Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
nightHawkResponse — Framework forense per la risposta agli incidenti | Kitploit
Strumenti/GitHubGitHub/biggiesmallsag/nighthawkresponse
Disk ForensicsGestione degli Indicatori di Compromissione (IOC)RicognizioneMemory ForensicsInformatica ForenseRaccolta InformazioniDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHub
607123266 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
biggiesmallsag/nighthawkresponse

nightHawkResponse

Framework forense per la risposta agli incidenti

Vedi Repository
Condividi

nightHawk Response

Applicazione personalizzata per la presentazione asincrona di dati forensi su un backend Elasticsearch.
Questa applicazione è progettata per ingerire un file di "collezioni" Mandiant Redline e offrire flessibilità nella ricerca/stack e nell'etichettatura.

L'applicazione è nata dall'impossibilità di controllare più indagini (o centinaia di endpoint) in un unico pannello di controllo.

Per ingerire gli audit Redline, abbiamo creato nightHawkResponse, un'applicazione GOpher completamente funzionante progettata per accompagnare questo framework. Il codice sorgente dell'applicazione è disponibile in questo repository, un binario è stato compilato ed è in esecuzione all'interno dell'ISO, pronto per l'ingestione dal primo avvio.

Version 2.0 - ETA Marzo 2020

Stiamo attualmente sviluppando una nuova versione principale e la rilasceremo entro marzo 2020. La nuova versione mira a realizzare quanto segue.

  • Installazione basata su Docker (con guide/configurazioni di deploy Kubenetes/Cloud/Locale) (WIP)
  • Nuova interfaccia utente riscritta in React. Ridotta all'essenziale e niente di più. (WIP)
  • Caricamento progressivo e riprendibile del triage (FATTO)
  • Plugin Kibana per nightHawkResponse (WIP)
  • Base di codice semplificata con test unitari (WIP)
  • Ambiente di sviluppo CI/CD semplificato (WIP)

Ci siamo resi conto che c'erano troppe parti in movimento per operare efficacemente l'intero repository, gestire facilmente le entità e mantenere tutto aggiornato. Riteniamo inoltre che i dati principali residenti in Elastic dovrebbero essere utilizzati più efficacemente da Kibana, e così abbiamo deciso di rendere questa realtà sviluppando un plugin che faccia questo insieme al flusso di lavoro incredibile di Kibana.

Version 1.0.4

Installazione

  • La versione 1.0.4 funziona su qualsiasi sistema operativo Ubuntu x64 (abbiamo testato su Ubuntu 16.04LTS)
  • Aggiornare Ubuntu all'ultima patch
  • Scaricare release/nhr-1.0.4.tar.gz
  • Decomprimere nhr-1.0.4.tar.gz
  • Spostarsi nella directory nhr-1.0.4
  • Rendere eseguibile nhr-setup.sh (chmod +x nhr-setup.sh)
  • Installare le dipendenze e i pacchetti nightHawk Response (sudo ./nhr-setup.sh install)
    Nota: È richiesto l'accesso a Internet durante l'installazione.
  • L'installazione iniziale potrebbe non creare l'indice Elasticsearch. Se ciò accade, esegui nuovamente (sudo ./nhr-setup.sh install)
  • Verificare che tutti i componenti siano in esecuzione
    ---- sudo systemctl status elasticsearch
    ---- sudo systemctl status kibana
    ---- sudo systemctl status rabbitmq-server
    ---- sudo systemctl status nginx
    ---- sudo systemctl status nighthawk-api
    ---- sudo systemctl status nighthawk-worker
  • È possibile accedervi navigando su https://ipaddress
  • Il nome utente e la password predefiniti sono entrambi admin/admin

La documentazione API seguirà nel Wiki

01/09/2016: Version 1.0.3

  • Aggiunti contesto utente e account utente (login con nighthawk/nighthawk), vedere l'articolo del wiki
  • Aggiunte statistiche della piattaforma e informazioni di upload sui websocket
  • Aggiunte eliminazione di casi, eliminazione di endpoint, eliminazione di endpoint dai casi
  • Aggiunta sezione flusso di lavoro attività su websocket, vedere l'articolo del wiki per la guida
  • Commenti/Etichette ora sono oggetti espandibili con evidenziazione abilitata
  • I commenti ora sono avvisi su websocket, vedere il wiki per le note
  • Risolto bug in CaseName = Nome endpoint
  • Risolti audit zippati da Mac/Windows/Linux
  • Aggiornamenti del design responsive
  • Aggiunto w32system come tipo di audit

