Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
awesome-soc-analyst — SOCアナリストおよびSOCアナリスト志望者向けの役立つリソース。 | Kitploit
ツール/GitHubGitHub/letsdefend/awesome-soc-analyst
フィッシングマルウェア分析デジタルフォレンジック脅威インテリジェンス学習と教育インシデントレスポンス厳選リソースログ分析ラボと実践
GitHubletsdefend/awesome-soc-analyst

awesome-soc-analyst

SOCアナリストおよびSOCアナリスト志望者向けの役立つリソース。

リポジトリを見る
98616033年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

awesome-soc-analyst

SOCアナリストおよびSOCアナリスト志望者のための有用なリソースを集めました。

このリポジトリは LetsDefend によって管理されています。新しいリソースを自由に追加してください。

目次

  • 書籍
  • マルウェア解析
  • 実践ラボ
  • フィッシング分析
  • 調査ツール
  • ネットワークログソース
    • ネットワークデバイスログ
    • Linuxファイアウォールログ
    • SMBログ
    • Windowsファイアウォールログ
  • ネットワークセキュリティデバイスログ
    • IDS/IPSログ
    • ネットワークファイアウォールログ
    • Webアプリケーションファイアウォール(WAF)ログ
  • Webサーバーログ
    • Apacheログ
    • IISログ
    • Nginxログ
  • フォレンジックアーティファクト
    • ブラウザ履歴とキャッシュ
    • DNSキャッシュ/履歴
    • hostsファイル
    • リモートデスクトッププロトコル(RDP)キャッシュ/履歴/ログ
  • 調査に重要なWindowsログ
    • DLP(データ損失防止)ログ
    • エンドポイントセキュリティソリューションログ
    • イベントログ
    • ファイル整合性監視(FIM)ログ
    • イベントログ
    • ハニーポットログ
    • MSSQLログ
    • PowerShellログ
    • タスクスケジューラログ
    • Windows Defender
    • WMIログ
  • Linuxシステムログ
    • 認証ログ
    • カーネルログ
    • Syslog

書籍

  • Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
  • Blue Team Field Manual (BTFM)
  • Applied Network Security Monitoring: Collection, Detection, and Analysis
  • Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response
  • Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success

マルウェア解析

  • VirusTotal - 不審なファイル、ドメイン、IP、URLを分析してマルウェアやその他の侵害を検出し、自動的にセキュリティコミュニティと共有します。
  • Hybrid Analysis - コミュニティ向けの無料マルウェア分析サービスで、独自のハイブリッド分析技術を使用して未知の脅威を検出・分析します。
  • YARA - YARAは、Windows、Linux、Mac OS X上で動作するマルチプラットフォームプログラムです。
  • Malware Analysis Fundamentals
  • Cuckoo Sandbox - 不審なファイルを投入すると、数分でCuckooが現実的かつ隔離された環境で実行した際のファイルの動作を詳細に報告します。
  • IDA - IDA Proは逆アセンブラとして、実行可能ファイルのマップを作成し、プロセッサによって実際に実行されるバイナリ命令を記号表現で表示します。
  • DOCGuard - Officeマルウェア脅威に対するゼロミス検出
  • Immunity Debugger - Immunity Debuggerは、リバースエンジニアリング技術を用いてアセンブリ言語レベルで実行可能ファイルを分析できる動的解析ツールです。

実践ラボ

  • DetectionLab - DetectionLabは、Packer、Vagrant、Powershell、Ansible、Terraformのスクリプトを含むリポジトリで、ログとセキュリティツールを備えたActiveDirectory環境を自動的に構築するプロセスを自動化します。
  • LetsDefend - ハンズオンSOCアナリストトレーニング
  • attack_range - Splunk Attack Rangeは、Splunk Threat Research Teamが管理するオープンソースプロジェクトです。インストルメント化されたクラウドおよびローカル環境を構築し、攻撃をシミュレートし、データをSplunkインスタンスに転送します。
  • BlueTeam.Lab - このプロジェクトの目標は、レッドチームとブルーチームがアドホックな検出ラボを展開し、最新のWindows環境でさまざまな攻撃やフォレンジックアーティファクトをテストし、生成されたデータを「SOCのような」ビューで確認できるようにすることです。

フィッシング分析

  • MxToolbox - ドメインのMXレコードを優先順位順にリスト表示します。
  • Phishing email analysis course - FREE - サイバーセキュリティ業界で最も一般的な攻撃ベクトルの分析を学びます。

調査ツール

  • Process Hacker - システムの監視と不審な状況の検出に優れたツール。無料です。
  • Procmon - Procmon(プロセスモニター)は、Windows上のプロセスのアクティビティを監視してリアルタイム情報を提供する便利なツールです。
  • Volatility - Volatilityは、インシデント対応プロセス中に侵害されたマシンから採取されたメモリダンプの分析を可能にするツールです。
  • Wireshark - Wiresharkは、システム上のネットワークインターフェースを通過するネットワークパケットのキャプチャ、分析、記録を可能にするツールです。
  • BrowsingHistoryView - 異なるブラウザの履歴を1つのテーブルで表示します。

