Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
awesome-incident-response — Indice curato di strumenti di risposta agli incidenti e DFIR, tra cui forensics di memoria e di disco, raccolta di prove, analisi dei log, playbook e risorse didattiche per analisti della sicurezza. | Kitploit
Strumenti/GitHubGitHub/meirwah/awesome-incident-response
Disk ForensicsMemory ForensicsInformatica ForenseAnalisi MalwareDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiRisorse Curate

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Analisi dei Log
GitHubmeirwah/awesome-incident-response

awesome-incident-response

Indice curato di strumenti di risposta agli incidenti e DFIR, tra cui forensics di memoria e di disco, raccolta di prove, analisi dei log, playbook e risorse didattiche per analisti della sicurezza.

Vedi Repository
9.3k1.7k1 mese faRevisionato da Kitploit

Awesome Incident Response Awesome Check URLs

Una lista curata di strumenti e risorse per la risposta agli incidenti di sicurezza, pensata per aiutare gli analisti di sicurezza e i team DFIR.

I team di Digital Forensics e Incident Response (DFIR) sono gruppi di persone all'interno di un'organizzazione responsabili della gestione della risposta a un incidente di sicurezza, inclusa la raccolta delle prove dell'incidente, la mitigazione dei suoi effetti e l'implementazione di controlli per prevenire che l'incidente si ripeta in futuro.

Indice

  • Emulazione dell'avversario
  • Strumenti All-In-One
  • Libri
  • Community
  • Strumenti per la creazione di immagini disco
  • Raccolta di prove
  • Gestione degli incidenti
  • Basi di conoscenza
  • Distribuzioni Linux
  • Raccolta di prove su Linux
  • Strumenti di analisi dei log
  • Strumenti di analisi della memoria
  • Strumenti di imaging della memoria
  • Raccolta di prove su OSX
  • Altre liste
  • Altri strumenti
  • Playbook
  • Strumenti di dump dei processi
  • Strumenti di sandboxing/reversing
  • Strumenti di scansione
  • Strumenti per timeline
  • Video
  • Raccolta di prove su Windows

Raccolta di strumenti IR

Emulazione dell'avversario

  • APTSimulator - Script Batch di Windows che utilizza una serie di strumenti e file di output per far sembrare un sistema compromesso.
  • Atomic Red Team (ART) - Test di rilevamento piccoli e altamente portabili, mappati sul framework MITRE ATT&CK.
  • AutoTTP - Tattiche, tecniche e procedure automatizzate. Riesecuzione manuale di sequenze complesse per test di regressione, valutazioni di prodotto e generazione di dati per i ricercatori.
  • Caldera - Sistema automatizzato di emulazione dell'avversario che esegue comportamenti avversari post-compromissione all'interno di reti Windows Enterprise. Genera piani durante l'operazione utilizzando un sistema di pianificazione e un modello avversario preconfigurato basato sul progetto Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™).
  • DumpsterFire - Strumento modulare, guidato da menu e multipiattaforma per creare eventi di sicurezza distribuiti, ripetibili e ritardati nel tempo. Consente di creare facilmente catene di eventi personalizzate per esercitazioni Blue Team e mappatura di sensori / avvisi. I Red Team possono creare incidenti esca, distrazioni ed esche per supportare e ampliare le loro operazioni.
  • Metta - Strumento di preparazione alla sicurezza informatica per la simulazione avversaria.
  • Network Flight Simulator - Utilità leggera utilizzata per generare traffico di rete dannoso e aiutare i team di sicurezza a valutare i controlli di sicurezza e la visibilità di rete.
  • Red Team Automation (RTA) - RTA fornisce un framework di script progettato per consentire ai blue team di testare le proprie capacità di rilevamento contro tecniche dannose, modellato sul MITRE ATT&CK.
  • RedHunt-OS - Macchina virtuale per l'emulazione dell'avversario e la caccia alle minacce.

