Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/letsdefend/awesome-soc-analyst
PhishingAnalisi MalwareDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiRisorse CurateAnalisi dei LogLab e Pratica
GitHubletsdefend/awesome-soc-analyst

awesome-soc-analyst

Risorse utili per SOC Analyst e candidati SOC Analyst.

98616033 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

awesome-soc-analyst

Abbiamo appena raccolto risorse utili per analisti SOC e candidati analisti SOC.

Questo repository è mantenuto da LetsDefend. Sentiti libero di aggiungere nuove risorse qui.

Indice

  • Libri
  • Analisi Malware
  • Laboratori Pratici
  • Analisi Phishing
  • Strumenti per Indagini
  • Fonti di Log di Rete
    • Log dei Dispositivi di Rete
    • Log del Firewall Linux
    • Log SMB
    • Log del Firewall Windows
  • Log dei Dispositivi di Sicurezza di Rete
    • Log IDS/IPS
    • Log del Firewall di Rete
    • Log del Web Application Firewall (WAF)
  • Log del Server Web
    • Log Apache
    • Log IIS
    • Log Nginx
  • Reperti Forensi
    • Cronologia e Cache del Browser
    • Cache/Cronologia DNS
    • File Hosts
    • Cache/Cronologia/Log RDP
  • Log Windows Importanti per le Indagini
    • Log DLP (Data Loss Prevention)
    • Log delle Soluzioni di Sicurezza Endpoint
    • Log degli Eventi
    • Log del Monitoraggio dell'Integrità dei File (FIM)
    • Log degli Eventi
    • Log degli Honeypot
    • Log MSSQL
    • Log PowerShell
    • Log dell'Utilità di Pianificazione
    • Windows Defender
    • Log WMI
  • Log di Sistema Linux
    • Log di Autenticazione (Auth)
    • Log del Kernel
    • Syslog

Libri

  • Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
  • Blue Team Field Manual (BTFM)
  • Applied Network Security Monitoring: Collection, Detection, and Analysis
  • Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response
  • Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success

Analisi Malware

  • VirusTotal - Analizza file, domini, IP e URL sospetti per rilevare malware e altre violazioni, e condividili automaticamente con la community di sicurezza.
  • Hybrid Analysis - Questo è un servizio gratuito di analisi malware per la community che rileva e analizza minacce sconosciute utilizzando una tecnologia unica di Hybrid Analysis.
  • YARA - YARA è un programma multipiattaforma in esecuzione su Windows, Linux e Mac OS X.
  • Malware Analysis Fundamentals
  • Cuckoo Sandbox - Puoi inviare qualsiasi file sospetto e in pochi minuti Cuckoo fornirà un rapporto dettagliato che descrive il comportamento del file quando eseguito in un ambiente realistico ma isolato.
  • IDA - IDA Pro come disassembler è in grado di creare mappe della loro esecuzione per mostrare le istruzioni binarie effettivamente eseguite dal processore in una rappresentazione simbolica.
  • DOCGuard - Zero Miss per le minacce malware di Office.
  • Immunity Debugger - Immunity Debugger è uno strumento di analisi dinamica che consente di analizzare eseguibili a livello di linguaggio assembly con tecniche di reverse engineering.

Laboratori Pratici

  • DetectionLab - DetectionLab è un repository che contiene una varietà di script Packer, Vagrant, Powershell, Ansible e Terraform che consentono di automatizzare il processo di creazione di un ambiente ActiveDirectory completo di logging e strumenti di sicurezza utilizzando diverse piattaforme.
  • LetsDefend - Formazione pratica per analisti SOC.
  • attack_range - Splunk Attack Range è un progetto open-source mantenuto dal team di ricerca sulle minacce di Splunk. Costruisce ambienti cloud e locali strumentati, simula attacchi e inoltra i dati a un'istanza Splunk.
  • BlueTeam.Lab - L'obiettivo di questo progetto è fornire ai team red e blue la possibilità di distribuire un laboratorio di rilevamento ad-hoc per testare vari attacchi e artefatti forensi sull'ultimo ambiente Windows e quindi ottenere una visione 'simile a un SOC' dei dati generati.

