
Questo repository contiene strumenti di sicurezza open-source all'avanguardia (OST) per un red teamer e un threat hunter.
Questo repository contiene strumenti di sicurezza open-source all'avanguardia (OST) che ti aiuteranno durante la simulazione avversaria e, come informazioni destinate ai cacciatori di minacce, possono semplificare il rilevamento e il controllo di prevenzione. L'elenco degli strumenti qui sotto potrebbe essere potenzialmente utilizzato in modo improprio da attori malintenzionati come APT e Ransomware Operato da Umani (HumOR). Se vuoi contribuire a questo elenco, inviami una pull request.
| Nome | Descrizione | URL |
|---|---|---|
| RustScan | Lo scanner di porte moderno. Trova le porte rapidamente (3 secondi al massimo). Esegui script attraverso il nostro motore di scripting (supportati Python, Lua, Shell). | https://github.com/RustScan/RustScan |
| Amass | Mappatura approfondita della superficie di attacco e scoperta di asset | https://github.com/OWASP/Amass |
| gitleaks | Gitleaks è uno strumento SAST per rilevare segreti hardcodati come password, chiavi API e token nei repository git. | https://github.com/zricethezav/gitleaks |
| S3Scanner | Scansiona bucket S3 aperti e scarica il contenuto | https://github.com/sa7mon/S3Scanner |
| cloud_enum | Strumento OSINT multi-cloud. Enumera risorse pubbliche in AWS, Azure e Google Cloud. | https://github.com/initstring/cloud_enum |
| Recon-ng | Strumento di raccolta informazioni da fonti aperte volto a ridurre il tempo speso nella raccolta di informazioni da fonti aperte. | https://github.com/lanmaster53/recon-ng |
| buster | Uno strumento avanzato per la ricognizione delle email | https://github.com/sham00n/buster |
| linkedin2username | Strumento OSINT: genera elenchi di nomi utente per aziende su LinkedIn | https://github.com/initstring/linkedin2username |
| WitnessMe | Strumento di inventario web, cattura screenshot di pagine web usando Pyppeteer (Chrome/Chromium headless) e fornisce alcune funzionalità extra per semplificare la vita. | https://github.com/byt3bl33d3r/WitnessMe |
| pagodo | pagodo (Passive Google Dork) - Automatizza lo scraping e la ricerca del database Google Hacking | https://github.com/opsdisk/pagodo |
| AttackSurfaceMapper |
| Nome | Descrizione | URL |
|---|---|---|
| BeEF | BeEF è l'acronimo di The Browser Exploitation Framework. È uno strumento di penetration testing che si concentra sul browser web | https://github.com/beefproject/beef |
| Nome | Descrizione | URL |
|---|---|---|
| Tidal Cyber | Tidal Cyber aiuta le organizzazioni aziendali a definire, misurare e migliorare le proprie difese per affrontare i comportamenti avversari più importanti per loro. |
| Nome | Descrizione | URL |
|---|---|---|
| Red Team Infrastructure Wiki | Wiki per raccogliere risorse di hardening dell'infrastruttura del Red Team | https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki |
| Nome | Descrizione | URL |
|---|---|---|
| Nemesis | Nemesis è una pipeline di arricchimento dati offensiva e un sistema di supporto per operatori. | https://github.com/SpecterOps/Nemesis |
Per quanto possibile secondo la legge, Rahmat Nurfauzi "@infosecn1nja" ha rinunciato a tutti i diritti d'autore e diritti connessi o vicini a quest'opera.
| AttackSurfaceMapper è uno strumento che mira ad automatizzare il processo di ricognizione. |
| https://github.com/superhedgy/AttackSurfaceMapper |
| SpiderFoot | SpiderFoot è uno strumento di automazione OSINT (intelligence da fonti aperte). Si integra con quasi tutte le fonti dati disponibili e utilizza una serie di metodi per l'analisi dei dati, rendendo quei dati facili da navigare. | https://github.com/smicallef/spiderfoot |
| dnscan | dnscan è uno scanner di sottodomini DNS basato su wordlist in Python. | https://github.com/rbsec/dnscan |
| spoofcheck | Un programma che verifica se un dominio può essere spoofato. Il programma controlla i record SPF e DMARC per configurazioni deboli che consentono lo spoofing. | https://github.com/BishopFox/spoofcheck |
| LinkedInt | Strumento di ricognizione LinkedIn | https://github.com/vysecurity/LinkedInt |
| BBOT | Scanner internet ricorsivo ispirato a Spiderfoot, ma progettato per essere più veloce, più affidabile e più amichevole per pentester, cacciatori di bug e sviluppatori. | https://github.com/blacklanternsecurity/bbot |
| Gato (GitHub Attack Toolkit) | Gato, o GitHub Attack Toolkit, è uno strumento di enumerazione e attacco che consente sia ai blue teamer che ai professionisti della sicurezza offensiva di identificare e sfruttare le vulnerabilità delle pipeline all'interno dei repository pubblici e privati di un'organizzazione GitHub. | https://github.com/praetorian-inc/gato |
| Nome | Descrizione | URL |
|---|
| SprayingToolkit | Script per rendere gli attacchi di password spraying contro Lync/S4B, OWA e O365 molto più rapidi, meno dolorosi e più efficienti | https://github.com/byt3bl33d3r/SprayingToolkit |
| o365recon | Recupera informazioni tramite O365 con credenziali valide | https://github.com/nyxgeek/o365recon |
| CredMaster | Strumento di password spraying rifattorizzato e migliorato di CredKing, utilizza le API FireProx per ruotare gli indirizzi IP, rimanere anonimi e superare il throttling | https://github.com/knavesec/CredMaster |
| Nome | Descrizione | URL |
|---|
| Ivy | Ivy è un framework per la creazione di payload per l'esecuzione di codice VBA (macro) arbitrario direttamente in memoria. | https://github.com/optiv/Ivy |
| PEzor | Packer PE open-source | https://github.com/phra/PEzor |
| GadgetToJScript | Uno strumento per generare gadget .NET serializzati che possono innescare il caricamento/esecuzione di assembly .NET quando deserializzati utilizzando BinaryFormatter da script JS/VBS/VBA. | https://github.com/med0x2e/GadgetToJScript |
| ScareCrow | Framework per la creazione di payload progettato per il bypass degli EDR. | https://github.com/optiv/ScareCrow |
| Donut | Donut è un codice indipendente dalla posizione che consente l'esecuzione in memoria di file VBScript, JScript, EXE, DLL e assembly dotNET. | https://github.com/TheWover/donut |
| Mystikal | Generatore di payload per l'accesso iniziale su macOS | https://github.com/D00MFist/Mystikal |
| charlotte | caricatore di shellcode completamente non rilevato in C++ ;) | https://github.com/9emin1/charlotte |
| InvisibilityCloak | Toolkit di offuscamento proof-of-concept per strumenti post-exploitation in C#. Esegue le seguenti azioni per un progetto C# in Visual Studio. | https://github.com/xforcered/InvisibilityCloak |
| Dendrobate | Dendrobate è un framework che facilita lo sviluppo di payload che hookano codice non gestito tramite codice .NET gestito. | https://github.com/FuzzySecurity/Dendrobate |
