Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/a-poc/blueteam-tools
Strumenti DifensiviScanner di VulnerabilitàMappatura della ReteRecupero DatiAnalisi MalwareDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiRisorse CurateLab e Pratica
4.4k6751316 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
a-poc/blueteam-tools

BlueTeam-Tools

Strumenti e tecniche per Blue Team / Incident Response

Vedi Repository
Condividi

BlueTeam-Tools

Questo repository GitHub contiene una raccolta di 70+ strumenti e risorse utili per le attività di blue teaming.

Alcuni strumenti possono essere specificamente progettati per il blue teaming, mentre altri sono di uso più generale e possono essere adattati per l'uso in un contesto di blue teaming.

🔗 Se sei un Red Teamer, dai un'occhiata a RedTeam-Tools

Avvertenza

I materiali presenti in questo repository sono solo a scopo informativo ed educativo. Non sono destinati a essere utilizzati per attività illegali.

Nota

Nascondi le intestazioni dell'Elenco Strumenti con la freccia.

Clicca su 🔙 per tornare all'elenco.

Elenco Strumenti

Suggerimenti per il Blue Team 5 suggerimenti
    • Estrazione del payload con Process Hacker @embee_research
    • Impedisci l'esecuzione di script tramite doppio clic Modifica dell'applicazione predefinita tramite GPO
    • Rileva malware di cryptojacking con i log del proxy Dave Mckay
    • Rimuovi i byte nulli nell'analisi malware con CyberChef @Securityinbits
Scarica lo strumento
Recupera i metadati rimossi da un PDF
@flakpaket
Scoperta e Mappatura della Rete 6 strumenti
    • Nmap Scanner di rete
    • Nuclei Scanner di vulnerabilità
    • Masscan Scanner di rete veloce
    • Angry IP Scanner Scanner di IP/porte
    • ZMap Scanner di rete su larga scala
    • Shodan Motore di ricerca per asset esposti su Internet
Gestione delle Vulnerabilità 5 strumenti
    • OpenVAS Scanner di vulnerabilità open-source
    • Nessus Essentials Scanner di vulnerabilità
    • Nexpose Strumento di gestione delle vulnerabilità
    • HackerOne Piattaforma di gestione Bug Bounty
    • Lynis Strumento di audit della sicurezza per Linux, macOS e UNIX
Monitoraggio della Sicurezza 11 strumenti
    • Sysmon Monitor di sistema per Windows
    • Kibana Visualizzazione ed esplorazione dei dati
    • Logstash Raccolta ed elaborazione dei dati
    • parsedmarc Visualizzazione dei dati DMARC delle email
    • Phishing Catcher Rilevatore di phishing tramite Certstream
    • maltrail Sistema di rilevamento del traffico malevolo
    • AutorunsToWinEventLog Parser di eventi AutoRuns di Windows
    • procfilter Framework di blocco dei processi integrato con YARA
    • velociraptor Strumento di visibilità e raccolta sugli endpoint
    • SysmonSearch Visualizzazione dei log eventi di Sysmon
    • Canary Tokens Documenti honeypot di inganno
Strumenti e Tecniche delle Minacce 12 strumenti
    • lolbas-project.github.io Binari Windows Living Off The Land
    • gtfobins.github.io Binari Linux Living Off The Land
    • filesec.io Estensioni di file usate dagli attaccanti
    • KQL Search Aggregatore di query KQL
    • Unprotect Project Base di conoscenza sulle tecniche di evasione dei malware
    • chainsaw Ricerca rapida di artefatti forensi Windows
    • freq Rilevamento di malware con algoritmo di generazione di domini
    • yarGen Generatore di regole YARA
    • EmailAnalyzer Analizzatore di email sospette
    • VCG Strumento di scansione della sicurezza del codice
    • CyberChef Piattaforma online GCHQ per la manipolazione dei dati
    • PersistenceSniper Trova implant su macchine Windows
Threat Intelligence 4 strumenti
    • Maltego Piattaforma di Threat Intelligence
    • MISP Piattaforma di condivisione di informazioni sui malware
    • ThreatConnect Aggregazione dei dati sulle minacce
    • Adversary Emulation Library Una libreria aperta di piani di emulazione degli avversari
Pianificazione della Risposta agli Incidenti 5 strumenti
    • NIST Framework di cybersecurity
    • Piano di Risposta agli Incidenti Framework per la risposta agli incidenti
    • Piano di Risposta ai Ransomware Framework per la risposta ai ransomware
    • Guida di Riferimento per la Risposta agli Incidenti Documento guida per la preparazione agli incidenti
    • Awesome Incident Response Elenco di strumenti per la risposta agli incidenti
Rilevamento e Analisi dei Malware 11 strumenti
    • VirusTotal Piattaforma di condivisione di IOC malevoli
    • IDA Disassembler e debugger di malware
    • Ghidra Strumento di reverse engineering di malware
    • decode-vbe Decoder di script VBE codificati
    • pafish Rilevatore di sandbox di macchine virtuali
    • lookyloo Mappatura dei domini di phishing
    • YARA Identificazione di malware tramite pattern matching
    • Cuckoo Sandbox Sandbox di analisi malware
    • Radare2 Framework di reverse engineering
    • dnSpy Debugger .NET ed editor di assembly
    • malware-traffic-analysis.net Campioni di malware e packet capture
Recupero Dati 3 strumenti
    • Recuva Recupero file
    • Extundelete Recupero di partizioni ext3 o ext4
    • TestDisk Recupero dati
Informatica Forense 3 strumenti
    • SANS SIFT Kit di strumenti forensi
    • The Sleuth Kit Strumenti di analisi delle immagini disco
    • Autopsy Piattaforma di informatica forense
Formazione sulla Consapevolezza della Sicurezza 5 strumenti
    • TryHackMe Piattaforma di sfide di cybersecurity
    • HackTheBox Piattaforma di sfide di cybersecurity
    • CyberDefenders Piattaforma di sfide di cybersecurity per blue team
    • PhishMe Formazione anti-phishing
    • kc7cyber Piattaforma di formazione cybersecurity gamificata
Comunicazione e Collaborazione 2 strumenti
    • Twitter Account di cybersecurity
    • Facebook TheatExchange Piattaforma di condivisione di indicatori malevoli

Suggerimenti per il Blue Team

Impara dai Blue Teamer con una raccolta di suggerimenti di Blue Teaming. Questi suggerimenti coprono una serie di tattiche, strumenti e metodologie per migliorare le tue capacità di blue teaming.

🔙Estrazione del payload con Process Hacker

image

Descrizione: 'Suggerimento di analisi malware - Usa Process Hacker per osservare assembly .NET sospetti nei processi appena generati. Combinato con DnSpy, è possibile individuare ed estrarre payload malevoli senza doverli de-offuscare manualmente.'

Crediti: @embee_research

Link: Twitter

🔙Impedisci l'esecuzione di script tramite doppio clic

image

Descrizione: Su Windows, è comune vedere attori delle minacce ottenere l'esecuzione iniziale tramite file script malevoli camuffati da file Microsoft Office. Un buon modo per prevenire questa catena di attacco è modificare l'applicazione predefinita associata a questi file (HTA, JS, VBA, VBS) impostandola su notepad.exe. In questo modo, quando un utente viene indotto con successo a fare clic su un file HTA sul disco, lo script si aprirà in notepad e non verrà eseguito.

Crediti: bluesoul

Link: Blog

🔙Rileva malware di cryptojacking con i log del proxy

Descrizione: Il malware di cryptojacking sta diventando sempre più sofisticato, con malware di mining che sfruttano il DLL sideloading per nascondersi sulla macchina e riducono il carico della CPU per rimanere al di sotto delle soglie di rilevamento. Una cosa che hanno tutti in comune è che devono effettuare connessioni verso i mining pool: è qui che possiamo trovarli. Monitora i log del proxy e del DNS per connessioni contenenti stringhe comuni dei mining pool (ad es. *xmr.* OR *pool.com OR *pool.org OR pool.*).

Crediti: Dave Mckay

Link: Blog

🔙Rimuovi i byte nulli nell'analisi malware con CyberChef

image

Descrizione: 'Dopo aver decodificato la base64 di una stringa Unicode durante l'analisi malware, potresti imbatterti in byte nulli. Mantieni il codice leggibile utilizzando l'operazione "Remove null bytes" in CyberChef'.

Crediti: Ayush Anand

Link: Twitter

🔙Recupera i metadati rimossi da un PDF

image

Descrizione: Sapevi che puoi recuperare i metadati rimossi da un PDF che non è stato ripulito correttamente? Le modifiche sono incrementali e la cronologia è archiviata nel PDF. Questo comando rimuove gli "aggiornamenti" ai metadati del PDF:

exiftool -PDF-update:all= file.pdf

Crediti: Jon Gorenflo

Link: Twitter Scoperta e Mappatura della Rete

Strumenti per scansionare e mappare la rete, scoprire dispositivi e servizi e identificare potenziali vulnerabilità.

🔙Nmap

Nmap (abbreviazione di Network Mapper) è uno strumento di scansione di rete gratuito e open-source utilizzato per scoprire host e servizi su una rete di computer e per ottenere informazioni sulle loro caratteristiche.

Può essere utilizzato per determinare quali porte di una rete sono aperte e quali servizi sono in esecuzione su quelle porte. Include la capacità di identificare vulnerabilità di sicurezza sulla rete.

Installazione:

Puoi scaricare l'ultima versione da qui.

Utilizzo:```bash

Scan a single IP

nmap 192.168.1.1

Scan a range

nmap 192.168.1.1-254

Scan targets from a file

nmap -iL targets.txt

Port scan for port 21

nmap 192.168.1.1 -p 21

Enables OS detection, version detection, script scanning, and traceroute

nmap 192.168.1.1 -A

root@kitploit:~
Bella [cheat sheet](https://www.stationx.net/nmap-cheat-sheet/) sull'uso.

![image](https://assets.kitploit.com/production/public/readmes/7314/014fec86a790aeec35338e84c1adc21260fbf04f3a8784b11dd07d83d2144d30.png)

*Immagine tratta da https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*

### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)

Uno strumento specializzato progettato per automatizzare il processo di rilevamento delle vulnerabilità nelle applicazioni web, nelle reti e nelle infrastrutture.

Nuclei utilizza modelli predefiniti per sondare un target e identificare potenziali vulnerabilità. Può essere usato per testare un singolo host o un intervallo di host, e può essere configurato per eseguire una varietà di test per verificare diversi tipi di vulnerabilità.

