach and Attack Simulation (BAS) che valuta la resilienza degli ambienti cloud privati e pubblici ad attacchi successivi a una violazione e a movimento laterale.

Risorse per la Simulazione delle Minacce

  • Piani di emulazione degli avversari di MITRE
  • Awesome Red Teaming - Un elenco di fantastiche risorse per il red teaming.
  • Red-Team Infrastructure Wiki - Wiki per raccogliere risorse sull'hardening dell'infrastruttura Red Team.
  • Generazione di payload con SharpShooter
  • SpecterOps Blog
    • Threat Hunting
  • Advanced Threat Tactics - Un corso gratuito su operazioni di red team e simulazioni avversarie.
  • Signal the ATT&CK: Part 1 - Modellare APT32 in CALDERA
  • Red Teaming/Adversary Simulation Toolkit - Una raccolta di strumenti open source e commerciali che aiutano nelle operazioni di red team.
  • C2 Matrix (Google Sheets)
  • adversary_emulation_library - Una libreria aperta di piani di emulazione degli avversari progettata per consentire alle organizzazioni di testare le proprie difese basate su TTP del mondo reale.

Contribuisci

Contributi benvenuti! Leggi prima le linee guida per i contributi.

Licenza

CC0

Nella misura massima consentita dalla legge, Adel "0x4D31" Karimi ha rinunciato a tutti i diritti d'autore e ai diritti connessi o limitrofi a questa opera.