| Offensive VBA and XLS Entanglement | Questo repository fornisce esempi di come VBA può essere utilizzato per scopi offensivi oltre a un semplice dropper o injector di shell. Man mano che sviluppiamo più casi d'uso, il repository verrà aggiornato. | https://github.com/BC-SECURITY/Offensive-VBA-and-XLS-Entanglement |
| xlsGen | Piccolo generatore Excel BIFF8, per incorporare macro 4.0 in *.xls | https://github.com/aaaddress1/xlsGen |
| darkarmour | Evasione AV su Windows | https://github.com/bats3c/darkarmour |
| InlineWhispers | Strumento per lavorare con chiamate di sistema dirette nei Beacon Object File (BOF) di Cobalt Strike | https://github.com/outflanknl/InlineWhispers |
| EvilClippy | Un assistente multipiattaforma per creare documenti MS Office dannosi. Può nascondere macro VBA, stomp codice VBA (tramite P-Code) e confondere gli strumenti di analisi delle macro. Funziona su Linux, OSX e Windows. | https://github.com/outflanknl/EvilClippy |
| OfficePurge | Pulisci VBA dai tuoi documenti Office con OfficePurge. La pulizia VBA rimuove il P-code dai flussi di moduli all'interno dei documenti Office. | https://github.com/fireeye/OfficePurge |
| ThreatCheck | Identifica i byte che Microsoft Defender / AMSI Consumer segnalano. | https://github.com/rasta-mouse/ThreatCheck |
| CrossC2 | Genera payload multipiattaforma per CobaltStrike | https://github.com/gloxec/CrossC2 |
| Ruler | Ruler è uno strumento che ti consente di interagire con server Exchange in remoto, tramite i protocolli MAPI/HTTP o RPC/HTTP. | https://github.com/sensepost/ruler |
| DueDLLigence | Framework per il caricamento di shellcode per bypassare le whitelist delle applicazioni e il side-loading di DLL. Lo shellcode incluso in questo progetto genera calc.exe. | https://github.com/fireeye/DueDLLigence |
| RuralBishop | RuralBishop è praticamente una copia carbone di UrbanBishop di b33f, ma tutte le chiamate P/Invoke sono state sostituite con D/Invoke. | https://github.com/rasta-mouse/RuralBishop |
| TikiTorch | TikiTorch è stato chiamato in omaggio a CACTUSTORCH di Vincent Yiu. Il concetto di base di CACTUSTORCH è che genera un nuovo processo, alloca una regione di memoria, quindi utilizza CreateRemoteThread per eseguire lo shellcode desiderato all'interno del processo di destinazione. Sia il processo che lo shellcode sono specificati dall'utente. | https://github.com/rasta-mouse/TikiTorch |
| SharpShooter | SharpShooter è un framework per la creazione di payload per il recupero e l'esecuzione di codice CSharp arbitrario. SharpShooter è in grado di creare payload in vari formati, inclusi HTA, JS, VBS e WSF. | https://github.com/mdsecactivebreach/SharpShooter |
| SharpSploit | SharpSploit è una libreria .NET per post-exploitation scritta in C# | https://github.com/cobbr/SharpSploit |
| MSBuildAPICaller | MSBuild senza MSBuild.exe | https://github.com/rvrsh3ll/MSBuildAPICaller |
| macro_pack | macro_pack è uno strumento di @EmericNasi utilizzato per automatizzare l'offuscamento e la generazione di documenti MS Office, script VB e altri formati per pentest, demo e valutazioni di ingegneria sociale. | https://github.com/sevagas/macro_pack |
| inceptor | Framework per l'evasione AV/EDR guidato da template | https://github.com/klezVirus/inceptor |
| mortar | tecnica di evasione per sconfiggere e deviare il rilevamento e la prevenzione dei prodotti di sicurezza (AV/EDR/XDR) | https://github.com/0xsp-SRD/mortar |
| ProtectMyTooling | Wrapper multi-packer che ci consente di concatenare vari packer, offuscatori e altre armi orientate al Red Team. Caratterizzato da watermarking degli artefatti, raccolta IOC e backdooring di PE. Fornisci il tuo impianto, fa molte cose subdole e produce un eseguibile offuscato. | https://github.com/mgeeky/ProtectMyTooling |
| Freeze | Freeze è un toolkit di payload per bypassare gli EDR utilizzando processi sospesi, syscall diretti e metodi di esecuzione alternativi | https://github.com/optiv/Freeze |
| Shhhloader | Shhhloader è un caricatore di shellcode in fase di sviluppo. Prende shellcode grezzo come input e compila uno stub C++ che fa una serie di cose diverse per cercare di bypassare AV/EDR | https://github.com/icyguider/Shhhloader |
| DllShimmer | Armare il DLL hijacking facilmente. Backdoorare qualsiasi funzione in qualsiasi DLL. | https://github.com/Print3M/DllShimmer |
| Nome | Descrizione | URL |
|---|
| o365-attack-toolkit | Un toolkit per attaccare Office365 | https://github.com/mdsecactivebreach/o365-attack-toolkit |
| Evilginx2 | Evilginx2 è un framework di attacco man-in-the-middle utilizzato per il phishing di credenziali e cookie di sessione di qualsiasi servizio web. | https://github.com/kgretzky/evilginx2 |
| Gophish | Gophish è un toolkit di phishing open-source progettato per aziende e penetration tester. Fornisce la possibilità di impostare ed eseguire rapidamente e facilmente campagne di phishing e formazione sulla consapevolezza della sicurezza. | https://github.com/gophish/gophish |
| PwnAuth | PwnAuth è un framework di applicazioni web per lanciare e gestire campagne di abuso OAuth. | https://github.com/fireeye/PwnAuth |
| Modlishka | Modlishka è un proxy inverso flessibile e potente che porterà le tue campagne di phishing etiche al livello successivo. | https://github.com/drk1wi/Modlishka |
| Nome | Descrizione | URL |
|---|
| Cobalt Strike | Cobalt Strike è un software per simulazioni avversarie e operazioni Red Team. | https://cobaltstrike.com/ |
| SpecterInsight | SpecterInsight è un framework di comando e controllo post-exploitation multipiattaforma basato su .NET per impegni Red Team, emulazione di minacce e formazione. Fornisce una varietà di payload offuscati pronti all'uso e rende l'evitare il rilevamento una caratteristica fondamentale. L'output dei comandi viene restituito in formato JSON ed esportato in ELK per l'analisi delle operazioni con dashboard predefinite. | https://practicalsecurityanalytics.com/specterinsight/ |
| Brute Ratel C4 | Brute Ratel è il software più avanzato per Red Team e simulazione avversaria nell'attuale mercato C2. | https://bruteratel.com/ |
| Empire | Empire 5 è un framework post-exploitation che include un agente Windows puro PowerShell e compatibilità con agenti Linux/OS X Python 3.x. | https://github.com/BC-SECURITY/Empire |
| PoshC2 | PoshC2 è un framework C2 che supporta proxy utilizzato per assistere i penetration tester con red teaming, post-exploitation e movimento laterale. | https://github.com/nettitude/PoshC2 |
| Koadic | Koadic C3 COM Command & Control - JScript RAT | https://github.com/zerosum0x0/koadic |
| merlin | Merlin è un server e agente di comando e controllo post-exploitation multipiattaforma scritto in Go. | https://github.com/Ne0nd0g/merlin |