**Installazione:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;

Uso:```bash

All the templates gets executed from default template installation path.

nuclei -u https://example.com

Custom template directory or multiple template directory

nuclei -u https://example.com -t cves/ -t exposures/

Templates can be executed against list of URLs

nuclei -list http_urls.txt

Excluding single template

nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml

root@kitploit:~
Le informazioni complete sull'uso possono essere trovate [qui](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei).

![image](https://assets.kitploit.com/production/public/readmes/7314/b1a83a7db97280c65749b75b94b23cbdaa58438c48bd44359a8bbe44d13b750b.png)

*Immagine usata da https://www.appsecsanta.com/nuclei*

### [🔙](#tool-list)[Masscan]()

Uno scanner di porte simile a nmap, ma molto più veloce e in grado di scansionare un gran numero di porte in poco tempo.

Masscan utilizza una tecnica innovativa chiamata "SYN scan" per scansionare le reti, che gli consente di scansionare rapidamente un gran numero di porte.

**Installazione: (Apt)**```bash
sudo apt install masscan

Installazione: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make

root@kitploit:~
**Uso:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24

# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25

# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000

# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

image

Immagine tratta da https://kalilinuxtutorials.com/masscan/

🔙Angry IP Scanner

Uno strumento gratuito e open-source per la scansione di indirizzi IP e porte.

È uno strumento multipiattaforma, progettato per essere veloce e facile da usare, in grado di scansionare un'intera rete o un intervallo di indirizzi IP per trovare host attivi.

Angry IP Scanner può anche rilevare l'hostname e l'indirizzo MAC di un dispositivo e può essere utilizzato per eseguire semplici ping sweep e scansioni delle porte.

Installazione:

Puoi scaricare l'ultima versione da qui.

Utilizzo:

Angry IP Scanner può essere utilizzato tramite la GUI.

Informazioni complete sull'utilizzo e documentazione sono disponibili qui.

image

Immagine tratta da https://angryip.org/screenshots/

🔙ZMap

ZMap è uno scanner di rete progettato per eseguire scansioni complete dello spazio degli indirizzi IPv4 o di grandi porzioni di esso.

Su un tipico computer desktop con connessione Ethernet gigabit, ZMap è in grado di scansionare l'intero spazio degli indirizzi IPv4 pubblico in meno di 45 minuti.

Installazione:

Puoi scaricare l'ultima versione da qui.

Utilizzo:```bash

Scan only 10.0.0.0/8 and 192.168.0.0/16 on TCP/80

zmap -p 80 10.0.0.0/8 192.168.0.0/16

root@kitploit:~
Le informazioni complete sull'utilizzo sono disponibili [qui](https://github.com/zmap/zmap/wiki).

![image](https://assets.kitploit.com/production/public/readmes/7314/dae57c01a65e335a6b1dd1686030f2e2e9016795d4657d05cad939fec74cdcd6.png)

*Immagine usata da https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*

### [🔙](#tool-list)[Shodan]()

Shodan è un motore di ricerca per dispositivi connessi a Internet.

Esplora Internet alla ricerca di asset, consentendo agli utenti di cercare dispositivi specifici e visualizzare informazioni su di essi. 

Queste informazioni possono includere l'indirizzo IP del dispositivo, il software e la versione in esecuzione, e il tipo di dispositivo.

**Installazione:** 

Il motore di ricerca è accessibile all'indirizzo [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard).

**Utilizzo:** 

[Fondamenti di query di Shodan](https://help.shodan.io/the-basics/search-query-fundamentals)

[Esempi di query di Shodan](https://www.shodan.io/search/examples)

[Bel cheat sheet di query](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

![image](https://assets.kitploit.com/production/public/readmes/7314/cae9becac2e328a62f66d768d1961568cfcfd2b682a9997d3bd64676f14aa624.png)

*Immagine usata da https://www.shodan.io/*

Gestione delle vulnerabilità
====================

*Strumenti per identificare, prioritizzare e mitigare le vulnerabilità nella rete e sui singoli dispositivi.*

### [🔙](#tool-list)[OpenVAS](https://openvas.org/)

OpenVAS è uno scanner di vulnerabilità open-source che aiuta a identificare le vulnerabilità di sicurezza in software e reti.

È uno strumento che può essere utilizzato per eseguire valutazioni della sicurezza di rete ed è spesso impiegato per identificare vulnerabilità in sistemi e applicazioni, così da poterle correggere o mitigare. 

OpenVAS è sviluppato dall'azienda Greenbone Networks ed è disponibile come applicazione software gratuita e open-source.

**Installazione: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup

Utilizzo:```bash openvas-start

root@kitploit:~
Visit https://127.0.0.1:9392, accetta il popup del certificato SSL e accedi con le credenziali admin:

- username:admin
- password:(*Password nell'output del comando openvas-setup*)

![image](https://assets.kitploit.com/production/public/readmes/7314/53a64b7d7b96ad828c02273c721079b8b4f7c1968e5f8a095db13b0b8f09542f.png)

*Immagine tratta da https://www.kali.org/blog/openvas-vulnerability-scanning/*

### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)

Nessus è uno scanner di vulnerabilità che aiuta a identificare e valutare le vulnerabilità presenti in una rete o in un sistema informatico.

È uno strumento utilizzato per eseguire valutazioni di sicurezza e può essere usato per identificare vulnerabilità in sistemi e applicazioni, in modo che possano essere corrette o mitigate.

Nessus è sviluppato da Tenable, Inc. ed è disponibile sia in versione gratuita che a pagamento:

- La versione gratuita, chiamata Nessus Essentials, è disponibile solo per uso personale ed è limitata nelle funzionalità rispetto alla versione a pagamento.
- La versione a pagamento, chiamata Nessus Professional, è più completa ed è pensata per l'uso in ambito professionale.

**Installazione:** 

Registrati per ottenere un codice di attivazione Nessus Essentials [qui](https://www.tenable.com/products/nessus/nessus-essentials) e scarica.

Acquista Nessus Professional da [qui](https://www.tenable.com/products/nessus/nessus-professional).

**Utilizzo:** 

È disponibile un'ampia documentazione [qui](https://docs.tenable.com/nessus/Content/GetStarted.htm).

[Nessus Plugins Search](https://www.tenable.com/plugins/search)

[Tenable Community](https://community.tenable.com/)

![image](https://assets.kitploit.com/production/public/readmes/7314/71e59adbe278cec54be302a0a7f99e9bc0d5f10d496ac66f3155a9fe30300bd0.png)

*Immagine tratta da https://www.tenable.com*

### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)

Nexpose è uno strumento di gestione delle vulnerabilità sviluppato da Rapid7. È progettato per aiutare le organizzazioni a identificare e valutare le vulnerabilità nei propri sistemi e applicazioni al fine di mitigare il rischio e migliorare la sicurezza.

Nexpose può essere utilizzato per eseguire scansioni di reti, dispositivi e applicazioni al fine di identificare vulnerabilità e fornire raccomandazioni per la risoluzione.

Offre inoltre funzionalità come la scoperta degli asset, la prioritizzazione del rischio e l'integrazione con altri strumenti della piattaforma di gestione delle vulnerabilità di Rapid7.

**Installazione:** 

Per istruzioni di installazione dettagliate vedi [qui](https://docs.rapid7.com/nexpose/install/).

**Utilizzo:** 

Per informazioni complete sull'accesso vedi [qui](https://docs.rapid7.com/nexpose/log-in-and-activate).

Per istruzioni sull'utilizzo e sulla creazione di scansioni vedi [qui](https://docs.rapid7.com/nexpose/create-and-scan-a-site).

![image](https://assets.kitploit.com/production/public/readmes/7314/83b308ce4e1f6ffd817868f93053790febcc54015856c4487689dce63055b2aa.png)

*Immagine tratta da https://www.rapid7.com/products/nexpose/*

### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)

HackerOne è un'azienda di gestione dei programmi di bug bounty che può essere utilizzata per creare e gestire programmi di bug bounty per la tua attività.

I programmi di bug bounty sono un ottimo modo per esternalizzare le valutazioni di vulnerabilità esterne, con la piattaforma che offre programmi sia privati che pubblici, con la possibilità di impostare gli ambiti del programma e le regole di ingaggio.

HackerOne offre anche triage iniziale e gestione delle segnalazioni di bug esterne da parte dei ricercatori, con la possibilità di compensare i ricercatori direttamente tramite la piattaforma.

![image](https://assets.kitploit.com/production/public/readmes/7314/b23b848c3cf9eba2fbb27a4b6389783b373c11a620a97d14dd4acb94ba6e223e.png)

*Immagine tratta da https://www.hackerone.com/product/bug-bounty-platform*

### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)

Lynis è uno strumento di audit di sicurezza per sistemi Linux, macOS e basati su UNIX. Aiuta nei test di conformità (HIPAA/ISO27001/PCI DSS) e nell'hardening del sistema.

Esegue una scansione di sicurezza approfondita e funziona sul sistema stesso. L'obiettivo principale è testare le difese di sicurezza e fornire suggerimenti per un ulteriore hardening del sistema. Scansiona anche informazioni generali sul sistema, pacchetti software vulnerabili e possibili problemi di configurazione.

**Installazione:**```bash
 git clone https://github.com/CISOfy/lynis

Per istruzioni di installazione dettagliate vedi qui.

Uso:```bash cd lynis && ./lynis audit system

root@kitploit:~
La documentazione è disponibile [qui](https://cisofy.com/documentation/lynis/).

![image](https://assets.kitploit.com/production/public/readmes/7314/4df2d01077aa4939449d066aa61866c1d63b10dede5c06244359875f3ffd85fc.png)

*Immagine utilizzata da https://cisofy.com/lynis/*

Monitoraggio della Sicurezza
====================

*Strumenti per la raccolta e l'analisi dei log di sicurezza e di altre fonti di dati, al fine di identificare potenziali minacce e attività anomale.*

### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)

Sysmon è un monitor di sistema Windows che tiene traccia dell'attività di sistema e la registra nel registro eventi di Windows.

Fornisce informazioni dettagliate sull'attività di sistema, inclusa la creazione e la terminazione dei processi, le connessioni di rete e le modifiche all'ora di creazione dei file.

Sysmon può essere configurato per monitorare eventi o processi specifici e può essere utilizzato per avvisare gli amministratori di attività sospette su un sistema.

**Installazione:** 

Scarica il binario di sysmon da [qui](https://download.sysinternals.com/files/Sysmon.zip).

**Utilizzo:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i

# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml

# Uninstall
sysmon -u

# Dump the current configuration
sysmon -c

Le informazioni complete sul filtraggio degli eventi sono disponibili qui.

