Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
awesome-threat-detection — 脅威検知およびハンティングリソースの厳選リスト:検知ルール、SIEM・ログ分析ツール、エンドポイント/ネットワーク監視、データセット、トレーニング、ラボ。 | Kitploit
ツール/GitHubGitHub/0x4d31/awesome-threat-detection
ネットワークセキュリティ脅威インテリジェンス侵入検知論文と研究学習と教育インシデントレスポンス厳選リソースログ分析ラボと実践
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

脅威検知およびハンティングリソースの厳選リスト:検知ルール、SIEM・ログ分析ツール、エンドポイント/ネットワーク監視、データセット、トレーニング、ラボ。

4.7k7577ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
ウェブサイト

Awesome 脅威検知とハンティング

Awesome

脅威検知とハンティングに関する厳選リソースのリスト

目次

  • 脅威検知とハンティング
    • 🔨 ツール
      • 検知・アラート・自動化プラットフォーム
      • エンドポイント監視
      • ネットワーク監視
      • メール監視
    • 🔍 検知ルール
    • 📑 データセット
    • 📘 リソース
      • フレームワーク
      • Windows
      • MacOS
      • Osquery
      • DNS
      • フィンガープリンティング
      • データサイエンス
      • 研究論文
      • ブログ
      • 関連Awesomeリスト
    • 🎙️ ポッドキャスト
    • 🗞️ ニュースレター
    • 🎥 動画
    • 👩‍🎓 トレーニング
    • 👩‍💻 ラボ
    • 🤖 Twitter
  • 脅威シミュレーション
    • 🪓 ツール
    • 📕 リソース
  • 貢献
  • ライセンス

ツール

  • NRD-db - 新しく登録されたドメインを自動的に取得してRedisデータベースに保存します。
  • MITRE ATT&CK Navigator (ソースコード) - ATT&CK Navigatorは、ATT&CKマトリックスの基本的なナビゲーションと注釈を提供するように設計されています。これは、現在Excelなどのツールで行われていることです。
  • HELK - 高度な分析機能を備えたハンティングELK (Elasticsearch、Logstash、Kibana)。
  • DetectionLab - セキュリティツールとロギングのベストプラクティスを完備したラボ環境を構築するためのVagrant & Packerスクリプト。
  • Revoke-Obfuscation - PowerShell難読化検知フレームワーク。
  • Invoke-ATTACKAPI - MITRE ATT&CK FrameworkとそのAPIを介して対話するPowerShellスクリプト。
  • Unfetter - リファレンス実装で、クライアントマシンからイベント (プロセス作成、ネットワーク接続、Windowsイベントログなど) を収集し、CAR分析を実行して潜在的な敵対的活動を検知するためのフレームワークを提供します。
  • Flare - ネットワークトラフィックと行動分析のための分析フレームワーク。
  • RedHunt-OS - 敵対的エミュレーションと脅威ハンティングのための仮想マシン。RedHuntは、攻撃者の武器庫と防御者のツールキットを統合して環境内の脅威を能動的に特定することで、脅威エミュレーションと脅威ハンティングのニーズをすべて満たすワンストップショップを目指しています。
  • Oriana - Djangoで構築されたWindows環境向けの横展開 (ラテラルムーブメント) および脅威ハンティングツールで、Docker対応済みです。
  • Bro-Osquery - osqueryとBroの統合。
  • Brosquery - Broログをテーブルに読み込むためのosqueryモジュール。
  • DeepBlueCLI - Windowsイベントログを介したハントチーミングのためのPowerShellモジュール。
  • Uncoder - SIEMの保存済み検索、フィルタ、クエリ、APIリクエスト、相関ルール、Sigmaルールを変換するオンライン翻訳ツール。
  • CimSweep - CIM/WMIベースのツール群で、すべてのバージョンのWindowsでインシデントレスポンスとハンティング操作をリモートで実行できるようにします。
  • Dispatch - オープンソースの危機管理オーケストレーションフレームワーク。
  • EQL - イベントクエリ言語。

