Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
HTSOC — Lab SOC riproducibile per il rilevamento e la risposta a CVE-2024-4577 | Kitploit
Strumenti/GitHubGitHub/nktris/htsoc
Gestione degli Indicatori di Compromissione (IOC)Feed e Aggregatori di MinacceAnalisi delle VulnerabilitàScripting e AutomazioneThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiAnalisi dei LogLab e Pratica
GitHub
22 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
nktris/htsoc

HTSOC

Lab SOC riproducibile per il rilevamento e la risposta a CVE-2024-4577

Vedi Repository

HTSOC — Laboratorio integrato di Security Operations Center

HTSOC è un sistema SOC lab integrato, costruito per raccogliere log, rilevare eventi, generare alert, coordinare le indagini e inviare i risultati all'analista. CVE-2024-4577 è un use case di detection all'interno del sistema, non l'intero sistema.

Flusso di elaborazione unificato

root@kitploit:~
Linux/Kali + Windows endpoints
        ↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
        ↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
        ↓ alert webhook
TheHive case and Observable management
        ↓ analyst-selected Observable
n8n orchestration
        ├─ Telegram SOC alert and callback buttons
        └─ Cortex analyzer → MISP / VirusTotal → Telegram report

Struttura del repository

root@kitploit:~
config/
  forwarder/     input/output per Windows e Linux Universal Forwarder
  splunk/        installer per saved-search, lookup e risk correlation
  sysmon/        telemetria process/file/registry/network
  n8n/           template workflow senza credenziali
  misp/          IOC di esempio da importare in eventi interni
scripts/
  windows/       installa telemetria e target lab
  splunk/        aggiorna le detection tramite Splunk API
  validation/    verifica dello stato di salute dell'intero sistema
docs/            descrizione dell'architettura e dei callback Telegram
data/            dati simulati non sensibili

Componenti principali

  • Raccolta log: Windows Security, Sysmon, Apache access/error log e Linux auth/syslog.
  • Splunk: detection di base come brute force, NTLM network logon, privilege escalation, lateral movement, service creation, encoded PowerShell e detection di CVE-2024-4577 in due fasi.
  • TheHive: riceve gli alert, conserva gli Observable e gestisce i case.
  • n8n: riceve il webhook, invia su Telegram, gestisce il callback quando l'analista clicca su un Observable e previene l'invio duplicato.
  • Cortex: esegue gli analyzer in base al tipo di Observable.
  • MISP/VirusTotal: due fonti di intelligence richiamate tramite Cortex.

Installazione

root@kitploit:~
Copy-Item .env.example .env

# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1

# Splunk, usa il secret dalla variabile d'ambiente
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py

# Verifica la connettività prima del test
.\scripts\validation\check-system-readiness.ps1

Importa config/n8n/thehive-telegram-cortex-workflow.json in n8n e sostituisci le credenziali con un credential store. Usa config/splunk/core-savedsearches.conf per il livello di detection SOC di base e importa config/misp/cve-2024-4577-lab-observables.csv nel lab MISP se hai bisogno di dati IOC di esempio.

Breve descrizione da usare nel CV

Realizzazione di un SOC lab integrato con Splunk, TheHive, Cortex, MISP, n8n e Telegram; implementazione della raccolta telemetria Windows/Linux/Apache/Sysmon, scrittura di detection e correlation search basate su risk score, generazione automatica di alert/case, possibilità per l'analista di selezionare Observable per eseguire analyzer VirusTotal/MISP e ricevere i risultati via Telegram. CVE-2024-4577 è usato come use case per validare la catena HTTP indicator → process evidence → triage.

Sicurezza

  • Eseguire solo in rete isolata e su asset autorizzati.
  • Non committare API key, bot token, password, SSH key, database, volumi Docker, log reali o payload di exploit.
  • Se un secret è mai comparso nel workspace, ruotarlo/revocarlo prima di usare il repository pubblicamente.
  • TheHive, Cortex, MISP e n8n runtime devono essere backup separatamente; il repository contiene solo configurazioni di esempio riproducibili.
Scarica lo strumento