Strumenti All-In-One

  • Belkasoft Evidence Center - Il toolkit estrae rapidamente prove digitali da molteplici fonti analizzando hard disk, immagini di drive, dump di memoria, backup iOS, Blackberry e Android, dump UFED, JTAG e chip-off.
  • CimSweep - Suite di strumenti basati su CIM/WMI che consente di eseguire operazioni di incident response e threat hunting da remoto su tutte le versioni di Windows.
  • CIRTKit - CIRTKit non è solo una raccolta di strumenti, ma anche un framework che aiuta a unificare in modo continuo i processi di Incident Response e di indagine forense.
  • Cyber Triage - Cyber Triage raccoglie e analizza i dati degli host per determinare se sono compromessi. Il suo sistema di punteggio e il motore di raccomandazioni consentono di concentrarsi rapidamente sugli artefatti importanti. Può importare dati dal proprio strumento di raccolta, da immagini disco e da altri collector (come KAPE). Può essere eseguito sul desktop di un esaminatore o in modalità server. Sviluppato da Sleuth Kit Labs, che produce anche Autopsy.
  • Cynative - Agente di ricerca approfondita per la tua infrastruttura: in sandbox, sola lettura, supporta AWS, GCP, Azure, K8s, GitHub e GitLab.
  • Dissect - Dissect è un framework e toolkit di digital forensics e incident response che consente di accedere e analizzare rapidamente artefatti forensi da vari formati di dischi e file, sviluppato da Fox-IT (parte di NCC Group).
  • Doorman - Gestore di flotte per osquery che consente la gestione remota delle configurazioni osquery recuperate dai nodi. Sfrutta la configurazione TLS, il logger e gli endpoint distribuiti di lettura/scrittura di osquery per dare agli amministratori visibilità su una flotta di dispositivi con overhead e invasività minimi.
  • Falcon Orchestrator - Applicazione estensibile basata su Windows che offre automazione dei flussi di lavoro, gestione dei casi e funzionalità di risposta alla sicurezza.
  • Flare - Distribuzione di sicurezza completamente personalizzabile basata su Windows per analisi di malware, incident response e penetration testing.
  • Fleetdm - Piattaforma di monitoraggio degli host all'avanguardia, pensata per gli esperti di sicurezza. Sfruttando il progetto osquery collaudato di Facebook, Fleetdm offre aggiornamenti continui, funzionalità e risposte rapide a grandi domande.

Libri

  • Applied Incident Response - Il libro di Steve Anson sull'Incident Response.
  • Art of Memory Forensics - Rilevamento di malware e minacce nella memoria di Windows, Linux e Mac.
  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - di Jeff Bollinger, Brandon Enright e Matthew Valites.
  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - di Gerard Johansen.
  • Introduction to DFIR - Di Scott J. Roberts.
  • Incident Response & Computer Forensics, Third Edition - La guida definitiva all'incident response.
  • Incident Response Techniques for Ransomware Attacks - Un'ottima guida per costruire una strategia di incident response per gli attacchi ransomware. Di Oleg Skulkin.
  • Incident Response with Threat Intelligence - Ottimo riferimento per costruire un piano di incident response basato anche sulla Threat Intelligence. Di Roberto Martinez.
  • Intelligence-Driven Incident Response - Di Scott J. Roberts, Rebekah Brown.
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - Ottimo riferimento per gli incident responder.
  • Practical Memory Forensics - La guida definitiva per praticare la memory forensics. Di Svetlana Ostrovskaya e Oleg Skulkin.
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - Il libro di Richard Bejtlich sull'IR.

Community

  • Digital Forensics Discord Server - Community di oltre 8.000 professionisti provenienti da forze dell'ordine, settore privato e fornitori forensi. Inoltre, molti studenti e appassionati! Guida qui.
  • Canale Slack DFIR - Canale della community DFIR su Slack - Registrati qui.

Strumenti per la creazione di immagini disco

  • AccessData FTK Imager - Strumento forense il cui scopo principale è visualizzare in anteprima i dati recuperabili da un disco di qualsiasi tipo. FTK Imager può anche acquisire memoria live e file di paging su sistemi a 32 e 64 bit.
  • Bitscout - Bitscout di Vitaly Kamluk ti aiuta a creare la tua immagine LiveCD/LiveUSB completamente affidabile e personalizzabile, da utilizzare per la digital forensics remota (o eventualmente qualsiasi altra attività scelta da te). È progettato per essere trasparente e monitorabile dal proprietario del sistema, forensicamente valido, personalizzabile e compatto.
  • GetData Forensic Imager - Programma basato su Windows che acquisisce, converte o verifica un'immagine forense in uno dei seguenti comuni formati di file forensi.
  • Guymager - Imager forense gratuito per l'acquisizione di supporti su Linux.
  • Magnet ACQUIRE - ACQUIRE di Magnet Forensics consente di eseguire vari tipi di acquisizioni disco su Windows, Linux e OS X, oltre che su sistemi operativi mobili.

Raccolta di prove

  • Acquire - Acquire è uno strumento per raccogliere rapidamente artefatti forensi da immagini disco o da un sistema live in un contenitore leggero. Questo rende Acquire uno strumento eccellente, tra l'altro, per accelerare il processo di triage forense digitale. Utilizza Dissect per raccogliere queste informazioni dal disco raw, quando possibile.
  • artifactcollector - Il progetto artifactcollector fornisce un software che raccoglie artefatti forensi sui sistemi.
  • bulk_extractor - Strumento di computer forensics che scansiona un'immagine disco, un file o una directory di file ed estrae informazioni utili senza analizzare il file system o le sue strutture. Grazie al fatto di ignorare la struttura del file system, il programma si distingue per velocità e completezza.
  • Cold Disk Quick Response - Elenco semplificato di parser per analizzare rapidamente un file immagine forense (dd, E01, .vmdk, ecc.) e produrre nove report.
  • CyLR - Lo strumento CyLR raccoglie artefatti forensi da host con file system NTFS in modo rapido e sicuro, riducendo al minimo l'impatto sull'host.
  • Forensic Artifacts - Repository di artefatti per la Digital Forensics
  • ir-rescue - Script Batch Windows e script Bash Unix per raccogliere in modo completo i dati forensi degli host durante l'incident response.
  • Live Response Collection - Strumento automatizzato che raccoglie dati volatili da sistemi operativi Windows, OSX e basati su *nix.
  • Margarita Shotgun - Utilità da riga di comando (che funziona con o senza istanze Amazon EC2) per parallelizzare l'acquisizione remota della memoria.
  • SPECTR3 - Acquisisci, esegui il triage e indaga su prove remote tramite accesso iSCSI portatile in sola lettura

