Awesome Detecção e Caça a Ameaças

Uma lista curada de recursos incríveis de detecção e caça a ameaças
Conteúdo
Ferramentas
- NRD-db - Busca e armazena automaticamente domínios recém-registrados em um banco de dados Redis.
- MITRE ATT&CK Navigator (source code) - O ATT&CK Navigator foi projetado para fornecer navegação básica e anotação das matrizes ATT&CK, algo que as pessoas já fazem hoje em ferramentas como Excel.
- HELK - Um ELK de caça (Elasticsearch, Logstash, Kibana) com capacidades analíticas avançadas.
- DetectionLab - Scripts Vagrant & Packer para construir um ambiente de laboratório completo com ferramentas de segurança e melhores práticas de registro em log.
- Revoke-Obfuscation - Framework de detecção de ofuscação do PowerShell.
- Invoke-ATTACKAPI - Um script PowerShell para interagir com o MITRE ATT&CK Framework por meio de sua própria API.
- Unfetter - Uma implementação de referência que fornece uma estrutura para coletar eventos (criação de processos, conexões de rede, logs de eventos do Windows, etc.) de uma máquina cliente e executar análises CAR para detectar possíveis atividades adversárias.
- Flare - Um framework analítico para tráfego de rede e análise de comportamento.
- RedHunt-OS - Uma máquina virtual para emulação de adversários e caça a ameaças. O RedHunt visa ser um balcão único para todas as suas necessidades de emulação e caça a ameaças, integrando o arsenal do atacante e o kit de ferramentas do defensor para identificar ativamente as ameaças em seu ambiente.
- Oriana - Ferramenta de movimento lateral e caça a ameaças para ambientes Windows, construída sobre Django, que vem pronta para Docker.
- Bro-Osquery - Integração do Bro com osquery
- Brosquery - Um módulo para osquery carregar logs do Bro em tabelas
- DeepBlueCLI - Um módulo PowerShell para caça em equipe por meio dos logs de eventos do Windows
- Uncoder - Um tradutor online para buscas salvas, filtros, consultas, requisições de API, correlação e regras Sigma de SIEM
- CimSweep - Um conjunto de ferramentas baseadas em CIM/WMI que permitem realizar operações de resposta a incidentes e caça remotamente em todas as versões do Windows
- Dispatch - Um framework de orquestração de gerenciamento de crises de código aberto
- EQL - Linguagem de consulta de eventos
- EQLLib - A Event Query Language Analytics Library (eqllib) é uma biblioteca de análises baseadas em eventos, escrita em EQL para detectar comportamentos adversários identificados no MITRE ATT&CK™.
- BZAR (Bro/Zeek ATT&CK-based Analytics and Reporting) - Um conjunto de scripts Zeek para detectar técnicas ATT&CK
- Security Onion - Uma distribuição Linux de código aberto para caça a ameaças, monitoramento de segurança e gerenciamento de logs. Inclui ELK, Snort, Suricata, Zeek, Wazuh, Sguil e muitas outras ferramentas de segurança
- Varna - Um monitoramento rápido e barato do AWS CloudTrail com Event Query Language (EQL)
- BinaryAlert - Detecção de malware serverless, em tempo real e retroativa
- hollows_hunter - Escaneia todos os processos em execução, reconhece e despeja uma variedade de implantes potencialmente maliciosos (PEs substituídos/implantados, shellcodes, hooks, patches em memória).
- ThreatHunting - Um aplicativo Splunk mapeado para o MITRE ATT&CK para orientar suas caças a ameaças
- Sentinel Attack - Um repositório de alertas do Azure Sentinel e consultas de caça que utilizam sysmon e o framework MITRE ATT&CK
- Brim - Um aplicativo de desktop para buscar com eficiência grandes capturas de pacotes e logs do Zeek
- Capa - Uma ferramenta de código aberto para identificar capacidades em arquivos executáveis.
- certgrep - Uma ferramenta rápida de consulta de domínios por regex em logs de Transparência de Certificados.
- Have I Been Squatted - Uma ferramenta rápida de detecção de typosquatting de domínios.
- Intel Owl - Uma solução de Open Source Intelligence, ou OSINT, para obter dados de inteligência de ameaças sobre um arquivo, IP ou domínio específico a partir de uma única API em escala.
- YARA - O canivete suíço da correspondência de padrões
- Splunk Security Content Conteúdo de detecção curado pela Splunk que pode ser facilmente usado em muitos SIEMs (veja Uncoder Rule Converter.)
- Threat Bus - Camada de disseminação de inteligência de ameaças para conectar ferramentas de segurança por meio de um broker de mensagens distribuído de publicação/assinatura.
- VAST - Um mecanismo de telemetria de rede para investigações de segurança orientadas por dados.
- zeek2es - Uma ferramenta de código aberto para converter logs do Zeek em Elastic/OpenSearch. Você também pode gerar JSON puro a partir dos logs TSV do Zeek!
- LogSlash: Um padrão para reduzir o volume de logs sem sacrificar a capacidade analítica.
- SOC-Multitool: Uma extensão de navegador poderosa e fácil de usar que agiliza investigações para profissionais de segurança.
- Zeek Analysis Tools (ZAT): Processamento e análise de dados de rede do Zeek com Pandas, scikit-learn, Kafka e Spark.
- ProcMon for Linux