Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
awesome-threat-detection — Lista curada de recursos de detecção e caça a ameaças: regras de detecção, ferramentas de SIEM e análise de logs, monitoramento de endpoint/rede, conjuntos de dados, treinamentos, laboratórios. | Kitploit
Ferramentas/GitHubGitHub/0x4d31/awesome-threat-detection
Segurança de RedeInteligência de AmeaçasDetecção de IntrusãoPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesRecursos CuradosAnálise de LogsLabs e Prática

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

Lista curada de recursos de detecção e caça a ameaças: regras de detecção, ferramentas de SIEM e análise de logs, monitoramento de endpoint/rede, conjuntos de dados, treinamentos, laboratórios.

Ver RepositórioSite
4.7k757há 7 mesesRevisado pelo Kitploit

Awesome Detecção e Caça a Ameaças

Awesome

Uma lista curada de recursos incríveis de detecção e caça a ameaças

Conteúdo

  • Detecção e caça a ameaças
    • 🔨 Ferramentas
      • Plataformas de detecção, alertas e automação
      • Monitoramento de endpoints
      • Monitoramento de rede
      • Monitoramento de e-mail
    • 🔍 Regras de detecção
    • 📑 Conjunto de dados
    • 📘 Recursos
      • Frameworks
      • Windows
      • MacOS
      • Osquery
      • DNS
      • Fingerprinting
      • Ciência de dados
      • Artigos de pesquisa
      • Blogs
      • Listas Awesome relacionadas
    • 🎙️ Podcasts
    • 🗞️ Newsletters
    • 🎥 Vídeos
    • 👩‍🎓 Treinamentos
    • 👩‍💻 Laboratórios
    • 🤖 Twitter
  • Simulação de ameaças
    • 🪓 Ferramentas
    • 📕 Recursos
  • Contribuir
  • Licença

Ferramentas

  • NRD-db - Busca e armazena automaticamente domínios recém-registrados em um banco de dados Redis.
  • MITRE ATT&CK Navigator (source code) - O ATT&CK Navigator foi projetado para fornecer navegação básica e anotação das matrizes ATT&CK, algo que as pessoas já fazem hoje em ferramentas como Excel.
  • HELK - Um ELK de caça (Elasticsearch, Logstash, Kibana) com capacidades analíticas avançadas.
  • DetectionLab - Scripts Vagrant & Packer para construir um ambiente de laboratório completo com ferramentas de segurança e melhores práticas de registro em log.
  • Revoke-Obfuscation - Framework de detecção de ofuscação do PowerShell.
  • Invoke-ATTACKAPI - Um script PowerShell para interagir com o MITRE ATT&CK Framework por meio de sua própria API.
  • Unfetter - Uma implementação de referência que fornece uma estrutura para coletar eventos (criação de processos, conexões de rede, logs de eventos do Windows, etc.) de uma máquina cliente e executar análises CAR para detectar possíveis atividades adversárias.
  • Flare - Um framework analítico para tráfego de rede e análise de comportamento.
  • RedHunt-OS - Uma máquina virtual para emulação de adversários e caça a ameaças. O RedHunt visa ser um balcão único para todas as suas necessidades de emulação e caça a ameaças, integrando o arsenal do atacante e o kit de ferramentas do defensor para identificar ativamente as ameaças em seu ambiente.
  • Oriana - Ferramenta de movimento lateral e caça a ameaças para ambientes Windows, construída sobre Django, que vem pronta para Docker.
  • Bro-Osquery - Integração do Bro com osquery
  • Brosquery - Um módulo para osquery carregar logs do Bro em tabelas
  • DeepBlueCLI - Um módulo PowerShell para caça em equipe por meio dos logs de eventos do Windows

Plataformas de detecção, alertas e automação

Confira o repositório Detection and Response Pipeline para mais recursos. O repositório contém uma compilação de ferramentas/serviços sugeridos para cada componente em um pipeline de detecção e resposta, junto com exemplos do mundo real. O objetivo é criar um hub de referência para projetar pipelines eficazes de detecção e resposta a ameaças.

