Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DARKSURGEON — DARKSURGEON è un progetto Windows packer per potenziare la risposta agli incidenti, la digital forensics, l'analisi malware e la difesa di rete. | Kitploit
Strumenti/GitHubGitHub/cryps1s/darksurgeon
Strumenti DifensiviDisk ForensicsMemory ForensicsNetwork ForensicsReverse EngineeringInformatica ForenseMobile ForensicsSicurezza di ReteAnalisi MalwareDigital ForensicsRisposta agli Incidenti
469648 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
cryps1s/darksurgeon

DARKSURGEON

DARKSURGEON è un progetto Windows packer per potenziare la risposta agli incidenti, la digital forensics, l'analisi malware e la difesa di rete.

Vedi RepositorySito web

DARKSURGEON

Stato CircleCI: CircleCI

Informazioni su DARKSURGEON

DARKSURGEON è un progetto di Windows packer progettato per potenziare la risposta agli incidenti, la digital forensics, l'analisi del malware e la difesa di rete.

DARKSURGEON ha tre obiettivi dichiarati:

  • Accelerare la risposta agli incidenti, la digital forensics, l'analisi del malware e la difesa di rete con un ambiente Windows 10 preconfigurato completo di strumenti, script e utility.
  • Fornire un framework per i difensori per personalizzare e distribuire le proprie immagini Windows create a livello di programmazione utilizzando Packer e Vagrant.
  • Ridurre la quantità di raccolta di telemetria latente, minimizzare la segnalazione degli errori e fornire standard ragionevoli di privacy e hardening per Windows 10.

Se non hai mai lavorato con packer prima d'ora, questo progetto ha una premessa semplice:

Fornire tutti gli strumenti necessari per avere una macchina virtuale Windows produttiva, sicura e privata, in modo da poter dedicare meno tempo a modificare il tuo ambiente e più tempo a combattere i cattivi.

Si prega di notare che questo è un progetto alpha e sarà soggetto a sviluppo continuo, aggiornamenti e rotture di pacchetti.

Principi di sviluppo

DARKSURGEON si basa su alcuni principi chiave di sviluppo:

  • La modularità è fondamentale. Ogni componente del processo di installazione e configurazione dovrebbe essere modulare. Ciò consente alle persone di personalizzare la propria immagine packer nel modo più flessibile.
  • Le build devono essere atomiche. Una build packer deve completare tutte le attività di configurazione e installazione senza errori, oppure fallire. Un'immagine packer con strumenti mancanti è uno scenario di fallimento.
  • Hardened out of the box. Nella misura in cui non interferirà con i flussi di lavoro investigativi, tutte le impostazioni relative all'hardening proattivo e ai controlli di sicurezza dovrebbero essere abilitate. Ulteriori informazioni sulla sicurezza di DARKSURGEON sono disponibili più avanti in questo post.
  • Instrumented out of the box. Nella misura in cui non interferirà con i flussi di lavoro investigativi, Microsoft Sysmon, Windows Event Logging e osquery forniranno telemetria dettagliata sul comportamento dell'host senza ulteriore configurazione.
  • Privato out of the box. Nella misura in cui non interferirà con i flussi di lavoro investigativi, tutte le impostazioni relative alla privacy, alla telemetria di Windows e alla segnalazione degli errori dovrebbero ridurre al minimo la raccolta.

Hardening

DARKSURGEON è hardened out of the box e viene fornito con script per abilitare le modalità di sicurezza Alta o Bassa.

Tutte le installazioni predefinite di DARKSURGEON hanno le seguenti funzionalità di sicurezza abilitate:

  • Windows Secure Boot è abilitato.
  • Windows Event Log Auditing è abilitato. (Palantir Windows Event Forwarding Guidance)
  • Windows Powershell Auditing è abilitato. (Palantir Windows Event Forwarding Guidance)
  • Le impostazioni di privacy e telemetria di Windows 10 sono ridotte ai minimi termini. (Microsoft Guidance)
  • Sysinternals Sysmon è installato e configurato. (SwiftonSecurity Public Ruleset)
  • LLMNR è disabilitato.
  • NBT è disabilitato.
  • WPAD è rimosso.
  • Powershell v2 è rimosso.
  • SMB v1 è rimosso.
  • I gestori di applicazioni per le estensioni di file comunemente abusate vengono modificati in notepad.exe.

Inoltre, l'utente può specificare una modalità di sicurezza Bassa o Alta utilizzando gli script appropriati. L'impostazione predefinita è creare un'immagine in modalità di sicurezza Bassa.