Analisi Phishing

  • MxToolbox - Elencherà i record MX per un dominio in ordine di priorità.
  • Phishing email analysis course - FREE - Impara come analizzare il vettore di attacco più comune nel settore della cybersecurity.

Strumenti per Indagini

  • Process Hacker - Ottimo strumento per monitorare il sistema e rilevare situazioni sospette. È anche gratuito.
  • Procmon - Procmon (Process Monitor) è uno strumento utile che fornisce informazioni in tempo reale monitorando le attività dei processi su Windows.
  • Volatility - Volatility è uno strumento che consente l'analisi dei dump di memoria prelevati da una macchina compromessa durante il processo di risposta agli incidenti.
  • Wireshark - Wireshark è uno strumento che consente di catturare, analizzare e registrare i pacchetti di rete che transitano attraverso le interfacce di rete del sistema.
  • BrowsingHistoryView - Fornisce la cronologia di diversi browser in un'unica tabella.

Fonti di Log di Rete

Log dei Dispositivi di Rete

I dispositivi di rete possono talvolta essere presi di mira dagli aggressori perché i dispositivi di rete come router e switch sono in grado di instradare i pacchetti. Se l'aggressore interferisce con la gestione di tale dispositivo e modifica le liste esistenti, potrebbe cambiare il corso e l'effetto dell'attacco. È utile controllare regolarmente le liste dei dispositivi di rete per rilevare queste situazioni. Inoltre, se ci sono log prodotti dal dispositivo, anche tali registrazioni dovrebbero essere esaminate.

Log del Firewall Linux

UFW (Uncomplicated Firewall) è uno strumento firewall che consente di eseguire operazioni su porte e firewall sia sulla console che sull'interfaccia grafica (GUI). Viene installato nei sistemi Linux ma deve essere attivato. Esegue operazioni proprio come altri software firewall. Quando si analizzano sistemi Linux, è opportuno esaminare i log del firewall Linux.

Log SMB

Server Message Block (SMB) è un protocollo di rete che consente la comunicazione tra server e client. Il protocollo SMB fornisce l'accesso a file condivisi, comunicazione di rete, condivisione stampanti e varie connessioni. Le connessioni SMB sono frequentemente utilizzate sui sistemi Windows. La sua importanza è particolarmente evidente negli ambienti di dominio. Il protocollo SMB, visto come un'importante fonte di vulnerabilità per gli aggressori, deve essere seguito attentamente dall'analista sul lato difensivo. Pertanto, i log del protocollo SMB dovrebbero essere esaminati con alta priorità.

Log del Firewall Windows

Windows Firewall è un software firewall sviluppato da Microsoft che viene installato con il sistema operativo. I firewall Windows possono configurare il traffico in entrata e in uscita. Questa configurazione è fornita dalle regole. I log del firewall Windows sono una delle risorse che possono essere esaminate dalla rete.

Log dei Dispositivi di Sicurezza di Rete

Log IDS/IPS

I dispositivi di rilevamento e prevenzione delle intrusioni (IDS/IPS) posizionati all'interno dell'organizzazione o sull'interfaccia esterna dell'organizzazione registrano informazioni sulle violazioni che incontrano. L'esame di questi log da parte dell'analista può rivelare il tipo di attacco e alcuni movimenti di rete correlati all'attacco.

Log del Firewall di Rete

I dispositivi firewall hardware sono il punto in cui gli attacchi all'istituzione vengono incontrati per la prima volta e i pacchetti vengono filtrati secondo determinate regole. Possono essere utilizzati sul lato esterno dell'organizzazione o per eseguire una determinata segmentazione della rete all'interno dell'organizzazione e garantirne la sicurezza. In entrambi i casi, potrebbe essere possibile rilevare i movimenti di rete dell'aggressore nei log di questi dispositivi. È uno dei punti che deve essere esaminato.