検知・アラート・自動化プラットフォーム

詳細なリソースについては、Detection and Response Pipeline リポジトリを確認してください。このリポジトリには、検知・レスポンスパイプラインの各コンポーネントに推奨されるツール/サービスと、実際の使用例がまとめられています。その目的は、効果的な脅威検知・対応パイプラインを設計するためのリファレンスハブを作成することです。

  • ElastAlert - Elasticsearch内のデータから、異常、スパイク、その他の関心のあるパターンに対してアラートを発するためのフレームワーク。
  • StreamAlert - サーバーレスでリアルタイムなデータ分析フレームワーク。定義したデータソースとアラートロジックを使用して、あらゆる環境からのデータを取り込み、分析し、アラートを発することができます。
  • Matano: AWS上での脅威ハンティング、検知、レスポンスのためのオープンソースのセキュリティレイクプラットフォーム (SIEM代替)。Matanoを使用すると、高度な検知をコードとして (Pythonを使用して) 記述し、脅威をリアルタイムで相関させてアラートを発することができます。
  • Shuffle: 汎用セキュリティ自動化プラットフォーム。
  • Sublime: メール環境における検知、レスポンス、脅威ハンティングのためのオープンプラットフォーム。Sublimeを使用すると、高度な検知をコードとして記述し、フィッシングなどの脅威に対してリアルタイムにアラートを発して是正することができます。
  • Substation - セキュリティチーム向けのクラウドネイティブなデータパイプラインおよび変換ツールキット。

エンドポイント監視

  • osquery (github) - SQLを利用したオペレーティングシステムの計装、監視、分析。
  • Kolide Fleet - osqueryフリートのための柔軟なコントロールサーバー。
  • Zeek Agent - Zeekにホストアクティビティを提供するエンドポイント監視エージェント。
  • Velociraptor - エンドポイントの可視性と収集ツール。
  • Sysdig - コンテナをネイティブにサポートする、Linuxシステムの深い可視性のためのツール。sysdig は strace + tcpdump + htop + iftop + lsof + ... のすごいソースのようなものと考えてください。
  • go-audit - Linuxのauditdデーモンの代替。
  • Sysmon - システムアクティビティを監視してWindowsイベントログに記録するWindowsシステムサービスおよびデバイスドライバ。
  • Sysmon for Linux
  • OSSEC - オープンソースのホスト型侵入検知システム (HIDS)。
  • WAZUH - オープンソースのセキュリティプラットフォーム。

設定

  • sysmon-DFIR - Microsoft Sysmonを活用して悪意のあるものを検知するためのソース、設定、方法。
  • sysmon-config - デフォルトで高品質なイベントトレースを備えたSysmon設定ファイルのテンプレート。
  • sysmon-modular - sysmon設定モジュールのリポジトリ。Sysmon設定とMITRE ATT&CKテクニックのマッピングも含まれています。
  • auditd configuration
  • osquery-configuration - インシデント検知とレスポンスのためにosqueryを使用するためのリポジトリ。

ネットワーク監視

  • Zeek (旧Bro) - ネットワークセキュリティ監視ツール。
  • ntopng - Webベースのネットワークトラフィック監視ツール。
  • Suricata - ネットワーク脅威検知エンジン。
  • Snort (github) - ネットワーク侵入検知ツール。
  • Joy - ネットワーク研究、フォレンジック、セキュリティ監視のための、ネットワークフローデータとイントラフローデータのキャプチャおよび分析パッケージ。
  • Netcap - 安全でスケーラブルなネットワークトラフィック分析のためのフレームワーク。
  • Arkime) - 大規模でオープンソースなフルパケットキャプチャおよび検索ツール。
  • Stenographer - フルパケットキャプチャツール。

