Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
awesome-cybersecurity-blueteam — 💻🛡️ Una raccolta curata di risorse fantastiche, strumenti e altre chicche per i blue team della cybersecurity. | Kitploit
Strumenti/GitHubGitHub/fabacab/awesome-cybersecurity-blueteam
Strumenti DifensiviSicurezza dei ContenitoriSicurezza di ReteSicurezza CloudDevSecOpsThreat IntelligenceGestione Identità e Accessi (IAM)Apprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Risorse Curate
GitHubfabacab/awesome-cybersecurity-blueteam

awesome-cybersecurity-blueteam

💻🛡️ Una raccolta curata di risorse fantastiche, strumenti e altre chicche per i blue team della cybersecurity.

Vedi Repository
5.5k8342 anni faRevisionato da Kitploit

Awesome Cybersecurity Blue Team Awesome

Una raccolta di fantastiche risorse, strumenti e altre cose interessanti per i blue team della cybersecurity.

I blue team di cybersecurity sono gruppi di individui che identificano vulnerabilità di sicurezza nei sistemi informatici, verificano l'efficacia delle misure di sicurezza e monitorano i sistemi per garantire che le misure difensive implementate rimangano efficaci in futuro. Pur non essendo esclusiva, questa lista è fortemente orientata verso progetti Free Software e contraria a prodotti proprietari o servizi aziendali. Per le TTP offensive, si veda awesome-pentest.

I tuoi contributi e suggerimenti sono calorosamente ♥ benvenuti. (✿◕‿◕). Consulta le Linee guida per i contributi per maggiori dettagli. Questo lavoro è concesso in licenza sotto una Licenza Creative Commons Attribuzione 4.0 Internazionale.

Molti professionisti della cybersecurity abilitano la violenza di Stato razzista, consapevolmente o inconsapevolmente, fornendo servizi alle agenzie di polizia locali, statali e federali o cooperando in altro modo con istituzioni simili che lo fanno. Questo male avviene il più delle volte attraverso il meccanismo coercitivo dell'impiego, sotto la minaccia della mancanza di accesso a cibo, riparo o assistenza sanitaria. Nonostante la disponibilità pubblica di questa lista, l'intenzione e la speranza del maintainer è che questa lista sostenga le persone e le organizzazioni che lavorano per contrastare un male così massiccio, sebbene banale.

Immagine di un pugno alzato composto dai nomi di persone nere assassinate dalla violenza poliziesca razzista finanziata dai contribuenti.

Immagine di una bandiera "Blue Lives Matter" con la sottile linea blu che viene staccata per rivelare una svastica nazista sottostante.

RITIRA I FONDI ALLA POLIZIA.

Contenuti

  • Automazione e convenzioni
    • Librerie di codice e binding
    • Orchestrazione, automazione e risposta alla sicurezza (SOAR)
  • Sicurezza delle piattaforme cloud
    • Monitoraggio distribuito
    • Kubernetes
    • Service mesh
  • Sicurezza delle comunicazioni (COMSEC)
  • DevSecOps
    • Hardening di applicazioni o binari
    • Test di conformità e reporting
    • Dependency confusion
    • Fuzzing
    • Applicazione delle policy
    • Sicurezza della supply chain
  • Honeypot
    • Tarpit
  • Strumenti basati su host
    • Sandbox
  • Identità e AuthN/AuthZ
  • Strumenti di Incident Response
    • Console di gestione IR
    • Raccolta delle prove
  • Difese perimetrali di rete
    • Appliance o distribuzioni firewall
  • Distribuzioni di sistemi operativi
  • Consapevolezza del phishing e segnalazione
  • Formazione e wargaming per la preparazione
    • Analisi e reporting post-engagement
  • Configurazioni di sicurezza
  • Monitoraggio della sicurezza
    • Endpoint Detection and Response (EDR)

Automazione e convenzioni

  • Ansible Lockdown - Raccolta curata di role Ansible a tema sicurezza informatica, verificate e mantenute attivamente.
  • Clevis - Framework inseribile per la decrittazione automatica, spesso usato come client Tang.
  • DShell - Framework estensibile di analisi forense di rete scritto in Python che consente lo sviluppo rapido di plugin per supportare la dissezione delle acquisizioni di pacchetti di rete.
  • Dev-Sec.io - Framework di hardening dei server che fornisce implementazioni Ansible, Chef e Puppet di varie configurazioni di sicurezza di base.
  • Password Manager Resources - Dati e codice collaborativi, prodotti tramite crowdsourcing, per migliorare la gestione delle password.
  • peepdf - Analizzatore di file PDF scriptabile.
  • PyREBox - Sandbox di reverse engineering scriptabile in Python, basata su QEMU.
  • Watchtower - Soluzione basata su container per automatizzare gli aggiornamenti delle immagini base dei container Docker, offrendo un'esperienza di aggiornamento non presidiato.

Librerie di codice e binding

  • MultiScanner - Framework di analisi dei file scritto in Python che aiuta a valutare un insieme di file eseguendo automaticamente una suite di strumenti su di essi e aggregando l'output.
  • Posh-VirusTotal - Interfaccia PowerShell per le API di VirusTotal.com.
  • censys-python - Wrapper Python per l'API REST di Censys.
  • libcrafter - Libreria C++ di alto livello per lo sniffing e la creazione di pacchetti di rete.
  • python-dshield - Interfaccia Pythonica per l'API Internet Storm Center/DShield.
  • python-sandboxapi - API Python minima e coerente per creare integrazioni con sandbox di malware.
  • python-stix2 - API Python per serializzare e de-serializzare contenuti JSON Structured Threat Information eXpression (STIX), oltre ad API di livello superiore per attività comuni.