Gestione degli incidenti

  • Catalyst - Un sistema SOAR gratuito che aiuta ad automatizzare la gestione degli alert e i processi di incident response.
  • CyberCPR - Strumento di gestione degli incidenti comunitario e commerciale con principio Need-to-Know integrato per supportare la conformità al GDPR durante la gestione di incidenti sensibili.
  • Cyphon - Cyphon elimina i grattacapi della gestione degli incidenti semplificando una moltitudine di attività correlate attraverso un'unica piattaforma. Riceve, elabora e fa il triage degli eventi per fornire una soluzione completa per il tuo flusso di lavoro analitico — aggregando i dati, raggruppando e prioritizzando gli alert e consentendo agli analisti di indagare e documentare gli incidenti.
  • CORTEX XSOAR - Piattaforma Paloalto di orchestrazione, automazione e risposta alla sicurezza con gestione completa del ciclo di vita degli incidenti e molte integrazioni per migliorare le automazioni.
  • DFTimewolf - Un framework per orchestrare raccolta forense, elaborazione ed esportazione dei dati.
  • DFIRTrack - Applicazione di tracciamento dell'Incident Response che gestisce uno o più incidenti tramite casi e attività, con molti sistemi e artefatti coinvolti.
  • Fast Incident Response (FIR) - Piattaforma di gestione degli incidenti di cybersecurity progettata pensando ad agilità e velocità. Consente di creare, tracciare e segnalare facilmente gli incidenti di cybersecurity ed è utile sia per CSIRT, CERT che SOC.
  • RTIR - Request Tracker for Incident Response (RTIR) è il sistema open source di punta per la gestione degli incidenti, pensato per i team di sicurezza informatica. Abbiamo lavorato con oltre una dozzina di team CERT e CSIRT in tutto il mondo per aiutarti a gestire il volume sempre crescente di segnalazioni di incidenti. RTIR si basa su tutte le funzionalità di Request Tracker.
  • Sandia Cyber Omni Tracker (SCOT) - Strumento di collaborazione e acquisizione della conoscenza per l'Incident Response, focalizzato su flessibilità e facilità d'uso. Il nostro obiettivo è aggiungere valore al processo di incident response senza gravare sull'utente.
  • Shuffle - Piattaforma di automazione della sicurezza generica, incentrata sull'accessibilità.

Basi di conoscenza* Digital Forensics Artifact Knowledge Base - Digital Forensics Artifact Knowledge Base

  • Windows Events Attack Samples - Windows Events Attack Samples
  • Windows Registry Knowledge Base - Windows Registry Knowledge Base

Distribuzioni Linux

  • The Appliance for Digital Investigation and Analysis (ADIA) - Appliance basato su VMware utilizzato per indagini e acquisizioni digitali, costruito interamente con software di pubblico dominio. Tra gli strumenti inclusi in ADIA ci sono Autopsy, Sleuth Kit, Digital Forensics Framework, log2timeline, Xplico e Wireshark. La maggior parte della manutenzione del sistema utilizza Webmin. È progettato per indagini e acquisizioni digitali di piccole e medie dimensioni. L'appliance funziona su Linux, Windows e Mac OS. Sono disponibili sia la versione i386 (32 bit) sia la versione x86_64 (64 bit).
  • Computer Aided Investigative Environment (CAINE) - Contiene numerosi strumenti che aiutano gli investigatori durante le loro analisi, inclusa la raccolta di prove forensi.
  • CCF-VM - CyLR CDQR Forensics Virtual Machine (CCF-VM): una soluzione all-in-one per analizzare i dati raccolti, rendendoli facilmente ricercabili con ricerche comuni integrate, e per cercare simultaneamente su singoli e multipli host.
  • NST - Network Security Toolkit - Distribuzione Linux che include una vasta raccolta di applicazioni open source di sicurezza di rete di prim'ordine, utili per il professionista della sicurezza di rete.
  • NullSec Linux - Distribuzione Linux focalizzata sulla sicurezza con oltre 140 strumenti forensi e di sicurezza offensiva preinstallati, kernel custom irrobustito e workflow integrati per la risposta agli incidenti.
  • PALADIN - Distribuzione Linux modificata per eseguire varie attività forensi in modo forensicamente valido. Include molti strumenti forensi open source.
  • Security Onion - Distro Linux speciale orientata al monitoraggio della sicurezza di rete, con strumenti di analisi avanzati.
  • SANS Investigative Forensic Toolkit (SIFT) Workstation - Dimostra che capacità avanzate di risposta agli incidenti e tecniche forensi digitali di approfondimento sulle intrusioni possono essere realizzate con strumenti open source all'avanguardia, liberamente disponibili e aggiornati di frequente.