フィンガープリンティングツール

  • JA3 - SSL/TLSクライアントとサーバーをプロファイリングするための手法。
  • HASSH - SSHクライアントとサーバーのプロファイリング手法。
  • RDFP - FATT (Fingerprint All The Things) に基づくZeekリモートデスクトップフィンガープリンティングスクリプト。
  • FATT - pcapファイルとライブネットワークトラフィックからネットワークメタデータとフィンガープリントを抽出するためのpysharkベースのスクリプト。
  • FingerprinTLS - TLSフィンガープリンティング手法。
  • Mercury - ネットワークフィンガープリンティングとパケットメタデータキャプチャ。
  • GQUIC Protocol Analyzer for Zeek
  • Recog - さまざまなネットワークプローブから返されたデータに対してフィンガープリントを照合し、製品、サービス、オペレーティングシステム、ハードウェアを識別するためのフレームワーク。
  • Hfinger - HTTPリクエストのフィンガープリンティング。
  • JARM - アクティブなTransport Layer Security (TLS) サーバーフィンガープリンティングツール。

メール監視

  • Sublime Platform - メール脅威検知エンジン。

検知ルール

  • Sigma - SIEMシステム向けの汎用シグネチャ形式。
  • Splunk Detections および Analytic stories
  • Elastic Detection Rules
  • MITRE CAR - Cyber Analytics Repositoryは、Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™) の敵対者モデルに基づいてMITREが開発した分析のナレッジベースです。
  • Awesome YARA Rules
  • Chronicle Detection Rules - Chronicle Detection API向けのYARA-L 2.0サンプルルール集。
  • GCP Security Analytics - Community Security Analyticsは、Google Cloud向けのコミュニティ主導の監査および脅威クエリのセットを提供します。
  • ThreatHunter-Playbook - 検知ロジック、敵対者のトレードクラフト、リソースを共有して検知開発をより効率的にするための、コミュニティ主導のオープンソースプロジェクト。
  • Sublime Detection Rules - メール攻撃の検知、レスポンス、ハンティングルール。

データセット

  • Mordor - シミュレートされた敵対的テクニックによって生成された、JavaScript Object Notation (JSON) ファイル形式の事前記録済みセキュリティイベント。データは、Mitre ATT&CK Frameworkで定義されたプラットフォーム、敵対グループ、戦術、テクニックによって分類されています。
  • SecRepo.com(GitHubリポジトリ) - セキュリティ関連データのサンプル。
  • Boss of the SOC (BOTS) Dataset Version 1
  • Boss of the SOC (BOTS) Dataset Version 2
  • Boss of the SOC (BOTS) Dataset Version 3
  • EMBER (論文) - EMBERデータセットは、研究者向けのベンチマークデータセットとして機能するPEファイルの特徴コレクションです。
  • theZoo - LIVEマルウェアのリポジトリ。
  • CIC Datasets - カナダサイバーセキュリティ研究所 (Canadian Institute for Cybersecurity) のデータセット。
  • Netresec's PCAP repo list - インターネット上で無料で利用できる公開パケットキャプチャリポジトリのリスト。
  • PCAP-ATTACK - さまざまなATT&CKテクニックのPCAPサンプルのリポジトリ。
  • EVTX-ATTACK-SAMPLES - ATT&CKテクニックに関連するWindowsイベントサンプル (EVTX) のリポジトリ (EVTX-ATT&CK Sheet)。
  • Public Security Log Sharing Site
  • attack_data - さまざまな攻撃から厳選されたデータセットのリポジトリ。

リソース- Huntpedia - あなたの脅威ハンティング知識の大要

  • Hunt Evil - 実践的な脅威ハンティングガイド
  • The Hunter's Handbook - Endgameによる敵対者ハンティングのガイド
  • ThreatHunter-Playbook - ハンティングキャンペーンのためのテクニックと仮説の開発を支援する脅威ハンター向けプレイブック
  • The ThreatHunting Project - 優れたハント集と脅威ハンティングリソース
  • CyberThreatHunting - 脅威ハンター向けリソース集
  • Hunt-Detect-Prevent - 悪意ある者をハント・検知・防止するためのソースとユーティリティのリスト
  • Alerting and Detection Strategy Framework
  • Generating Hypotheses for Successful Threat Hunting
  • Expert Investigation Guide - Threat Hunting
  • Active Directory Threat Hunting
  • Threat Hunting for Fileless Malware
  • Windows Commands Abused by Attackers
  • Deception-as-Detection - MITRE ATT&CKフレームワークにマッピングされたデセプションベースの検知手法
  • On TTPs
  • Hunting On The Cheap (スライド)
  • Threat Hunting Techniques - AV, Proxy, DNS and HTTP Logs