| Mythic | Un framework di red teaming post-exploit multipiattaforma costruito con python3, docker, docker-compose e un'interfaccia utente del browser web. | https://github.com/its-a-feature/Mythic |
| Covenant | Covenant è un framework di comando e controllo .NET che mira a evidenziare la superficie di attacco di .NET, rendere più facile l'uso di tecniche offensive .NET e fungere da piattaforma di comando e controllo collaborativa per i red teamer. | https://github.com/cobbr/Covenant |
| shad0w | Un framework post-exploitation progettato per operare in modo occulto in ambienti fortemente monitorati | https://github.com/bats3c/shad0w |
| Sliver | Sliver è un framework di impianti multipiattaforma per uso generale che supporta C2 su Mutual-TLS, HTTP(S) e DNS. | https://github.com/BishopFox/sliver |
| SILENTTRINITY | Un agente post-exploitation asincrono e collaborativo basato su Python e DLR di .NET | https://github.com/byt3bl33d3r/SILENTTRINITY |
| Pupy | Pupy è uno strumento di amministrazione remota e post-exploitation open-source, multipiattaforma (Windows, Linux, OSX, Android) principalmente scritto in Python | https://github.com/n1nj4sec/pupy |
| Havoc | Havoc è un framework di comando e controllo post-exploitation moderno e malleabile, creato da @C5pider. | https://github.com/HavocFramework/Havoc |
| NimPlant | Un impianto C2 di prima fase leggero scritto in Nim e Python | https://github.com/chvancooten/NimPlant |
| SharpC2 | SharpC2 è un framework di comando e controllo (C2) scritto in C#. Consiste in un Team Server ASP.NET Core, un impianto .NET Framework e un client .NET MAUI. | https://github.com/rasta-mouse/SharpC2 |
| Loki | Node.js Command & Control per Script-Jacking di applicazioni Electron vulnerabili | https://github.com/boku7/Loki |
| AdaptixC2 | Adaptix è un framework di post-exploitation ed emulazione avversaria estensibile realizzato per penetration tester. Il server Adaptix è scritto in Golang per consentire flessibilità all'operatore. | https://github.com/Adaptix-Framework/AdaptixC2 |
| Nimhawk | Un potente, modulare, leggero ed efficiente framework di comando e controllo scritto in Nim. | https://github.com/hdbreaker/Nimhawk |
| Nome | Descrizione | URL |
|---|
| pwndrop | Servizio di hosting file auto-distribuibile per red teamer, che consente di caricare e condividere facilmente payload su HTTP e WebDAV. | https://github.com/kgretzky/pwndrop |
| C2concealer | Uno strumento a riga di comando che genera profili malleabili C2 randomizzati per l'uso in Cobalt Strike. | https://github.com/FortyNorthSecurity/C2concealer |
| FindFrontableDomains | Cerca potenziali domini frontable | https://github.com/rvrsh3ll/FindFrontableDomains |
| Domain Hunter | Controlla i domini scaduti per categorizzazione/reputazione e cronologia Archive.org per determinare buoni candidati per nomi di dominio per phishing e C2 | https://github.com/threatexpress/domainhunter |
| RedWarden | Redirector malleabile flessibile per CobaltStrike | https://github.com/mgeeky/RedWarden |
| AzureC2Relay | AzureC2Relay è una funzione Azure che convalida e inoltra il traffico dei beacon di Cobalt Strike verificando le richieste in arrivo in base a un profilo C2 malleabile di Cobalt Strike. | https://github.com/Flangvik/AzureC2Relay |
| C3 | C3 (Custom Command and Control) è uno strumento che consente ai Red Team di sviluppare e utilizzare rapidamente canali di comando e controllo esoterici (C2). | https://github.com/FSecureLABS/C3 |
| Chameleon | Uno strumento per eludere la categorizzazione dei proxy | https://github.com/mdsecactivebreach/Chameleon |
| Cobalt Strike Malleable C2 Design and Reference Guide | Guida di progettazione e riferimento C2 malleabile per Cobalt Strike | https://github.com/threatexpress/malleable-c2/ |
| redirect.rules | Generatore rapido e sporco di regole redirect dinamiche | https://github.com/0xZDH/redirect.rules |
| CobaltBus | Integrazione C2 esterna di Cobalt Strike con Azure Servicebus, traffico C2 tramite Azure Servicebus | https://github.com/Flangvik/CobaltBus |
| SourcePoint | SourcePoint è un generatore di profili C2 per server di comando e controllo di Cobalt Strike progettato per garantire l'evasione. | https://github.com/Tylous/SourcePoint |
| RedGuard | RedGuard è uno strumento di controllo del flusso frontale C2, può evitare controlli di Blue Team, AV, EDR. | https://github.com/wikiZ/RedGuard |
| skyhook | Una configurazione di trasferimento file HTTP offuscata andata e ritorno progettata per bypassare i rilevamenti IDS. | https://github.com/blackhillsinfosec/skyhook |
| GraphStrike | Inoltro HTTPS dei beacon di Cobalt Strike tramite Microsoft Graph API | https://github.com/RedSiege/GraphStrike |
| Nome | Descrizione | URL |
|---|
| RedELK | SIEM del Red Team - strumento per Red Team utilizzato per tracciare e allertare sulle attività del Blue Team, oltre a una migliore usabilità nelle operazioni a lungo termine. | https://github.com/outflanknl/RedELK |
| Elastic for Red Teaming | Repository di risorse per configurare un SIEM per Red Team utilizzando Elastic. | https://github.com/SecurityRiskAdvisors/RedTeamSIEM |
| RedEye | RedEye è uno strumento di analisi visiva che supporta le operazioni dei team Red e Blue | https://github.com/cisagov/RedEye |
| Nome | Descrizione | URL |
|---|
| AggressiveProxy | AggressiveProxy è una combinazione di un binario .NET 3.5 (LetMeOutSharp) e uno script aggressor per Cobalt Strike (AggressiveProxy.cna). Una volta eseguito LetMeOutSharp su una workstation, tenterà di enumerare tutte le configurazioni proxy disponibili e tentare di comunicare con il server Cobalt Strike su HTTP(s) utilizzando le configurazioni proxy identificate. | https://github.com/EncodeGroup/AggressiveProxy |
| Gopher | Strumento C# per scoprire frutti a portata di mano | https://github.com/EncodeGroup/Gopher |
| SharpEDRChecker | Controlla i processi in esecuzione, i metadati dei processi, le DLL caricate nel processo corrente e i metadati di ogni DLL, le directory di installazione comuni, i servizi installati e i metadati dei binari di ogni servizio, i driver installati e i metadati di ogni driver, tutto per la presenza di prodotti difensivi noti come AV, EDR e strumenti di logging. | https://github.com/PwnDexter/SharpEDRChecker |
| Situational Awareness BOF | Questo repo ha lo scopo di servire due scopi. Primo, fornisce un buon set di comandi di base per la consapevolezza situazionale implementati in BOF. | https://github.com/trustedsec/CS-Situational-Awareness-BOF |
| Seatbelt | Seatbelt è un progetto C# che esegue una serie di "controlli di sicurezza" orientati alla sicurezza dell'host, rilevanti sia dal punto di vista offensivo che difensivo. | https://github.com/GhostPack/Seatbelt |