La modalità di sicurezza Bassa è utilizzata principalmente per macchine virtuali destinate a reverse engineering, analisi malware o sistemi che non possono supportare i controlli di sicurezza VBS.

In modalità di sicurezza Bassa, sono configurate le seguenti funzionalità di hardening:

  • Windows Defender Anti-Virus Real-Time Scanning è disabilitato.
  • Windows Defender SmartScreen è disabilitato.
  • Windows Defender Credential Guard è disabilitato.
  • Windows Defender Exploit Guard è disabilitato.
  • Windows Defender Exploit Guard Attack Surface Reduction (ASR) è disabilitato.
  • Windows Defender Application Guard è disabilitato.
  • Windows Defender Application Guard non impone l'isolamento.

Nota: La modalità di sicurezza Alta è ancora in fase di sviluppo.

La modalità di sicurezza Alta è utilizzata principalmente per la distribuzione in produzione di sistemi sensibili (es. Stazioni di lavoro ad accesso privilegiato) e potrebbe richiedere ulteriore personalizzazione o configurazione.

In modalità di sicurezza Alta, sono configurate le seguenti funzionalità di hardening:

  • Windows Defender Anti-Virus Real-Time Scanning è abilitato.
  • Windows Defender SmartScreen è abilitato e applicato a tutto il traffico.
  • Windows Defender Credential Guard è abilitato.
  • Windows Defender Exploit Guard è abilitato.
  • Windows Defender Exploit Guard Attack Surface Reduction (ASR) è abilitato.
  • Windows Defender Application Guard è abilitato.
  • Windows Defender Application Guard impone l'isolamento.

Telemetria

Che si tratti di analizzare binari sconosciuti o di lavorare su progetti sensibili, la telemetria dell'endpoint alimenta le operazioni di rilevamento e risposta. DARKSURGEON viene fornito preconfigurato con le seguenti fonti di telemetria disponibili per l'analisi:

  • Windows Event Log Auditing è abilitato. (Palantir Windows Event Forwarding Guidance).
  • Windows Powershell Auditing è abilitato. (Palantir Windows Event Forwarding Guidance).
  • Sysinternals Sysmon è installato e configurato. (SwiftonSecurity Ruleset)

Privacy

Il tuo ambiente operativo contiene alcuni dei dati più sensibili della tua rete, ed è importante proteggerli da occhi indiscreti. DARKSURGEON implementa le seguenti strategie per massimizzare la privacy senza ostacolare i flussi di lavoro:

  • Le impostazioni di telemetria di Windows 10 sono configurate per ridurre al minimo la raccolta.
  • Cortana, diagnostica, tracciamento e altri servizi sono disabilitati.
  • Windows Error Reporting (WER) è disabilitato.
  • Windows Timeline, appunti condivisi, hand-off del dispositivo e altre applicazioni sincronizzate per impostazione predefinita sono disabilitati o neutralizzati.
  • È stata implementata la guida Microsoft per ridurre la telemetria e la raccolta dati.

Pacchetti

Out of the box, DARKSURGEON viene fornito con strumenti, script e binari per semplificare la vita del difensore.

Analisi Android:

Strumenti, script e binari focalizzati sull'analisi Android e il reverse engineering.

  • APKTool (FLARE)

Blue Team:

Strumenti, script e binari focalizzati sul blue team, la difesa di rete e lo sviluppo di allerte/rilevamento.

  • ACE
  • Bloodhound / Sharphound
  • CimSweep
  • Dumpsterfire
  • EndGame Red Team Automation (RTA)
  • Kansa
  • Posh-Git
  • Invoke-ATTACKAPI
  • LOLBAS (Living Off the Land Binaries And Scripts)
  • OSX Collector
  • Posh-SecMod
  • Posh-Sysmon
  • PowerForensics
  • PowerSploit
  • Practical Malware Analysis Labs (FLARE)
  • Revoke-Obfuscation
  • Yara (FLARE)

Debugger:

Strumenti, script e binari per il debug di artefatti binari.

  • Ollydbg (FLARE)
  • OllyDump (FLARE)
  • OllyDumpEx (FLARE)
  • Ollydbg2 (FLARE)
  • OllyDump2Ex (FLARE)
  • x64dbg (FLARE)
  • Windbg (FLARE)

Disassemblatori:

Strumenti, script e binari per il disassemblaggio di artefatti binari.

  • IDA Free Trial (FLARE)
  • Binary Ninja Demo (FLARE)
  • Radare2 (FLARE)

Analisi Documenti: Strumenti, script e binari per l'analisi di documenti.