  • ElastAlert - Um framework para alertar sobre anomalias, picos ou outros padrões de interesse a partir de dados no Elasticsearch
  • StreamAlert - Um framework serverless de análise de dados em tempo real que permite ingerir, analisar e alertar sobre dados de qualquer ambiente, usando fontes de dados e lógica de alerta que você define
  • Matano: Uma plataforma de security lake de código aberto (alternativa a SIEM) para caça a ameaças, detecção e resposta na AWS. O Matano permite escrever detecções avançadas como código (usando python) para correlacionar e alertar sobre ameaças em tempo real.
  • Shuffle: Uma plataforma de automação de segurança de propósito geral.
  • Sublime: Uma plataforma aberta para detecção, resposta e caça a ameaças em ambientes de e-mail. O Sublime permite escrever detecções avançadas como código para alertar e remediar ameaças como phishing em tempo real.
  • Substation - Um kit de ferramentas nativo da nuvem para pipeline e transformação de dados para equipes de segurança.

Monitoramento de endpoints

  • osquery (github) - Instrumentação, monitoramento e análise do sistema operacional com tecnologia SQL
  • Kolide Fleet - Um servidor de controle flexível para frotas osquery
  • Zeek Agent - Um agente de monitoramento de endpoints que fornece atividade do host ao Zeek
  • Velociraptor - Ferramenta de visibilidade e coleta de endpoints
  • Sysdig - Uma ferramenta para visibilidade profunda do sistema Linux, com suporte nativo para containers. Pense no sysdig como strace + tcpdump + htop + iftop + lsof + ... uma combinação incrível
  • go-audit - Uma alternativa ao daemon auditd do Linux
  • Sysmon - Um serviço de sistema e driver de dispositivo do Windows que monitora e registra a atividade do sistema no log de eventos do Windows
  • Sysmon for Linux
  • OSSEC - Um sistema de detecção de intrusão baseado em host (HIDS) de código aberto
  • WAZUH - Uma plataforma de segurança de código aberto

Configuração

  • sysmon-DFIR - Fontes, configuração e como detectar coisas maliciosas utilizando o Microsoft Sysmon.
  • sysmon-config - Modelo de arquivo de configuração do Sysmon com rastreamento de eventos padrão de alta qualidade.
  • sysmon-modular - Um repositório de módulos de configuração do sysmon. Também inclui um mapeamento das configurações do Sysmon para as técnicas do MITRE ATT&CK.
  • auditd configuration
  • osquery-configuration - Um repositório para usar osquery na detecção e resposta a incidentes.

Monitoramento de rede

  • Zeek (antigo Bro) - Uma ferramenta de monitoramento de segurança de rede
  • ntopng - Uma ferramenta de monitoramento de tráfego de rede baseada na web
  • Suricata - Um mecanismo de detecção de ameaças de rede
  • Snort (github) - Uma ferramenta de detecção de intrusão de rede
  • Joy - Um pacote para capturar e analisar dados de fluxo de rede e dados intrafluxo, para pesquisa de redes, perícia forense e monitoramento de segurança
  • Netcap - Um framework para análise segura e escalável de tráfego de rede
  • Arkime) - Uma ferramenta de código aberto e em grande escala para captura e busca completa de pacotes
  • Stenographer - Uma ferramenta de captura completa de pacotes

Ferramentas de Fingerprinting

  • JA3 - Um método para criar perfis de clientes e servidores SSL/TLS
  • HASSH - Método de criação de perfis para clientes e servidores SSH
  • RDFP - Script de fingerprinting de desktop remoto do Zeek baseado no FATT (Fingerprint All The Things)
  • FATT - Um script baseado em pyshark para extrair metadados de rede e fingerprints de arquivos pcap e tráfego de rede ao vivo
  • FingerprinTLS - Um método de fingerprinting TLS
  • Mercury - Fingerprinting de rede e captura de metadados de pacotes
  • GQUIC Protocol Analyzer for Zeek
  • Recog - Um framework para identificar produtos, serviços, sistemas operacionais e hardware combinando fingerprints com dados retornados por diversas sondas de rede
  • Hfinger - Fingerprinting de requisições HTTP
  • JARM - Uma ferramenta ativa de fingerprinting de servidor Transport Layer Security (TLS).