La pagina di documentazione Microsoft può essere trovata qui.

image

Immagine usata da https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/

🔙Kibana

Kibana è uno strumento open-source di visualizzazione ed esplorazione dei dati, spesso utilizzato per l'analisi dei log in combinazione con Elasticsearch.

Kibana offre un'interfaccia intuitiva per la ricerca, la visualizzazione e l'analisi dei dati di log, che può essere utile per identificare modelli e tendenze che possono indicare una minaccia alla sicurezza.

Kibana può essere utilizzato per analizzare un'ampia gamma di fonti di dati, inclusi log di sistema, log di rete e log applicativi. Può anche essere utilizzato per creare dashboard e avvisi personalizzati per aiutare i team di sicurezza a rimanere informati sulle potenziali minacce e a rispondere rapidamente agli incidenti.

Installazione:

Puoi scaricare Kibana da qui.

Le istruzioni di installazione sono disponibili qui.

Uso: (Visualizzare ed esplorare i dati di log)

Kibana offre una serie di strumenti di visualizzazione che possono aiutarti a identificare modelli e tendenze nei tuoi dati di log. Puoi utilizzare questi strumenti per creare dashboard personalizzati che mostrano metriche e avvisi rilevanti.

Uso: (Avvisi di minaccia)

Kibana può essere configurato per inviare avvisi quando rileva determinati modelli o anomalie nei tuoi dati di log. Puoi impostare avvisi per essere notificato di potenziali minacce alla sicurezza, come tentativi di accesso falliti o connessioni di rete verso indirizzi IP dannosi noti.

Un bel blog su come interrogare e visualizzare i dati in Kibana.

image

Immagine usata da https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/

🔙Logstash

Logstash è un motore open-source di raccolta dati con capacità di pipeline in tempo reale. È una pipeline di elaborazione dati lato server che acquisisce dati da una moltitudine di fonti simultaneamente, li trasforma e poi li invia a uno "stash" come Elasticsearch.

Logstash dispone di un ricco set di plugin, che gli consente di connettersi a una varietà di fonti e di elaborare i dati in molteplici modi. Può analizzare e trasformare i log, tradurre i dati in un formato strutturato o inviarli a un altro strumento per un'ulteriore elaborazione.

Grazie alla sua capacità di elaborare rapidamente grandi volumi di dati, Logstash è una parte integrante dello stack ELK (Elasticsearch, Logstash e Kibana) e viene spesso utilizzato per centralizzare, trasformare e monitorare i dati di log.

Installazione:

Scarica logstash da qui.

Uso:

Documentazione completa di logstash qui.

Esempi di configurazione qui.

image

Immagine usata da https://www.elastic.co/guide/en/logstash/current/logstash-modules.html

🔙parsedmarc

Un modulo Python e un'utilità CLI per l'analisi dei report DMARC.

Quando viene utilizzato con Elasticsearch e Kibana (o Splunk), funziona come alternativa open source auto-ospitata ai servizi commerciali di elaborazione dei report DMARC come Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense e Valimail.

Funzionalità:

  • Analizza i report aggregati/rua standard draft e 1.0
  • Analizza i report forensi/failure/ruf
  • Può analizzare i report da una casella di posta tramite IMAP, Microsoft Graph o API di Gmail
  • Gestisce in modo trasparente i report compressi gzip o zip
  • Strutture dati coerenti
  • Output semplice JSON e/o CSV
  • Invio facoltativo dei risultati via email
  • Invio facoltativo dei risultati a Elasticsearch e/o Splunk, per l'uso con dashboard preconfigurate
  • Invio facoltativo dei report ad Apache Kafka

image

Immagine usata da https://github.com/domainaware/parsedmarc

🔙Phishing Catcher

Per un'azienda, il phishing può causare danni reputazionali e finanziari a te e ai tuoi clienti. Essere in grado di identificare in modo proattivo l'infrastruttura di phishing che prende di mira la tua attività aiuta a ridurre il rischio di questi danni.

Phish catcher ti permette di individuare possibili domini di phishing in tempo quasi reale cercando emissioni sospette di certificati TLS segnalate al Certificate Transparency Log (CTL) tramite l'API CertStream.

Le emissioni "sospette" sono quelle il cui nome di dominio supera una certa soglia in base a un file di configurazione.

image

Immagine usata da https://github.com/x0rz/phishing_catcher

🔙maltrail

Maltrail è un sistema di rilevamento del traffico dannoso che utilizza elenchi pubblicamente disponibili contenenti tracce dannose e/o generalmente sospette, insieme a tracce statiche compilate da vari report AV ed elenchi personalizzati definiti dall'utente. Una traccia può essere qualsiasi cosa, da un nome di dominio, un URL, un indirizzo IP o il valore dell'header HTTP User-Agent.

Una pagina demo per questo strumento è disponibile qui.

Installazione:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail

root@kitploit:~
**Utilizzo:**```bash
sudo python3 sensor.py

image

Immagine utilizzata da https://github.com/stamparm/maltrail

🔙AutorunsToWinEventLog

Autoruns è uno strumento sviluppato da Sysinternals che consente di visualizzare tutte le posizioni in Windows in cui le applicazioni possono inserirsi per essere avviate all'avvio del sistema o all'apertura di determinate applicazioni. Il malware spesso sfrutta queste posizioni per assicurarsi di essere eseguito ogni volta che il computer viene avviato.

Autoruns include convenientemente un'utilità a riga di comando non interattiva. Questo codice genera un CSV delle voci di Autoruns, le converte in JSON e infine le inserisce in un registro eventi di Windows personalizzato. In questo modo, possiamo sfruttare la nostra infrastruttura WEF esistente per portare queste voci nel nostro SIEM e iniziare a cercare segni di persistenza dannosa su endpoint e server.

Installazione:

Scaricare AutorunsToWinEventLog.

Utilizzo:

Da una console PowerShell amministrativa eseguire .\Install.ps1

Questo script esegue le seguenti operazioni:

  • Crea la struttura di directory in c:\Program Files\AutorunsToWinEventLog
  • Copia AutorunsToWinEventLog.ps1 in quella directory
  • Scarica Autorunsc64.exe da https://live.sysinternals.com
  • Configura un'attività pianificata per eseguire lo script ogni giorno alle 11:00

image

Immagine utilizzata da https://www.detectionlab.network/usage/autorunstowineventlog/

🔙procfilter

ProcFilter è un sistema di filtraggio dei processi per Windows con integrazione nativa di YARA. Le regole YARA possono essere strumentate con tag meta personalizzati che ne adattano la risposta alle corrispondenze delle regole. Viene eseguito come servizio Windows ed è integrato con API ETW di Microsoft, rendendo i risultati visualizzabili nel registro eventi di Windows. Installazione, attivazione e rimozione possono essere effettuate dinamicamente senza richiedere un riavvio.

L'uso previsto di ProcFilter è consentire agli analisti di malware di creare firme YARA che proteggano i loro ambienti Windows da una minaccia specifica. Non include un ampio set di firme. Pensalo come leggero, preciso e mirato piuttosto che ampio o onnicomprensivo. ProcFilter è inoltre pensato per l'uso in ambienti di analisi controllati dove plugin personalizzati possono eseguire azioni specifiche per gli artefatti.

Installazione:

Installer ProcFilter x86/x64 Release/Debug

Nota: i sistemi Windows 7 non aggiornati richiedono l'hotfix 3033929 per caricare il componente driver. Maggiori informazioni sono disponibili qui.

Un bel file di configurazione modello qui.

Utilizzo:``` procfilter -start

root@kitploit:~
Usage screenshots can be found [here](https://github.com/godaddy/procfilter#screenshots).

![image](https://assets.kitploit.com/production/public/readmes/7314/ccfe4dfcb7b1ae82dd076ee2792b81f7759d6d88a941860607f8f471a4a6a713.png)

*Immagine usata da https://github.com/godaddy/procfilter*

### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)

Velociraptor è una piattaforma open-source unica e avanzata per il monitoraggio degli endpoint, la digital forensics e la risposta agli incidenti cyber.

È stata sviluppata da professionisti di Digital Forensic e Incident Response (DFIR) che avevano bisogno di un modo potente ed efficiente per cercare artefatti specifici e monitorare le attività su flotte di endpoint. Velociraptor ti offre la possibilità di rispondere in modo più efficace a un'ampia gamma di indagini di digital forensics e risposta agli incidenti cyber e di violazioni dei dati:

Caratteristiche:

- Ricostruire le attività degli attaccanti attraverso l'analisi forense digitale
- Cercare prove di avversari sofisticati
- Investigare focolai di malware e altre attività di rete sospette
- Monitorare continuamente le attività utente sospette, come i file copiati su dispositivi USB
- Scoprire se la divulgazione di informazioni riservate è avvenuta al di fuori della rete
- Raccogliere dati degli endpoint nel tempo per usarli nella caccia alle minacce e in future indagini


**Installazione:** 

Scarica il binario dalla [pagina delle release](https://github.com/Velocidex/velociraptor/releases).

**Utilizzo:**```
velociraptor gui

Full usage information can be found here.

image

Image used from https://docs.velociraptor.app

🔙SysmonSearch

SysmonSearch rende l'analisi dei log degli eventi più efficace e meno dispendiosa in termini di tempo, aggregando i log degli eventi generati da Sysmon di Microsoft.

SysmonSearch utilizza Elasticserach e Kibana (e il plugin Kibana).

  • Elasticserach
    Elasticsearch raccoglie/archivia il log degli eventi di Sysmon.
  • Kibana
    Kibana fornisce l'interfaccia utente per l'analisi dei log degli eventi di Sysmon. Le seguenti funzioni sono implementate come plugin Kibana.
    • Funzione di visualizzazione
      Questa funzione visualizza i log degli eventi di Sysmon per illustrare la correlazione tra processi e reti.
    • Funzione statistica
      Questa funzione raccoglie le statistiche di ogni dispositivo o ID evento di Sysmon.
    • Funzione di monitoraggio
      Questa funzione monitora i log in arrivo in base alle regole preconfigurate e attiva avvisi.
  • StixIoC server
    È possibile aggiungere condizioni di ricerca/monitoraggio caricando file STIX/IOC. Dall'interfaccia web del server StixIoC è possibile caricare file in formato STIXv1, STIXv2 e OpenIOC.

Installazione: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git

root@kitploit:~
[Modifica la configurazione di Elasticsearch](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)

[Modifica la configurazione di Kibana](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)

Le istruzioni complete di installazione sono disponibili [qui](https://github.com/JPCERTCC/SysmonSearch/wiki/Install).