| SauronEye | SauronEye è uno strumento di ricerca costruito per aiutare i red team a trovare file contenenti parole chiave specifiche. | https://github.com/vivami/SauronEye |
| SharpShares | Assembly .NET C# multithread per enumerare le condivisioni di rete accessibili in un dominio | https://github.com/mitchmoser/SharpShares |
| SharpAppLocker | Porting C# del cmdlet PowerShell Get-AppLockerPolicy con funzionalità estese. Include la possibilità di filtrare e cercare un tipo specifico di regole e azioni. | https://github.com/Flangvik/SharpAppLocker/ |
| SharpPrinter | Printer è una versione modificata e da console di ListNetworks | https://github.com/rvrsh3ll/SharpPrinter |
| Name | Description | URL |
| ----- | ----------- | ---- |
| StandIn | StandIn è un piccolo toolkit AD post-compromissione. StandIn è nato perché di recente da xforcered avevamo bisogno di una soluzione .NET nativa per eseguire la delega vincolata basata sulle risorse. | https://github.com/FuzzySecurity/StandIn |
| Recon-AD | Uno strumento di ricognizione AD basato su ADSI e DLL riflessive | https://github.com/outflanknl/Recon-AD |
| BloodHound | Sei gradi di amministratore di dominio | https://github.com/BloodHoundAD/BloodHound |
| PSPKIAudit | Toolkit PowerShell per il controllo di Active Directory Certificate Services (AD CS). | https://github.com/GhostPack/PSPKIAudit |
| SharpView | Implementazione C# di PowerView di harmj0y | https://github.com/tevora-threat/SharpView |
| Rubeus | Rubeus è un set di strumenti C# per l'interazione grezza e gli abusi di Kerberos. È fortemente adattato dal progetto Kekeo di Benjamin Delpy (licenza CC BY-NC-SA 4.0) e dal progetto MakeMeEnterpriseAdmin di Vincent LE TOUX (licenza GPL v3.0). | https://github.com/GhostPack/Rubeus |
| nanorobeus | Uno strumento minimalista per la gestione dei ticket Kerberos. Supporta framework redteam | https://github.com/wavvs/nanorobeus |
| Grouper | Uno script PowerShell per aiutare a trovare impostazioni vulnerabili nei criteri di gruppo AD. (deprecato, usa Grouper2 invece!) | https://github.com/l0ss/Grouper |
| ImproHound | Identifica i percorsi di attacco in BloodHound che rompono la tua suddivisione in livelli AD | https://github.com/improsec/ImproHound |
| ADRecon | ADRecon è uno strumento che raccoglie informazioni su Active Directory e genera un report che può fornire un quadro olistico dello stato attuale dell'ambiente AD di destinazione. | https://github.com/adrecon/ADRecon |
| ADCSPwn | Uno strumento per elevare i privilegi in una rete Active Directory forzando l'autenticazione da account macchina (Petitpotam) e inoltrandola al servizio certificati. | https://github.com/bats3c/ADCSPwn |
| Name | Description | URL |
|---|
| Mimikatz | Mimikatz è un'applicazione open-source che consente agli utenti di visualizzare e salvare credenziali di autenticazione come i ticket Kerberos. | https://github.com/gentilkiwi/mimikatz |
| Dumpert | Dumper della memoria LSASS utilizzando chiamate di sistema dirette e unhooking delle API. | https://github.com/outflanknl/Dumpert |
| CredBandit | CredBandit è un proof of concept Beacon Object File (BOF) che utilizza syscall x64 statiche per eseguire un dump completo in memoria di un processo e rispedirlo attraverso il canale di comunicazione Beacon già esistente. | https://github.com/xforcered/CredBandit |
| CloneVault | CloneVault consente a un operatore red team di esportare e importare voci, inclusi gli attributi, dal Windows Credential Manager. | https://github.com/mdsecactivebreach/CloneVault |
| SharpLAPS | Recupera la password LAPS da LDAP | https://github.com/swisskyrepo/SharpLAPS |
| SharpDPAPI | SharpDPAPI è un port C# di alcune funzionalità DPAPI dal progetto Mimikatz di @gentilkiwi. | https://github.com/GhostPack/SharpDPAPI |
| KeeThief | Consente l'estrazione del materiale chiave di KeePass 2.X dalla memoria, nonché il backdooring e l'enumerazione del sistema di trigger di KeePass. | https://github.com/GhostPack/KeeThief |
| SafetyKatz | SafetyKatz è una combinazione di una versione leggermente modificata del progetto Mimikatz di @gentilkiwi e del .NET PE Loader di @subtee. | https://github.com/GhostPack/SafetyKatz |
| forkatz | dump delle credenziali utilizzando la tecnica forshaw usando SeTrustedCredmanAccessPrivilege | https://github.com/Barbarisch/forkatz |
| PPLKiller | Strumento per bypassare la protezione LSA (alias Protected Process Light) | https://github.com/RedCursorSecurityConsulting/PPLKiller |
| LaZagne | Il progetto LaZagne è un'applicazione open source utilizzata per recuperare molte password memorizzate su un computer locale. | https://github.com/AlessandroZ/LaZagne |
| AndrewSpecial | AndrewSpecial, dump della memoria di lsass in modo furtivo e bypassando 'Cilence' dal 2019. | https://github.com/hoangprod/AndrewSpecial |
| Net-GPPPassword | Implementazione .NET di Get-GPPPassword. Recupera la password in chiaro e altre informazioni per account inviati tramite Preferenze Criteri di Gruppo. | https://github.com/outflanknl/Net-GPPPassword |
| SharpChromium | Progetto .NET 4.0 CLR per recuperare dati Chromium, come cookie, cronologia e login salvati. | https://github.com/djhohnstein/SharpChromium |
| Chlonium | Chlonium è un'applicazione progettata per clonare i cookie di Chromium. | https://github.com/rxwx/chlonium |
| SharpCloud | SharpCloud è una semplice utility C# per verificare l'esistenza di file di credenziali relativi ad Amazon Web Services, Microsoft Azure e Google Compute. | https://github.com/chrismaddalena/SharpCloud |
| pypykatz | Implementazione di Mimikatz in Python puro. Almeno una parte :) | https://github.com/skelsec/pypykatz |
| nanodump | Un Beacon Object File che crea un minidump del processo LSASS. | https://github.com/helpsystems/nanodump |
| Koh | Koh è un set di strumenti C# e Beacon Object File (BOF) che consente la cattura di materiale delle credenziali utente tramite rilascio intenzionale di token/sessioni di accesso. | https://github.com/GhostPack/Koh |
| PPLBlade | Strumento di dump di processi protetti che supporta l'offuscamento del dump della memoria e il suo trasferimento su workstation remote senza salvarlo su disco. | https://github.com/tastypepperoni/PPLBlade |
| TrickDump | Dump di lsass usando solo NTAPI eseguendo 3 programmi per creare 3 file JSON e 1 ZIP... e generare il Minidump in seguito! | https://github.com/ricardojoserf/TrickDump |
| RemoteMonologue | RemoteMonologue è una tecnica di raccolta di credenziali Windows che consente il compromesso di utenti remoti sfruttando la chiave Interactive User RunAs e forzando autenticazioni NTLM tramite DCOM. | https://github.com/3lp4tr0n/RemoteMonologue |
| Name | Description | URL |
|---|
| ElevateKit | L'Elevate Kit dimostra come utilizzare attacchi di escalation di privilegi di terze parti con il payload Beacon di Cobalt Strike. | https://github.com/rsmudge/ElevateKit |