Raccolta di evidenze su Linux

  • FastIR Collector Linux - FastIR per Linux raccoglie diversi artefatti su Linux live e registra i risultati in file CSV.
  • MAGNET DumpIt - Strumento open source per l'acquisizione rapida della memoria su Linux, scritto in Rust. Genera dump completi della memoria di crash delle macchine Linux.

Strumenti di analisi dei log

  • AppCompatProcessor - AppCompatProcessor è stato progettato per estrarre valore aggiuntivo dai dati AppCompat / AmCache a livello aziendale, andando oltre le classiche tecniche di stacking e grep.
  • APT Hunter - APT-Hunter è uno strumento di threat hunting per i log degli eventi di Windows.
  • Chainsaw - Chainsaw fornisce una potente capacità di 'prima risposta' per identificare rapidamente le minacce all'interno dei log degli eventi di Windows.
  • Event Log Explorer - Strumento sviluppato per analizzare rapidamente file di log e altri dati.
  • Event Log Observer - Visualizza, analizza e monitora gli eventi registrati nei log degli eventi di Microsoft Windows con questo strumento GUI.
  • Hayabusa - Hayabusa è un generatore rapido di timeline forensi dai log degli eventi di Windows e uno strumento di threat hunting creato dal gruppo Yamato Security in Giappone.
  • Kaspersky CyberTrace - Strumento di fusione e analisi della threat intelligence che integra i feed di dati sulle minacce con le soluzioni SIEM. Gli utenti possono sfruttare immediatamente la threat intelligence per il monitoraggio della sicurezza e le attività di incident response (IR) nel flusso di lavoro delle loro operazioni di sicurezza esistenti.
  • Log Parser Lizard - Esegue query SQL su dati di log strutturati: log di server, eventi di Windows, file system, Active Directory, log log4net, testo separato da virgole/tab, file XML o JSON. Fornisce anche una GUI per Microsoft LogParser 2.2 con potenti elementi UI: editor di sintassi, griglia dati, grafici, tabella pivot, dashboard, gestore di query e altro.
  • Lorg - Strumento per l'analisi avanzata della sicurezza e la forensica dei file di log HTTPD.
  • Logdissect - Utilità CLI e API Python per analizzare file di log e altri dati.
  • NullSec LogReaper - Strumento ad alta velocità per l'analisi dei log e la forensica, con parsing multi-formato, pattern matching, ricostruzione della timeline e rilevamento di anomalie per la risposta agli incidenti.

Strumenti di analisi della memoria

  • AVML - Strumento portabile per l'acquisizione di memoria volatile su Linux.
  • Evolve - Interfaccia web per il Volatility Memory Forensics Framework.
  • inVtero.net - Analisi avanzata della memoria per Windows x64 con supporto per hypervisor annidati.
  • LiME - Loadable Kernel Module (LKM) che consente l'acquisizione della memoria volatile da Linux e dispositivi basati su Linux, precedentemente chiamato DMD.
  • MalConfScan - MalConfScan è un plugin di Volatility che estrae i dati di configurazione di malware noti. Volatility è un framework open source di memory forensics per la risposta agli incidenti e l'analisi di malware. Questo strumento cerca malware nelle immagini di memoria e scarica (dump) i dati di configurazione. Inoltre, dispone di una funzione per elencare le stringhe a cui il codice malevolo fa riferimento.
  • Memoryze - Software gratuito di memory forensics che aiuta gli incident responder a trovare attività malevole nella memoria live. Memoryze può acquisire e/o analizzare immagini di memoria e, sui sistemi live, può includere il file di paging nell'analisi.
  • Memoryze for Mac - Memoryze for Mac è Memoryze ma per Mac. Con un numero inferiore di funzionalità, tuttavia.
  • [MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS è un modo semplice e comodo di visualizzare la memoria fisica come file in un file system virtuale.
  • Orochi - Orochi è un framework open source per l'analisi collaborativa dei dump di memoria forensi.
  • Rekall - Strumento (e libreria) open source per l'estrazione di artefatti digitali da campioni di memoria volatile (RAM).
  • Volatility - Framework avanzato di memory forensics.
  • Volatility 3 - Il framework di estrazione della memoria volatile (successore di Volatility)
  • VolatilityBot - Strumento di automazione per ricercatori che elimina tutte le congetture e le attività manuali dalla fase di estrazione dei binari, o per aiutare l'investigatore nei primi passi di un'indagine di analisi della memoria.