Log del Web Application Firewall (WAF)

È il firewall installato sul lato web che corrisponde alle minacce che possono verificarsi nel livello applicativo. In questa sezione è possibile ottenere registrazioni importanti in risposta a violazioni di attacchi a livello applicativo.

Log del Server Web

Log Apache

Apache è un software server web open-source gratuito. È ampiamente utilizzato nel settore IT. Può essere preferibile perché funziona sia su server Unix che Windows. Il software server web Apache registra i log di accesso delle richieste ricevute. Mantiene anche i log degli errori. Questi log devono essere esaminati per vedere le minacce esterne al server web.

Log IIS

IIS (Internet Information Services) è un server web sviluppato da Microsoft e integrato nei sistemi Windows. È stato creato e utilizzato da Microsoft molto tempo fa. Considerando il suo utilizzo nel settore IT, si può dire che sia abbastanza frequentemente utilizzato. Per vedere gli attacchi e le violazioni tentate al server web IIS, è necessario esaminare i log di IIS.

Log Nginx

Nginx è un software server web con prestazioni molto più elevate, è più veloce e richiede un consumo di risorse inferiore rispetto ai concorrenti. A causa della sua preferenza e dell'uso diffuso, molti attacchi possono essere sviluppati contro questo server web. Per visualizzare e analizzare questi attacchi, i log del server web devono essere gestiti ed esaminati proprio come facciamo con i server web Apache e IIS.

Reperti Forensi

Cronologia e Cache del Browser

Un browser è un software in cui è possibile visualizzare pagine web. Poiché può essere utilizzato dall'aggressore in un sistema sequestrato, le parti che possono essere importanti come gli indirizzi collegati allo scanner durante la fase di analisi dovrebbero essere esaminate in quanto potrebbero contenere una traccia dell'aggressore.

Cache/Cronologia DNS

La cache DNS è la sezione in cui vengono registrate le analisi DNS interrogate nel sistema. Potrebbe aiutarci a localizzare il centro di comando e controllo utilizzato dall'aggressore. Deve essere controllata poiché potrebbe contenere informazioni importanti sull'attacco.

File Hosts

Il file hosts è uno dei primi posti in cui avviamo un'analisi DNS per trovare un indirizzo IP prima di fare riferimento al server DNS. In un sistema sequestrato, potrebbe essere stato aggiunto un nuovo record da parte dell'aggressore. È uno dei file che dovrebbero essere controllati durante la fase di analisi forense in quanto potrebbe contenere il nome di dominio o l'indirizzo IP del server di comando e controllo dell'aggressore.

Cache/Cronologia/Log RDP

Il protocollo RDP è un protocollo che consente la connessione remota al sistema di destinazione. Nel sistema analizzato, le informazioni sui sistemi con una connessione RDP vengono salvate nella cache RDP. Se l'aggressore ha effettuato una connessione RDP, è possibile ottenere le informazioni sull'indirizzo IP dell'aggressore nella cache. È uno dei punti che dovrebbero essere esaminati durante l'analisi di un sistema.

Log Windows Importanti per le Indagini

Log delle Applicazioni

Le applicazioni installate sul sistema operativo Windows possono avere propri log speciali e questi log sono la fonte che dovrebbe essere esaminata dall'analista per quanto riguarda quell'applicazione.

Log DLP (Data Loss Prevention)

Il software DLP è un software di sicurezza installato nel sistema per prevenire la perdita di dati. Questo software può tenere log sulle transazioni che esegue, e questi log sono uno dei punti che l'analista dovrebbe esaminare per rilevare violazioni.

Log delle Soluzioni di Sicurezza Endpoint

Le soluzioni di sicurezza endpoint sono software di sicurezza volti a garantire la sicurezza installata sui dispositivi degli utenti finali e a ridurre le violazioni dei dati. Questo software può creare log importanti e completi in caso di violazione. Per capire se la violazione si è verificata e per vedere i dettagli, l'analista dovrebbe esaminare questi log.