フレームワーク

  • MITRE ATT&CK - サイバー敵対者の行動に関する厳選された知識ベースおよびモデルであり、敵対者のライフサイクルのさまざまなフェーズと、既知の標的プラットフォームを反映している
  • Alerting and Detection Strategies Framework - アラートおよび検知戦略を開発するためのフレームワーク
  • A Simple Hunting Maturity Model - ハンティング成熟度モデルは、組織のハンティング能力をHMM0(最も低い)からHMM4(最も高い)までの5段階で説明する
  • The Pyramic of Pain - 敵対者の活動を検知するために使用する可能性のある指標の種類と、それらの指標を敵対者に利用させないことでどれほどの痛みを与えることができるかの関係
  • A Framework for Cyber Threat Hunting
  • The PARIS Model - 脅威ハンティングのためのモデル
  • Cyber Kill Chain - これは、サイバー侵入活動の識別と防止のためのIntelligence Driven Defense®モデルの一部である。このモデルは、敵対者が目的を達成するために何を完了しなければならないかを特定する
  • The DML Model - Detection Maturity Level(DML)モデルは、サイバー攻撃の検知における成熟度を参照するための能力成熟度モデルである
  • NIST Cybersecurity Framework
  • OSSEM (Open Source Security Events Metadata) - コミュニティ主導のプロジェクトで、多様なデータソースおよびオペレーティングシステムからのセキュリティイベントログの文書化と標準化に焦点を当てる
  • Open Cybersecurity Schema Framework (OCSF) - スキーマを作成するためのフレームワークであり、このフレームワークで構築されたサイバーセキュリティイベントスキーマも提供する(スキーマブラウザ)
  • MITRE Engage - 敵対者とのエンゲージメントを計画・議論するためのフレームワークであり、敵対者と関わり、サイバーセキュリティ目標を達成する力を与える
  • MaGMa Use Case Defintion Model - 脅威検知ユースケースを計画・定義するためのビジネス中心のアプローチ

Windows

  • Threat Hunting via Windows Event Logs
  • Windows Logging Cheat Sheets
  • Active Directory Threat Hunting
  • Windows Hunting - Windowsハンティングクエリのコレクション
  • Windows Commands Abused by Attackers
  • JPCERT - Detecting Lateral Movement through Tracking Event Logs
    • Tool Analysis Result Sheet

Sysmon

  • Splunking the Endpoint: Threat Hunting with Sysmon
    • Hunting with Sysmon
  • Threat Hunting with Sysmon: Word Document with Macro
  • Chronicles of a Threat Hunter: Hunting for In-Memory Mimikatz with Sysmon and ELK
    • Part I (Event ID 7)
    • Part II (Event ID 10)
  • Advanced Incident Detection and Threat Hunting using Sysmon (and Splunk) (botconf 2016 スライド, FIRST 2017 スライド)
  • The Sysmon and Threat Hunting Mimikatz wiki for the blue team
  • Splunkmon — Taking Sysmon to the Next Level
  • Sysmon Threat Detection Guide (PDF)

PowerShell

  • Revoke-Obfuscation: PowerShell Obfuscation Detection Using Science (論文, スライド)
  • Hunting the Known Unknowns (With PowerShell)
  • HellsBells, Let's Hunt PowerShells!
  • Hunting for PowerShell Using Heatmaps

MacOS

  • A Guide to macOS Threat Hunting and Incident Response

Osquery

  • osquery Across the Enterprise
  • osquery for Security — Part 1
  • osquery for Security — Part 2 - 高度なosquery機能、ファイル整合性監視、プロセス監査など
  • Tracking a stolen code-signing certificate with osquery
  • Monitoring macOS hosts with osquery
  • Kolide's Blog
  • The osquery Extensions Skunkworks Project