Orchestrazione, automazione e risposta alla sicurezza (SOAR)

Vedi anche Security Information and Event Management (SIEM) e console di gestione IR.

  • Shuffle - Strumento grafico per la creazione di workflow (automazione) generalizzati per professionisti IT e blue teamer.

Sicurezza delle piattaforme cloud

Vedi anche asecure.cloud/tools.

  • Aaia - Aiuta a visualizzare AWS IAM e Organizations in formato grafico con l'aiuto di Neo4j.
  • Falco - Monitor dell'attività comportamentale progettato per rilevare attività anomale in applicazioni containerizzate, host e flussi di pacchetti di rete, controllando il kernel Linux e arricchito da dati di runtime come le metriche Kubernetes.
  • Kata Containers - Runtime di container sicuro con macchine virtuali leggere che sembrano e si comportano come container, ma offrono un isolamento dei workload più forte utilizzando la tecnologia di virtualizzazione hardware come secondo livello di difesa.
  • Principal Mapper (PMapper) - Valuta rapidamente le autorizzazioni IAM in AWS tramite script e libreria in grado di identificare i rischi nella configurazione di AWS Identity and Access Management (IAM) per un account AWS o un'organizzazione AWS.
  • Prowler - Strumento basato su comandi AWS-CLI per la valutazione della sicurezza e l'hardening degli account Amazon Web Services.
  • Scout Suite - Strumento open source multi-cloud per l'audit di sicurezza, che consente la valutazione della postura di sicurezza degli ambienti cloud.
  • gVisor - Kernel applicativo, scritto in Go, che implementa una parte sostanziale della superficie di sistema Linux per fornire un confine di isolamento tra l'applicazione e il kernel host.

Monitoraggio distribuito

Vedi anche § Monitoraggio di servizi e prestazioni.

  • Cortex - Fornisce storage a lungo termine multi-tenant, altamente disponibile e scalabile orizzontalmente per Prometheus.
  • Jaeger - Backend di piattaforma di tracing distribuito utilizzato per monitorare e risolvere i problemi dei sistemi distribuiti basati su microservizi.
  • OpenTelemetry - Framework di osservabilità per software cloud-native, che comprende una raccolta di strumenti, API e SDK per esportare le metriche delle prestazioni delle applicazioni verso un backend di tracing (precedentemente mantenuto dai progetti OpenTracing e OpenCensus).
  • Prometheus - Toolkit open-source per il monitoraggio e gli avvisi dei sistemi, originariamente costruito su SoundCloud.
  • Zipkin - Backend di sistema di tracing distribuito che aiuta a raccogliere i dati temporali necessari per risolvere i problemi di latenza nelle architetture a servizi.

Kubernetes

Vedi anche Kubernetes-Security.info.

  • KubeSec - Analizzatore statico di manifest Kubernetes che può essere eseguito localmente, come admission controller Kubernetes o come servizio cloud autonomo.
  • Kyverno - Motore di policy progettato per Kubernetes.
  • Linkerd - Service mesh ultraleggero specifico per Kubernetes che aggiunge osservabilità, affidabilità e sicurezza alle applicazioni Kubernetes senza richiedere alcuna modifica dell'applicazione stessa.
  • Managed Kubernetes Inspection Tool (MKIT) - Interroga e valida diverse impostazioni di configurazione comuni relative alla sicurezza degli oggetti del cluster Kubernetes gestito e dei workload/risorse in esecuzione all'interno del cluster.
  • Polaris - Valida le best practice di Kubernetes eseguendo test su commit di codice, una richiesta di ammissione Kubernetes o risorse live già in esecuzione in un cluster.
  • Sealed Secrets - Controller e strumento Kubernetes per Secret crittografati unidirezionalmente.
  • certificate-expiry-monitor - Utilità che espone la scadenza dei certificati TLS come metriche Prometheus.
  • k-rail - Strumento di applicazione delle policy per i workload in Kubernetes.
  • kube-forensics - Consente a un amministratore di cluster di scaricare lo stato attuale di un pod in esecuzione e di tutti i suoi container, così che i professionisti della sicurezza possano eseguire analisi forensi offline.
  • kube-hunter - Strumento open-source che esegue una serie di test ("hunter") per problemi di sicurezza nei cluster Kubernetes sia dall'esterno ("punto di vista dell'attaccante") sia dall'interno di un cluster.
  • kubernetes-event-exporter - Consente di esportare gli eventi Kubernetes spesso ignorati verso vari output, in modo che possano essere utilizzati a scopo di osservabilità o alerting.

Service mesh

Vedi anche ServiceMesh.es.

  • Consul - Soluzione per connettere e configurare applicazioni su infrastrutture dinamiche e distribuite e, con Consul Connect, abilitare comunicazioni sicure da servizio a servizio con crittografia TLS automatica e autorizzazione basata sull'identità.
  • Istio - Piattaforma aperta per fornire un modo uniforme di integrare microservizi, gestire il flusso di traffico tra microservizi, applicare policy e aggregare dati di telemetria.

Sicurezza delle comunicazioni (COMSEC)

Vedi anche Difese del livello di trasporto.