| Watson | Watson è uno strumento .NET progettato per enumerare KB mancanti e suggerire exploit per vulnerabilità di escalation dei privilegi. | https://github.com/rasta-mouse/Watson |
| SharpUp | SharpUp è un port C# di varie funzionalità di PowerUp. Attualmente, solo i controlli più comuni sono stati portati; nessuna funzione di weaponization è stata ancora implementata. | https://github.com/GhostPack/SharpUp |
| dazzleUP | Uno strumento che rileva le vulnerabilità di escalation dei privilegi causate da configurazioni errate e aggiornamenti mancanti nei sistemi operativi Windows. dazzleUP rileva le seguenti vulnerabilità. | https://github.com/hlldz/dazzleUP |
| PEASS | SUITE di script fantastici per l'escalation dei privilegi (con colori) | https://github.com/carlospolop/PEASS-ng |
| SweetPotato | Una raccolta di varie tecniche native di escalation dei privilegi di Windows da account di servizio a SYSTEM | https://github.com/CCob/SweetPotato |
| MultiPotato | Un'altra Potato per ottenere SYSTEM tramite privilegi SeImpersonate | https://github.com/S3cur3Th1sSh1t/MultiPotato |
| KrbRelayUp | un'escalation di privilegi locale universale senza fix in ambienti di dominio Windows dove la firma LDAP non è applicata (le impostazioni predefinite). | https://github.com/Dec0ne/KrbRelayUp |
| GodPotato | Finché hai il permesso ImpersonatePrivilege, allora sei SYSTEM! | https://github.com/BeichenDream/GodPotato |
| PrivKit | PrivKit è un semplice file oggetto beacon che rileva vulnerabilità di escalation dei privilegi causate da configurazioni errate su Windows OS. | https://github.com/mertdas/PrivKit |
| Name | Description | URL |
|---|
| RefleXXion | RefleXXion è un'utility progettata per aiutare a bypassare gli hook in modalità utente utilizzati da AV/EPP/EDR ecc. | https://github.com/hlldz/RefleXXion |
| EDRSandBlast | EDRSandBlast è uno strumento scritto in C che armalizza un driver firmato vulnerabile per bypassare le rilevazioni EDR (callback del kernel e provider ETW TI) e le protezioni LSASS. | https://github.com/wavestone-cdt/EDRSandblast |
| unDefender | Uccidere il tuo antimalware preferito abusando di collegamenti simbolici nativi e percorsi NT. | https://github.com/APTortellini/unDefender |
| Backstab | Uno strumento per uccidere processi protetti da antimalware | https://github.com/Yaxser/Backstab |
| SPAWN - Cobalt Strike BOF | BOF per Cobalt Strike che genera un processo sacrificale, vi inietta shellcode ed esegue il payload. Costruito per eludere gli hook EDR/UserLand generando un processo sacrificale con Arbitrary Code Guard (ACG), BlockDll e spoofing PPID. | https://github.com/boku7/spawn |
| BOF.NET - A .NET Runtime for Cobalt Strike's Beacon Object Files | BOF.NET è un piccolo oggetto BOF nativo combinato con il runtime gestito BOF.NET che consente lo sviluppo di BOF per Cobalt Strike direttamente in .NET. BOF.NET rimuove la complessità della compilazione nativa insieme ai grattacapi dell'importazione manuale di API native. | https://github.com/CCob/BOF.NET |
| NetLoader | Carica qualsiasi binario C# da percorso file o URL, patchando AMSI e bypassando Windows Defender in fase di esecuzione | https://github.com/Flangvik/NetLoader |
| FindObjects-BOF | Un progetto Beacon Object File (BOF) per Cobalt Strike che utilizza chiamate di sistema dirette per enumerare processi per moduli specifici o handle di processo. | https://github.com/outflanknl/FindObjects-BOF |
| SharpUnhooker | Unhooker API universale basato su C# - Sgancia automaticamente gli hive API (ntdll.dll, kernel32.dll, user32.dll, advapi32.dll e kernelbase.dll). | https://github.com/GetRektBoy724/SharpUnhooker |
| EvtMute | Applica un filtro agli eventi segnalati dalla registrazione eventi di Windows | https://github.com/bats3c/EvtMute |
| InlineExecute-Assembly | InlineExecute-Assembly è un proof of concept Beacon Object File (BOF) che consente ai professionisti della sicurezza di eseguire l'esecuzione di assembly .NET in-process come alternativa al tradizionale modulo fork and run execute-assembly di Cobalt Strike | https://github.com/xforcered/InlineExecute-Assembly |
| Phant0m | Killer del registro eventi di Windows | https://github.com/hlldz/Phant0m |
| SharpBlock | Un metodo per bypassare le DLL di proiezione attiva dell'EDR impedendo l'esecuzione del punto di ingresso. | https://github.com/CCob/SharpBlock |
| NtdllUnpatcher | Codice di esempio per il bypass di EDR, per favore usalo per testare le capacità di rilevamento del blue team contro questo tipo di malware che bypasserà gli hook userland di EDR. | https://github.com/Kharos102/NtdllUnpatcher |
| DarkLoadLibrary | LoadLibrary per operazioni offensive. | https://github.com/bats3c/DarkLoadLibrary |
| BlockETW | Assembly .Net 3.5 / 4.5 per bloccare la telemetria ETW in un processo | https://github.com/Soledge/BlockEtw |
| firewalker | Questo repository contiene una semplice libreria che può essere utilizzata per aggiungere capacità di bypass degli hook di FireWalker a codice esistente | https://github.com/mdsecactivebreach/firewalker |
| KillDefenderBOF | Implementazione PoC di Beacon Object File di KillDefender | https://github.com/Cerbersec/KillDefenderBOF |
| Mangle | Mangle è uno strumento che manipola aspetti di eseguibili compilati (.exe o DLL) per evitare il rilevamento da parte degli EDR | https://github.com/optiv/Mangle |
| AceLdr | UDRL per Cobalt Strike per elusione degli scanner di memoria. | https://github.com/kyleavery/AceLdr |
| AtomLdr | Caricatore DLL CA con funzionalità evasive avanzate | https://github.com/NUL0x4C/AtomLdr |
| Inline-Execute-PE | Esegui eseguibili Windows non gestiti nei Beacon di CobaltStrike | https://github.com/Octoberfest7/Inline-Execute-PE |
| SigFlip | SigFlip è uno strumento per patchare file PE firmati con authenticode (exe, dll, sys ecc.) senza invalidare o rompere la firma esistente. | https://github.com/med0x2e/SigFlip |
| Blackout | uccidi processi protetti da anti-malware (BYOVD) | https://github.com/ZeroMemoryEx/Blackout |
| ShellGhost | Una tecnica di evasione basata sulla memoria che rende lo shellcode invisibile dall'inizio alla fine del processo. | https://github.com/lem0nSec/ShellGhost |
| PoolPartyBof | Un'implementazione come file oggetto beacon della tecnica di iniezione di processo PoolParty di @SafeBreach e @0xDeku, che abusa dei pool di thread di Windows. | https://github.com/0xEr3bus/PoolPartyBof |
| EDRSilencer | Uno strumento utilizza Windows Filtering Platform (WFP) per bloccare gli agenti Endpoint Detection and Response (EDR) dal segnalare eventi di sicurezza al server | https://github.com/netero1010/EDRSilencer |
