Awesome 脅威検知とハンティング

脅威検知とハンティングに関する厳選リソースのリスト
目次
ツール
- NRD-db - 新しく登録されたドメインを自動的に取得してRedisデータベースに保存します。
- MITRE ATT&CK Navigator (ソースコード) - ATT&CK Navigatorは、ATT&CKマトリックスの基本的なナビゲーションと注釈を提供するように設計されています。これは、現在Excelなどのツールで行われていることです。
- HELK - 高度な分析機能を備えたハンティングELK (Elasticsearch、Logstash、Kibana)。
- DetectionLab - セキュリティツールとロギングのベストプラクティスを完備したラボ環境を構築するためのVagrant & Packerスクリプト。
- Revoke-Obfuscation - PowerShell難読化検知フレームワーク。
- Invoke-ATTACKAPI - MITRE ATT&CK FrameworkとそのAPIを介して対話するPowerShellスクリプト。
- Unfetter - リファレンス実装で、クライアントマシンからイベント (プロセス作成、ネットワーク接続、Windowsイベントログなど) を収集し、CAR分析を実行して潜在的な敵対的活動を検知するためのフレームワークを提供します。
- Flare - ネットワークトラフィックと行動分析のための分析フレームワーク。
- RedHunt-OS - 敵対的エミュレーションと脅威ハンティングのための仮想マシン。RedHuntは、攻撃者の武器庫と防御者のツールキットを統合して環境内の脅威を能動的に特定することで、脅威エミュレーションと脅威ハンティングのニーズをすべて満たすワンストップショップを目指しています。
- Oriana - Djangoで構築されたWindows環境向けの横展開 (ラテラルムーブメント) および脅威ハンティングツールで、Docker対応済みです。
- Bro-Osquery - osqueryとBroの統合。
- Brosquery - Broログをテーブルに読み込むためのosqueryモジュール。
- DeepBlueCLI - Windowsイベントログを介したハントチーミングのためのPowerShellモジュール。
- Uncoder - SIEMの保存済み検索、フィルタ、クエリ、APIリクエスト、相関ルール、Sigmaルールを変換するオンライン翻訳ツール。
- CimSweep - CIM/WMIベースのツール群で、すべてのバージョンのWindowsでインシデントレスポンスとハンティング操作をリモートで実行できるようにします。
- Dispatch - オープンソースの危機管理オーケストレーションフレームワーク。
- EQL - イベントクエリ言語。
検知・アラート・自動化プラットフォーム
詳細なリソースについては、Detection and Response Pipeline リポジトリを確認してください。このリポジトリには、検知・レスポンスパイプラインの各コンポーネントに推奨されるツール/サービスと、実際の使用例がまとめられています。その目的は、効果的な脅威検知・対応パイプラインを設計するためのリファレンスハブを作成することです。
- ElastAlert - Elasticsearch内のデータから、異常、スパイク、その他の関心のあるパターンに対してアラートを発するためのフレームワーク。
- StreamAlert - サーバーレスでリアルタイムなデータ分析フレームワーク。定義したデータソースとアラートロジックを使用して、あらゆる環境からのデータを取り込み、分析し、アラートを発することができます。
- Matano: AWS上での脅威ハンティング、検知、レスポンスのためのオープンソースのセキュリティレイクプラットフォーム (SIEM代替)。Matanoを使用すると、高度な検知をコードとして (Pythonを使用して) 記述し、脅威をリアルタイムで相関させてアラートを発することができます。
- Shuffle: 汎用セキュリティ自動化プラットフォーム。
- Sublime: メール環境における検知、レスポンス、脅威ハンティングのためのオープンプラットフォーム。Sublimeを使用すると、高度な検知をコードとして記述し、フィッシングなどの脅威に対してリアルタイムにアラートを発して是正することができます。
- Substation - セキュリティチーム向けのクラウドネイティブなデータパイプラインおよび変換ツールキット。
エンドポイント監視
- osquery (github) - SQLを利用したオペレーティングシステムの計装、監視、分析。
- Kolide Fleet - osqueryフリートのための柔軟なコントロールサーバー。
- Zeek Agent - Zeekにホストアクティビティを提供するエンドポイント監視エージェント。
- Velociraptor - エンドポイントの可視性と収集ツール。
- Sysdig - コンテナをネイティブにサポートする、Linuxシステムの深い可視性のためのツール。sysdig は strace + tcpdump + htop + iftop + lsof + ... のすごいソースのようなものと考えてください。
- go-audit - Linuxのauditdデーモンの代替。
- Sysmon - システムアクティビティを監視してWindowsイベントログに記録するWindowsシステムサービスおよびデバイスドライバ。
- Sysmon for Linux
- OSSEC - オープンソースのホスト型侵入検知システム (HIDS)。
- WAZUH - オープンソースのセキュリティプラットフォーム。
設定
ネットワーク監視
- Zeek (旧Bro) - ネットワークセキュリティ監視ツール。
- ntopng - Webベースのネットワークトラフィック監視ツール。
- Suricata - ネットワーク脅威検知エンジン。
- Snort (github) - ネットワーク侵入検知ツール。
