Awesome 脅威検知とハンティング

脅威検知とハンティングに関する厳選リソースのリスト
目次
ツール
- NRD-db - 新しく登録されたドメインを自動的に取得してRedisデータベースに保存します。
- MITRE ATT&CK Navigator (ソースコード) - ATT&CK Navigatorは、ATT&CKマトリックスの基本的なナビゲーションと注釈を提供するように設計されています。これは、現在Excelなどのツールで行われていることです。
- HELK - 高度な分析機能を備えたハンティングELK (Elasticsearch、Logstash、Kibana)。
- DetectionLab - セキュリティツールとロギングのベストプラクティスを完備したラボ環境を構築するためのVagrant & Packerスクリプト。
- Revoke-Obfuscation - PowerShell難読化検知フレームワーク。
- Invoke-ATTACKAPI - MITRE ATT&CK FrameworkとそのAPIを介して対話するPowerShellスクリプト。
- Unfetter - リファレンス実装で、クライアントマシンからイベント (プロセス作成、ネットワーク接続、Windowsイベントログなど) を収集し、CAR分析を実行して潜在的な敵対的活動を検知するためのフレームワークを提供します。
- Flare - ネットワークトラフィックと行動分析のための分析フレームワーク。
- RedHunt-OS - 敵対的エミュレーションと脅威ハンティングのための仮想マシン。RedHuntは、攻撃者の武器庫と防御者のツールキットを統合して環境内の脅威を能動的に特定することで、脅威エミュレーションと脅威ハンティングのニーズをすべて満たすワンストップショップを目指しています。
- Oriana - Djangoで構築されたWindows環境向けの横展開 (ラテラルムーブメント) および脅威ハンティングツールで、Docker対応済みです。
- Bro-Osquery - osqueryとBroの統合。
- Brosquery - Broログをテーブルに読み込むためのosqueryモジュール。
- DeepBlueCLI - Windowsイベントログを介したハントチーミングのためのPowerShellモジュール。
- Uncoder - SIEMの保存済み検索、フィルタ、クエリ、APIリクエスト、相関ルール、Sigmaルールを変換するオンライン翻訳ツール。
- CimSweep - CIM/WMIベースのツール群で、すべてのバージョンのWindowsでインシデントレスポンスとハンティング操作をリモートで実行できるようにします。
- Dispatch - オープンソースの危機管理オーケストレーションフレームワーク。
- EQL - イベントクエリ言語。
- EQLLib - Event Query Language Analytics Library (eqllib) は、MITRE ATT&CK™で特定された敵対的挙動を検知するためにEQLで記述されたイベントベースの分析ライブラリです。
- BZAR (Bro/Zeek ATT&CKベースの分析とレポート) - ATT&CKテクニックを検知するZeekスクリプトのセット。
- Security Onion - 脅威ハンティング、セキュリティ監視、ログ管理のためのオープンソースLinuxディストリビューション。ELK、Snort、Suricata、Zeek、Wazuh、Sguil、その他多数のセキュリティツールが含まれています。
- Varna - Event Query Language (EQL) を使用した、迅速かつ低コストなAWS CloudTrail監視。
- BinaryAlert - サーバーレス、リアルタイム&遡及的なマルウェア検知。
- hollows_hunter - 実行中のすべてのプロセスをスキャンし、さまざまな潜在的に悪意のあるインプラント (置換/注入されたPE、シェルコード、フック、インメモリパッチ) を認識してダンプします。
- ThreatHunting - MITRE ATT&CKにマッピングされたSplunkアプリで、脅威ハンティングをガイドします。
- Sentinel Attack - sysmonとMITRE ATT&CKフレームワークを活用したAzure Sentinelアラートとハンティングクエリのリポジトリ。
- Brim - 大規模なパケットキャプチャとZeekログを効率的に検索するデスクトップアプリケーション。
- Capa - 実行可能ファイル内の機能を特定するオープンソースツール。
- certgrep - 高速なCertificate Transparencyログの正規表現ドメイン検索ツール。