Monitoramento de e-mail

  • Sublime Platform - Um mecanismo de detecção de ameaças por e-mail

Regras de Detecção

  • Sigma - Formato de assinatura genérica para sistemas SIEM
  • Splunk Detections e Histórias analíticas
  • Elastic Detection Rules
  • MITRE CAR - O Cyber Analytics Repository é uma base de conhecimento de análises desenvolvida pela MITRE com base no modelo de adversário Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™).
  • Awesome YARA Rules
  • Chronicle Detection Rules - Coleção de regras de exemplo YARA-L 2.0 para a Chronicle Detection API.
  • GCP Security Analytics - O Community Security Analytics fornece um conjunto de consultas de auditoria e ameaças orientadas pela comunidade para o Google Cloud.
  • ThreatHunter-Playbook - Um projeto de código aberto orientado pela comunidade para compartilhar lógica de detecção, táticas de adversários e recursos para tornar o desenvolvimento de detecção mais eficiente.
  • Sublime Detection Rules - Regras de detecção, resposta e caça a ataques por e-mail.

Conjunto de Dados

  • Mordor - Eventos de segurança pré-gravados gerados por técnicas adversárias simuladas na forma de arquivos JavaScript Object Notation (JSON). Os dados são categorizados por plataformas, grupos adversários, táticas e técnicas definidas pelo MITRE ATT&CK Framework.
  • SecRepo.com(repositório do GitHub) - Amostras de dados relacionados à segurança.
  • Boss of the SOC (BOTS) Dataset Version 1
  • Boss of the SOC (BOTS) Dataset Version 2
  • Boss of the SOC (BOTS) Dataset Version 3
  • EMBER (paper) - O conjunto de dados EMBER é uma coleção de características de arquivos PE que serve como um conjunto de dados de referência para pesquisadores
  • theZoo - Um repositório de malwares VIVOS
  • CIC Datasets - Conjuntos de dados do Canadian Institute for Cybersecurity
  • Lista de repositórios PCAP do Netresec - Uma lista de repositórios públicos de captura de pacotes, disponíveis gratuitamente na Internet.
  • PCAP-ATTACK - Um repositório de amostras PCAP para diferentes técnicas ATT&CK.
  • EVTX-ATTACK-SAMPLES - Um repositório de amostras de eventos do Windows (EVTX) associadas a técnicas ATT&CK (Planilha EVTX-ATT&CK).
  • Site público de compartilhamento de logs de segurança
  • attack_data - Um repositório de conjuntos de dados curados de vários ataques.

Recursos- Huntpedia - Seu compêndio de conhecimento sobre Threat Hunting

  • Hunt Evil - Seu guia prático para Threat Hunting
  • The Hunter's Handbook - O guia da Endgame para caça a adversários
  • ThreatHunter-Playbook - Um playbook do Threat Hunter para auxiliar o desenvolvimento de técnicas e hipóteses para campanhas de caça.
  • The ThreatHunting Project - Uma ótima coleção de caças e recursos de Threat Hunting.
  • CyberThreatHunting - Uma coleção de recursos para threat hunters.
  • Hunt-Detect-Prevent - Listas de fontes e utilitários para caçar, detectar e prevenir malfeitores.
  • Alerting and Detection Strategy Framework
  • Generating Hypotheses for Successful Threat Hunting
  • Expert Investigation Guide - Threat Hunting
  • Active Directory Threat Hunting
  • Threat Hunting for Fileless Malware
  • Windows Commands Abused by Attackers
  • Deception-as-Detection - Técnicas de detecção baseadas em decepção mapeadas para o framework MITRE ATT&CK.
  • On TTPs
  • Caçada de baixo custo (Slides)