Scarica lo strumento
DeepBlueCLI
  • Uncoder - Un traduttore online per ricerche salvate, filtri, query, richieste API, correlazioni e regole Sigma dei SIEM
  • CimSweep - Una suite di strumenti basati su CIM/WMI che consente di eseguire operazioni di incident response e hunting da remoto su tutte le versioni di Windows
  • Dispatch - Un framework open-source di orchestrazione per la gestione delle crisi
  • EQL - Event Query Language
    • EQLLib - La Event Query Language Analytics Library (eqllib) è una libreria di analisi basate su eventi, scritta in EQL per rilevare i comportamenti avversari identificati in MITRE ATT&CK™.
  • BZAR (Bro/Zeek ATT&CK-based Analytics and Reporting) - Un insieme di script Zeek per rilevare le tecniche ATT&CK
  • Security Onion - Una distribuzione Linux open-source per la caccia alle minacce, il monitoraggio della sicurezza e la gestione dei log. Include ELK, Snort, Suricata, Zeek, Wazuh, Sguil e molti altri strumenti di sicurezza
  • Varna - Un monitoraggio AWS CloudTrail rapido ed economico con Event Query Language (EQL)
  • BinaryAlert - Rilevamento malware serverless, in tempo reale e retroattivo
  • hollows_hunter - Scansiona tutti i processi in esecuzione, riconosce e scarica una varietà di implant potenzialmente dannosi (PE sostituiti/impiantati, shellcode, hook, patch in memoria).
  • ThreatHunting - Un'app Splunk mappata su MITRE ATT&CK per guidare le tue attività di caccia alle minacce
  • Sentinel Attack - Un repository di alert di Azure Sentinel e query di hunting che sfruttano sysmon e il framework MITRE ATT&CK
  • Brim - Un'applicazione desktop per cercare in modo efficiente grandi catture di pacchetti e log Zeek
  • Capa - Un tool open-source per identificare le funzionalità nei file eseguibili.
  • certgrep - Un veloce strumento di ricerca domini con regex nei log di Certificate Transparency.
  • Have I Been Squatted - Un veloce strumento di rilevamento del typosquatting dei domini.
  • Intel Owl - Una soluzione Open Source Intelligence (OSINT) per ottenere dati di threat intelligence su un file specifico, un IP o un dominio da una singola API su larga scala.
  • YARA - Il coltellino svizzero del pattern matching
  • Splunk Security Content Contenuti di rilevamento curati da Splunk che possono essere facilmente utilizzati in molti SIEM (vedi Uncoder Rule Converter).
  • Threat Bus - Livello di diffusione della threat intelligence per connettere gli strumenti di sicurezza tramite un message broker distribuito publish/subscribe.
  • VAST - Un motore di telemetria di rete per indagini di sicurezza basate sui dati.
  • zeek2es - Un tool open source per convertire i log Zeek in Elastic/OpenSearch. Puoi anche ottenere JSON puro dai log TSV di Zeek!
  • LogSlash: Uno standard per ridurre il volume dei log senza sacrificare le capacità analitiche.
  • SOC-Multitool: Un'estensione del browser potente e facile da usare che semplifica le indagini per i professionisti della sicurezza.
  • Zeek Analysis Tools (ZAT): Elaborazione e analisi dei dati di rete Zeek con Pandas, scikit-learn, Kafka e Spark.
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - Un framework per la generazione di eventi di log senza la necessità di infrastrutture o azioni che avviano l'evento che causa un log.
  • Threat Hunting Techniques - AV, Proxy, DNS and HTTP Logs
  • Detecting Malware Beacons Using Splunk
  • Data Science Hunting Funnel
  • Use Python & Pandas to Create a D3 Force Directed Network Diagram
  • Syscall Auditing at Scale
  • Catching attackers with go-audit and a logging pipeline
  • The Coventry Conundrum of Threat Intelligence
  • Signal the ATT&CK: Part 1 - Costruire una capacità di rilevamento delle minacce in tempo reale con Tanium che si concentra su tecniche avversarie documentate.
  • SANS Summit Archives (DFIR, Cyber Defense) - Slide dei summit su threat hunting, Blue Team e DFIR
  • Bro-Osquery - Monitoraggio su larga scala di host e rete con software open source
  • Malware Persistence - Raccolta di varie informazioni incentrate sulla persistenza del malware: rilevamento (tecniche), risposta, insidie e raccolta dei log (strumenti).
  • Threat Hunting with Jupyter Notebooks
  • How Dropbox Security builds tools for threat detection and incident response
  • Introducing Event Query Language
  • The No Hassle Guide to Event Query Language (EQL) for Threat Hunting (PDF)
  • Introducing the Funnel of Fidelity (PDF)
  • Detection Spectrum (PDF)
  • Capability Abstraction (PDF)
  • Awesome YARA - Una lista curata di fantastiche regole, strumenti e risorse YARA
  • Defining ATT&CK Data Sources - Una serie di blog in due parti che delinea una nuova metodologia per estendere le attuali fonti dati di ATT&CK.
  • DETT&CT: MAPPING YOUR BLUE TEAM TO MITRE ATT&CK™ - Un blog che descrive come allineare i contenuti di rilevamento basati su MITRE ATT&CK con le fonti dati.
  • Detection as Code in Splunk Part 1, Part 2, and Part 3 - Una serie in più parti che descrive come la "detection as code" possa essere implementata con successo in un ambiente Splunk.
  • Lessons Learned in Detection Engineering - Un ingegnere del rilevamento con molta esperienza descrive in dettaglio le sue osservazioni, le sfide e i consigli per costruire un programma efficace di rilevamento delle minacce.
  • A Research-Driven process applied to Threat Detection Engineering Inputs.
  • Investigation Scenario - tweet di Chris Sanders
  • Oh My Malware - Una serie di video incentrata sull'esecuzione di malware e sulle indagini con Elastic Security.
  • MITRE Engage - Un framework per pianificare e discutere operazioni di coinvolgimento degli avversari che ti consente di ingaggiare i tuoi avversari e raggiungere i tuoi obiettivi di cybersecurity.
  • MaGMa Use Case Defintion Model - Un approccio business-centric per pianificare e definire use case di rilevamento delle minacce.
  • Markov Chain Fingerprinting to Classify Encrypted Traffic
  • HeadPrint: Detecting Anomalous Communications through Header-based Application Fingerprinting
  • Derbycon 2015 - Caccia alle intrusioni per le masse: una guida pratica
  • BSides DC 2016 - Cyborgismo pratico: iniziare con il machine learning per il rilevamento degli incidenti
  • SANS Webcast 2018 - Quali log degli eventi? Parte 1: trucchi degli attaccanti per rimuovere i log degli eventi
  • Profilare e rilevare tutto ciò che riguarda SSL con JA3
  • ACoD 2019 - Profilazione client/server SSH con HASSH
  • QueryCon 2018 - Una conferenza annuale per la community open-source di osquery (querycon.io)
  • Caccia visiva con grafi di Linked Data
  • SecurityOnion Con 2018 - Introduzione all'analisi dei dati
  • Rilevamento delle minacce interne in Airbus – l'IA contro la fuga di dati e lo spionaggio industriale
  • Investigazioni di cybersicurezza con Jupyter Notebooks
  • Splunk Attack Range - Uno strumento che permette di creare ambienti locali o cloud vulnerabili e strumentati per simulare attacchi e raccogliere i dati in Splunk.