- Have I Been Squatted - 高速なドメインのタイポスクワッティング検知ツール。
- Intel Owl - 特定のファイル、IP、またはドメインに関する脅威インテリジェンスデータを単一のAPIから大規模に取得するためのオープンソースインテリジェンス (OSINT) ソリューション。
- YARA - パターンマッチングのスイスアーミーナイフ。
- Splunk Security Content Splunkが厳選した検知コンテンツで、多くのSIEMで簡単に使用できます (Uncoder Rule Converterを参照)。
- Threat Bus - 分散型パブリッシュ/サブスクライブメッセージブローカーを介してセキュリティツールを接続する、脅威インテリジェンス配信レイヤー。
- VAST - データ駆動型セキュリティ調査のためのネットワークテレメトリエンジン。
- zeek2es - ZeekログをElastic/OpenSearchに変換するオープンソースツール。ZeekのTSVログから純粋なJSONを出力することもできます。
- LogSlash: 分析能力を犠牲にせずにログ量を削減するための標準。
- SOC-Multitool: セキュリティ専門家向けの調査を効率化する、強力でユーザーフレンドリーなブラウザ拡張機能。
- Zeek Analysis Tools (ZAT): Pandas、scikit-learn、Kafka、Sparkを使用したZeekネットワークデータの処理と分析。
- ProcMon for Linux
- Synthetic Adversarial Log Objects (SALO) - インフラストラクチャや、ログイベントを引き起こすアクションを必要とせずにログイベントを生成するためのフレームワーク。
検知・アラート・自動化プラットフォーム
詳細なリソースについては、Detection and Response Pipeline リポジトリを確認してください。このリポジトリには、検知・レスポンスパイプラインの各コンポーネントに推奨されるツール/サービスと、実際の使用例がまとめられています。その目的は、効果的な脅威検知・対応パイプラインを設計するためのリファレンスハブを作成することです。
- ElastAlert - Elasticsearch内のデータから、異常、スパイク、その他の関心のあるパターンに対してアラートを発するためのフレームワーク。
- StreamAlert - サーバーレスでリアルタイムなデータ分析フレームワーク。定義したデータソースとアラートロジックを使用して、あらゆる環境からのデータを取り込み、分析し、アラートを発することができます。
- Matano: AWS上での脅威ハンティング、検知、レスポンスのためのオープンソースのセキュリティレイクプラットフォーム (SIEM代替)。Matanoを使用すると、高度な検知をコードとして (Pythonを使用して) 記述し、脅威をリアルタイムで相関させてアラートを発することができます。
- Shuffle: 汎用セキュリティ自動化プラットフォーム。
- Sublime: メール環境における検知、レスポンス、脅威ハンティングのためのオープンプラットフォーム。Sublimeを使用すると、高度な検知をコードとして記述し、フィッシングなどの脅威に対してリアルタイムにアラートを発して是正することができます。
- Substation - セキュリティチーム向けのクラウドネイティブなデータパイプラインおよび変換ツールキット。
エンドポイント監視
- osquery (github) - SQLを利用したオペレーティングシステムの計装、監視、分析。
- Kolide Fleet - osqueryフリートのための柔軟なコントロールサーバー。
- Zeek Agent - Zeekにホストアクティビティを提供するエンドポイント監視エージェント。
- Velociraptor - エンドポイントの可視性と収集ツール。
- Sysdig - コンテナをネイティブにサポートする、Linuxシステムの深い可視性のためのツール。sysdig は strace + tcpdump + htop + iftop + lsof + ... のすごいソースのようなものと考えてください。
- go-audit - Linuxのauditdデーモンの代替。
- Sysmon - システムアクティビティを監視してWindowsイベントログに記録するWindowsシステムサービスおよびデバイスドライバ。
- Sysmon for Linux
- OSSEC - オープンソースのホスト型侵入検知システム (HIDS)。
- WAZUH - オープンソースのセキュリティプラットフォーム。
設定