**Utilizzo:** 

*Una volta modificate le configurazioni di Elasticsearch e Kibana, riavvia i servizi e accedi alla tua interfaccia Kibana. La barra SysmonSearch dovrebbe essere visibile.*

[Visualizza il log Sysmon per indagare su comportamenti sospetti](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

![image](https://assets.kitploit.com/production/public/readmes/7314/949953c2e1463609cd7171065dc9202bfcfc2713c72ba92f2e67df004aef91d8.png)

*Immagine usata da https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*

### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)

I Canarytokens sono come sensori di movimento per le tue reti, computer e cloud. Puoi posizionarli in cartelle, su dispositivi di rete e sui tuoi telefoni.

Mettili dove nessuno dovrebbe curiosare e ricevi un chiaro allarme se vengono acceduti. Sono progettati per sembrare appetibili agli attaccanti, aumentando la probabilità che vengano aperti (e sono completamente gratuiti).

**Installazione:** 

Visita la [pagina dei token](https://canarytokens.org/nest/) e scegli da un elenco di token.

**Utilizzo:** 

Aggiungi un indirizzo email per ricevere gli avvisi dei token e poi attendi!

Le informazioni complete sull'utilizzo e gli esempi sono disponibili [qui](https://docs.canarytokens.org/guide/examples.html).

![image](https://assets.kitploit.com/production/public/readmes/7314/6509249cf72c4920be2432a0a13bcea5f65721fcabfbfe52033ef3f79a32dc0e.png)

*Immagine usata da https://canarytokens.org/nest/*

Threat Tools and Techniques
====================

*Strumenti per identificare e implementare rilevamenti contro le TTP utilizzate dagli attori delle minacce.*

### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)

I binari "living off the land" (LOLBins) sono eseguibili Windows legittimi che possono essere utilizzati dagli attori delle minacce per svolgere attività dannose senza destare sospetti.

L'uso dei LOLBins consente agli attaccanti di mimetizzarsi con la normale attività di sistema ed eludere il rilevamento, rendendoli una scelta popolare per gli attori malintenzionati.

Il progetto LOLBAS è un elenco mappato MITRE di LOLBINS con comandi, utilizzo e informazioni di rilevamento per i difensori.

Visita [https://lolbas-project.github.io/](https://lolbas-project.github.io/).

**Utilizzo:** 

Usa le informazioni per individuare opportunità di rilevamento e rafforzare la tua infrastruttura contro l'uso dei LOLBIN.

Ecco alcuni link del progetto per iniziare:

- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

![image](https://assets.kitploit.com/production/public/readmes/7314/5cd303b0e34c512ac6a6291043fdc66e535eb723a77e3af30670f2cd84d9f5bf.png)

*Immagine usata da https://lolbas-project.github.io/*

### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)

GTFOBins (abbreviazione di "Get The F* Out Binaries") è una raccolta di binari Unix che possono essere utilizzati per escalare privilegi, bypassare restrizioni o eseguire comandi arbitrari su un sistema.

Possono essere usati dagli attori delle minacce per ottenere accesso non autorizzato ai sistemi e svolgere attività dannose.

Il progetto GTFOBins è un elenco di binari Unix con informazioni su comandi e utilizzo per gli attaccanti. Queste informazioni possono essere utilizzate per implementare rilevamenti Unix.

Visita [https://gtfobins.github.io/](https://gtfobins.github.io/).

**Utilizzo:** 

Ecco alcuni link del progetto per iniziare:

- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

![image](https://assets.kitploit.com/production/public/readmes/7314/c9d893bf583b2a98c2e0f1f46346f863be18f6109facefc6010b41d6d461fc16.png)

*Immagine usata da https://gtfobins.github.io/*

### [🔙](#tool-list)[filesec.io](https://filesec.io/)

Filesec è un elenco di estensioni di file che possono essere utilizzate dagli attaccanti per phishing, esecuzione, macro, ecc.

È una buona risorsa per comprendere i casi d'uso dannosi delle estensioni di file comuni e i modi per difendersi da essi.

Ogni pagina di estensione contiene una descrizione, il sistema operativo correlato e raccomandazioni.

Visita [https://filesec.io/](https://filesec.io/).

**Utilizzo:** 

Ecco alcuni link del progetto per iniziare:

- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

![image](https://assets.kitploit.com/production/public/readmes/7314/a9b2063e5d65aeb0182dd2f26dc2c584b57d3f706de03d8a75138a8add590a3f.png)

*Immagine usata da https://filesec.io/*

### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)

KQL è l'acronimo di "Kusto Query Language" ed è un linguaggio di query utilizzato per cercare e filtrare dati nei log di Azure Monitor. È simile a SQL, ma è più ottimizzato per l'analisi dei log e i dati di serie temporali.

Il linguaggio di query KQL è particolarmente utile per i blue team perché consente di cercare rapidamente e facilmente grandi volumi di dati di log per identificare eventi di sicurezza e anomalie che potrebbero indicare una minaccia.

KQL Search è un'app web creata da [@ugurkocde](https://twitter.com/ugurkocde) che aggrega le query KQL condivise su GitHub.

Puoi visitare il sito su [https://www.kqlsearch.com/](https://www.kqlsearch.com/).

Maggiori informazioni sul Kusto Query Language (KQL) sono disponibili [qui](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/).

![image](https://assets.kitploit.com/production/public/readmes/7314/349f0bae13d06bb9309e49bc91ffffc871482db2d64256f208e873fb2ee39fe2.png)

*Immagine usata da https://www.kqlsearch.com/*

### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)

Gli autori di malware dedicano molto tempo e sforzo allo sviluppo di codice complesso per eseguire azioni dannose contro un sistema target. È fondamentale per il malware rimanere non rilevato ed evitare l'analisi in sandbox, gli antivirus o gli analisti di malware.

Con questo tipo di tecniche, i malware sono in grado di passare inosservati e rimanere non rilevati su un sistema. L'obiettivo di questo database gratuito è centralizzare le informazioni sulle tecniche di evasione dei malware.

Il progetto mira a fornire ad Analisti di Malware e Difensori insight utilizzabili e capacità di rilevamento per ridurre i tempi di risposta.

Il progetto è disponibile su [https://unprotect.it/](https://unprotect.it/).

Il progetto ha un'API - Documentazione [qui](https://unprotect.it/api/).

![image](https://assets.kitploit.com/production/public/readmes/7314/0d38df20e5161693f2c44a9a36d8f26c9f8db3599a85e2e498950343d484576b.png)

*Immagine usata da https://unprotect.it/map/*

### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)

Chainsaw offre una potente capacità di "prima risposta" per identificare rapidamente minacce all'interno di artefatti forensi Windows come Event Logs e MFTs. Chainsaw offre un metodo generico e veloce per cercare parole chiave nei log degli eventi e per identificare minacce tramite il supporto integrato per le regole di rilevamento Sigma e tramite regole di rilevamento Chainsaw personalizzate.

Caratteristiche:

- Caccia alle minacce utilizzando regole di rilevamento Sigma e regole di rilevamento Chainsaw personalizzate
- Cerca ed estrai artefatti forensi tramite corrispondenza di stringhe e pattern regex
- Estremamente veloce, scritto in rust, che avvolge la libreria parser EVTX di @OBenamram
- Esecuzione pulita e leggera e formati di output senza gonfiori inutili
- Tagging dei documenti (corrispondenza della logica di rilevamento) fornito dalla TAU Engine Library
- Restituisce risultati in vari formati, come formato tabella ASCII, formato CSV e formato JSON
- Può essere eseguito su MacOS, Linux e Windows

**Installazione:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git

Utilizzo:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/63dfaae9a49384a71a67ea1052d0fb88894d646c6a274075b9bed2344c42c3de.png)

*Immagine usata da https://twitter.com/FranticTyping/status/1433386064429916162/*

### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)

Gli avversari tentano di aggirare le tecniche basate su firma, pattern matching e blacklist introducendo elementi casuali come: nomi di file, nomi di servizi, nomi di workstation, domini, hostname, soggetti ed emittenti di certificati SSL, ecc.

Freq è un'API Python progettata da Mark Baggett per gestire test di entropia di massa. È stata progettata per essere utilizzata in combinazione con soluzioni SIEM, ma può funzionare con qualsiasi cosa in grado di inviare una richiesta web.

Lo strumento utilizza tabelle di frequenza che mappano la probabilità che un carattere segua un altro.

**Installazione:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq

Utilizzo:```bash

Running freq_server.py on port 10004 and using a frequency table of /opt/freq/dns.freq

/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq

root@kitploit:~
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)

yarGen è un generatore di regole YARA

Il principio principale è la creazione di regole YARA a partire dalle stringhe trovate nei file malware, rimuovendo tutte le stringhe che compaiono anche nei file goodware. Pertanto yarGen include un ampio database di stringhe e opcode goodware come archivi ZIP che devono essere estratti prima del primo utilizzo.

Il processo di generazione delle regole cerca anche di identificare le somiglianze tra i file analizzati e combina le stringhe nelle cosiddette super regole. La generazione di super regole non rimuove la regola semplice per i file che sono stati combinati in un'unica super regola. Ciò significa che c'è una certa ridondanza quando vengono create le super regole. È possibile sopprimere una regola semplice per un file già coperto da una super regola utilizzando --nosimple.

**Installazione:** 

Scarica l'ultima [release](https://github.com/Neo23x0/yarGen/releases).```bash
pip install -r requirements.txt
python yarGen.py --update

Uso:```bash

Create a new strings and opcodes database from an Office 2013 program directory

yarGen.py -c --opcodes -i office -g /opt/packs/office2013

Update the once created databases with the "-u" parameter

yarGen.py -u --opcodes -i office -g /opt/packs/office365

root@kitploit:~
Usage examples can be found [here](https://github.com/Neo23x0/yarGen#examples).