Strumenti per l'imaging della memoria

  • Belkasoft Live RAM Capturer - Piccolo strumento forense gratuito per estrarre in modo affidabile l'intero contenuto della memoria volatile del computer, anche se protetto da un sistema attivo anti-debug o anti-dump.
  • Linux Memory Grabber - Script per il dump della memoria Linux e la creazione di profili Volatility.
  • MAGNET DumpIt - Strumento rapido di acquisizione della memoria per Windows (x86, x64, ARM64). Genera dump completi della memoria di crash delle macchine Windows.
  • Magnet RAM Capture - Strumento di imaging gratuito progettato per catturare la memoria fisica del computer di un sospettato. Supporta le versioni recenti di Windows.
  • OSForensics - Strumento per acquisire la memoria live su sistemi a 32 e 64 bit. È possibile eseguire il dump dello spazio di memoria di un singolo processo o il dump della memoria fisica.

Raccolta di evidenze su OSX

  • Knockknock - Mostra gli elementi persistenti (script, comandi, binari, ecc.) configurati per essere eseguiti automaticamente su OSX.
  • macOS Artifact Parsing Tool (mac_apt) - Framework forense basato su plugin per un triage rapido su Mac, che funziona su macchine live, immagini disco o singoli file di artefatti.
  • OSX Auditor - Strumento gratuito di computer forensics per Mac OS X.
  • OSX Collector - Derivato di OSX Auditor per la live response.
  • The ESF Playground - Uno strumento per visualizzare in tempo reale gli eventi di Apple Endpoint Security Framework (ESF).

Altre liste

  • Awesome Event IDs - Raccolta di risorse sugli Event ID utili per il Digital Forensics e l'Incident Response.
  • Awesome Forensics - Una lista curata di fantastici strumenti e risorse per l'analisi forense.
  • Didier Stevens Suite - Raccolta di strumenti.
  • Eric Zimmerman Tools - Una lista aggiornata di strumenti forensi creati da Eric Zimmerman, istruttore del SANS Institute.
  • List of various Security APIs - Elenco collettivo di API JSON pubbliche per l'uso nella sicurezza.

Altri strumenti

  • Cortex - Cortex consente di analizzare osservabili come indirizzi IP ed email, URL, nomi di dominio, file o hash uno per uno o in modalità bulk tramite un'interfaccia web. Gli analisti possono anche automatizzare queste operazioni utilizzando la sua API REST.
  • Crits - Strumento basato sul web che combina un motore analitico con un database di minacce informatiche.
  • Diffy - Strumento DFIR sviluppato dal SIRT di Netflix che consente a un investigatore di valutare rapidamente l'entità di una compromissione su istanze cloud (attualmente istanze Linux su AWS) durante un incidente e di triage efficiente di tali istanze per azioni di follow-up, mostrando le differenze rispetto a una baseline.
  • domfind - Crawler DNS in Python per trovare nomi di dominio identici sotto TLD diversi.
  • Fileintel - Recupera intelligence per hash di file.
  • HELK - Piattaforma di threat hunting.
  • Hindsight - Forensica della cronologia Internet per Google Chrome/Chromium.
  • Hostintel - Recupera intelligence per host.
  • IPASIS - API in tempo reale per la reputazione degli IP e la validazione delle email, per investigare interazioni sospette. Restituisce un Interaction Trust Score (0-100) che combina il rilevamento di VPN/proxy/Tor con la valutazione del rischio email in una singola chiamata API.
  • imagemounter - Utilità a riga di comando e pacchetto Python per facilitare il montaggio/smontaggio di immagini disco forensi.
  • Kansa - Framework modulare di incident response in PowerShell.
  • MFT Browser - Ricostruzione dell'albero delle directory MFT e informazioni sui record.
  • Munin - Controllo hash online per VirusTotal e altri servizi.
  • PowerSponse - PowerSponse è un modulo PowerShell incentrato sul contenimento mirato e sulla remediation durante la risposta agli incidenti di sicurezza.

Playbook

  • AWS Incident Response Runbook Samples - Runbook di esempio per l'IR su AWS, pensati per essere personalizzati da ogni entità che li utilizza. I tre esempi sono: "attacco DoS o DDoS", "perdita di credenziali" e "accesso non intenzionale a un bucket Amazon S3".
  • Counteractive Playbooks - Raccolta di playbook Counteractive.
  • GuardSIght Playbook Battle Cards - Una raccolta di Playbook Battle Cards per la risposta agli incidenti informatici.
  • IRM - Metodologie di incident response di CERT Société Générale.
  • PagerDuty Incident Response Documentation - Documenti che descrivono parti del processo di incident response di PagerDuty. Fornisce informazioni non solo su come prepararsi a un incidente, ma anche su cosa fare durante e dopo. Il sorgente è disponibile su GitHub.
  • Phantom Community Playbooks - Playbook della community Phantom per Splunk, ma anche personalizzabili per altri usi.
  • ThreatHunter-Playbook - Playbook per supportare lo sviluppo di tecniche e ipotesi per campagne di hunting.

Strumenti per il dump dei processi

  • Microsoft ProcDump - Esegue il dump dell'immagine di memoria di qualsiasi processo Win32 in esecuzione al volo.
  • PMDump - Strumento che consente di scaricare il contenuto della memoria di un processo in un file senza fermare il processo.