Log degli Eventi

I log degli eventi sono una risorsa completa che raccoglie log da molti punti del sistema inclusi nel sistema operativo Windows. Questi log includono una vasta varietà di tipi di log. Questa è la fonte di log più importante che l'analista di sicurezza dovrebbe esaminare.

Log del Monitoraggio dell'Integrità dei File (FIM)

Il software di monitoraggio dell'integrità dei file è il software di sicurezza che segue le modifiche e gli accessi ai file nel sistema. Per ottenere informazioni su quali file sono stati modificati in caso di violazione di un attacco, l'analista deve esaminare i log di questo software.

Log degli Eventi

I log degli eventi sono una risorsa completa che raccoglie log da molti punti del sistema inclusi nel sistema operativo Windows. Questi log includono una vasta varietà di tipi di log. Questa è la fonte di log più importante che l'analista di sicurezza dovrebbe esaminare.

Log degli Honeypot

I sistemi Honeypot sono sistemi trappola che sono una copia di sistemi reali appositamente installati per l'aggressore. Poiché i metodi di attacco sui sistemi Honeypot possono essere un vettore di attacco che l'aggressore può utilizzare contro il sistema reale, i log ottenuti attraverso questi sistemi consentono di adottare misure contro attacchi significativi. Pertanto, questi log possono contenere informazioni critiche.

Log MSSQL

MSSQL è il sistema di gestione di database relazionali di Microsoft. Viene spesso utilizzato come database. È importante rivedere i log del database MSSQL per visualizzare accessi non autorizzati al database MSSQL o per visualizzare messaggi di errore.

Log PowerShell

PowerShell è una soluzione di automazione delle attività multipiattaforma composta da una shell a riga di comando, un linguaggio di scripting e un framework di gestione della configurazione. PowerShell funziona su Windows, Linux e macOS. Viene spesso preferito dagli aggressori perché gli attacchi possono essere più efficaci se eseguiti con PowerShell. I log di PowerShell devono essere esaminati per rilevare i comandi dannosi eseguiti nel sistema e per rivelare l'attacco.

Log dell'Utilità di Pianificazione

Le attività pianificate vengono utilizzate in Windows per eseguire determinate operazioni a orari prestabiliti. L'intruso che si infiltra nel sistema può utilizzarle per garantire la persistenza. L'analista può esaminare i log delle attività pianificate durante la messa in sicurezza del sistema e il rilevamento degli attacchi.

Windows Defender

Windows Defender è la struttura più basilare che si occupa di proteggere il sistema fornito con il sistema operativo Windows da aggressori e malware. I log relativi alle scansioni o ai risultati di Windows Defender possono contenere alcuni dettagli importanti. Pertanto, l'esame dei log in questa sezione può fornire nuove informazioni relative ai dettagli dell'attacco.

Log WMI

WMI (Windows Management Instrumentation) è una tecnologia che consente di controllare quasi tutti gli oggetti nei sistemi operativi Windows e può eseguire operazioni e funzioni di gestione nel sistema operativo. Le operazioni che possono essere eseguite con i comandi WMI sul sistema sono numerose e se l'aggressore ha eseguito comandi WMI nel sistema, i log di WMI devono essere esaminati e valutati.

Log di Sistema Linux

Log di Autenticazione (Auth)

Il file di log in cui vengono registrati i processi di login e autenticazione riusciti o non riusciti è chiamato auth log. Il file auth log, in cui è possibile vedere i tentativi di attacco contro account importanti, ha un posto importante nell'esame dei sistemi Linux.

Log del Kernel

Questo è il file in cui vengono conservati i record di avviso, informazione ed errore del kernel. Di solito viene esaminato in situazioni di errore relative al kernel.

Syslog

Nei sistemi Linux, la fonte di log che mostra informazioni generali e messaggi sul sistema è chiamata syslog. È uno dei primi punti nello studio dei sistemi Linux.

Scarica lo strumento