DNS

  • Detecting DNS Tunneling
  • Hunting the Known Unknowns (with DNS)
  • Detecting dynamic DNS domains in Splunk
  • Random Words on Entropy and DNS
  • Tracking Newly Registered Domains
  • Suspicious Domains Tracking Dashboard
  • Proactive Malicious Domain Search
  • DNS is NOT Boring - DNSを使って攻撃を露呈し阻止する
  • Actionable Detects - ブルーチーム戦術

フィンガープリンティング

  • JA3: SSL/TLS Client Fingerprinting for Malware Detection
  • TLS Fingerprinting with JA3 and JA3S
  • HASSH - a profiling method for SSH Clients and Servers
    • HASSH @BSides Canberra 2019 - Slides
  • Finding Evil on the Network Using JA3/S and HASSH
  • RDP Fingerprinting - Profiling RDP Clients with JA3 and RDFP
  • Effective TLS Fingerprinting Beyond JA3
  • TLS Fingerprinting in the Real World
  • HTTP Client Fingerprinting Using SSL Handshake Analysis (ソースコード: mod_sslhaf
  • TLS fingerprinting - Smarter Defending & Stealthier Attacking
  • JA3er - JA3フィンガープリントのデータベース
  • An Introduction to HTTP fingerprinting
  • TLS Fingerprints コロラド大学ボルダー校のキャンパスネットワークから収集
  • The use of TLS in Censorship Circumvention
  • TLS Beyond the Browser: Combining End Host and Network Data to Understand Application Behavior
  • HTTPS traffic analysis and client identification using passive SSL/TLS fingerprinting

データサイエンス

  • data_hacking - IPython、Pandas、Scikit Learnを使用してセキュリティデータを最大限に活用する例
  • Reverse engineering the analyst: building machine learning models for the SOC
  • msticpy - Jupyter Notebookで情報セキュリティ調査とハンティングを行うためのライブラリ

研究論文

  • Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains
  • The Diamond Model of Intrusion Analysis
  • EXPOSURE: Finding Malicious Domains Using Passive DNS Analysis
  • A Comprehensive Approach to Intrusion Detection Alert Correlation (論文, 学位論文)
  • On Botnets that use DNS for Command and Control
  • Intelligent, Automated Red Team Emulation
  • Machine Learning for Encrypted Malware Traffic Classification

ブログ

  • David Bianco's Blog
  • DFIR and Threat Hunting Blog
  • CyberWardog's Blog (旧)
  • Chris Sanders' Blog
  • Kolide Blog
  • Anton Chuvakin
  • Alexandre Teixeira

関連Awesomeリスト

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

ポッドキャスト- Google Cloud Security Podcast (Anton ChuvakinとTimothy Peacockによる)

  • Detection: Challenging Paradigms (SpecterOpsによる)
  • Darknet Diaries (Andy Greenberg著) - インターネットのダークサイドからの実話。
  • Risky Business (Patrick Gray著)

ニュースレター

  • Detection Engineering Weekly (Zack 'techy' Allen著)
  • This Week in 4n6 - デジタルフォレンジックとインシデントレスポンスのニュースを毎週まとめたもの。