  • GPG Sync - Centralizza e automatizza la distribuzione, la revoca e gli aggiornamenti delle chiavi pubbliche OpenPGP tra tutti i membri di un'organizzazione o di un team.
  • Geneva (Genetic Evasion) - Nuovo algoritmo genetico sperimentale che evolve strategie di evasione della censura basate sulla manipolazione dei pacchetti contro censori a livello statale, per aumentare la disponibilità di contenuti altrimenti bloccati.
  • GlobaLeaks - Software libero e open source che consente a chiunque di configurare e mantenere facilmente una piattaforma sicura per il whistleblowing.
  • SecureDrop - Sistema open source per le segnalazioni di whistleblower che organizzazioni mediatiche e ONG possono installare per accettare in modo sicuro documenti da fonti anonime.
  • Teleport - Consente a ingegneri e professionisti della sicurezza di unificare l'accesso a server SSH, cluster Kubernetes, applicazioni web e database in tutti gli ambienti.

DevSecOps

Vedi anche awesome-devsecops.

  • Bane - Generatore di profili AppArmor personalizzati e migliori per container Docker.
  • BlackBox - Archivia in modo sicuro i segreti in Git/Mercurial/Subversion crittografandoli "a riposo" con GnuPG.
  • Checkov - Analisi statica per Terraform (infrastructure as code) per aiutare a rilevare violazioni delle policy CIS e prevenire errori di configurazione della sicurezza cloud.
  • Cilium - Software open source per proteggere in modo trasparente la connettività di rete tra servizi applicativi distribuiti utilizzando piattaforme di gestione container Linux come Docker e Kubernetes.
  • Clair - Strumento di analisi statica per individuare vulnerabilità introdotte tramite immagini di container applicativi (es. Docker).
  • CodeQL - Scopri le vulnerabilità in una codebase eseguendo query sul codice come se fosse dati.
  • DefectDojo - Strumento di gestione delle vulnerabilità delle applicazioni costruito per DevOps e l'integrazione continua della sicurezza.
  • Gauntlt - Esegue pentest sulle applicazioni durante le pipeline di build di integrazione continua di routine.
  • Git Secrets - Impedisce di committare password e altre informazioni sensibili in un repository git.
  • SOPS - Editor di file crittografati che supporta i formati YAML, JSON, ENV, INI e binari e crittografa con AWS KMS, GCP KMS, Azure Key Vault e PGP.
  • Snyk - Trova e corregge vulnerabilità e violazioni di licenza nelle dipendenze open source e nelle immagini dei container.
  • SonarQube - Strumento di ispezione continua che fornisce report dettagliati durante i test automatizzati e avvisa sulle vulnerabilità di sicurezza di nuova introduzione.
  • Trivy - Scanner di vulnerabilità semplice e completo per container e altri artefatti, adatto all'uso in pipeline di integrazione continua.
  • Vault - Strumento per accedere in modo sicuro a segreti come chiavi API, password o certificati tramite un'interfaccia unificata.

Hardening di applicazioni o binari

  • DynInst - Strumenti per l'instrumentazione, l'analisi e la modifica dei binari, utili per il patching dei binari.
  • DynamoRIO - Sistema di manipolazione del codice a runtime che supporta trasformazioni del codice su qualsiasi parte di un programma, mentre viene eseguito, implementato come macchina virtuale a livello di processo.
  • Egalito - Framework di ricompilazione e instrumentazione dei binari in grado di disassemblare, trasformare e rigenerare completamente i normali binari Linux, progettato per l'hardening dei binari e la ricerca sulla sicurezza.
  • Valgrind - Framework di instrumentazione per la creazione di strumenti di analisi dinamica.

Test di conformità e reporting

  • Chef InSpec - Linguaggio per descrivere regole di sicurezza e conformità, che diventano test automatizzati eseguibili sulle infrastrutture IT per individuare e segnalare la non conformità.
  • OpenSCAP Base - Sia una libreria sia uno strumento a riga di comando (oscap) utilizzato per valutare un sistema rispetto ai profili di base SCAP al fine di riferire sulla postura di sicurezza del/i sistema/i scansionato/i.

Dependency confusion

Vedi anche § Sicurezza della supply chain.

  • Dependency Combobulator - Framework open source, modulare ed estensibile per rilevare e prevenire la perdita di dati da dependency confusion e potenziali attacchi.
  • Confusion checker - Script per verificare se si hanno artefatti con lo stesso nome tra i propri repository.
  • snync - Previeni e rileva se sei vulnerabile agli attacchi alla sicurezza della supply chain tramite dependency confusion.

Fuzzing

Vedi anche Awesome-Fuzzing.

  • Atheris - Motore di fuzzing Python guidato dalla copertura, basato su libFuzzer, che supporta il fuzzing di codice Python e anche di estensioni native scritte per CPython.
  • FuzzBench - Servizio gratuito che valuta i fuzzer su un'ampia varietà di benchmark del mondo reale, alla scala di Google.
  • OneFuzz - Piattaforma Fuzzing-as-a-Service (FaaS) self-hosted.

Applicazione delle policy

  • AllStar - App GitHub installata su organizzazioni o repository per impostare e applicare policy di sicurezza.
  • Conftest - Utilità per aiutarti a scrivere test su dati di configurazione strutturati.
  • Open Policy Agent (OPA) - Set di strumenti e framework unificato per le policy nell'intero stack cloud native.
  • Regula - Controlla i template infrastructure as code (Terraform, CloudFormation, manifest K8s) per la sicurezza e la conformità di AWS, Azure, Google Cloud e Kubernetes utilizzando Open Policy Agent/Rego.
  • Tang - Server per legare i dati alla presenza in rete; fornisce i dati ai client solo quando si trovano su una determinata rete (protetta).