![image](https://assets.kitploit.com/production/public/readmes/7314/8393c73de90a1e6d03bb5ab3a7a044f5b269f3e7dfda5401f2e64e66537f12b4.png)

*Immagine usata da https://github.com/Neo23x0/yarGen*

### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)

Con EmailAnalyzer puoi analizzare le tue email sospette. Puoi estrarre intestazioni, link e hash dal file .eml

**Installazione:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer

Uso:```bash

View headers in eml file

python3 email-analyzer.py -f --headers

Get hashes

python3 email-analyzer.py -f --digests

Get links

python3 email-analyzer.py -f --links

Get attachments

python3 email-analyzer.py -f --attachments

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/e4eba4a0f12b8bab0543d3ea66a1828c82a48aad33b7027b24416a8b84e54191.png)

*Testo usato da https://github.com/keraattin/EmailAnalyzer*

### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)

VCG è uno strumento automatizzato di revisione della sicurezza del codice che supporta C/C++, Java, C#, VB e PL/SQL. Ha alcune funzionalità che dovrebbero renderlo utile a chiunque conduca revisioni della sicurezza del codice, soprattutto quando il tempo è limitato:

- Oltre a eseguire alcuni controlli più complessi, dispone anche di un file di configurazione per ogni linguaggio che sostanzialmente consente di aggiungere qualsiasi funzione dannosa (o altro testo) che si desidera cercare
- Tenta di individuare una serie di circa 20 frasi all'interno dei commenti che possono indicare codice problematico (“ToDo”, “FixMe”, “Kludge”, ecc.)
- Fornisce un grafico a torta (per l'intera base di codice e per i singoli file) che mostra le proporzioni relative di codice, spazi bianchi, commenti, commenti in stile ‘ToDo’ e codice dannoso

**Installazione:** 

Puoi installare il binario precompilato qui.

Apri il progetto .sln, scegli "Release" e compila.

**Utilizzo:**```
STARTUP OPTIONS:
	(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
	-t, --target <Filename|DirectoryName>:	Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
	-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>:	Set target language (Default is C/C++).
	-e, --extensions <ext1|ext2|ext3>:	Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
	-i, --import <Filename>:	Import XML/CSV results to GUI.

OUTPUT OPTIONS:
	(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
	-x, --export <Filename>:	Automatically export results to XML file.
	-f, --csv-export <Filename>:	Automatically export results to CSV file.
	-r, --results <Filename>:	Automatically export results to flat text file.

CONSOLE OPTIONS:
	-c, --console:		Run application in console only (hide GUI).
	-v, --verbose:		Set console output to verbose mode.
	-h, --help:		Show help.

🔙CyberChef

CyberChef è uno strumento gratuito basato sul web che consente agli utenti di manipolare e trasformare i dati utilizzando un'ampia gamma di tecniche.

Con CyberChef, puoi eseguire un'ampia gamma di operazioni sui dati, come convertire tra diversi formati di dati (ad es., esadecimale, base64, ASCII), codificare e decodificare dati, cercare e sostituire testo, ecc.

Lo strumento include anche un sistema di ricette, che consente di salvare e condividere flussi di lavoro di manipolazione dei dati con altri.

Lo strumento può essere utilizzato da qui.

image

Immagine utilizzata da https://gchq.github.io/CyberChef/

🔙PersistenceSniper

PersistenceSniper è un modulo Powershell che può essere utilizzato da Blue Team, Incident Responder e Amministratori di sistema per individuare i meccanismi di persistenza impiantati nelle macchine Windows.

PersistenceSniper è in grado di rilevare un'ampia gamma di tecniche di persistenza, il cui elenco completo può essere trovato qui.

Installazione: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper

root@kitploit:~
**Install: (GitHub)**

Scarica il file .zip da [GitHub](https://github.com/last-byte/PersistenceSniper/releases) e spostalo sulla macchina da cui vuoi eseguire il tool.```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1

Le informazioni complete sull'installazione sono disponibili qui.

Utilizzo:```bash

Run all persistence hunting techniques (Verbose Mode)

Find-AllPersistence -Verbose

Run single persistence hunting technique

Find-AllPersistence -PersistenceMethod RunAndRunOnce

root@kitploit:~
Le informazioni complete sull'utilizzo sono disponibili [qui](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).

![image](https://assets.kitploit.com/production/public/readmes/7314/89e508d530f2b1be8ab3e89b02fb377e1b79f55c9964d31b61e15c1f224328ba.png)

*Immagine tratta da https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*

Threat Intelligence
====================

*Strumenti per raccogliere e analizzare informazioni su minacce attuali ed emergenti e per generare avvisi su potenziali minacce.*

### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)

Maltego è uno strumento commerciale di threat intelligence e analisi forense sviluppato da Paterva. Viene utilizzato dai professionisti della sicurezza per raccogliere e analizzare informazioni su domini, indirizzi IP, reti e individui al fine di identificare relazioni e connessioni che potrebbero non essere immediatamente evidenti.

Maltego utilizza un'interfaccia visiva per rappresentare i dati come entità, che possono essere collegate tra loro per formare una rete di relazioni. Include una serie di transform, ovvero script che possono essere utilizzati per raccogliere dati da varie fonti, come social media, record DNS e dati WHOIS.

Maltego viene spesso utilizzato in combinazione con altri strumenti di sicurezza, come SIEM e scanner di vulnerabilità, come parte di una strategia completa di threat intelligence e risposta agli incidenti.

Puoi prenotare una demo [qui](https://www.maltego.com/get-a-demo/).

[Manuale di Maltego Manuale per la Cyber Threat Intelligence](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/35781118bb9ced93855fd42624dcea43ed01d9be2ed3a3b0db322c5543cb6f78.png)

*Immagine tratta da https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*

### [🔙](#tool-list)[MISP](https://www.misp-project.org/)

MISP (acronimo di Malware Information Sharing Platform) è una piattaforma open-source per la condivisione, l'archiviazione e la correlazione di Indicatori di Compromissione (IOC) di attacchi mirati, minacce e attività dannose.

MISP include una serie di funzionalità, come la condivisione in tempo reale degli IOC, il supporto per più formati e la capacità di importare ed esportare dati da e verso altri strumenti.

Fornisce inoltre un'API RESTful e vari modelli di dati per facilitare l'integrazione di MISP con altri sistemi di sicurezza. Oltre al suo utilizzo come piattaforma di threat intelligence, MISP viene utilizzato anche per la risposta agli incidenti, l'analisi forense e la ricerca sui malware.

**Installazione:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh

# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh

Full installation instructions can be found here.

Utilizzo:

La documentazione di MISP è disponibile qui.

Guida utente di MISP

Cheat sheet di formazione MISP

image

Immagine utilizzata da http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/

🔙ThreatConnect

ThreatConnect è una piattaforma di threat intelligence che aiuta le organizzazioni ad aggregare, analizzare e agire sui dati relativi alle minacce. È progettata per fornire una visione unica e unificata del panorama delle minacce di un'organizzazione e consentire agli utenti di collaborare e condividere informazioni sulle minacce.

La piattaforma include una serie di funzionalità per raccogliere, analizzare e diffondere threat intelligence, come un dashboard personalizzabile, l'integrazione con fonti dati di terze parti e la possibilità di creare report e avvisi personalizzati.

È pensata per aiutare le organizzazioni a migliorare la propria postura di sicurezza fornendo loro le informazioni necessarie per identificare, dare priorità e rispondere alle potenziali minacce.

Puoi richiedere una demo qui.

ThreatConnect per gli analisti di Threat Intel - PDF

image

Immagine utilizzata da https://threatconnect.com/threat-intelligence-platform/

🔙Adversary Emulation Library

Questa è una libreria di piani di emulazione degli avversari che ti consente di valutare le tue capacità difensive contro minacce reali.

I piani di emulazione sono un componente essenziale per le organizzazioni che cercano di dare priorità alle difese contro i comportamenti di minacce specifiche.

Le TTP descritte in questa risorsa possono essere utilizzate per progettare attività specifiche di emulazione delle minacce al fine di testare le difese della tua organizzazione contro specifici attori delle minacce.

Visita la risorsa qui.

Esempio (sandworm)

  • Codice sorgente del software emulato di Sandworm
  • Procedura dettagliata dello scenario di rilevamento di Sandworm
  • Sommario dell'intelligence su Sandworm

image

Immagine utilizzata da https://github.com/center-for-threat-informed-defense/adversary_emulation_library

Pianificazione della risposta agli incidenti

Strumenti per creare e mantenere un piano di risposta agli incidenti, inclusi modelli e best practice per rispondere a diversi tipi di incidenti.

🔙NIST

Il NIST Cybersecurity Framework (CSF) è un framework sviluppato dal National Institute of Standards and Technology (NIST) per aiutare le organizzazioni a gestire i rischi di cybersecurity. Fornisce una serie di linee guida, best practice e standard per implementare e mantenere un robusto programma di cybersecurity.

Il framework è organizzato attorno a cinque funzioni principali: Identify, Protect, Detect, Respond e Recover. Queste funzioni forniscono una struttura per comprendere e affrontare le varie componenti del rischio di cybersecurity.

Il CSF è progettato per essere flessibile e adattabile e può essere personalizzato per soddisfare le esigenze e gli obiettivi specifici di un'organizzazione. È pensato per essere utilizzato come strumento per migliorare la postura di cybersecurity di un'organizzazione e per aiutare le organizzazioni a comprendere e gestire meglio i propri rischi di cybersecurity.

Link utili:

Guida rapida NIST

Framework per il miglioramento della cybersecurity delle infrastrutture critiche

Risposta alla violazione dei dati: una guida per le aziende

Eventi e presentazioni NIST

Twitter - @NISTcyber

image

Immagine utilizzata da https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/

🔙Piano di risposta agli incidenti

Un piano di risposta agli incidenti è un insieme di procedure che un'azienda mette in atto per gestire e mitigare l'impatto di un incidente di sicurezza, come una violazione dei dati o un attacco informatico.

La teoria alla base di un piano di risposta agli incidenti è che aiuta un'azienda a essere preparata e a rispondere efficacemente a un incidente di sicurezza, riducendo al minimo i danni e diminuendo le probabilità che si ripeta in futuro.

Ci sono diversi motivi per cui le aziende hanno bisogno di un piano di risposta agli incidenti:

  1. Per ridurre al minimo l'impatto di un incidente di sicurezza: un piano di risposta agli incidenti aiuta un'azienda a identificare e affrontare la fonte di un incidente di sicurezza il più rapidamente possibile, contribuendo a ridurre al minimo i danni e le probabilità che si diffonda.

  2. Per soddisfare i requisiti normativi: molti settori hanno normative che richiedono alle aziende di disporre di un piano di risposta agli incidenti. Ad esempio, il Payment Card Industry Data Security Standard (PCI DSS) richiede ai commercianti e ad altre organizzazioni che accettano carte di credito di avere un piano di risposta agli incidenti.

  3. Per proteggere la reputazione: un incidente di sicurezza può danneggiare la reputazione di un'azienda, con conseguente perdita di clienti e ricavi. Un piano di risposta agli incidenti può aiutare un'azienda a gestire la situazione e a ridurre al minimo i danni alla propria reputazione.