| EDR-Freeze | EDR-Freeze è uno strumento che mette un processo di EDR, AntiMalware in uno stato di coma. | https://github.com/TwoSevenOneT/EDR-Freeze |
| Name | Description | URL |
|---|
| SharpStay | Progetto .NET per installare la persistenza | https://github.com/0xthirteen/SharpStay |
| SharPersist | Toolkit di persistenza per Windows scritto in C#. | https://github.com/fireeye/SharPersist |
| SharpHide | Strumento per creare chiavi di registro nascoste. | https://github.com/outflanknl/SharpHide |
| DoUCMe | Questo sfrutta l'API Win32 NetUserAdd per creare un nuovo account computer. Questo viene fatto impostando usri1_priv del tipo USER_INFO_1 a 0x1000. | https://github.com/Ben0xA/DoUCMe |
| A Black Path Toward The Sun | (tunneling TCP su HTTP per server di applicazioni web) | https://github.com/nccgroup/ABPTTS |
| pivotnacci | Uno strumento per creare connessioni socks tramite agenti HTTP | https://github.com/blackarrowsec/pivotnacci |
| reGeorg | Il successore di reDuh, comprometti un webserver bastione e crea proxy SOCKS attraverso la DMZ. Pivota e comprometti. | https://github.com/sensepost/reGeorg |
| DAMP | Il Progetto di Modifica ACL Discrezionali: Persistenza tramite Modifica del Descrittore di Sicurezza basato sull'Host. | https://github.com/HarmJ0y/DAMP |
| IIS-Raid | Un modulo backdoor nativo per Microsoft IIS (Internet Information Services) | https://github.com/0x09AL/IIS-Raid |
| SharPyShell | piccola webshell ASP.NET offuscata per applicazioni web C# | https://github.com/antonioCoco/SharPyShell |
| ScheduleRunner | Uno strumento C# con maggiore flessibilità per personalizzare le attività pianificate sia per la persistenza che per il movimento laterale nelle operazioni red team | https://github.com/netero1010/ScheduleRunner |
| SharpEventPersist | Persistenza scrivendo/leggendo shellcode dal registro eventi | https://github.com/improsec/SharpEventPersist |
| Kraken | Kraken, una webshell modulare multilingua codificata da @secu_x11. | https://github.com/kraken-ng/Kraken |
| HiddenDesktop | HVNC per Cobalt Strike | https://github.com/WKL-Sec/HiddenDesktop |
| Name | Description | URL |
|---|
| Liquid Snake | LiquidSnake è uno strumento che consente agli operatori di eseguire movimento laterale senza file utilizzando sottoscrizioni di eventi WMI e GadgetToJScript | https://github.com/RiccardoAncarani/LiquidSnake |
| PowerUpSQL | Un toolkit PowerShell per attaccare SQL Server | https://github.com/NetSPI/PowerUpSQL |
| SQLRecon | Un toolkit C# MS SQL progettato per ricognizione offensiva e post-sfruttamento. | https://github.com/skahwah/SQLRecon |
| SCShell | Strumento di movimento laterale senza file che si basa su ChangeServiceConfigA per eseguire comandi | https://github.com/Mr-Un1k0d3r/SCShell |
| SharpRDP | Applicazione console Remote Desktop Protocol per esecuzione di comandi autenticati | https://github.com/0xthirteen/SharpRDP |
| MoveKit | Movekit è un'estensione del movimento laterale integrato di Cobalt Strike sfruttando la funzione execute_assembly con gli assembly .NET SharpMove e SharpRDP. | https://github.com/0xthirteen/MoveKit |
| SharpNoPSExec | Esecuzione di comandi senza file per movimento laterale. | https://github.com/juliourena/SharpNoPSExec |
| Responder/MultiRelay | Poisoner LLMNR/NBT-NS/mDNS e Relay NTLMv1/2. | https://github.com/lgandx/Responder |
| impacket | Impacket è una raccolta di classi Python per lavorare con i protocolli di rete. Impacket è focalizzato sul fornire accesso programmatico di basso livello ai pacchetti e per alcuni protocolli (es. SMB1-3 e MSRPC) l'implementazione del protocollo stessa. | https://github.com/SecureAuthCorp/impacket |
| Farmer | Farmer è un progetto per raccogliere hash NetNTLM in un dominio Windows. | https://github.com/mdsecactivebreach/Farmer |
| CIMplant | Port C# di WMImplant che utilizza CIM o WMI per interrogare sistemi remoti. Può utilizzare credenziali fornite o la sessione dell'utente corrente. | https://github.com/FortyNorthSecurity/CIMplant |
| PowerLessShell | PowerLessShell si basa su MSBuild.exe per eseguire remotamente script e comandi PowerShell senza generare powershell.exe. Puoi anche eseguire shellcode grezzo usando lo stesso approccio. | https://github.com/Mr-Un1k0d3r/PowerLessShell |
| SharpGPOAbuse | SharpGPOAbuse è un'applicazione .NET scritta in C# che può essere utilizzata per sfruttare i diritti di modifica di un utente su un oggetto Criteri di gruppo (GPO) al fine di compromettere gli oggetti controllati da quel GPO. | https://github.com/FSecureLABS/SharpGPOAbuse |
| kerbrute | Uno strumento per forzare rapidamente ed enumerare account Active Directory validi tramite pre-autenticazione Kerberos | https://github.com/ropnop/kerbrute |
| mssqlproxy | mssqlproxy è un toolkit volto a eseguire movimento laterale in ambienti ristretti attraverso un Microsoft SQL Server compromesso tramite riutilizzo di socket | https://github.com/blackarrowsec/mssqlproxy |
| Invoke-TheHash | Utility PowerShell Pass The Hash | https://github.com/Kevin-Robertson/Invoke-TheHash |
| InveighZero | Strumento .NET IPv4/IPv6 man-in-the-middle per penetration tester | https://github.com/Kevin-Robertson/InveighZero |
| SharpSpray | SharpSpray un semplice set di codice per eseguire un attacco di password spraying contro tutti gli utenti di un dominio utilizzando LDAP ed è compatibile con Cobalt Strike. | https://github.com/jnqpblc/SharpSpray |
| CrackMapExec | Un coltellino svizzero per test di penetrazione di reti | https://github.com/byt3bl33d3r/CrackMapExec |
| SharpAllowedToAct | Un'implementazione C# di takeover di un oggetto computer tramite delega vincolata basata sulle risorse (msDS-AllowedToActOnBehalfOfOtherIdentity) basata sulla ricerca di @elad_shamir. | https://github.com/pkb1s/SharpAllowedToAct |
| SharpRDPHijack | Sharp RDP Hijack è un'utility proof-of-concept .NET/C# per il dirottamento di sessioni Remote Desktop Protocol (RDP) per sessioni disconnesse | https://github.com/bohops/SharpRDPHijack |
| CheeseTools | Questo repository è stato creato basandosi sul già esistente MiscTool, quindi un grande ringraziamento a rasta-mouse per averli rilasciati e per avermi dato la giusta motivazione per lavorarci sopra. | https://github.com/klezVirus/CheeseTools |
| LatLoader | Modulo PoC per dimostrare il movimento laterale automatizzato con il framework Havoc C2. | https://github.com/icyguider/LatLoader |
| SharpSpray | SharpSpray è uno strumento di password spraying per domini Windows scritto in .NET C#. | https://github.com/iomoath/SharpSpray |
| MalSCCM | Questo strumento ti consente di abusare di server SCCM locali o remoti per distribuire applicazioni dannose agli host che gestiscono. | https://github.com/nettitude/MalSCCM |