Sicurezza della supply chain

Vedi anche § Dependency confusion.- Grafeas - API aperta per i metadati degli artefatti per auditare e governare la tua supply chain software.

  • Helm GPG (GnuPG) Plugin - Firma e verifica dei chart con GnuPG per Helm.
  • Notary - Ha l'obiettivo di rendere Internet più sicura facilitando la pubblicazione e la verifica dei contenuti.
  • in-toto - Framework per proteggere l'integrità delle supply chain software.

Honeypot

Vedi anche awesome-honeypots.

  • CanaryTokens - Generatore di honeytoken e dashboard di reporting auto-ospitabile; versione demo disponibile su CanaryTokens.org.
  • Kushtaka - Orchestratore sostenibile all-in-one di honeypot e honeytoken per blue team con risorse limitate.
  • Manuka - Honeypot di open-source intelligence (OSINT) che monitora i tentativi di ricognizione da parte di attori malevoli e genera intelligence utilizzabile per i Blue Team.

Tarpit

  • Endlessh - Tarpit SSH che invia lentamente un banner infinito.
  • LaBrea - Programma che risponde alle richieste ARP per spazio IP inutilizzato, creando l'apparenza di macchine finte che rispondono molto lentamente a ulteriori richieste per rallentare scanner, worm, eccetera.

Strumenti basati su host

  • Artillery - Combinazione di honeypot, monitor del filesystem e sistema di allarme progettato per proteggere i sistemi operativi Linux e Windows.
  • Crowd Inspect - Strumento gratuito per sistemi Windows progettato per avvisarti della presenza di malware che potrebbe comunicare attraverso la rete.
  • Fail2ban - Framework software di prevenzione delle intrusioni che protegge i server da attacchi di forza bruta.
  • Open Source HIDS SECurity (OSSEC) - Sistema di rilevamento delle intrusioni basato su host (HIDS) completamente open source e gratuito, ricco di funzionalità.
  • Rootkit Hunter (rkhunter) - Script Bash conforme a POSIX che esegue la scansione di un host alla ricerca di vari segni di malware.
  • Shufflecake - Negazione plausibile per più filesystem nascosti su Linux.
  • USB Keystroke Injection Protection - Demone per bloccare i dispositivi di iniezione di tasti USB sui sistemi Linux.
  • chkrootkit - Controlla localmente la presenza di segni di rootkit sui sistemi GNU/Linux.

Sandbox

  • Bubblewrap - Strumento di sandboxing per utenti Linux senza privilegi in grado di limitare l'accesso a parti del sistema operativo o ai dati utente.
  • Dangerzone - Accetta PDF potenzialmente pericolosi, documenti Office o immagini e li converte in un PDF sicuro.
  • Firejail - Programma SUID che riduce il rischio di violazioni della sicurezza limitando l'ambiente di esecuzione delle applicazioni non fidate tramite Linux namespaces e seccomp-bpf.

Identità e AuthN/AuthZ

  • Gluu Server - Autenticazione e autorizzazione centralizzate per applicazioni Web e mobili con una distribuzione community cloud-native di software libero e open source.

Strumenti di incident response

Vedi anche awesome-incident-response.

  • LogonTracer - Indaga sugli accessi Windows dannosi visualizzando e analizzando i log degli eventi di Windows.
  • Volatility - Framework avanzato di analisi forense della memoria.
  • aws_ir - Automatizza la tua risposta agli incidenti senza dare per scontata alcuna preparazione di sicurezza.

Console di gestione IR

Vedi anche Orchestrazione, automazione e risposta per la sicurezza (SOAR).

  • CIRTKit - Toolkit scriptabile di Digital Forensics e Incident Response (DFIR) costruito su Viper.
  • Fast Incident Response (FIR) - Piattaforma di gestione degli incidenti di cybersicurezza che consente la facile creazione, il tracciamento e la segnalazione degli incidenti di cybersicurezza.
  • Rekall - Framework avanzato per analisi forense e incident response.
  • TheHive - Piattaforma di risposta agli incidenti di sicurezza gratuita e scalabile progettata per semplificare la vita a SOC, CSIRT e CERT, con una stretta integrazione con MISP.
  • threat_note - Applicazione Web creata da Defense Point Security per consentire ai ricercatori di sicurezza di aggiungere e recuperare indicatori relativi alle loro ricerche.

Raccolta di prove

  • AutoMacTC - Framework modulare e automatizzato di raccolta per triage forense progettato per accedere a vari artefatti forensi su macOS, analizzarli e presentarli in formati utilizzabili per l'analisi.
  • OSXAuditor - Strumento gratuito di analisi forense per macOS.
  • OSXCollector - Toolkit per la raccolta e l'analisi di prove forensi per macOS.
  • ir-rescue - Script Batch per Windows e script Bash per Unix per raccogliere in modo completo i dati forensi dell'host durante la risposta agli incidenti.
  • Margarita Shotgun - Utilità da riga di comando (che funziona con o senza istanze Amazon EC2) per parallelizzare l'acquisizione remota della memoria.
  • Untitled Goose Tool - Assiste i team di incident response esportando artefatti cloud dagli ambienti Azure/AzureAD/M365 per condurre un'indagine completa anche in mancanza di log ingestiti da un SIEM.