ビデオ

  • SANS Threat Hunting and IR Summit 2017
  • SANS Threat Hunting and IR Summit 2016
  • BotConf 2016 - SysmonとSplunkを使った高度なインシデント検出と脅威ハンティング
  • BSidesCharm 2017 - 捉えにくいものを検出する: Active Directory脅威ハンティング
  • BSidesAugusta 2017 - 機械学習を活用したサイバー脅威ハンティング
  • Toppling the Stack: 脅威ハンターのための外れ値検出
  • BSidesPhilly 2017 - 脅威ハンティング: 企業の障害を回避しながらプロセスを定義する
  • Black Hat 2017 - Revoke-Obfuscation: 科学を使ったPowerShell難読化の検出(および回避)
  • DefCon 25 - MSがブルーチームに戦術核を与えた
  • BSides London 2017 - 狩るか、狩られるか
  • SecurityOnion 2017 - より多くの悪者を捕まえるための効果的なピボッティング
  • SkyDogCon 2016 - ハンティング: 闇の魔術に対する防衛術
  • BSidesAugusta 2017 - 「PowerShellハンティング」をググるな
  • BSidesAugusta 2017 - 調査プレイブックとOpenCNAを使った敵対者のハンティング
  • リンクトデータによるビジュアルハンティング
  • RVAs3c - Pyramid of Pain: 敵対者のコストを増大させるインテル駆動の検出/対応
  • BSidesLV 2016 - PowerShellを使ったエンドポイント上のハンティング
  • Derbycon 2015 - 一般向け侵入手がかり探索 実践ガイド
  • BSides DC 2016 - 実践的サイボーグ主義: インシデント検出のための機械学習入門

トレーニング

  • Applied Network Defense コース(Chris Sanders著)
    • 調査理論、実践的脅威ハンティング、Sigmaを使った検出エンジニアリングなど
  • Security Blue Team(BTL1およびBTL2認定資格)
  • LetsDefend - 実践型SOCアナリストトレーニング
  • TryHackMe - 実世界のシナリオを通した実践型サイバーセキュリティトレーニング。
  • 13Cubed、Investigating Windows Endpoints(Richard Davis著)
  • HackTheBox - 脅威検出に直接関連するものではありませんが、一般的なセキュリティと攻撃的トピックに関するトレーニングモジュールを提供しており、ジュニアSOCアナリストに役立ちます。

ラボ

  • DetectionLab - セキュリティツールとロギングのベストプラクティスを備えたラボ環境を構築するためのVagrant & Packerスクリプト。
  • Splunk Boss of the SOC - BOTSやその他のデータセットを使って脅威ハンティングを練習するハンズオンワークショップとチャレンジ。
  • HELK - 高度な分析機能を備えたHunting ELK(Elasticsearch、Logstash、Kibana)。
  • BlueTeam Lab - Azure上でTerraformとAnsibleを使って作成された検出ラボ。
  • attack_range - 脆弱性のある計測済みのローカルまたはクラウド環境を作成し、攻撃をシミュレートしてデータをSplunkに収集できるツール。

Twitter

  • "Awesome Detection" Twitter List - 脅威検出、ハンティング、DFIRについてツイートするTwitterアカウント。

脅威シミュレーションツール

  • MITRE CALDERA - Windows Enterpriseネットワーク内で侵害後の敵対的行動を実行する自動化された敵対者エミュレーションシステム。
  • APTSimulator - 一連のツールと出力ファイルを使用して、システムが侵害されたかのように見せるWindowsバッチスクリプト。
  • Atomic Red Team - Mitre ATT&CKフレームワークに対応した、小さく移植性の高い検出テスト。
  • Network Flight Simulator - flightsimは、悪意のあるネットワークトラフィックを生成し、セキュリティチームがセキュリティコントロールとネットワーク可視性を評価するのに役立つ軽量ユーティリティです。
  • Metta - 敵対的シミュレーションを行うためのセキュリティ準備ツール。
  • Red Team Automation (RTA) - RTAは、MITRE ATT&CKをモデルにした悪意のあるトレードクラフトに対する検出能力をブルーチームがテストできるように設計されたスクリプトフレームワークを提供します。
  • SharpShooter - ペイロード生成フレームワーク。
  • CACTUSTORCH - 敵対的シミュレーションのためのペイロード生成。
  • DumpsterFire - 再現可能で時間遅延のある分散セキュリティイベントを構築するための、モジュール式・メニュー駆動・クロスプラットフォームツール。
  • Empire(website) - PowerShellとPythonによるポストエクスプロイテーションエージェント。
  • PowerSploit - PowerShellポストエクスプロイテーションフレームワーク。
  • RedHunt-OS - 敵対者エミュレーションと脅威ハンティングのための仮想マシン。RedHuntは、攻撃者の兵器庫と防御側のツールキットを統合し、環境内の脅威を能動的に特定することで、脅威エミュレーションと脅威ハンティングのあらゆるニーズに応えるワンストップショップを目指しています。
  • Infection Monkey - プライベートおよびパブリッククラウド環境の侵害後攻撃やラテラルムーブメントに対する回復力を評価するオープンソースのBreach and Attack Simulation (BAS)ツール。
  • Splunk Attack Range - 脆弱性のある計測済みのローカルまたはクラウド環境を作成し、攻撃をシミュレートしてデータをSplunkに収集できるツール。