| Coercer | Uno script Python per forzare automaticamente un server Windows ad autenticarsi su una macchina arbitraria attraverso 9 metodi. | https://github.com/p0dalirius/Coercer |
| SharpSploit | SharpSploit è una libreria .NET post-sfruttamento scritta in C# che mira a evidenziare la superficie di attacco di .NET e rendere più facile l'uso di .NET offensivo per i red teamer. | https://github.com/cobbr/SharpSploit |
| orpheus | Bypassare le rilevazioni Kerberoast con opzioni KDC modificate e tipi di crittografia | https://github.com/trustedsec/orpheus |
| goexec | GoExec è una nuova interpretazione di alcuni dei metodi utilizzati per ottenere esecuzione remota su dispositivi Windows. GoExec implementa una serie di metodi di esecuzione in gran parte non realizzati e fornisce significativi miglioramenti OPSEC nell'insieme. | https://github.com/FalconOpsLLC/goexec |
| BitlockMove | Movimento laterale tramite interfacce DCOM di Bitlocker e hijacking COM | https://github.com/rtecCyberSec/BitlockMove |
| Name | Description | URL |
|---|
| Chisel | Chisel è un tunnel TCP/UDP veloce, trasportato su HTTP, protetto via SSH. Singolo eseguibile che include sia client che server. | https://github.com/jpillora/chisel |
| frp | frp è un proxy inverso veloce che ti consente di esporre un server locale situato dietro un NAT o firewall a Internet. | https://github.com/fatedier/frp |
| ligolo-ng | Uno strumento di tunneling avanzato ma semplice che utilizza un'interfaccia TUN. | https://github.com/nicocha30/ligolo-ng |
| SockTail | SockTail è un piccolo binario che unisce un dispositivo a una rete Tailscale ed espone un proxy SOCKS5 locale sulla porta 1080. È pensato per operazioni red team in cui è necessario l'accesso di rete a un sistema target senza impostare inoltri di porta instabili, demoni persistenti o tunnel rumorosi. | https://github.com/Yeeb1/SockTail |
| Nome | Descrizione | URL |
| ----- | ----------- | ---- |
| SharpExfiltrate | Framework C# modulare per esfiltrare il bottino su canali sicuri e affidabili. | https://github.com/Flangvik/SharpExfiltrate |
| DNSExfiltrator | Esfiltrazione di dati tramite canale covert di richieste DNS | https://github.com/Arno0x/DNSExfiltrator |
| Egress-Assess | Egress-Assess è uno strumento utilizzato per testare le capacità di rilevamento del traffico in uscita. | https://github.com/FortyNorthSecurity/Egress-Assess |
| VeilTransfer | VeilTransfer è un'utilità di esfiltrazione dati progettata per testare e migliorare le capacità di rilevamento. Questo strumento simula tecniche di esfiltrazione dati del mondo reale utilizzate da attori di minacce avanzati, consentendo alle organizzazioni di valutare e migliorare la propria postura di sicurezza. | https://github.com/infosecn1nja/VeilTransfer |
| https://app.tidalcyber.com |
| Control Validation Compass | Repository di modellazione delle minacce e contenuti per il purple team, che indirizza i team di sicurezza e intelligence verso oltre 10.000 controlli tecnici e normativi pubblicamente accessibili e oltre 2.100 test di sicurezza offensiva, allineati con quasi 600 tecniche comuni degli attaccanti. | https://controlcompass.github.io |
| Nome | Descrizione | URL |
|---|
| pacu | Il framework di sfruttamento AWS, progettato per testare la sicurezza degli ambienti Amazon Web Services. | https://github.com/RhinoSecurityLabs/pacu |
| CloudMapper | CloudMapper ti aiuta ad analizzare i tuoi ambienti Amazon Web Services (AWS). | https://github.com/duo-labs/cloudmapper |
| Enumerate IAM permissions | Enumerare le autorizzazioni associate a un set di credenziali AWS | https://github.com/andresriancho/enumerate-iam |
| Nome | Descrizione | URL |
|---|
| Azure AD Connect password extraction | Questo toolkit offre diversi modi per estrarre e decifrare le credenziali archiviate di Azure AD e Active Directory dai server Azure AD Connect. | https://github.com/fox-it/adconnectdump |
| Storm Spotter | Strumento Azure Red Team per la creazione di grafici di oggetti Azure e Azure Active Directory | https://github.com/Azure/Stormspotter |
| ROADtools | Il framework di esplorazione di Azure AD. | https://github.com/dirkjanm/ROADtools |
| MicroBurst: A PowerShell Toolkit for Attacking Azure | Una raccolta di script per valutare la sicurezza di Microsoft Azure | https://github.com/NetSPI/MicroBurst |
| AADInternals | Modulo PowerShell AADInternals per l'amministrazione di Azure AD e Office 365 | https://github.com/Gerenios/AADInternals |
| TeamFiltration | TeamFiltration è un framework multipiattaforma per enumerare, spruzzare, esfiltrare e backdoorare account O365 AAD. | https://github.com/Flangvik/TeamFiltration |
| MAAD Attack Framework | Uno strumento di attacco per test di sicurezza semplici, veloci ed efficaci su M365 e Azure AD. | https://github.com/vectra-ai-research/MAAD-AF |
| GraphRunner | Un set di strumenti post-sfruttamento per interagire con l'API Microsoft Graph | https://github.com/dafthack/GraphRunner/ |
| ADOKit | ADOKit è un toolkit che può essere utilizzato per attaccare Azure DevOps Services sfruttando l'API REST disponibile | https://github.com/xforcered/ADOKit |
| TokenTactics | Set di strumenti per la manipolazione dei token JWT di Azure | https://github.com/rvrsh3ll/TokenTactics |
| Maestro | Maestro è uno strumento post-sfruttamento progettato per interagire con Intune/EntraID da un agente C2 sul posto di lavoro di un utente, senza richiedere la conoscenza della password dell'utente o dei flussi di autenticazione di Azure, manipolazione dei token e console di amministrazione basata sul web. | https://github.com/Mayyhem/Maestro |
| Nome | Descrizione | URL |
|---|
| Stratus Red Team | Stratus Red Team è "Atomic Red Team™" per il cloud, permettendo di emulare tecniche di attacco offensive in modo granulare e autonomo. | https://github.com/DataDog/stratus-red-team |
| Prelude Operator | Una piattaforma per la sicurezza avanzata incentrata sullo sviluppatore. Difendi la tua organizzazione imitando attacchi avversari reali. | https://www.preludesecurity.com/products/operator |
| Prelude Build | Un IDE open source per creare, testare e verificare test di sicurezza pronti per la produzione. | https://www.preludesecurity.com/products/build |
| Caldera | Un sistema automatizzato di emulazione dell'avversario che esegue comportamenti avversari post-compromissione all'interno di reti Windows Enterprise. | https://github.com/mitre/caldera |
| APTSimulator | Uno script Batch di Windows che utilizza un insieme di strumenti e file di output per far sembrare un sistema compromesso. | https://github.com/NextronSystems/APTSimulator |
| Atomic Red Team | Test di rilevamento piccoli e altamente portatili mappati al framework MITRE ATT&CK. | https://github.com/redcanaryco/atomic-red-team |