ネットワークログソース

ネットワークデバイスログ

ネットワークデバイス(ルーターやスイッチなど)はパケットルーティングが可能であるため、攻撃者から標的にされることがあります。攻撃者がデバイスの管理に干渉し、既存のリストを変更すると、攻撃の経路や影響が変わる可能性があります。これらの状況を検出するために、ネットワークデバイスのリストを定期的に確認することが有効です。また、デバイスによって生成されたログがあれば、それらの記録も調査すべきです。

Linuxファイアウォールログ

UFW(Uncomplicated Firewall)は、コンソールとGUI(グラフィカルインターフェース)の両方でポートとファイアウォール操作を実行できるファイアウォールツールです。Linuxシステムにインストールされていますが、有効化する必要があります。他のファイアウォールソフトウェアと同様の操作を実行します。Linuxシステムを分析する際には、Linuxファイアウォールログを調査する必要があります。

SMBログ

Server Message Block(SMB)は、サーバーとクライアント間の通信を可能にするネットワークプロトコルです。SMBプロトコルは、共有ファイル、ネットワーク通信、プリンター共有、およびさまざまな接続へのアクセスを提供します。SMB接続はWindowsシステムで頻繁に使用されます。特にドメイン環境でその重要性が顕著です。攻撃者にとって重要な脆弱性のソースと見なされるSMBプロトコルは、防御側のアナリストが注意深く追跡する必要があります。したがって、SMBプロトコルログは優先的に調査されるべきです。

Windowsファイアウォールログ

Windowsファイアウォールは、オペレーティングシステムにインストールされているMicrosoft開発のファイアウォールソフトウェアです。Windowsファイアウォールは、着信および発信トラフィックを設定できます。この設定はルールによって提供されます。Windowsファイアウォールログは、ネットワークによって調査できるリソースの1つです。

ネットワークセキュリティデバイスログ

IDS/IPSログ

組織内部または組織の外部インターフェースに配置された侵入検知・防止(IDS/IPS)デバイスは、遭遇した違反に関する情報を記録します。アナリストによるこれらのログの調査は、攻撃の種類と攻撃に関連するいくつかのネットワーク動作を明らかにする可能性があります。

ネットワークファイアウォールログ

ハードウェアファイアウォールデバイスは、組織への攻撃が最初に遭遇され、パケットが特定のルールに従ってフィルタリングされる場所です。これらは組織の外部側で使用されるか、組織内で特定のネットワークセグメンテーションを実行し、そのセキュリティを確保するために使用されます。どちらの場合でも、これらのデバイスのログで攻撃者のネットワーク動作を検出できる可能性があります。調査しなければならないポイントの1つです。

Webアプリケーションファイアウォール(WAF)ログ

アプリケーション層で発生する可能性のある脅威に対応するためにWeb側にインストールされるファイアウォールです。アプリケーションレベルの攻撃違反に対して、このセクションで重要な記録を取得できます。

Webサーバーログ

Apacheログ

Apacheは、無料でアクセス可能なオープンソースのWebサーバーソフトウェアです。IT業界で広く使用されています。UnixとWindowsの両方のサーバーで動作するため、好まれることがあります。Apache Webサーバーソフトウェアは、受信したリクエストのアクセスログを記録します。また、エラーログも保持します。Webサーバーに対する外部の脅威を確認するために、これらのログを調査する必要があります。

IISログ

IIS(Internet Information Services)は、Microsoftによって開発され、Windowsシステムに組み込まれているWebサーバーです。Microsoftによって長年にわたって使用されてきました。IT業界での使用を考慮すると、かなり頻繁に使用されていると言えます。IIS Webサーバーに対する攻撃や違反を確認するためには、IISのログを調査する必要があります。

Nginxログ

Nginxは、競合他社よりもはるかに高いパフォーマンス、高速、および少ないリソース消費を誇るWebサーバーソフトウェアです。その好まれ方と広範な使用により、このWebサーバーに対して多くの攻撃が開発される可能性があります。これらの攻撃を表示して分析するためには、ApacheやIIS Webサーバーと同様に、Webサーバーログを処理して調査する必要があります。

フォレンジックアーティファクト

ブラウザ履歴とキャッシュ

ブラウザは、Webページを表示できるソフトウェアです。押収されたシステムで攻撃者によって使用される可能性があるため、分析段階で接続されたスキャナーのアドレスなどの重要な部分は、攻撃者の痕跡を含む可能性があるため調査する必要があります。

DNSキャッシュ/履歴

DNSキャッシュは、システムで照会されたDNS分析が記録されるセクションです。攻撃者が使用していたコマンド&コントロールセンターの特定に役立つ可能性があります。攻撃に関する重要な情報を含む可能性があるため、確認する必要があります。

hostsファイル

hostsファイルは、DNSサーバーを参照する前にIPアドレスを見つけるためにDNS分析を開始する最初の場所の1つです。押収されたシステムでは、攻撃者によってこのファイルに新しいレコードが追加されている可能性があります。攻撃者のドメイン名やコマンドコントロールサーバーのIPアドレスを含む可能性があるため、フォレンジック分析段階で確認すべきファイルの1つです。