Difese del perimetro di rete

  • Gatekeeper - Primo sistema open source di protezione contro gli attacchi Distributed Denial of Service (DDoS).
  • fwknop - Protegge le porte tramite Single Packet Authorization nel tuo firewall.
  • ssh-audit - Semplice strumento che fornisce rapide raccomandazioni per migliorare la postura di sicurezza di un server SSH.

Appliance o distribuzioni firewall

Vedi anche Wikipedia: Elenco delle distribuzioni router e firewall.

  • IPFire - Distribuzione router e firewall basata su GNU/Linux e indurita, derivata da IPCop.
  • OPNsense - Piattaforma firewall e routing basata su FreeBSD e indurita, derivata da pfSense.
  • pfSense - Distribuzione firewall e router basata su FreeBSD, derivata da m0n0wall.

Distribuzioni di sistemi operativi

  • Computer Aided Investigative Environment (CAINE) - Distribuzione live GNU/Linux italiana che include numerosi strumenti di analisi forense digitale e raccolta di prove.
  • Security Onion - Distribuzione GNU/Linux gratuita e open source per il rilevamento delle intrusioni, il monitoraggio della sicurezza aziendale e la gestione dei log.
  • Qubes OS - Ambiente desktop costruito sopra il progetto hypervisor Xen che esegue ogni programma dell'utente finale nella propria macchina virtuale, pensato per fornire controlli di sicurezza rigorosi al fine di limitare la portata di qualsiasi exploit malware riuscito.

Consapevolezza e segnalazione del phishing

Vedi anche awesome-pentest § Strumenti di ingegneria sociale.

  • CertSpotter - Monitor dei log Certificate Transparency di SSLMate che ti avvisa quando viene emesso un certificato SSL/TLS per uno dei tuoi domini.
  • Gophish - Potente framework di phishing open source che rende facile testare l'esposizione della tua organizzazione al phishing.
  • King Phisher - Strumento per testare e promuovere la consapevolezza degli utenti simulando attacchi di phishing reali.
  • NotifySecurity - Componente aggiuntivo di Outlook utilizzato per aiutare gli utenti a segnalare e-mail sospette ai team di sicurezza.
  • Phishing Intelligence Engine (PIE) - Framework che assiste nel rilevamento e nella risposta agli attacchi di phishing.
  • Swordphish - Piattaforma che consente di creare e gestire campagne di phishing (finte) destinate ad addestrare le persone a identificare e-mail sospette.
  • mailspoof - Analizza i record SPF e DMARC alla ricerca di problemi che potrebbero consentire lo spoofing delle e-mail.
  • phishing_catcher - Script configurabile per monitorare l'emissione di certificati TLS sospetti per nome di dominio nel Certificate Transparency Log (CTL) utilizzando il servizio CertStream.

Addestramento alla preparazione e wargaming

(Conosciuto anche come emulazione dell'avversario, simulazione di minacce o simili.)

  • APTSimulator - Set di strumenti per fare sembrare un sistema come se fosse stato vittima di un attacco APT.
  • Atomic Red Team - Libreria di test semplici e automatizzabili da eseguire per testare i controlli di sicurezza.
  • BadBlood - Popola un dominio Windows di test (non di produzione) con dati che consentono ad analisti e ingegneri della sicurezza di esercitarsi con gli strumenti per comprendere e prescrivere interventi per la protezione di Active Directory.
  • Caldera - Piattaforma di emulazione dell'avversario scalabile, automatizzata ed estensibile sviluppata da MITRE.
  • Drool - Riproduce il traffico DNS da file di cattura pacchetti e lo invia a un server specificato, ad esempio per simulare attacchi DDoS al DNS e misurare le query DNS normali.
  • DumpsterFire - Strumento modulare, guidato da menu e multipiattaforma per creare eventi di sicurezza ripetibili, con ritardo temporale e distribuiti per esercitazioni dei Blue Team e mappatura di sensori/allarmi.
  • Infection Monkey - Piattaforma open source di simulazione di violazioni e attacchi (BAS) che aiuta a validare i controlli esistenti e a identificare come gli attaccanti potrebbero sfruttare le attuali lacune di sicurezza della rete.
  • Metta - Strumento automatizzato di preparazione alla sicurezza delle informazioni per eseguire simulazioni avversarie.
  • Network Flight Simulator (flightsim) - Utilità per generare traffico di rete dannoso e aiutare i team di sicurezza a valutare i controlli di sicurezza e verificare la visibilità della rete.
  • RedHunt OS - Open Virtual Appliance (.ova) basata su Ubuntu, preconfigurata con diversi strumenti di emulazione delle minacce e un toolkit per i difensori.

Analisi e reporting post-engagement

  • RedEye - Strumento analitico per assistere sia i Red team sia i Blue team nella visualizzazione e nel reporting delle attività di command and control, nella riproduzione e dimostrazione dei percorsi di attacco, e nella comunicazione più chiara delle raccomandazioni di remediation agli stakeholder.

Configurazioni di sicurezza

(Conosciuto anche come baseline sicure per impostazione predefinita e best practice implementate.)

  • Bunkerized-nginx - Immagine Docker di una configurazione NginX e script che implementano molte tecniche difensive per siti Web.

Monitoraggio della sicurezza

  • Crossfeed - Enumera e monitora continuamente la superficie d'attacco pubblica di un'organizzazione per scoprire asset e segnalare potenziali falle di sicurezza.
  • Starbase - Raccoglie asset e relazioni da servizi e sistemi in una visualizzazione a grafo intuitiva per offrire analisi di sicurezza basate su grafi a tutti.