Strumenti di sandboxing e reverse engineering* Any Run - Servizio interattivo di analisi malware online per la ricerca dinamica e statica della maggior parte dei tipi di minacce utilizzando qualsiasi ambiente.

  • CAPA - rileva le capacità nei file eseguibili. Lo esegui su un file PE, ELF, modulo .NET o shellcode e ti dice cosa pensa che il programma possa fare.
  • CAPEv2 - Estrazione di configurazione e payload di malware.
  • Cuckoo - Strumento di sandboxing open source altamente configurabile.
  • Cuckoo-modified - Fork di Cuckoo pesantemente modificato sviluppato dalla community.
  • Cuckoo-modified-api - Libreria Python per controllare una sandbox cuckoo-modified.
  • Cutter - Piattaforma di reverse engineering libera e open source basata su rizin.
  • Ghidra - Framework di reverse engineering software.
  • Hybrid-Analysis - Potente sandbox online gratuito di CrowdStrike.
  • Intezer - Intezer Analyze analizza i binari Windows per rilevare somiglianze micro-codice con minacce note, al fine di fornire risultati accurati ma facili da comprendere.
  • Joe Sandbox (Community) - Joe Sandbox rileva e analizza potenziali file e URL dannosi su Windows, Android, Mac OS, Linux e iOS per attività sospette; fornendo report di analisi completi e dettagliati.
  • Mastiff - Framework di analisi statica che automatizza il processo di estrazione delle caratteristiche chiave da diversi formati di file.
  • Metadefender Cloud - Piattaforma gratuita di threat intelligence che offre multiscanning, sanitizzazione dei dati e valutazione delle vulnerabilità dei file.
  • Radare2 - Framework di reverse engineering e set di strumenti da riga di comando.
  • Reverse.IT - Dominio alternativo per lo strumento Hybrid-Analysis fornito da CrowdStrike.
  • Rizin - Framework di reverse engineering e set di strumenti da riga di comando in stile UNIX

Strumenti Scanner

  • Fenrir - Semplice scanner IOC. Consente di scansionare qualsiasi sistema Linux/Unix/OSX per la ricerca di IOC in puro bash. Creato dai creatori di THOR e LOKI.
  • LOKI - Scanner IR gratuito per scansionare endpoint con regole yara e altri indicatori (IOC).
  • Spyre - Semplice scanner IOC basato su YARA scritto in Go

Strumenti per Timeline

  • Aurora Incident Response - Piattaforma sviluppata per costruire facilmente una timeline dettagliata di un incidente.
  • Highlighter - Strumento gratuito disponibile da Fire/Mandiant che rappresenta log/file di testo e può evidenziare aree sul grafico corrispondenti a una parola o frase chiave. Utile per ricostruire la timeline di un'infezione e le azioni post compromissione.
  • Morgue - App web PHP di Etsy per la gestione dei postmortem.
  • Plaso - un motore backend basato su Python per lo strumento log2timeline.
  • Timesketch - Strumento open source per l'analisi collaborativa delle timeline forensi.

Video

  • The Future of Incident Response - Presentato da Bruce Schneier a OWASP AppSecUSA 2015.

