Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
douglas-042-HQ — Console centrale per i collector di Douglas-042 HEADQUARTERS. Analizza una flotta, correla i risultati tra gli host e gestisce i feed IOC e la consegna al SIEM da un unico posto. | Kitploit
Strumenti/GitHubGitHub/douglas-042/douglas-042-hq
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForenseThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubdouglas-042/douglas-042-hq

douglas-042-HQ

Console centrale per i collector di Douglas-042 HEADQUARTERS. Analizza una flotta, correla i risultati tra gli host e gestisce i feed IOC e la consegna al SIEM da un unico posto.

671 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

Douglas-042 HEADQUARTERS

Threat hunting e incident response basati su agent, per ambienti che non dispongono di un EDR.

Scansiona una flotta di host Windows e Linux alla ricerca di segni di compromissione, decidi cosa conta davvero e agisci di conseguenza — da un'unica console, con un solo comando per host.

Python FastAPI Agents Rules License

Douglas-042 console — fleet posture at a glance

Cosa fa

Una caccia non è una scansione. Douglas raccoglie gli artefatti che un analista raccoglierebbe a mano — processi, servizi, attività pianificate, autorun, connessioni, account, driver, log eventi, cron, systemd, cronologia shell, web root — ed esegue 201 detection integrate su di essi, più le tue regole Sigma, YARA e personalizzate.

Poi fa le parti che la maggior parte degli strumenti lascia a te: dice quali risultati richiedono ancora una decisione, quale dei sessanta indirizzi esterni guardare per primo, e ti permette di fare qualcosa al riguardo senza aprire una sessione RDP.

   deploy one command  ──▶  hunt  ──▶  findings appear live
                                            │
                     ┌──────────────────────┼──────────────────────┐
                     ▼                      ▼                      ▼
              IOC feed match          reputation score        response actions
              "this is a known C2"    "92/100, 340 reports"   isolate · kill · collect

Perché esiste

Gli ambienti che hanno più bisogno di essere cacciati sono spesso quelli senza un EDR: qualche decina di server, nessun budget per agent e un incidente iniziato tre giorni fa. La scelta è di solito tra una piattaforma commerciale che nessuno ha approvato e una cartella di script PowerShell che qualcuno esegue a mano.

Douglas si colloca tra i due. Nulla viene installato sull'host che stai investigando — il collector viene eseguito una volta e termina — e ogni risultato finisce in un'unica console che puoi consegnare a chiunque riprenda in mano l'incidente successivamente.


Triage: cosa richiede ancora una decisione

I risultati sono facili da produrre e costosi da leggere. Questa schermata esiste per mantenere la coda abbastanza corta che qualcuno la stia ancora leggendo al terzo passaggio.

Triage — open work by severity, and the noisiest rules

Tre esiti, e la differenza tra loro conta sei mesi dopo:

DecisioneCosa fa
ConfermatoReale. Rimane nel punteggio di rischio, l'host rimane rosso.
Falso positivoEsce dal punteggio solo per quell'host.
SoppressioneUna regola permanente che nasconde lo stesso risultato in ogni scansione futura.

Nulla viene mai eliminato. Ritira una soppressione e tutto ciò che ha nascosto ritorna. Regole più rumorose si trova in fondo perché metterle a punto libera la coda più velocemente che lavorarla risultato per risultato.


Detection che puoi leggere, mettere a punto e disattivare

Tutte le 201 detection sono raggruppate in 15 categorie — disattivabili una alla volta o un'intera famiglia in una volta. Clicca su qualsiasi regola per leggere cosa verifica, come si attiva legittimamente e cosa fare dopo.

Built-in detections, grouped into categories

La distinzione che la schermata chiarisce, perché sbagliarla è comune:

Disattivare una regola non è la stessa cosa che sopprimerla. Disattivata significa che il collector non esegue mai il controllo — nulla viene prodotto e non c'è nulla da rivedere. Una soppressione registra il risultato e lo contrassegna come una decisione che qualcuno ha preso, con una motivazione allegata.

Usa disattivata per una famiglia di rumore che hai accettato. Usa soppressione per un pattern specifico su un host specifico.

Un trattino sotto Attivata è di solito la risposta sana: DGL-014 si attiva solo quando un log sembra cancellato. La lista è ciò che lo strumento verifica, non ciò che è sbagliato.


Scrivi le tue regole, come testo

Il modulo è più veloce per la tua prima regola e più lento per la ventesima. Quindi le regole possono anche essere scritte come testo — verificate mentre digiti, rispetto a 11 tabelle di artefatti e 13 operatori.

Writing a rule as text, with live validation

Il riquadro sottostante svolge due funzioni. Quando la regola è sbagliata indica la riga, non la regola:

line 7: Condition 1: 'is_maybe' is not an operator.

Quando è corretta, dice cosa corrisponderà effettivamente la regola — perché una regola che si convalida e poi corrisponde a qualcosa di diverso da ciò che il suo autore intendeva è il fallimento che vale la pena cogliere:

Valida — ACME-001 Legge Services e corrisponde quando Signed è false e PathName non contiene 'Program Files' e PathName non contiene 'System32'

Importa ed esporta in JSON, YAML o CSV. Il round-trip è garantito — la nostra stessa esportazione supera il nostro stesso validatore in tutti e tre i formati.


I feed di indicatori e la reputazione rispondono a domande diverse

DomandaQuandoRisultato
Feed IOCC'è qualcosa da questa lista C2 sui miei host?Durante la cacciaDGL-IOC — una corrispondenza confermata, non un punteggio
ArricchimentoQuesto host ha comunicato con 60 indirizzi — quali per primi?Dopo la caccia92/100, 340 segnalazioni, C2 Cobalt Strike noto

Quindici fonti di feed sono pronte all'uso — Feodo, ThreatFox, URLhaus, TweetFeed, USOM, SSL Blacklist, Emerging Threats, OpenPhish, MISP — più un Feed personalizzato che legge qualsiasi URL che restituisca dati a forma di indicatore.

Quattro provider di reputazione: AbuseIPDB, VirusTotal, ThreatFox (livelli gratuiti) e GreyNoise (a pagamento, disattivato per impostazione predefinita). I verdetti non vengono mai fusi in un unico numero — AbuseIPDB conta le segnalazioni, VirusTotal conta i motori, ThreatFox conosce l'infrastruttura, e una media di questi è una cifra che nessuno di loro difenderebbe. Il badge mostra il verdetto peggiore con il provider che l'ha fornito.

Scarica lo strumento