脅威シミュレーションリソース

  • MITREの敵対者エミュレーションプラン
  • Awesome Red Teaming - 優れたレッドチーミングリソースのリスト
  • Red-Team Infrastructure Wiki - レッドチームインフラストラクチャの堅牢化リソースを収集するWiki。
  • SharpShooterを使ったペイロード生成
  • SpecterOpsブログ
    • 脅威ハンティング
  • Advanced Threat Tactics - レッドチーム運用と敵対的シミュレーションに関する無料コース。
  • Signal the ATT&CK: Part 1 - CALDERAにおけるAPT32のモデリング
  • Red Teaming/Adversary Simulation Toolkit - レッドチーム運用を支援するオープンソースおよび商用ツールのコレクション。
  • C2 Matrix (Google Sheets)
  • adversary_emulation_library - 実世界のTTPに基づいて防御をテストできるように組織を支援するために設計された、敵対者エミュレーションプランのオープンライブラリ。

コントリビュート

コントリビューションを歓迎します! 最初にコントリビューションガイドラインをお読みください。

ライセンス

CC0

法律で認められる限り、Adel "0x4D31" Karimiはこの作品に対するすべての著作権および関連する隣接権を放棄しています。

ツールをダウンロード
  • EQLLib - Event Query Language Analytics Library (eqllib) は、MITRE ATT&CK™で特定された敵対的挙動を検知するためにEQLで記述されたイベントベースの分析ライブラリです。
  • BZAR (Bro/Zeek ATT&CKベースの分析とレポート) - ATT&CKテクニックを検知するZeekスクリプトのセット。
  • Security Onion - 脅威ハンティング、セキュリティ監視、ログ管理のためのオープンソースLinuxディストリビューション。ELK、Snort、Suricata、Zeek、Wazuh、Sguil、その他多数のセキュリティツールが含まれています。
  • Varna - Event Query Language (EQL) を使用した、迅速かつ低コストなAWS CloudTrail監視。
  • BinaryAlert - サーバーレス、リアルタイム&遡及的なマルウェア検知。
  • hollows_hunter - 実行中のすべてのプロセスをスキャンし、さまざまな潜在的に悪意のあるインプラント (置換/注入されたPE、シェルコード、フック、インメモリパッチ) を認識してダンプします。
  • ThreatHunting - MITRE ATT&CKにマッピングされたSplunkアプリで、脅威ハンティングをガイドします。
  • Sentinel Attack - sysmonとMITRE ATT&CKフレームワークを活用したAzure Sentinelアラートとハンティングクエリのリポジトリ。
  • Brim - 大規模なパケットキャプチャとZeekログを効率的に検索するデスクトップアプリケーション。
  • Capa - 実行可能ファイル内の機能を特定するオープンソースツール。
  • certgrep - 高速なCertificate Transparencyログの正規表現ドメイン検索ツール。
  • Have I Been Squatted - 高速なドメインのタイポスクワッティング検知ツール。
  • Intel Owl - 特定のファイル、IP、またはドメインに関する脅威インテリジェンスデータを単一のAPIから大規模に取得するためのオープンソースインテリジェンス (OSINT) ソリューション。
  • YARA - パターンマッチングのスイスアーミーナイフ。
  • Splunk Security Content Splunkが厳選した検知コンテンツで、多くのSIEMで簡単に使用できます (Uncoder Rule Converterを参照)。
  • Threat Bus - 分散型パブリッシュ/サブスクライブメッセージブローカーを介してセキュリティツールを接続する、脅威インテリジェンス配信レイヤー。
  • VAST - データ駆動型セキュリティ調査のためのネットワークテレメトリエンジン。
  • zeek2es - ZeekログをElastic/OpenSearchに変換するオープンソースツール。ZeekのTSVログから純粋なJSONを出力することもできます。
  • LogSlash: 分析能力を犠牲にせずにログ量を削減するための標準。
  • SOC-Multitool: セキュリティ専門家向けの調査を効率化する、強力でユーザーフレンドリーなブラウザ拡張機能。
  • Zeek Analysis Tools (ZAT): Pandas、scikit-learn、Kafka、Sparkを使用したZeekネットワークデータの処理と分析。