  4. Per ridurre i costi di un incidente di sicurezza: il costo di un incidente di sicurezza può essere significativo, inclusi i costi di rimedio, le spese legali e la perdita di attività. Un piano di risposta agli incidenti può aiutare un'azienda a ridurre al minimo questi costi fornendo una tabella di marcia per rispondere all'incidente.

Link utili:

National Cyber Security Centre - Panoramica sulla risposta agli incidenti

SANS - Modelli di policy di sicurezza

SANS - Manuale dell'incident handler

FRSecure - Modello di piano di risposta agli incidenti

Cybersecurity and Infrastructure Security Agency - RISPOSTA AGLI INCIDENTI INFORMATICI

FBI - Policy di risposta agli incidenti

image

Immagine utilizzata da https://www.ncsc.gov.uk/collection/incident-management/incident-response

🔙Piano di risposta al ransomware

Il ransomware è un tipo di software dannoso che crittografa i file della vittima. Gli aggressori chiedono quindi un riscatto alla vittima per ripristinare l'accesso ai file; da qui il nome ransomware.

La teoria alla base di un piano di risposta al ransomware è che aiuta un'azienda a essere preparata e a rispondere efficacemente a un attacco ransomware, riducendo al minimo l'impatto dell'attacco e diminuendo le probabilità che si ripeta in futuro.

Ci sono diversi motivi per cui le aziende hanno bisogno di un piano di risposta al ransomware:

  1. Per ridurre al minimo l'impatto di un attacco ransomware: un piano di risposta al ransomware aiuta un'azienda a identificare e affrontare un attacco ransomware il più rapidamente possibile, contribuendo a ridurre al minimo i danni e le probabilità che il ransomware si diffonda ad altri sistemi.

  2. Per proteggersi dalla perdita di dati: gli attacchi ransomware possono causare la perdita di dati importanti, con costi e disagi per un'azienda. Un piano di risposta al ransomware può aiutare un'azienda a riprendersi da un attacco ed evitare la perdita di dati.

  3. Per proteggere la reputazione: un attacco ransomware può danneggiare la reputazione di un'azienda, con conseguente perdita di clienti e ricavi. Un piano di risposta al ransomware può aiutare un'azienda a gestire la situazione e a ridurre al minimo i danni alla propria reputazione.

  4. Per ridurre i costi di un attacco ransomware: il costo di un attacco ransomware può essere significativo, inclusi i costi di rimedio, le spese legali e la perdita di attività. Un piano di risposta al ransomware può aiutare un'azienda a ridurre al minimo questi costi fornendo una tabella di marcia per rispondere all'attacco.

Link utili:

National Cyber Security Centre - Mitigazione degli attacchi malware e ransomware

NIST - Protezione e risposta al ransomware

Cybersecurity and Infrastructure Security Agency - Guida al ransomware

Microsoft Security - Risposta al ransomware

Blog - Creare un piano di risposta al ransomware

image

Immagine utilizzata da https://csrc.nist.gov/Projects/ransomware-protection-and-response

🔙Guida di riferimento per la risposta agli incidenti

Questa è una guida in stile “primo soccorso” per la cybersecurity, pensata per aiutarti a prepararti a una crisi e a limitare i potenziali danni in caso di crisi.

Include suggerimenti e indicazioni per gli aspetti tecnici, operativi, legali e di comunicazione di un importante incidente di cybersecurity.

Punti chiave

  • La preparazione ripaga – Prepararsi a un incidente importante può ridurre i danni all'organizzazione, oltre a ridurre i costi dell'incidente e la difficoltà di gestione.
  • Operazionalizza i tuoi processi di gestione degli incidenti – La gestione di incidenti di cybersecurity importanti deve far parte dei processi standard di gestione del rischio aziendale.
  • Il coordinamento è fondamentale – Una gestione efficace degli incidenti di cybersecurity richiede collaborazione e coordinamento tra le funzioni tecniche, operative, di comunicazione, legali e di governance.
  • Mantieni la calma e non causare danni durante un incidente – Reagire in modo eccessivo può essere dannoso quanto reagire in modo insufficiente.

Puoi leggere il documento qui.

image

Immagine utilizzata da https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf

🔙Awesome Incident Response

Una lista curata di strumenti e risorse per la risposta agli incidenti di sicurezza, pensata per aiutare gli analisti di sicurezza e i team DFIR.

È un'ottima risorsa piena di collegamenti per diversi aspetti della risposta agli incidenti, tra cui:

  • Emulazione degli avversari
  • Strumenti all-in-one
  • Libri
  • Community
  • Strumenti per la creazione di immagini disco

Visita la risorsa qui.

image

Immagine utilizzata da https://github.com/meirwah/awesome-incident-response

Rilevamento e analisi di malware

Strumenti per rilevare e analizzare malware, inclusi software antivirus e strumenti di analisi forense.

🔙VirusTotal

VirusTotal è un sito web e uno strumento basato su cloud che analizza e scansiona file, URL e software alla ricerca di virus, worm e altri tipi di malware.

Quando un file, un URL o un software viene inviato a VirusTotal, lo strumento utilizza vari motori antivirus e altri strumenti per scansionarlo e analizzarlo alla ricerca di malware. Fornisce quindi un report con i risultati dell'analisi, che può aiutare i professionisti della sicurezza e i blue team a identificare e rispondere a potenziali minacce.

VirusTotal può essere utilizzato anche per verificare la reputazione di un file o di un URL e per monitorare attività dannose su una rete.

Visita https://www.virustotal.com/gui/home/search

Utilizzo:```bash

Recently created documents with macros embedded, detected at least by 5 AVs

(type:doc OR type: docx) tag:macros p:5+ generated:30d+

Excel files bundled with powershell scripts and uploaded to VT for the last 10

days (type:xls OR type:xlsx) tag:powershell fs:10d+

Follina-like exploit payloads

entity:file magic:"HTML document text" tag:powershell have:itw_url

URLs related to specified parent domain/subdomain with a specific header in

the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org

Suspicious URLs with a specific HTML title

entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+

root@kitploit:~
La documentazione completa è disponibile [qui](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation).

[VT INTELLIGENCE CHEAT SHEET](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/a3c4005f6692ced88b252f7ceb07f8859daade3bc123625942a30a2498712a3e.png)

*Immagine tratta da https://www.virustotal.com/gui/home/search*

### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)

IDA (Interactive Disassembler) è un potente strumento utilizzato per il reverse engineering e l'analisi di codice compilato ed eseguibile. 

Può essere utilizzato per esaminare il funzionamento interno del software, incluso il malware, e per capire come funziona. IDA consente agli utenti di disassemblare il codice, decompilarlo in un linguaggio di programmazione di livello superiore e visualizzare e modificare il codice sorgente risultante. Ciò può essere utile per identificare vulnerabilità, analizzare malware e comprendere come funziona un programma. 

IDA può anche essere utilizzato per generare grafici e diagrammi che visualizzano la struttura e il flusso del codice, il che può rendere più facile la comprensione e l'analisi.

**Installazione:** 

Scarica IDA da [qui](https://hex-rays.com/ida-free/#download).

**Utilizzo:** 

[IDA Practical Cheatsheet](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)

[IDAPython cheatsheet](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)

[IDA Pro Cheatsheet](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/10d26c4dbb1216b72908fcb1bf3405228135076cc296970801b37063b93bf8df.png)

*Immagine tratta da https://www.newton.com.tw/wiki/IDA%20Pro*

### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)

Ghidra è uno strumento gratuito e open-source per il reverse engineering del software, sviluppato dalla National Security Agency (NSA). È utilizzato per analizzare codice compilato ed eseguibile, incluso il malware. 

Ghidra consente agli utenti di disassemblare il codice, decompilarlo in un linguaggio di programmazione di livello superiore e visualizzare e modificare il codice sorgente risultante. Ciò può essere utile per identificare vulnerabilità, analizzare malware e comprendere come funziona un programma. 

Ghidra include anche una serie di funzionalità e strumenti che supportano le attività di SRE, come il debug, la rappresentazione grafica del codice e la visualizzazione dei dati. Ghidra è scritto in Java ed è disponibile per Windows, MacOS e Linux.

**Installazione:** 

1. Scarica l'ultima versione da [qui](https://github.com/NationalSecurityAgency/ghidra/releases).
2. Estrai il file zip

Le informazioni complete sull'installazione e sulla risoluzione degli errori sono disponibili [qui](https://ghidra-sre.org/InstallationGuide.html#Install).

**Utilizzo:** 

1. Vai alla cartella estratta```bash
# Windows
ghidraRun.bat

# Linux
./ghidraRun

Se Ghidra non si è avviato, consulta il link Risoluzione dei problemi.

image

Immagine usata da https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html

🔙decode-vbe

La codifica degli script è stata introdotta da Microsoft (molto tempo fa) per impedire alle persone di poter leggere, comprendere e modificare i file VBScript.

Gli script codificati sono illeggibili ma comunque in grado di essere eseguiti, rendendoli un meccanismo popolare tra gli attori delle minacce che cercano di nascondere il proprio codice dannoso, gli IOC, i domini C2 hardcoded, ecc., pur riuscendo comunque a ottenere l'esecuzione.

Lo script decode-vbe può essere utilizzato per convertire i file VBE codificati di nuovo in testo semplice per l'analisi.

Bel blog sui file VBE qui.

Installazione:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite

root@kitploit:~
**Uso:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"

# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40

# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=

🔙pafish

Pafish è uno strumento di test che utilizza diverse tecniche per rilevare macchine virtuali e ambienti di analisi malware nello stesso modo in cui fanno le famiglie di malware.

Il progetto è gratuito e open source; il codice di tutte le tecniche anti-analisi è disponibile pubblicamente. Gli eseguibili di Pafish per Windows (x86 a 32 bit e 64 bit) possono essere scaricati dalla pagina delle release.

Installazione: (Build)

Pafish è scritto in C e può essere compilato con Mingw-w64 e make.

La pagina wiki "Come compilare" contiene istruzioni dettagliate.

Utilizzo:```bash pafish.exe

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/f10c8ceeeecbe5c6496fc46e4da5c6e4b4bd0ecac2eb8eaa9b5710b9377e8122.png)

*Immagine usata da https://github.com/a0rtega/pafish*

### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)

Lookyloo è un'interfaccia web che cattura una pagina web e poi mostra un albero dei domini che si chiamano tra loro.

Usa Lookyloo per mappare il percorso intrapreso da una pagina web - dall'inserimento dell'indirizzo URL iniziale ai vari reindirizzamenti verso affiliazioni di terze parti. 