  • OffVis (FLARE)
  • OfficeMalScanner (FLARE)
  • PDFId (FLARE)
  • PDFParser (FLARE)
  • PDFStreamDumper (FLARE)

Analisi DotNet:

Strumenti, script e binari per l'analisi di artefatti DotNet.

  • DE4Dot (FLARE)
  • DNSpy (FLARE)
  • DotPeek (FLARE)
  • ILSpy (FLARE)

Analisi Flash:

Strumenti, script e binari per l'analisi di artefatti Flash.

  • FFDec (FLARE)

Analisi Forense:

Strumenti, script e binari per l'analisi forense su artefatti di applicazioni e sistemi operativi.

  • Amcache Parser
  • AppCompatCache Parser
  • IISGeolocate
  • JLECmd
  • LECmd
  • JumpList Explorer
  • PECmd
  • Registry Explorer
  • Regshot (FLARE)
  • Shellbags Explorer
  • Timeline Explorer
  • TSK (The Sleuthkit)
  • Volatility
  • X-Ways Forensics Installer Manager (XWFIM)

Editor esadecimali:

  • FileInsight (FLARE)
  • HxD (FLARE)
  • 010 Editor (FLARE)

Analisi Java:

  • JD-GUI (FLARE)
  • Dex2JAR

Analisi di rete:

  • Burp Free
  • FakeNet-NG (FLARE)
  • Wireshark (FLARE)

Analisi PE:

  • DIE (FLARE)
  • EXEInfoPE (FLARE)
  • Malware Analysis Pack (MAP) (FLARE)
  • PEiD (FLARE)
  • ExplorerSuite (CFF Explorer) (FLARE)
  • PEStudio (FLARE)
  • PEview (FLARE)
  • Resource Hacker (FLARE)
  • VirusTotal Uploader

Moduli Powershell:

  • Active Directory
  • Azure Management
  • Pester

Librerie Python:

  • Cryptography
  • Hexdump
  • OLETools
  • LXML
  • Pandas
  • Passivetotal
  • PEFile
  • PyCryptodome
  • Scapy
  • Shodan
  • Sigma
  • Visual C++ for Python
  • Vivisect
  • WinAppDBG
  • Yara-Python

Red Team:

  • Grouper
  • Inveigh
  • Nmap
  • Powershell Empire
  • PowerupSQL
  • PSAttack
  • PSAttack Build Tool
  • Responder

Gestione remota:

  • AWS Command Line (AWSCLI)
  • OpenSSH
  • Putty
  • Remote Server Administration Tools (RSAT)

Utility:

  • 1Password
  • 7Zip
  • Adobe Flash Player
  • Adobe Reader
  • API Monitor
  • Bleachbit
  • Boxstarter
  • Bstrings
  • Checksum
  • Chocolatey
  • Cmder
  • Containers (Hyper-V)
  • Curl
  • Cyber Chef
  • Docker
  • DotNet 3.5
  • DotNet 4
  • Exiftool
  • FLOSS (FLARE)
  • Git
  • GoLang
  • Google Chrome
  • GPG4Win
  • Hashcalc
  • Hashdeep
  • Hasher
  • Hashtab
  • Hyper-V
  • Irfanview
  • Java JDK8
  • Java JRE8
  • JQ
  • Jupyter
  • Keepass
  • Microsoft Edge
  • Mozilla Firefox
  • Mozilla Thunderbird
  • Neo4j Community
  • NodeJS
  • Nuget
  • Office365 ProPlus
  • OpenVPN
  • Osquery
  • Python 2.7
  • Qbittorrent
  • RawCap
  • Slack
  • Sublime Text 3
  • Sysinternals Suite
  • Tor Browser
  • UnixUtils
  • UPX
  • Visual C++ 2005
  • Visual C++ 2008
  • Visual C++ 2010
  • Visual C++ 2012
  • Visual C++ 2013
  • Visual C++ 2015
  • Visual C++ 2017
  • Visual Studio Code
  • Windows 10 SDK
  • Windows Subsystem for Linux (WSL)
  • Winlogbeat
  • XorSearch
  • XorStrings

Analisi Visual Basic:

  • VBDecompiler

Costruire DARKSURGEON

Processo di build

DARKSURGEON viene costruito utilizzando l'applicazione HashiCorp packer. Il tempo totale di build per una nuova istanza di DARKSURGEON è di circa 2-3 ore.