Rilevamento e risposta degli endpoint (EDR)

  • Wazuh - Monitoraggio della sicurezza open source, multipiattaforma e basato su agenti, derivato da un fork di OSSEC HIDS.

Monitoraggio della sicurezza di rete (NSM)

Vedi anche awesome-pcaptools.

  • Arkime - Potenzia la tua attuale infrastruttura di sicurezza per archiviare e indicizzare il traffico di rete in formato PCAP standard, fornendo un accesso rapido e indicizzato.
  • ChopShop - Framework per aiutare gli analisti nella creazione ed esecuzione di decoder e rilevatori basati su pynids delle tecniche APT.
  • Maltrail - Sistema di rilevamento del traffico di rete dannoso.
  • OwlH - Aiuta a gestire gli IDS di rete su larga scala visualizzando i cicli di vita di Suricata, Zeek e Moloch.
  • Real Intelligence Threat Analysis (RITA) - Framework open source per l'analisi del traffico di rete che acquisisce i log di Zeek e rileva beaconing, tunnel DNS e altro.
  • Respounder - Rileva la presenza del poisoner Responder LLMNR/NBT-NS/MDNS su una rete.
  • Snort - IPS Free Software ampiamente distribuito, in grado di eseguire analisi dei pacchetti in tempo reale, logging del traffico e trigger personalizzati basati su regole.
  • SpoofSpotter - Cattura le risposte spoofate del NetBIOS Name Service (NBNS) e invia un avviso a un'e-mail o a un file di log.
  • Stenographer - Utilità di cattura completa dei pacchetti per bufferizzare i pacchetti su disco a fini di rilevamento delle intrusioni e incident response.
  • Suricata - IDS/IPS libero, multipiattaforma, con modalità di analisi online e offline e capacità di deep packet inspection, scriptabile anche con Lua.
  • Tsunami - Scanner di sicurezza di rete generico con un sistema di plugin estensibile per rilevare vulnerabilità ad alta gravità con elevata confidenza.
  • VAST - Motore di telemetria di rete gratuito e open source per indagini di sicurezza basate sui dati.
  • Wireshark - Analizzatore di pacchetti gratuito e open source utile per il troubleshooting di rete o l'analisi forense del netflow.
  • - Potente framework di analisi di rete incentrato sul monitoraggio della sicurezza, precedentemente noto come Bro.

Gestione di informazioni ed eventi di sicurezza (SIEM)

  • AlienVault OSSIM - Piattaforma SIEM open source su server singolo con scoperta degli asset, inventario degli asset, monitoraggio comportamentale e correlazione degli eventi, basata su AlienVault Open Threat Exchange (OTX).
  • Prelude SIEM OSS - SIEM open source senza agenti, con una lunga storia e diverse varianti commerciali, che offre raccolta, normalizzazione e allarme degli eventi di sicurezza da input di log arbitrari e numerosi popolari strumenti di monitoraggio.

Monitoraggio di servizi e prestazioni

Vedi anche awesome-sysadmin#monitoring.

  • Icinga - Riprogettazione modulare di Nagios con interfacce utente pluggable e un set ampliato di connettori dati, collector e strumenti di reporting.
  • Locust - Strumento open source di load testing in cui puoi definire il comportamento degli utenti con codice Python e far confluire sul tuo sistema milioni di utenti simultanei.
  • Nagios - Popolare soluzione di monitoraggio di rete e servizi e piattaforma di reporting.
  • OpenNMS - Sistema di monitoraggio di rete gratuito e ricco di funzionalità che supporta molteplici configurazioni, una varietà di meccanismi di allarme (email, XMPP, SMS) e numerosi metodi di raccolta dati (SNMP, HTTP, JDBC, ecc.).
  • osquery - Framework di strumentazione del sistema operativo per macOS, Windows e Linux, che espone il sistema operativo come un database relazionale ad alte prestazioni interrogabile con una sintassi simile a SQL.
  • Zabbix - Piattaforma matura di livello enterprise per monitorare ambienti IT su larga scala.

Caccia alle minacce

(Conosciuto anche come hunt teaming e rilevamento delle minacce.)

Vedi anche awesome-threat-detection.

  • CimSweep - Suite di strumenti basati su CIM/WMI che abilitano operazioni remote di incident response e hunting su tutte le versioni di Windows.
  • DeepBlueCLI - Modulo PowerShell per l'hunt teaming tramite i log degli eventi di Windows.
  • GRR Rapid Response - Framework di incident response incentrato sull'analisi forense remota live, composto da un agente Python installato sugli asset e un'infrastruttura server basata su Python che consente agli analisti di fare rapidamente triage degli attacchi ed eseguire analisi da remoto.
  • Hunting ELK (HELK) - Stack all-in-one di Free Software per la caccia alle minacce basato su Elasticsearch, Logstash, Kafka e Kibana con varie integrazioni predefinite per l'analisi, incluso Jupyter Notebook.
  • Logging Made Easy (LME) - Soluzione di logging e monitoraggio protettivo gratuita, aperta e operativa.
  • MozDef - Automatizza il processo di gestione degli incidenti di sicurezza e facilita le attività in tempo reale degli incident handler.
  • PSHunt - Modulo PowerShell progettato per scansionare endpoint remoti alla ricerca di indicatori di compromissione o per raccoglierne informazioni più complete relative allo stato di tali sistemi.
  • PSRecon - Strumento simile a PSHunt per l'analisi di sistemi Windows remoti che produce anche un report HTML autonomo dei risultati.
  • PowerForensics - Piattaforma all-in-one basata su PowerShell per eseguire analisi forensi live del disco rigido.
  • Redline - Strumento freeware di auditing e analisi degli endpoint che fornisce capacità investigative basate su host, offerto da FireEye, Inc.
  • rastrea2r - Strumento multipiattaforma per fare triage di sospetti IOC su molti endpoint contemporaneamente e che si integra con le console antivirus.