- Joy - ネットワーク研究、フォレンジック、セキュリティ監視のための、ネットワークフローデータとイントラフローデータのキャプチャおよび分析パッケージ。
- Netcap - 安全でスケーラブルなネットワークトラフィック分析のためのフレームワーク。
- Arkime) - 大規模でオープンソースなフルパケットキャプチャおよび検索ツール。
- Stenographer - フルパケットキャプチャツール。
フィンガープリンティングツール
- JA3 - SSL/TLSクライアントとサーバーをプロファイリングするための手法。
- HASSH - SSHクライアントとサーバーのプロファイリング手法。
- RDFP - FATT (Fingerprint All The Things) に基づくZeekリモートデスクトップフィンガープリンティングスクリプト。
- FATT - pcapファイルとライブネットワークトラフィックからネットワークメタデータとフィンガープリントを抽出するためのpysharkベースのスクリプト。
- FingerprinTLS - TLSフィンガープリンティング手法。
- Mercury - ネットワークフィンガープリンティングとパケットメタデータキャプチャ。
- GQUIC Protocol Analyzer for Zeek
- Recog - さまざまなネットワークプローブから返されたデータに対してフィンガープリントを照合し、製品、サービス、オペレーティングシステム、ハードウェアを識別するためのフレームワーク。
- Hfinger - HTTPリクエストのフィンガープリンティング。
- JARM - アクティブなTransport Layer Security (TLS) サーバーフィンガープリンティングツール。
メール監視
検知ルール
データセット
リソース- Huntpedia - あなたの脅威ハンティング知識の大要
フレームワーク
Windows
Sysmon
PowerShell
MacOS
Osquery
DNS
フィンガープリンティング
データサイエンス
研究論文
ブログ
関連Awesomeリスト
ポッドキャスト- Google Cloud Security Podcast (Anton ChuvakinとTimothy Peacockによる)
ニュースレター
ビデオ
トレーニング
ラボ
- DetectionLab - セキュリティツールとロギングのベストプラクティスを備えたラボ環境を構築するためのVagrant & Packerスクリプト。
- Splunk Boss of the SOC - BOTSやその他のデータセットを使って脅威ハンティングを練習するハンズオンワークショップとチャレンジ。
- HELK - 高度な分析機能を備えたHunting ELK(Elasticsearch、Logstash、Kibana)。
- BlueTeam Lab - Azure上でTerraformとAnsibleを使って作成された検出ラボ。
- attack_range - 脆弱性のある計測済みのローカルまたはクラウド環境を作成し、攻撃をシミュレートしてデータをSplunkに収集できるツール。
脅威シミュレーションツール
- MITRE CALDERA - Windows Enterpriseネットワーク内で侵害後の敵対的行動を実行する自動化された敵対者エミュレーションシステム。
- APTSimulator - 一連のツールと出力ファイルを使用して、システムが侵害されたかのように見せるWindowsバッチスクリプト。
- Atomic Red Team - Mitre ATT&CKフレームワークに対応した、小さく移植性の高い検出テスト。
- Network Flight Simulator - flightsimは、悪意のあるネットワークトラフィックを生成し、セキュリティチームがセキュリティコントロールとネットワーク可視性を評価するのに役立つ軽量ユーティリティです。
- Metta - 敵対的シミュレーションを行うためのセキュリティ準備ツール。
- Red Team Automation (RTA) - RTAは、MITRE ATT&CKをモデルにした悪意のあるトレードクラフトに対する検出能力をブルーチームがテストできるように設計されたスクリプトフレームワークを提供します。
- SharpShooter - ペイロード生成フレームワーク。
- CACTUSTORCH - 敵対的シミュレーションのためのペイロード生成。
- DumpsterFire - 再現可能で時間遅延のある分散セキュリティイベントを構築するための、モジュール式・メニュー駆動・クロスプラットフォームツール。
- Empire(website) - PowerShellとPythonによるポストエクスプロイテーションエージェント。
- PowerSploit - PowerShellポストエクスプロイテーションフレームワーク。
- RedHunt-OS - 敵対者エミュレーションと脅威ハンティングのための仮想マシン。RedHuntは、攻撃者の兵器庫と防御側のツールキットを統合し、環境内の脅威を能動的に特定することで、脅威エミュレーションと脅威ハンティングのあらゆるニーズに応えるワンストップショップを目指しています。
- Infection Monkey - プライベートおよびパブリッククラウド環境の侵害後攻撃やラテラルムーブメントに対する回復力を評価するオープンソースのBreach and Attack Simulation (BAS)ツール。
- Splunk Attack Range - 脆弱性のある計測済みのローカルまたはクラウド環境を作成し、攻撃をシミュレートしてデータをSplunkに収集できるツール。
脅威シミュレーションリソース
コントリビュート
コントリビューションを歓迎します! 最初にコントリビューションガイドラインをお読みください。
ライセンス

法律で認められる限り、Adel "0x4D31" Karimiはこの作品に対するすべての著作権および関連する隣接権を放棄しています。