リモートデスクトッププロトコル(RDP)キャッシュ/履歴/ログ

RDPプロトコルは、ターゲットシステムへのリモート接続を可能にするプロトコルです。分析対象のシステムでは、RDP接続を行ったシステムに関する情報がRDPキャッシュに保存されます。攻撃者がRDP接続を行った場合、キャッシュから攻撃者のIPアドレス情報を取得できます。システムを分析する際に調査すべきポイントの1つです。

調査に重要なWindowsログ

アプリケーションログ

Windowsオペレーティングシステムにインストールされたアプリケーションは、独自の特別なログを持つ場合があり、これらのログはそのアプリケーションに関してアナリストが調査すべきソースです。

DLP(データ損失防止)ログ

DLPソフトウェアは、データ漏洩を防ぐためにシステムにインストールされるセキュリティソフトウェアです。このソフトウェアは、実行するトランザクションに関するログを保持でき、これらのログは違反を検出するためにアナリストが調査すべきポイントの1つです。

エンドポイントセキュリティソリューションログ

エンドポイントセキュリティソリューションは、エンドユーザーデバイスにインストールされ、セキュリティを確保しデータ侵害を減らすことを目的としたセキュリティソフトウェアです。このソフトウェアは、違反が発生した場合に重要かつ包括的なログを作成できます。違反が発生したかどうかを理解し、詳細を確認するために、アナリストはこれらのログを調査する必要があります。

イベントログ

イベントログは、Windowsオペレーティングシステムに含まれるシステムの多くのポイントからログを収集する包括的なリソースです。これらのログには多種多様なログタイプが含まれます。これはセキュリティアナリストが調査すべき最も重要なログソースです。

ファイル整合性監視(FIM)ログ

ファイル整合性監視ソフトウェアは、システム内のファイルの変更とアクセスを追跡するセキュリティソフトウェアです。攻撃違反が発生した場合にどのファイルが変更されたかについての情報を得るために、アナリストはこれらのソフトウェアのログを調査する必要があります。

イベントログ

イベントログは、Windowsオペレーティングシステムに含まれるシステムの多くのポイントからログを収集する包括的なリソースです。これらのログには多種多様なログタイプが含まれます。これはセキュリティアナリストが調査すべき最も重要なログソースです。

ハニーポットログ

ハニーポットシステムは、攻撃者専用にインストールされた実際のシステムのコピーであるトラップシステムです。ハニーポットシステムへの攻撃方法は、攻撃者が実際のシステムに対して使用する可能性のある攻撃ベクトルであるため、これらのシステムを介して得られたログは、重要な攻撃に対する対策を可能にします。したがって、これらのログには重要な情報が含まれている可能性があります。

MSSQLログ

MSSQLは、Microsoftのリレーショナルデータベース管理システムです。データベースとしてよく使用されます。MSSQLデータベースへの不正アクセスを表示したり、エラーメッセージを表示するために、MSSQLデータベースのログを確認することが重要です。

PowerShellログ

PowerShellは、コマンドラインシェル、スクリプト言語、構成管理フレームワークで構成されるクロスプラットフォームのタスク自動化ソリューションです。PowerShellはWindows、Linux、macOSで動作します。攻撃者はPowerShellを使用すると攻撃がより効果的になる可能性があるため、しばしば好まれます。システムで実行された有害なコマンドを検出し、攻撃を明らかにするために、PowerShellのログを調査する必要があります。

タスクスケジューラログ

スケジュールされたタスクは、Windowsで特定の操作を特定の時間に実行するために使用されます。システムに侵入した攻撃者は、これを使用して永続性を確保できます。アナリストは、システムを保護し攻撃を検出する際に、スケジュールされたタスクのログを調査できます。

Windows Defender

Windows Defenderは、Windowsオペレーティングシステムに付属する、システムを攻撃者やマルウェアから保護する責任を負う最も基本的な構造です。Windows Defenderのスキャンや検出結果に関連するログには、いくつかの重要な詳細が含まれている場合があります。したがって、このセクションのログを調査することで、攻撃の詳細に関連する新しい情報が得られる可能性があります。

WMIログ

WMI(Windows Management Instrumentation)は、Windowsオペレーティングシステム内のほぼすべてのオブジェクトを制御可能にし、オペレーティングシステムで操作および管理機能を実行できるテクノロジーです。WMIコマンドでシステム上で実行できる操作は多数あり、攻撃者がシステムでWMIコマンドを実行した場合、WMIのログを調査して評価する必要があります。

Linuxシステムログ

認証ログ

成功または失敗したログインおよび認証プロセスが記録されるログファイルは、認証ログと呼ばれます。重要なアカウントへの攻撃試行を確認できる認証ログファイルは、Linuxシステムの調査において重要な位置を占めます。

カーネルログ

これは、カーネルの警告、情報、エラーレコードが保存されるファイルです。通常、カーネル関連のエラー状況で調査されます。

Syslog

Linuxシステムにおいて、システムに関する一般的な情報やメッセージを示すログソースはsyslogと呼ばれます。Linuxシステムの調査における最初のポイントの1つです。

ツールをダウンロード