Intelligence sulle minacce

Vedi anche awesome-threat-intelligence.- AttackerKB - Piattaforma pubblica e gratuita di valutazione delle vulnerabilità basata su crowdsourcing, pensata per aiutare a dare priorità all'applicazione delle patch ad alto rischio e combattere l'affaticamento da vulnerabilità.

  • DATA - Strumento di analisi e automazione del phishing di credenziali che può accettare direttamente URL di phishing sospetti o attivarsi su traffico di rete osservato contenente un tale URL.
  • Forager - Raccolta di threat intelligence multi-thread costruita con Python3, con una semplice configurazione testuale e archiviazione dei dati per facilità d'uso e portabilità dei dati.
  • GRASSMARLIN - Fornisce consapevolezza situazionale della rete IP dei sistemi di controllo industriale (ICS) e dei sistemi di supervisione e acquisizione dati (SCADA), mappando passivamente, rendicontando e segnalando la topologia e gli endpoint della rete ICS/SCADA.
  • MLSec Combine - Raccoglie e combina più fonti di feed di threat intelligence in un unico formato personalizzabile e standardizzato basato su CSV.
  • Malware Information Sharing Platform and Threat Sharing (MISP) - Soluzione software open source per raccogliere, archiviare, distribuire e condividere indicatori di sicurezza informatica.
  • Open Source Vulnerabilities (OSV) - Database di vulnerabilità e infrastruttura di triage per progetti open source, pensato per aiutare sia i manutentori open source sia i consumatori di software open source.
  • Sigma - Formato di firma generico per sistemi SIEM, che offre un formato di firma aperto per descrivere in modo semplice gli eventi di log rilevanti.
  • Threat Bus - Livello di diffusione della threat intelligence per collegare gli strumenti di sicurezza tramite un broker di messaggi distribuito publish/subscribe.
  • ThreatIngestor - Strumento estensibile per estrarre e aggregare IOC da threat feed, inclusi Twitter, feed RSS o altre fonti.
  • Unfetter - Identifica le lacune difensive nella postura di sicurezza sfruttando il framework ATT&CK di Mitre.
  • Viper - Framework di analisi e gestione dei binari che consente di organizzare facilmente campioni di malware ed exploit.
  • YARA - Strumento pensato (ma non solo) per aiutare i ricercatori di malware a identificare e classificare i campioni di malware, descritto come "il coltellino svizzero del pattern matching" per pattern e firme di file.

Fingerprinting

  • HASSH - Standard di fingerprinting di rete utilizzabile per identificare specifiche implementazioni SSH di client e server.
  • JA3 - Estrae le impostazioni dell'handshake SSL/TLS per il fingerprinting e per comunicare informazioni su una data implementazione TLS.

Pacchetti e raccolte di firme di minaccia

  • ESET's Malware IoCs - Indicatori di Compromissione (IOC) derivati dalle varie indagini di ESET.
  • FireEye's Red Team Tool Countermeasures - Raccolta di regole Snort e YARA per rilevare attacchi condotti con gli strumenti Red Team di FireEye, pubblicata per la prima volta dopo che FireEye ha divulgato una violazione nel dicembre 2020.
  • FireEye's Sunburst Countermeasures - Raccolta di IOC in vari linguaggi per rilevare attività di SolarWinds Orion NMS con backdoor e vulnerabilità correlate.
  • YARA Rules - Progetto che soddisfa l'esigenza dei ricercatori di sicurezza informatica di disporre di un unico repository in cui diverse firme Yara sono compilate, classificate e mantenute il più aggiornate possibile.

Difese per i servizi Onion di Tor

Vedi anche awesome-tor.

  • OnionBalance - Fornisce bilanciamento del carico rendendo al contempo i servizi Onion più resilienti e affidabili, eliminando i single point of failure.
  • Vanguards - Script di mitigazione dell'attacco di scoperta delle guardie per servizi Onion versione 3 (destinato a essere incluso eventualmente nel nucleo di Tor).

Difese a livello di trasporto

  • Certbot - Strumento gratuito per automatizzare l'emissione e il rinnovo di certificati TLS dalla Root CA LetsEncrypt, con plugin che configurano vari software per server Web e di posta elettronica.
  • MITMEngine - Libreria Golang per il rilevamento lato server di eventi di intercettazione TLS.
  • Tor - Rete overlay anonimizzante e di elusione della censura che fornisce servizi di nomi distribuiti e crittograficamente verificati (domini .onion) per migliorare la privacy degli editori e la disponibilità dei servizi.