  1. Packer crea una nuova macchina virtuale utilizzando il file JSON di DARKSURGEON e l'hypervisor di tua scelta (es. Hyper-V, Virtualbox, VMWare).
  2. Il file answers.iso viene montato all'interno della VM DARKSURGEON insieme all'ISO di Windows. Il file answers.iso contiene il file unattend.xml necessario per un'installazione senza interventi di Windows, nonché uno script PowerShell per configurare Windows Remote Management (winrm).
  3. Packer si connette alla VM DARKSURGEON tramite WinRM e copia tutti i file nelle directory helper-scripts e configuration-files sull'host.
  4. Packer esegue installazioni seriali di ciascuno degli script PowerShell configurati, eseguendo riavvii occasionali secondo necessità.
  5. Al termine, packer esegue un sysprep, spegne la macchina virtuale e crea un file vagrant box. Ulteriori output possono essere specificati nella sezione post-processors del file JSON.

Configurazione

Nota: Hyper-V è attualmente l'unico hypervisor supportato in questa release alpha. Il supporto per VirtualBox e VMWare è in arrivo.

  1. Installa packer, vagrant e l'hypervisor preferito sul tuo host.
  2. Scarica i contenuti del repository sul tuo host.
  3. Scarica un'ISO di Windows 10 Enterprise Evaluation (1803).
  4. Sposta il file ISO nella directory locale del repository DARKSURGEON.
  5. Aggiorna DARKSURGEON.json con l'hash SHA1 dell'ISO e il nome del file.
  6. (Opzionale) Esegui lo script PowerShell New-DARKSURGEONISO.ps1 per generare un nuovo file answers.iso. C'è un file answers ISO incluso nel repository, ma puoi ricostruirlo se non ti fidi o desideri modificare i file unattend: powershell.exe New-DARKSURGEONISO.ps1
  7. Costruisci la ricetta usando packer: packer build -only=[hyperv-iso|vmware|virtualbox] .\DARKSURGEON.json

Configurare DARKSURGEON

DARKSURGEON è progettato per essere modulare e facile da configurare. Un esempio di configurazione è fornito nel file DARKSURGEON.json, ma puoi aggiungere, rimuovere o modificare qualsiasi script sottostante.

Hai bisogno di aggiungere una CA personalizzata? Devi aggiungere un file di licenza per IDA? Nessun problema. Puoi inserire tutti i file necessari nella directory configuration-files e verranno copiati sull'host per te.

Vuoi installare un pacchetto personalizzato o hai bisogno di modifiche specifiche del sistema operativo? Nessun problema. Crea semplicemente un nuovo script PowerShell (o modificalo) nella directory configuration-scripts e aggiungilo come passaggio di build nel file JSON di packer.

Usare DARKSURGEON

Nota: Hyper-V è attualmente l'unico hypervisor supportato in questa release alpha. Il supporto per VirtualBox e VMWare è in arrivo.

Una volta che DARKSURGEON è stato costruito con successo, riceverai un file vagrant box in output. Il file box contiene l'immagine della macchina virtuale e i metadati di vagrant, permettendoti di avviare rapidamente una macchina virtuale secondo necessità.

  1. Installa vagrant e l'hypervisor preferito sul tuo host.
  2. Naviga nel repository DARKSURGEON (o nella posizione in cui hai salvato il file box DARKSURGEON).
  3. Esegui un vagrant up: vagrant up

Vagrant ora estrarrà l'immagine della macchina virtuale dal file box, leggerà i metadati e creerà una nuova VM per te. Vuoi eliminare questa VM e ottenerne una nuova?

Facile, basta eseguire: vagrant destroy && vagrant up

Una volta che la macchina virtuale DARKSURGEON è in esecuzione, puoi accedere utilizzando uno dei due account locali:

Nota: Questi sono account predefiniti con credenziali predefinite. Potresti voler cambiare le credenziali nella tua build packer.

Account amministratore:

Username: Darksurgeon

Password: darksurgeon

Account utente locale:

Username: Unprivileged

Password: unprivileged

Se preferisci non usare vagrant, puoi importare manualmente l'immagine VM o esaminare una delle molte altre opzioni di post-processor fornite da packer.

Scaricare DARKSURGEON

Se preferisci saltare il processo di costruzione di DARKSURGEON e vuoi fidarti del file box che ho costruito, puoi semplicemente scaricarlo qui.

Contribuire

Contributi, correzioni e miglioramenti possono essere inviati direttamente a questo progetto come issue GitHub o pull request. Gli strumenti verranno revisionati e aggiunti caso per caso.

Domande frequenti

Perché Hyper-V è l'hypervisor preferito?