Funzionalità:

Video dimostrativo: nightHawk Response Platform

  1. Forense degli endpoint in vista singola (multipli tipi di audit).
  2. Ricerca globale.
  3. Timeline.
  4. Stack (raggruppamento).
  5. Etichettatura.
  6. Vista interattiva dell'albero dei processi.
  7. Caricamento di file multipli e indagini denominate.

nightHawk ISO

Per rendere le cose semplici per gli utenti di nightHawk, abbiamo creato un ISO con tutto già pronto all'uso. Ciò significa che ottieni quanto segue;

  1. Ultimo sorgente di nightHawk.
  2. CentOS 7 Minimal con le librerie core necessarie per far funzionare nightHawk.
  3. Nginx e UWSGI configurati come reverse proxy (socket e ottimizzato), SSL abilitato.
  4. Ultimi Elasticsearch/Kibana (Kibana è esposto e utilizzabile se desiderato).
  5. Sysctrl per tutti i servizi core.
  6. Logging (con rotazione) per tutti i servizi core.
  7. Impostazioni di sistema configurabili, un elenco di queste si trova nel file /opt/nighthawk/etc/nightHawk.json.

Avvio del sistema:

Prima di creare la tua VM con l'ISO fornito, considera quanto segue;

  1. CPU/RAM.

In sospeso: Configurare il servizio Elastic per avere due nodi con 1/4 della memoria di sistema allocata per nodo. Ciò significa che se gli dai 2GB di RAM, ogni nodo ES avrà 512mb e il sistema rimarrà con 1GB per operare.

Se vuoi impostare questo in modo diverso, fai ssh nella macchina e configuralo come desideri.

  1. HDD.

Un minimo di 20GB dovrebbe essere considerato. Un file di audit può essere grande, quindi è consigliabile allocare molto spazio di archiviazione per gestire l'ingestione di molte collezioni.

In sospeso: Configurazione dello storage basato su utente per istanze su larga scala. Se desideri configurare partizioni extra, puoi farlo da solo, è possibile apportare alcune modifiche per puntare l'archiviazione dati ES alla tua nuova partizione.

Installazione:

Scarica ISO: nightHawk v1.0.3

Configura l'hardware, monta l'ISO nella VM, avvia lo script di installazione.

Una volta completato, nel tuo browser (Chrome/FireFox), vai a; https://192.168.42.173.

Accedi al sistema con 'nighthawk/nighthawk' - clicca "goto site" per entrare nell'applicazione

Se hai bisogno di accedere a Kibana, vai a; https://192.168.42.173:8443.

Se hai bisogno di fare SSH nella macchina, i dettagli di login sono; admin/nightHawk.

Se vuoi cambiare l'indirizzo IP (riflesso a livello di applicazione); /opt/nighthawk/bin/nighthawkctl set-ip <new_ipaddress>

Lo script di raccolta audit Redline si trova nella radice di questo repository. Usalo quando utilizzi il collector Redline standalone perché restituirà i documenti necessari per popolare correttamente nightHawk.

Upload:

IMPORTANTE: Creazione del file zip di audit da caricare (Collector Redline standalone):
step_1: Navigare a Sessions\AnalysisSessionX\Audits<ComputerName> dove X è il numero dell'analisi che è 1 per la maggior parte dei casi.
step_2: Creare uno zip della cartella contenente i file di audit, ad esempio 20160708085733
step_3: Caricare 20160708085733.zip

IMPORTANTE: Usare il file di audit HX esistente (Collettore HX): Gli audit di FireEye HX hanno un'estensione che termina in .mans. L'audit di HX differisce dal collector Redline perché il .mans che restituisce è in realtà un file zip. Ciò significa che può essere caricato direttamente, a differenza dell'audit Redline per il quale è necessario seguire le istruzioni sopra.

Navigare all'icona "Upload" sulla barra di navigazione, selezionare un .zip di audit (o più), un nome caso (altrimenti il sistema ne fornirà uno) e inviare. Se hai usato il nostro script di audit Redline per costruire la tua collezione, segui le istruzioni "Redline Collector" appena sopra.

Scarica lo strumento