Reti overlay e reti private virtuali (VPN)

  • Firezone - Server VPN self-hosted basato su WireGuard che supporta MFA e SSO.
  • Headscale - Implementazione open source e self-hosted del server di controllo Tailscale.
  • IPsec VPN Server Auto Setup Scripts - Script per creare il proprio server VPN IPsec, con IPsec/L2TP, Cisco IPsec e IKEv2.
  • Innernet - Sistema di rete privata Free Software che usa WireGuard internamente, progettato per essere self-hosted.
  • Nebula - Strumento di rete overlay completamente open source e self-hosted, scalabile, con un focus su prestazioni, semplicità e sicurezza, ispirato a tinc.
  • OpenVPN - Storica rete privata virtuale Free Software basata su SSL/TLS.
  • OpenZITI - Iniziativa open source focalizzata sul portare Zero Trust a qualsiasi applicazione tramite una rete overlay, applicazioni in tunneling e numerosi SDK.
  • Tailscale - Servizio VPN mesh freemium gestito, costruito su WireGuard.
  • WireGuard - VPN estremamente semplice ma veloce e moderna che utilizza crittografia all'avanguardia.
  • tinc - VPN mesh Free Software implementata interamente nello spazio utente, che supporta spazio di rete espandibile, segmenti ethernet in bridge e altro.

Difese per macOS

Vedi anche drduh/macOS-Security-and-Privacy-Guide.

  • BlockBlock - Monitora le posizioni di persistenza comuni e avvisa ogni volta che viene aggiunto un componente persistente, aiutando a rilevare e prevenire l'installazione di malware.
  • LuLu - Firewall macOS gratuito.
  • Santa - Tiene traccia dei binari che sono "cattivi" o "buoni" in un sistema di allow/deny-listing per macOS.
  • Stronghold - Configura facilmente le impostazioni di sicurezza di macOS dal terminale.
  • macOS Fortress - Configurazione automatizzata delle funzionalità di sicurezza a livello di kernel, di sistema operativo e di client, inclusa la configurazione di proxy per la privacy e la scansione antivirus per macOS.

Difese per Windows

Vedi anche awesome-windows#security e awesome-windows-domain-hardening.

  • CobaltStrikeScan - Scansiona file o memoria di processo alla ricerca di beacon Cobalt Strike e ne analizza la configurazione.
  • HardenTools - Utility che disabilita una serie di funzionalità Windows rischiose.
  • NotRuler - Rileva sia le regole lato client sia i moduli con VBScript abilitato utilizzati dal tool di attacco Ruler quando si tenta di compromettere un server Microsoft Exchange.
  • Sandboxie - Utility di sandboxing per applicazioni Windows generiche, gratuita e open source.
  • Sigcheck - Verifica l'archivio certificati radice di un host Windows rispetto alla Certificate Trust List (CTL) di Microsoft.
  • Sticky Keys Slayer - Stabilisce una sessione RDP Windows da un elenco di hostname e scansiona alla ricerca di backdoor negli strumenti di accessibilità, avvisando se ne viene scoperta una.
  • Windows Secure Host Baseline - Oggetti Criteri di gruppo, controlli di conformità e strumenti di configurazione che forniscono un approccio automatizzato e flessibile per distribuire e mantenere in modo sicuro le ultime versioni di Windows 10.
  • WMI Monitor - Registra i consumer e i processi WMI di nuova creazione nel registro eventi Applicazione di Windows.

Active Directory

  • Active Directory Control Paths - Visualizza e rappresenta graficamente le configurazioni dei permessi di Active Directory ("relazioni di controllo") per verificare domande come "Chi può leggere l'email dell'amministratore delegato?" e simili.
  • PingCastle - Strumento di rilevamento e reporting delle vulnerabilità di Active Directory.
  • PlumHound - Usa in modo più efficace BloodHoundAD nei cicli di vita della sicurezza continui, sfruttando il suo motore di pathfinding per identificare le vulnerabilità di sicurezza di Active Directory.

Licenza

CC-BY

Quest'opera è distribuita con una Licenza Creative Commons Attribuzione 4.0 Internazionale.

Scarica lo strumento
Network Security Monitoring (NSM)
  • Security Information and Event Management (SIEM)
  • Monitoraggio di servizi e prestazioni
  • Threat hunting
  • Threat intelligence
    • Fingerprinting
    • Pacchetti e raccolte di firme di minaccia
  • Difese dei servizi onion Tor
  • Difese del livello di trasporto
    • Reti overlay e Virtual Private Network (VPN)
  • Difese basate su macOS
  • Difese basate su Windows
    • Active Directory
  • git-crypt - Crittografia trasparente dei file in git; i file che scegli di proteggere vengono crittografati quando vengono committati e decrittati quando vengono estratti.
  • helm-secrets - Plugin Helm che aiuta a gestire i segreti con il workflow Git e li archivia ovunque, supportato da SOPS.
  • terrascan - Analizzatore statico del codice per strumenti Infrastructure as Code che aiuta a rilevare violazioni di conformità e sicurezza per mitigare il rischio prima di fornire risorse cloud native.
  • tfsec - Scanner di sicurezza ad analisi statica per il tuo codice Terraform, progettato per essere eseguito localmente e nelle pipeline CI.
  • Stratus Red Team - Emula tecniche di attacco offensive in modo granulare e autonomo contro un ambiente cloud; pensalo come "Atomic Red Team™ per il cloud".
  • tcpreplay - Suite di utilità open source gratuite per modificare e riprodurre traffico di rete precedentemente catturato, originariamente progettata per riprodurre modelli di traffico dannoso verso sistemi di rilevamento/prevenzione delle intrusioni.
  • Zeek
  • netsniff-ng - Toolkit di rete GNU/Linux gratuito e veloce con numerose utilità come uno strumento di tracciamento delle connessioni (flowtop), un generatore di traffico (trafgen) e un'utilità di traceroute per sistemi autonomi (AS) (astraceroute).