Raccolta di Prove su Windows

  • AChoir - Strumento framework/scripting per standardizzare e semplificare il processo di scripting delle utilità di acquisizione live per Windows.
  • Crowd Response - Applicazione console Windows leggera progettata per facilitare la raccolta di informazioni di sistema per l'incident response e le attività di sicurezza. Include numerosi moduli e formati di output.
  • Cyber Triage - Cyber Triage ha uno strumento di raccolta leggero e gratuito. Raccoglie i file sorgente (come hive del registro e log eventi), ma li analizza anche sull'host live, così da poter raccogliere anche gli eseguibili a cui fanno riferimento le voci di avvio, le attività pianificate, ecc. L'output è un file JSON che può essere importato nella versione gratuita di Cyber Triage. Cyber Triage è realizzato da Sleuth Kit Labs, che produce anche Autopsy.
  • DFIR ORC - DFIR ORC è una raccolta di strumenti specializzati dedicati all'analisi e alla raccolta affidabile di artefatti critici come MFT, hive del registro o log eventi. DFIR ORC raccoglie dati ma non li analizza: non è pensato per il triage delle macchine. Fornisce un'istantanea forensemente rilevante delle macchine che eseguono Microsoft Windows. Il codice è disponibile su GitHub.
  • FastIR Collector - Strumento che raccoglie diversi artefatti su sistemi Windows live e registra i risultati in file CSV. Con l'analisi di questi artefatti è possibile rilevare una compromissione precoce.
  • Fibratus - Strumento per l'esplorazione e il tracciamento del kernel Windows.
  • Hoarder - Raccolta degli artefatti più preziosi per indagini forensi o di incident response.
  • IREC - Collector di prove IR all-in-one che acquisisce immagine RAM, $MFT, log eventi, script WMI, hive del registro, punti di ripristino di sistema e molto altro. È GRATUITO, velocissimo e facile da usare.
  • Invoke-LiveResponse - Invoke-LiveResponse è uno strumento di live response per la raccolta mirata.
  • IOC Finder - Strumento gratuito di Mandiant per raccogliere dati dal sistema host e segnalare la presenza di Indicator of Compromise (IOC). Supporto solo per Windows. Non più mantenuto. Supportato completamente solo fino a Windows 7 / Windows Server 2008 R2.
Scarica lo strumento
  • GRR Rapid Response - Framework di incident response incentrato sulla live forensics remota. È costituito da un agente Python (client) installato sui sistemi target e da un'infrastruttura server Python in grado di gestire e comunicare con l'agente. Oltre al client API Python incluso, PowerGRR fornisce una libreria client API in PowerShell che funziona su Windows, Linux e macOS per l'automazione e lo scripting di GRR.
  • IRIS - IRIS è una piattaforma web collaborativa per gli analisti di incident response che consente di condividere le indagini a livello tecnico.
  • Kuiper - Piattaforma di indagine di Digital Forensics
  • Limacharlie - Piattaforma di sicurezza degli endpoint composta da una raccolta di piccoli progetti che lavorano insieme e fornisce un ambiente low-level cross-platform (Windows, OSX, Linux, Android e iOS) per gestire e caricare moduli aggiuntivi in memoria al fine di estenderne le funzionalità.
  • Matano: Piattaforma open source serverless di security lake su AWS che consente di acquisire, archiviare e analizzare petabyte di dati di sicurezza in un data lake Apache Iceberg ed eseguire rilevamenti Python in tempo reale come codice.
  • MozDef - Automatizza il processo di gestione degli incidenti di sicurezza e facilita le attività in tempo reale degli incident handler.
  • MutableSecurity - Programma CLI per automatizzare l'installazione, la configurazione e l'uso di soluzioni di cybersecurity.
  • nightHawk - Applicazione progettata per la presentazione asincrona di dati forensi utilizzando ElasticSearch come backend. È progettata per l'ingestione delle collection di Redline.
  • Open Computer Forensics Architecture - Un altro popolare framework open-source distribuito di informatica forense. Questo framework è stato costruito su piattaforma Linux e utilizza il database PostgreSQL per l'archiviazione dei dati.
  • osquery - Interroga facilmente la tua infrastruttura Linux e macOS utilizzando un linguaggio di query simile a SQL; il pacchetto incident-response pack incluso ti aiuta a rilevare e rispondere alle violazioni.
  • Redline - Fornisce agli utenti capacità di indagine sugli host per trovare segni di attività dannose attraverso l'analisi della memoria e dei file e lo sviluppo di un profilo di valutazione delle minacce.
  • SOC Multi-tool - Un'estensione del browser potente e intuitiva che semplifica le indagini per i professionisti della sicurezza.
  • The Sleuth Kit & Autopsy - Strumento basato su Unix e Windows che aiuta nell'analisi forense dei computer. Include vari strumenti utili per la digital forensics. Questi strumenti aiutano ad analizzare le immagini dei dischi, eseguire analisi approfondite dei file system e molte altre operazioni.
  • TheHive - Soluzione open source e gratuita 3-in-1 scalabile, progettata per semplificare la vita di SOC, CSIRT, CERT e qualsiasi professionista della sicurezza informatica che gestisce incidenti di sicurezza da indagare e affrontare tempestivamente.
  • VanGuard - Toolkit di incident response cross-platform con 28 casi d'uso predefiniti in un singolo binario senza installazione. Raccoglie artefatti di memoria, disco, rete e cloud con generazione automatica della timeline.
  • Velociraptor - Strumento di visibilità e raccolta per endpoint
  • X-Ways Forensics - Strumento forense per clonazione e imaging del disco. Può essere utilizzato per trovare file cancellati e per l'analisi del disco.
  • Zentral - Combina le potenti funzionalità di inventario degli endpoint di osquery con un framework flessibile di notifiche e azioni. Ciò consente di identificare e reagire ai cambiamenti sui client OS X e Linux.