**Installazione:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env

Le istruzioni di installazione complete sono disponibili qui.

Utilizzo:

Una volta installato e in esecuzione, lookyloo può essere gestito tramite l'interfaccia web ospitata localmente.

image

Immagine usata da https://www.lookyloo.eu/

🔙YARA

YARA è uno strumento pensato (ma non solo) per aiutare i ricercatori di malware a identificare e classificare campioni di malware. Con YARA puoi creare descrizioni di famiglie di malware (o qualsiasi cosa desideri descrivere) basate su pattern testuali o binari.

Ogni descrizione, nota anche come regola, è composta da un insieme di stringhe e da un'espressione booleana che ne determinano la logica.

Installazione:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install

root@kitploit:~
Le istruzioni complete per l'installazione si trovano [qui](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara).

**Uso:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules  .

# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo

Ottima cheatsheet YARA qui.

image

Immagine usata da https://virustotal.github.io/yara/

🔙Cuckoo Sandbox

Cuckoo è un sistema open source di analisi automatica del malware.

Viene utilizzato per eseguire e analizzare automaticamente i file e raccogliere risultati di analisi completi che descrivono cosa fa il malware durante l'esecuzione in un sistema operativo isolato.

Può recuperare i seguenti tipi di risultati:

  • Tracce delle chiamate effettuate da tutti i processi generati dal malware.
  • File creati, eliminati e scaricati dal malware durante la sua esecuzione.
  • Dump della memoria dei processi del malware.
  • Traccia del traffico di rete in formato PCAP.
  • Screenshot acquisiti durante l'esecuzione del malware.
  • Dump completi della memoria delle macchine.

Installazione:

Per l'installazione segui la documentazione qui.

Utilizzo:

Per l'utilizzo segui la documentazione qui.

🔙radare2

Radare2 fornisce un insieme di librerie, strumenti e plugin per facilitare le attività di reverse engineering.

r2 è uno strumento da riga di comando di basso livello ricco di funzionalità con supporto per lo scripting. r2 può modificare file su dischi locali, visualizzare la memoria del kernel e fare debug di programmi localmente o tramite un server gdb remoto. L'ampio supporto architetturale di r2 consente di analizzare, emulare, fare debug, modificare e disassemblare qualsiasi binario.

Installazione:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh

root@kitploit:~
**Utilizzo:**```bash
$ r2 /bin/ls   # open the binary in read-only mode
> aaa          # same as r2 -A, analyse the binary
> afl          # list all functions (try aflt, aflm)
> px 32        # print 32 byte hexdump current block
> s sym.main   # seek to the given offset (by flag name, number, ..)
> f~foo        # filter flags with ~grep (same as |grep)
> iS;is        # list sections and symbols (same as rabin2 -Ss)
> pdf; agf     # print function and show control-flow-graph in ascii-art
> oo+;w hello  # reopen in rw mode and write a string in the current offset
> ?*~...       # interactive filter all command help messages
> q            # quit

Ottimo libro d'uso qui.

image

Immagine usata da https://github.com/radareorg/radare2

🔙dnSpy

dnSpy è un debugger e un editor di assembly .NET. Puoi usarlo per modificare ed eseguire il debug degli assembly.

Caratteristiche principali:

  • Esegui il debug di assembly .NET e Unity
  • Modifica assembly .NET e Unity

Installazione: (Build)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild

root@kitploit:~
**Utilizzo:**```bash
dnSpy.exe

Nice tutorial page here.

image

Immagine usata da https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html

🔙malware-traffic-analysis.net

Questo è un sito con oltre 2.200 articoli sul traffico di rete dannoso. Quasi ogni post del sito contiene file pcap o campioni di malware (o entrambi).

Il sito contiene anche una serie di esercizi di analisi del traffico, inclusi articoli tecnici che illustrano le tecniche utilizzate dagli attori delle minacce.

Utilizzo:

Visita https://www.malware-traffic-analysis.net/.

image

Immagine usata da https://www.malware-traffic-analysis.net/

Recupero Dati

Strumenti per recuperare dati da sistemi e dispositivi danneggiati o corrotti.

🔙Recuva

Recuva è uno strumento di recupero dati che può essere utilizzato per recuperare file cancellati dal tuo computer.

Viene spesso utilizzato per recuperare file eliminati che potrebbero contenere informazioni preziose, come log o documenti cancellati che potrebbero essere usati per indagare su un incidente di sicurezza.

Recuva può recuperare file da dischi rigidi, unità USB e schede di memoria, ed è disponibile per i sistemi operativi Windows e Mac.

Installazione:

Puoi scaricare lo strumento da qui.

Utilizzo:

Bella guida passo passo.

image

Immagine usata da https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml

🔙Extundelete

Extundelete è un'utilità che può essere utilizzata per recuperare file eliminati da un file system ext3 o ext4.

Funziona cercando nel file system i blocchi di dati che appartenevano a un file e tentando di ricreare il file utilizzando quei blocchi di dati. Viene spesso utilizzato per recuperare file importanti che sono stati eliminati accidentalmente o dolosamente.

Installazione:

Puoi scaricare lo strumento da qui.

Utilizzo:```bash

Prints information about the filesystem from the superblock.

--superblock

Attemps to restore the file which was deleted at the given filename, called as "--restore-file dirname/filename".

--restore-file path/to/deleted/file

Restores all files possible to undelete to their names before deletion, when possible. Other files are restored to a filename like "file.NNNN".

--restore-all

root@kitploit:~
Le informazioni complete sull'utilizzo sono disponibili [qui](https://extundelete.sourceforge.net/options.html).

![image](https://assets.kitploit.com/production/public/readmes/7314/e433f80132d9f598463a6e32376096cd55f1597917955f196e6d88e447375ee7.png)

*Immagine tratta da https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*

### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)

TestDisk è uno strumento software gratuito e open source per il recupero dati, progettato per aiutare a recuperare partizioni perse e rendere nuovamente avviabili i dischi che non si avviano. È utile sia per la computer forensics che per il recupero dati. 

Può essere utilizzato per recuperare dati persi per una serie di motivi, come eliminazione accidentale, formattazione o corruzione della tabella delle partizioni. 

TestDisk può essere utilizzato anche per riparare settori di avvio danneggiati, recuperare partizioni eliminate e recuperare file persi. Supporta un'ampia gamma di file system, tra cui FAT, NTFS ed ext2/3/4, e può essere utilizzato per recuperare dati da dischi danneggiati o formattati con un file system diverso da quello con cui erano stati originariamente creati.

**Installazione:** 

Puoi scaricare lo strumento da [qui](https://www.cgsecurity.org/wiki/TestDisk_Download).

**Utilizzo:** 

Esempi completi di utilizzo [qui](https://www.cgsecurity.org/wiki/Data_Recovery_Examples).

[Guida passo passo](https://www.cgsecurity.org/wiki/TestDisk_Step_By_Step)

[Documentazione TestDisk PDF - 60 pagine](https://www.cgsecurity.org/testdisk.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/4b722c6233d80da927c1c6cc9d7c87c1b053606ed6af9ea290945523ef8ddca6.png)

*Immagine tratta da https://www.cgsecurity.org/wiki/*

Informatica Forense
====================

*Strumenti per condurre indagini forensi su dispositivi e sistemi digitali, inclusi strumenti per la raccolta e l'analisi delle prove.*

### [🔙](#tool-list)[SANS SIFT](https://www.sans.org/tools/sift-workstation/)

SANS SIFT (SANS Investigative Forensic Toolkit) è un potente toolkit per l'analisi forense e l'incident response. 

È una raccolta di strumenti open source e commerciali che possono essere utilizzati per eseguire analisi forensi su un'ampia gamma di sistemi, inclusi Windows, Linux e Mac OS X. Il kit SANS SIFT è progettato per essere eseguito su una workstation forense, un computer specializzato utilizzato per eseguire analisi forensi su prove digitali.

Il kit SANS SIFT è particolarmente utile per i blue team, poiché fornisce un'ampia gamma di strumenti e risorse che possono essere utilizzati per indagare sugli incidenti, rispondere alle minacce ed eseguire analisi forensi su sistemi compromessi.

**Installazione:** 

1. Visita [https://www.sans.org/tools/sift-workstation/](https://www.sans.org/tools/sift-workstation/).

2. Fai clic sul pulsante 'Login to Download' e inserisci (o crea) le credenziali del tuo account SANS Portal per scaricare la macchina virtuale. 

3. Dopo aver avviato la macchina virtuale, usa le credenziali qui sotto per ottenere l'accesso.```
Login = sansforensics
Password = forensics

Nota: Usare per elevare i privilegi a root durante il montaggio di immagini disco.

Opzioni di installazione aggiuntive qui.

Utilizzo:```bash

Registry Parsing - Regripper

rip.pl -r -f

Recover deleted registry keys

deleted.pl

Mount E01 Images

ewfmount image.E01 mountpoint mount -o

Stream Extraction

bulk_extractor -o output_dir

root@kitploit:~
Full usage guide [here](https://www.sans.org/posters/sift-cheat-sheet/).

![image](https://assets.kitploit.com/production/public/readmes/7314/a140f864727d5a4558ea06c2295f97533064c49dccf0e539c82d32d165c1c1a4.png)

*Image used from https://securityboulevard.com/2020/08/how-to-install-sift-workstation-and-remnux-on-the-same-system-for-forensics-and-malware-analysis/*

### [🔙](#tool-list)[The Sleuth Kit](https://sleuthkit.org/sleuthkit/)

The Sleuth Kit è una raccolta di strumenti da riga di comando che possono essere utilizzati per analizzare immagini disco e recuperare file da esse.

È utilizzato principalmente da investigatori forensi per esaminare prove digitali dopo il sequestro di un computer o la creazione di un'immagine del disco. Può essere utile perché aiuta a capire cosa è successo durante un incidente di sicurezza e a identificare eventuali attività dannose.

Gli strumenti di The Sleuth Kit possono essere utilizzati per estrarre file cancellati, analizzare le strutture delle partizioni del disco ed esaminare il file system per individuare prove di manomissione o attività insolite.

**Installazione:** 

Scarica lo strumento da [qui](https://sleuthkit.org/sleuthkit/download.php).

**Utilizzo:** 

Collegamento alla [documentazione](https://sleuthkit.org/sleuthkit/docs.php).