| Network Flight Simulator | flightsim è un'utilità leggera utilizzata per generare traffico di rete dannoso e aiutare i team di sicurezza a valutare i controlli di sicurezza e la visibilità della rete. | https://github.com/alphasoc/flightsim |
| Metta | Uno strumento di preparazione alla sicurezza per eseguire simulazioni avversarie. | https://github.com/uber-common/metta |
| Red Team Automation (RTA) | RTA fornisce un framework di script progettati per consentire ai blue team di testare le proprie capacità di rilevamento contro tecniche dannose, modellate su MITRE ATT&CK. | https://github.com/endgameinc/RTA |
| TTPForge | TTPForge è un framework creato per facilitare lo sviluppo, l'automazione e l'esecuzione di Tattiche, Tecniche e Procedure (TTP). | https://github.com/facebookincubator/TTPForge |
| Nome | Descrizione | URL |
|---|
| promptfoo | CLI e framework per valutare, testare e fare red teaming di applicazioni e prompt LLM. | https://github.com/promptfoo/promptfoo |
| Garak | Scanner di vulnerabilità LLM progettato per sondare debolezze, jailbreak e comportamenti non sicuri nei modelli linguistici. | https://github.com/NVIDIA/garak |
| deepeval | DeepEval è un framework di valutazione LLM open source, facile da usare, per valutare sistemi di modelli linguistici di grandi dimensioni. | https://github.com/confident-ai/deepeval |
| PyRIT | Il Python Risk Identification Tool per l'AI generativa (PyRIT) è un framework open source creato per consentire a professionisti della sicurezza e ingegneri di identificare proattivamente i rischi nei sistemi di AI generativa. | https://github.com/microsoft/PyRIT |
| FuzzyAI | Il FuzzyAI Fuzzer è un potente strumento per il fuzzing automatico di LLM. È progettato per aiutare sviluppatori e ricercatori di sicurezza a identificare jailbreak e mitigare potenziali vulnerabilità di sicurezza nelle loro API LLM. | https://github.com/cyberark/FuzzyAI |
| Nome | Descrizione | URL |
|---|
| PentAGI | Sistema di agenti AI completamente autonomi in grado di eseguire complesse attività di penetration testing. | https://github.com/vxcontrol/pentagi |
| HexStrike AI | Un avanzato server MCP che consente agli agenti AI di eseguire autonomamente oltre 150 strumenti di cybersecurity per penetration testing automatizzato, scoperta di vulnerabilità, automazione del bug bounty e ricerca sulla sicurezza. | https://github.com/0x4m4/hexstrike-ai |
| CAI | Un framework open source leggero che consente ai professionisti della sicurezza di costruire e distribuire automazione offensiva e difensiva basata sull'AI. | https://github.com/aliasrobotics/CAI |
| RedAmon | Un framework red team agentico basato sull'AI che automatizza le operazioni di sicurezza offensive, dalla ricognizione allo sfruttamento fino al post-sfruttamento, senza intervento umano. | https://github.com/samugit83/redamon |
| raptor | Raptor trasforma Claude Code in un agente di sicurezza offensiva/difensiva AI per uso generale. | https://github.com/gadievron/raptor |
| Nome | Descrizione | URL |
|---|
| Living Off The Land Drivers | Living Off The Land Drivers è un elenco curato di driver Windows utilizzati dagli avversari per bypassare i controlli di sicurezza e condurre attacchi. | https://www.loldrivers.io/ |
| GTFOBins | GTFOBins è un elenco curato di binari Unix che possono essere utilizzati per bypassare le restrizioni di sicurezza locali in sistemi malconfigurati. | https://gtfobins.github.io |
| LOLBAS | L'obiettivo del progetto LOLBAS è documentare ogni binario, script e libreria che può essere utilizzato per tecniche di Living Off The Land. | https://lolbas-project.github.io/ |
| Living Off Trusted Sites (LOTS) Project | Gli attaccanti stanno utilizzando domini legittimi popolari durante il phishing, C&C, esfiltrazione e download di strumenti per eludere il rilevamento. L'elenco di siti web qui sotto consente agli attaccanti di utilizzare il loro dominio o sottodominio. | https://lots-project.com |
| Filesec | Rimani aggiornato sulle ultime estensioni di file utilizzate dagli attaccanti. | https://filesec.io/ |
| LOOBins | Living Off the Orchard: macOS Binaries (LOOBins) è progettato per fornire informazioni dettagliate su vari binari macOS integrati e su come possono essere utilizzati da attori malintenzionati per scopi dannosi. | https://www.loobins.io/ |
| WTFBins | WTFBin(n): un binario che si comporta esattamente come malware, tranne che, in qualche modo, non lo è? Questo progetto mira a catalogare applicazioni benigne che mostrano comportamenti sospetti. Questi binari possono generare rumore e falsi positivi nel threat hunting e nelle rilevazioni automatiche. | https://wtfbins.wtf/ |
| Hijack Libs | Questo progetto fornisce un elenco curato di candidati per DLL Hijacking. | https://hijacklibs.net |
| Nome | Descrizione | URL |
|---|
| RedTeamCCode | Repository di codice C per il Red Team | https://github.com/Mr-Un1k0d3r/RedTeamCCode |
| EDRs | Questo repository contiene informazioni sugli EDR che possono essere utili durante un esercizio di red team. | https://github.com/Mr-Un1k0d3r/EDRs |
| Cobalt Strike Community Kit | Community Kit è un repository centrale di estensioni scritte dalla community di utenti per estendere le capacità di Cobalt Strike. | https://cobalt-strike.github.io/community_kit/ |
| Nome | Descrizione | URL |
|---|
| Ghostwriter | Ghostwriter è un'applicazione web basata su Django progettata per essere utilizzata da un singolo o da un team di operatori red team. | https://github.com/GhostManager/Ghostwriter |
| VECTR | VECTR è uno strumento che facilita il tracciamento delle attività di test del red e blue team per misurare le capacità di rilevamento e prevenzione in diversi scenari di attacco. | https://github.com/SecurityRiskAdvisors/VECTR |
| PurpleOps | Un'applicazione web open source self-hosted per la gestione del purple team. | https://github.com/CyberCX-STA/PurpleOps |
| Nome | Descrizione | URL |
|---|
| APT REPORT | Raccolta interessante di report APT e alcuni IOC speciali | https://github.com/blackorbird/APT_REPORT |
| Awesome Threat Intelligence | Un elenco curato di risorse Awesome Threat Intelligence | https://github.com/hslatman/awesome-threat-intelligence |
| deepdarkCTI | Raccolta di fonti di Cyber Threat Intelligence dal deep e dark web | https://github.com/fastfire/deepdarkCTI |
| CTI Dashboard | Rimani informato sulle minacce alla cybersecurity in tempo reale! Accedi a una varietà di report di vendor di threat intelligence e risorse utili tutte in un unico posto. | https://start.me/p/wMrA5z/cyber-threat-intelligence |
| Hudson Rock | Set di strumenti gratuito per l'intelligence sul crimine informatico per verificare se un indirizzo email o un dominio è stato compromesso in un attacco malware Infostealer. | https://www.hudsonrock.com/threat-intelligence-cybercrime-tools |