  • UAC - UAC (Unix-like Artifacts Collector) è uno script di raccolta Live Response per l'Incident Response che utilizza binari e strumenti nativi per automatizzare la raccolta di artefatti da sistemi AIX, Android, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD e Solaris.
  • threat_note - Quaderno di indagine leggero che consente ai ricercatori di sicurezza di registrare e recuperare gli indicatori relativi alle loro ricerche.
  • Zenduty - Zenduty è una piattaforma innovativa di gestione degli incidenti che fornisce alerting end-to-end sugli incidenti, gestione dei turni di reperibilità e orchestrazione della risposta, dando ai team maggiore controllo e automazione sull'intero ciclo di vita della gestione degli incidenti.
  • LogonTracer - Strumento per investigare accessi Windows dannosi visualizzando e analizzando i log degli eventi di Windows.
  • Sigma - Formato di firma generico per sistemi SIEM che contiene già un'ampia serie di regole.
  • StreamAlert - Framework serverless per l'analisi in tempo reale dei dati di log, in grado di acquisire fonti di dati personalizzate e attivare avvisi utilizzando logica definita dall'utente.
  • SysmonSearch - SysmonSearch rende l'analisi dei log degli eventi di Windows più efficace e meno dispendiosa in termini di tempo grazie all'aggregazione dei log degli eventi.
  • WELA - Windows Event Log Analyzer si propone di essere il coltellino svizzero per i log degli eventi di Windows.
  • Zircolite - Uno strumento di rilevamento standalone e veloce basato su SIGMA per EVTX o JSON.
  • VolDiff - Analisi dell'impronta in memoria dei malware basata su Volatility.
  • WindowsSCOPE - Strumento di memory forensics e reverse engineering utilizzato per analizzare la memoria volatile, offrendo la possibilità di analizzare il kernel di Windows, i driver, le DLL e la memoria virtuale e fisica.
  • PyaraScanner - Script Python molto semplice, multi-thread, per la scansione YARA di molte regole su molti file, pensato per malware zoo e IR.
  • rastrea2r - Consente di scansionare dischi e memoria alla ricerca di IOC usando YARA su Windows, Linux e OS X.
  • RaQet - Strumento non convenzionale di acquisizione e triage remoto che consente di fare il triage del disco di un computer remoto (client) riavviato con un sistema operativo forense appositamente costruito.
  • Raccine - Una semplice protezione contro i ransomware.
  • Stalk - Raccoglie dati forensi su MySQL quando si verificano problemi.
  • Scout2 - Strumento di sicurezza che consente agli amministratori di Amazon Web Services di valutare la postura di sicurezza del proprio ambiente.
  • Stenographer - Soluzione di packet capture che mira a salvare rapidamente tutti i pacchetti su disco, fornendo poi un accesso semplice e veloce a sottoinsiemi di quei pacchetti. Conserva quanta più storia possibile, gestendo l'utilizzo del disco ed eliminando quando vengono raggiunti i limiti. È ideale per catturare il traffico subito prima e durante un incidente, senza la necessità esplicita di archiviare tutto il traffico di rete.
  • sqhunter - Threat hunter basato su osquery e Salt Open (SaltStack) che può emettere query ad-hoc o distribuite senza la necessità del plugin TLS di osquery. sqhunter consente di interrogare i socket di rete aperti e verificarli rispetto a fonti di threat intelligence.
  • sysmon-config - Modello di file di configurazione Sysmon con tracciamento eventi predefinito di alta qualità
  • sysmon-modular - Un repository di moduli di configurazione Sysmon.
  • traceroute-circl - Traceroute esteso per supportare le attività degli operatori CSIRT (o CERT). Di solito i team CSIRT devono gestire incidenti basati su indirizzi IP ricevuti. Creato dal Computer Emergency Response Center Luxembourg.
  • X-Ray 2.0 - Utilità Windows (scarsamente mantenuta o non più mantenuta) per inviare campioni di virus ai vendor antivirus.
  • StringSifter - Uno strumento di machine learning che classifica le stringhe in base alla loro rilevanza per l'analisi malware.
  • Threat.Zone - Piattaforma di analisi delle minacce basata su cloud che include sandbox, CDR e analisi interattiva per i ricercatori.
  • Valkyrie Comodo - Valkyrie utilizza il comportamento a runtime e centinaia di caratteristiche di un file per eseguire l'analisi.
  • Viper - Framework di analisi e gestione di binari basato su Python, che funziona bene con Cuckoo e YARA.
  • Virustotal - Servizio online gratuito che analizza file e URL consentendo l'identificazione di virus, worm, trojan e altri tipi di contenuti dannosi rilevati da motori antivirus e scanner di siti web.
  • Visualize_Logs - Libreria di visualizzazione open source e strumenti da riga di comando per i log (Cuckoo, Procmon, altri in arrivo).
  • Yomi - MultiSandbox gratuito gestito e ospitato da Yoroi.
  • IRTriage - Triage di Incident Response - Raccolta di prove Windows per l'analisi forense.
  • KAPE - Kroll Artifact Parser and Extractor (KAPE) di Eric Zimmerman. Uno strumento di triage che trova gli artefatti digitali più diffusi e poi li analizza rapidamente. Ottimo e approfondito quando il tempo è essenziale.
  • LOKI - Scanner IR gratuito per scansionare endpoint con regole yara e altri indicatori (IOC).
  • MEERKAT - Triage e threat hunting per Windows basati su PowerShell.
  • Panorama - Panoramica rapida degli incidenti su sistemi Windows live.
  • PowerForensics - Piattaforma di analisi forense live del disco, che utilizza PowerShell.
  • PSRecon - PSRecon raccoglie dati da un host Windows remoto utilizzando PowerShell (v2 o successiva), organizza i dati in cartelle, esegue l'hash di tutti i dati estratti, di PowerShell e di varie proprietà di sistema, e invia i dati al team di sicurezza. I dati possono essere inviati a una condivisione, via email o mantenuti localmente.
  • RegRipper - Strumento open source, scritto in Perl, per estrarre/analizzare informazioni (chiavi, valori, dati) dal Registro di sistema e presentarle per l'analisi.