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - インフラストラクチャや、ログイベントを引き起こすアクションを必要とせずにログイベントを生成するためのフレームワーク。
  • Detecting Malware Beacons Using Splunk
  • Data Science Hunting Funnel
  • Use Python & Pandas to Create a D3 Force Directed Network Diagram
  • Syscall Auditing at Scale
  • Catching attackers with go-audit and a logging pipeline
  • The Coventry Conundrum of Threat Intelligence
  • Signal the ATT&CK: Part 1 - 文書化された敵対的テクニックに焦点を当て、Taniumでリアルタイムの脅威検知機能を構築する
  • SANS Summit Archives (DFIR, Cyber Defense) - 脅威ハンティング、ブルーチーム、DFIRサミットのスライド
  • Bro-Osquery - オープンソースソフトウェアを用いた大規模ホスト・ネットワーク監視
  • Malware Persistence - マルウェアの永続化に焦点を当てた各種情報のコレクション: 検知(テクニック)、対応、落とし穴、そしてログ収集(ツール)
  • Threat Hunting with Jupyter Notebooks
  • How Dropbox Security builds tools for threat detection and incident response
  • Introducing Event Query Language
  • The No Hassle Guide to Event Query Language (EQL) for Threat Hunting (PDF)
  • Introducing the Funnel of Fidelity (PDF)
  • Detection Spectrum (PDF)
  • Capability Abstraction (PDF)
  • Awesome YARA - 厳選された素晴らしいYARAルール、ツール、リソースのリスト
  • Defining ATT&CK Data Sources - ATT&CKの現在のデータソースを拡張するための新しい方法論を概説する2部構成のブログシリーズ
  • DETT&CT: MAPPING YOUR BLUE TEAM TO MITRE ATT&CK™ - MITRE ATT&CKベースの検知コンテンツをデータソースに整合させる方法を解説したブログ
  • Detection as Code in Splunk パート1、 パート2、 およびパート3 - Splunk環境で検知アズコードを成功裏に展開する方法を解説するマルチパートシリーズ
  • Lessons Learned in Detection Engineering - 経験豊富な検知エンジニアが、効果的な脅威検知プログラムを構築するための観察結果、課題、推奨事項を詳細に説明している
  • A Research-Driven process applied to Threat Detection Engineering Inputs.
  • Investigation Scenario Chris Sanders氏によるツイート
  • Oh My Malware - Elastic Securityを用いたマルウェアの実行と調査に焦点を当てたビデオシリーズ
  • Markov Chain Fingerprinting to Classify Encrypted Traffic
  • HeadPrint: Detecting Anomalous Communications through Header-based Application Fingerprinting
  • SANS Webcast 2018 - イベントログって何? パート1: 攻撃者がイベントログを削除する手口
  • JA3を使ったあらゆるSSLのプロファイリングと検出
  • ACoD 2019 - HASSH SSHクライアント/サーバーのプロファイリング
  • QueryCon 2018 - osqueryオープンソースコミュニティの年次カンファレンス(querycon.io)
  • リンクトデータグラフによるビジュアルハンティング
  • SecurityOnion Con 2018 - データ分析入門
  • エアバスにおける内部脅威の検出 – データ漏えいと産業スパイに立ち向かうAI
  • Jupyter Notebookを使ったサイバーセキュリティ調査