Credo fermamente nel valore di Windows Defender Device Guard e Virtualization Based Security, che richiedono l'uso di Hyper-V per un'efficacia ottimale. Di conseguenza, altri hypervisor non sono consigliati sulla macchina host. Farò del mio meglio per supportare altri hypervisor principali, ma incoraggio tutti gli utenti a provare Hyper-V.

Perché l'intera build packer fallisce su un errore di un pacchetto chocolatey?

Questa è stata una decisione di progettazione presa per garantire che tutti i pacchetti previsti arrivassero nella build packer finale. Il vantaggio di questa decisione è che garantisce che tutti gli strumenti previsti siano disponibili nel prodotto finalizzato. Lo svantaggio è che complessità e fragilità aggiuntive vengono inserite nella pipeline di build, poiché errori transitori o di chocolatey possono causare il fallimento di una build.

Se desideri ignorare questa funzionalità, sei libero di modificare lo script sottostante per ignorare gli errori durante l'installazione dei pacchetti.

Questo progetto supporta l'uso di una licenza Chocolatey Professional/Business/Consultant?

Sì. Se aggiungi il tuo file di licenza (chiamato chocolatey.license.xml) alla directory configuration-files durante una build packer, verrà automaticamente importato dallo script Set-ChocolateySettings.ps1. Assicurati che il tuo uso di una licenza chocolatey sia conforme al loro Contratto di licenza con l'utente finale.

Perché le funzioni di build sono suddivise in dozzine di script PowerShell individuali?

La flessibilità è fondamentale. Puoi scegliere di utilizzare – o non utilizzare – qualsiasi di questi script, e in qualsiasi ordine. Avere file individuali, pur aumentando la complessità del progetto, garantisce che il progetto possa essere completamente personalizzato senza problemi.

Voglio eseguire il debug della build. Come faccio?

Aggiungi lo script Set-Breakpoint.ps1 nel processo provisioner al punto desiderato. Questo farà sì che la build packer si fermi per 4 ore in attesa del completamento dello script.

Risoluzione dei problemi

Il processo di build packer non inizia mai e si blocca sulla schermata UEFI.

Questo è molto probabilmente un problema di temporizzazione causato dalle pressioni di tasti emulate che non fanno avviare l'immagine dall'ISO di Windows montato. Riavvia la VM e premi un tasto alcune volte fino a quando il processo di build non inizia.

Packer ha superato il timeout durante la build. Non ho ricevuto un errore.

A causa delle dimensioni dei pacchetti scaricati e installati, potresti aver superato il limite di tempo predefinito della build packer.

La mia VM è in esecuzione, ma packer sembra non connettersi tramite WinRM.

Connettiti al guest e controlla quanto segue:

  • WinRM è accessibile dal tuo host packer. (Test-NetConnection -ComputerName <Packer IP Address> -Port 5985)
  • WinRM è consentito nel firewall del guest.

Continuo ad avere problemi con antivirus, checksum o altri problemi con Chocolatey. Che succede?

Sfortunatamente questi pacchetti possono essere un bersaglio mobile. Nuovi aggiornamenti possono rendere errato il checksum statico nel pacchetto chocolatey, l'antivirus potrebbe erroneamente segnalare binari, ecc. Opzioni globali di chocolatey possono essere specificate per evitare che questi errori si verifichino, ma farò del mio meglio per rispondere alle segnalazioni di bug presentate come issue sui pacchetti chocolatey sottostanti.

Accettazione della licenza

In qualità di utente di questo progetto, devi rivedere, accettare e rispettare i termini di licenza di ogni pacchetto scaricato/installato. Se non desideri rispettare i termini di licenza di qualsiasi componente software specifico, rimuovi quel pacchetto dalla tua build packer o non utilizzare questo progetto.

Licenza

MIT License

Copyright (c) 2018

Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE SOFTWARE.

Ulteriori letture e ringraziamenti

Questo progetto si regge sulle spalle di giganti, e non posso ringraziare adeguatamente tutti gli autori originali per il loro lavoro, contributi e ispirazione.

  • Joe Fitzgerald per aver aperto la strada ai progetti packer su Windows.
  • Il team FLARE di FireEye per il loro fantastico lavoro sui pacchetti chocolatey e il repository per il progetto FLAREVM.
  • Chris Long per il suo fantastico lavoro su DetectionLab e la pipeline CI di packer.
  • Tutti gli autori, i manutentori dei pacchetti chocolatey e gli scrittori di strumenti che hanno reso possibile tutto ciò.
  • Amici e colleghi per avermi spinto a rendere finalmente open source questo progetto.
Scarica lo strumento