![image](https://assets.kitploit.com/production/public/readmes/7314/5d1165337f8cfbd6fef7d73b1b3fbac706a1a67bb50965305d5ee9b5f3d936a1.png)

*Image used from http://www.effecthacking.com/2016/09/the-sleuth-kit-digital-forensic-tool.html*

### [🔙](#tool-list)[Autopsy](https://www.autopsy.com/)

Autopsy è una piattaforma di digital forensics e un'interfaccia grafica per The Sleuth Kit e altri strumenti di digital forensics.

È utilizzato dalle forze dell'ordine, dai militari e dagli esaminatori aziendali per indagare su cosa è successo su un computer. Puoi usarlo per analizzare immagini disco e recuperare file, oltre che per identificare l'attività di sistema e degli utenti.

Autopsy è utilizzato dai "blue team" (i professionisti della cybersecurity che difendono le organizzazioni dagli attacchi) per condurre analisi forensi e incident response. Può aiutare i blue team a comprendere la natura e la portata di un attacco e a identificare qualsiasi attività dannosa che possa essersi verificata su un computer o una rete.

**Installazione:** 

Scarica lo strumento da [qui](https://www.autopsy.com/download/).

**Utilizzo:** 

[Guida utente di Autopsy](http://sleuthkit.org/autopsy/docs/user-docs/4.19.3//)

[SANS - Introduzione all'uso del browser forense AUTOPSY](https://www.sans.org/blog/a-step-by-step-introduction-to-using-the-autopsy-forensic-browser/)

![image](https://assets.kitploit.com/production/public/readmes/7314/fb0bc8f3e482fe0f7f7bbb0914abc30647f86fb1f8055e70dccfdb571032226a.png)

*Image used from https://www.kitploit.com/2014/01/autopsy-digital-investigation-analysis.html*

Security Awareness Training
====================

*Strumenti per formare i dipendenti e gli altri utenti su come riconoscere e prevenire potenziali minacce alla sicurezza.*

### [🔙](#tool-list)[TryHackMe](https://tryhackme.com/dashboard)

TryHackMe è una piattaforma che offre una varietà di macchine virtuali, note come "stanze", progettate per insegnare concetti e competenze di cybersecurity attraverso l'apprendimento pratico.

Queste stanze sono interattive e gamificate e consentono agli utenti di apprendere argomenti come vulnerabilità web, sicurezza di rete e crittografia risolvendo sfide e completando attività.

La piattaforma è spesso utilizzata per la formazione sulla consapevolezza della sicurezza, poiché offre un ambiente sicuro e controllato in cui gli utenti possono esercitare le proprie competenze e conoscere i diversi tipi di minacce informatiche e come difendersi da esse.

Visita [https://tryhackme.com/](https://tryhackme.com/) e crea un account.

[TryHackMe - Guida per iniziare](https://docs.tryhackme.com/docs/teaching/teaching-getting-started/)

**Link utili:** 

[Percorso di apprendimento Pre-Security](https://tryhackme.com/path-action/presecurity/join)

[Percorso di apprendimento Introduzione alla Cyber Security](https://tryhackme.com/path-action/introtocyber/join)

Visita la scheda [hacktivities](https://tryhackme.com/hacktivities) per un elenco completo delle stanze e dei moduli disponibili.

![image](https://assets.kitploit.com/production/public/readmes/7314/ea5d36d21d03d419886222514743bf4fb2c07d43c00dde50e91a6bc5e3339e0b.png)

*Image used from https://www.hostingadvice.com/blog/learn-cybersecurity-with-tryhackme/*

### [🔙](#tool-list)[HackTheBox](https://www.hackthebox.com/)

HackTheBox è una piattaforma per esercitare e migliorare le proprie competenze di hacking.

È composta da una serie di sfide che simulano scenari reali e richiedono di utilizzare le proprie conoscenze sulle varie tecniche di hacking per risolverle. Queste sfide sono progettate per testare le conoscenze su argomenti come sicurezza di rete, crittografia, sicurezza web e altro ancora.

HackTheBox è spesso utilizzato dai professionisti della sicurezza come mezzo per esercitarsi e migliorare le proprie competenze, e può anche essere una risorsa utile per la formazione sulla consapevolezza della sicurezza. Affrontando le sfide e imparando a risolverle, le persone possono comprendere meglio come identificare e mitigare le minacce alla sicurezza più comuni.

Visita [https://app.hackthebox.com/login](https://app.hackthebox.com/login) e crea un account.

**Link utili:** 

[Blog - Introduzione a Hack The Box](https://help.hackthebox.com/en/articles/5185158-introduction-to-hack-the-box)

[Blog - Impara a fare hacking con Hack The Box: la Bibbia del principiante](https://www.hackthebox.com/blog/learn-to-hack-beginners-bible)

[Blog - Introduzione a Starting Point](https://help.hackthebox.com/en/articles/6007919-introduction-to-starting-point)

![image](https://assets.kitploit.com/production/public/readmes/7314/de8b0b620fbe5ab7786b22db3e1ddae242e42b554b9f38b4591445cafa812249.png)

*Image used from https://www.hackthebox.com/login*

### [🔙](#tool-list)[CyberDefenders](https://cyberdefenders.org/)

CyberDefenders è una piattaforma dedicata progettata per i professionisti dei blue team per migliorare le proprie competenze di cyber security.

La piattaforma offre laboratori blue team basati su scenari reali che coprono un'ampia gamma di discipline. I partecipanti sono incoraggiati ad applicare le proprie conoscenze in aree come incident response, digital forensics e threat hunting per districarsi in questi scenari.

L'obiettivo è offrire un ambiente di apprendimento pratico che rispecchi la complessità che i difensori incontrano nei Security Operations Center.

Visita [https://cyberdefenders.org/](https://cyberdefenders.org/) e crea un account.

**Link utili:** 

[Laboratori Blue Team](https://cyberdefenders.org/blue-team-labs/)

[Certified CyberDefender Certification](https://cyberdefenders.org/blue-team-training/courses/certified-cyberdefender-certification/)

![image](https://assets.kitploit.com/production/public/readmes/7314/10490d422ced189bafe8cb690bfd71a0808382efd498f3540641c1afa079a6da.png)

### [🔙](#tool-list)[PhishMe](https://cofense.com/product-services/phishme/)

PhishMe è un'azienda che fornisce formazione sulla consapevolezza della sicurezza per aiutare le organizzazioni a educare i propri dipendenti su come riconoscere e prevenire gli attacchi di phishing.

I programmi di formazione di PhishMe mirano a insegnare ai dipendenti come riconoscere e segnalare i tentativi di phishing, oltre a come proteggere i propri account personali e professionali da questi tipi di attacchi.

I programmi di formazione dell'azienda possono essere personalizzati per soddisfare le esigenze di diverse organizzazioni e possono essere erogati attraverso diversi canali, tra cui corsi online, formazione in presenza e simulazioni.

Richiedi una demo da [qui](https://go.cofense.com/live-demo/).

**Link utili:** 

[Blog di Cofense](https://cofense.com/blog/)

[Centro di conoscenza Cofense](https://cofense.com/knowledge-center-hub/)

![image](https://assets.kitploit.com/production/public/readmes/7314/d963bfd967017665cc29530811383046f69206ca01125b71c267e5c8fd4f2615.png)

*Image used from https://cofense.com/product-services/phishme/*

### [🔙](#tool-list)[kc7cyber](https://kc7cyber.com/)

KC7 è una piattaforma gratuita e gamificata di formazione sulla cybersecurity che consente agli utenti di agire come detective digitali e investigare su attacchi informatici simulati.

Dai la caccia agli hacker, visualizza log reali e individua attività dannose senza richiedere alcuna esperienza tecnica precedente.

Adatto a persone nuove del settore o in tirocinio.

Accedi alla [dashboard](https://kc7cyber.com/dashboard), seleziona "Continua come ospite" e inizia a giocare.

![image](https://assets.kitploit.com/production/public/readmes/7314/fc65329679b6339d5fa690f5c3222ba0f8ab5498d24de4f6843322a57529f148.png)

*Image used from https://kc7cyber.com/*

Communication and Collaboration
====================

Strumenti per coordinare e comunicare con i membri del team durante un incidente, inclusi chat, email e software di gestione progetti.

### [🔙](#tool-list)[Twitter](https://twitter.com/)

Twitter è un'ottima piattaforma per condividere informazioni sulla cyber security.

È una piattaforma ampiamente utilizzata da professionisti della sicurezza, ricercatori ed esperti, che ti offre accesso a una quantità infinita di nuove informazioni.

Alcuni ottimi account da seguire:

- [@vxunderground](https://twitter.com/vxunderground)
- [@Alh4zr3d](https://twitter.com/Alh4zr3d)
- [@3xp0rtblog](https://twitter.com/3xp0rtblog)
- [@C5pider](https://twitter.com/C5pider)
- [@_JohnHammond](https://twitter.com/_JohnHammond)
- [@mrd0x](https://twitter.com/mrd0x)
- [@TheHackersNews](https://twitter.com/TheHackersNews)
- [@pancak3lullz](https://twitter.com/pancak3lullz)
- [@GossiTheDog](https://twitter.com/GossiTheDog)
- [@briankrebs](https://twitter.com/briankrebs)
- [@SwiftOnSecurity](https://twitter.com/SwiftOnSecurity)
- [@schneierblog](https://twitter.com/schneierblog)
- [@mikko](https://twitter.com/mikko)
- [@campuscodi](https://twitter.com/campuscodi)

### [🔙](#tool-list)[Facebook TheatExchange](https://developers.facebook.com/docs/threat-exchange/getting-started)

Facebook ThreatExchange è una piattaforma per i professionisti della sicurezza per condividere e analizzare informazioni sulle minacce informatiche.

È stato progettato per aiutare le organizzazioni a difendersi meglio dalle minacce consentendo loro di condividere informazioni sulle minacce (threat intelligence) in modo privato e sicuro.

È pensato per essere utilizzato dai "blue team", responsabili della sicurezza di un'organizzazione e che lavorano per prevenire, individuare e rispondere alle minacce informatiche.

**Utilizzo:**

Per richiedere l'accesso a ThreatExchange, devi inviare una domanda tramite [https://developers.facebook.com/products/threat-exchange/](https://developers.facebook.com/products/threat-exchange/).

**Link utili:** 

[Benvenuto in ThreatExchange!](https://developers.facebook.com/docs/threat-exchange/getting-started)

[Panoramica dell'interfaccia di ThreatExchange](https://developers.facebook.com/docs/threat-exchange/ui)

[Riferimento API di ThreatExchange](https://developers.facebook.com/docs/threat-exchange/reference/apis)

[GitHub - ThreatExchange](https://github.com/facebook/ThreatExchange/tree/main/python-threatexchange)