Frameworks

  • MITRE ATT&CK - Uma base de conhecimento e modelo selecionados para o comportamento de adversários cibernéticos, refletindo as várias fases do ciclo de vida de um adversário e as plataformas que eles são conhecidos por atacar.
  • Framework de Estratégias de Alertas e Detecção - Um framework para desenvolver estratégias de alertas e detecção.
  • Um Modelo Simples de Maturidade de Caça - O Hunting Maturity Model descreve cinco níveis de capacidade de caça organizacional, variando de HMM0 (a menor capacidade) a HMM4 (a maior).
  • A Pirâmide da Dor - A relação entre os tipos de indicadores que você pode usar para detectar as atividades de um adversário e o quanto de dor isso causará a eles quando você conseguir negar esses indicadores.
  • A Framework for Cyber Threat Hunting
  • O Modelo PARIS - Um modelo para Threat Hunting.
  • Cyber Kill Chain - Faz parte do modelo Intelligence Driven Defense® para identificação e prevenção de atividades de intrusões cibernéticas. O modelo identifica o que os adversários devem concluir para alcançar seu objetivo.
  • O Modelo DML - O modelo Detection Maturity Level (DML) é um modelo de maturidade de capacidade para referenciar a maturidade de alguém na detecção de ataques cibernéticos.
  • NIST Cybersecurity Framework
  • OSSEM (Open Source Security Events Metadata) - Um projeto liderado pela comunidade que foca na documentação e padronização de logs de eventos de segurança de diversas fontes de dados e sistemas operacionais.
  • Open Cybersecurity Schema Framework (OCSF) - Um framework para criar esquemas e também fornece um esquema de eventos de segurança cibernética construído com o framework (navegador de esquemas).

Windows

  • Threat Hunting via Windows Event Logs
  • Windows Logging Cheat Sheets
  • Active Directory Threat Hunting
  • Windows Hunting - Uma coleção de consultas de caça para Windows
  • Windows Commands Abused by Attackers
  • JPCERT - Detectando Movimentação Lateral por meio do Rastreamento de Logs de Eventos
    • Planilha de Resultados da Análise de Ferramentas

Sysmon

  • Splunkando o Endpoint: Threat Hunting com Sysmon
    • Caçando com Sysmon
  • Threat Hunting com Sysmon: Documento do Word com Macro
  • Crônicas de um Threat Hunter: Caçando Mimikatz em Memória com Sysmon e ELK
    • Parte I (Event ID 7)
    • Parte II (Event ID 10)
  • Detecção Avançada de Incidentes e Threat Hunting usando Sysmon (e Splunk) (Slides do botconf 2016, Slides do FIRST 2017)
  • O wiki de Sysmon e Threat Hunting Mimikatz para o blue team
  • Splunkmon — Levando o Sysmon ao Próximo Nível
  • Guia de Detecção de Ameaças com Sysmon (PDF)

PowerShell

  • Revoke-Obfuscation: Detecção de Ofuscação do PowerShell Usando Ciência (Paper, Slides)
  • Caçando os Desconhecidos Conhecidos (Com PowerShell)
  • HellsBells, Vamos Caçar PowerShells!
  • Caçando PowerShell Usando Mapas de Calor

MacOS

  • Um Guia para Threat Hunting e Resposta a Incidentes no macOS

Osquery

  • osquery em Toda a Empresa
  • osquery para Segurança — Parte 1
  • osquery para Segurança — Parte 2 - Funcionalidades avançadas do osquery, monitoramento de integridade de arquivos, auditoria de processos e muito mais.
  • Rastreando um certificado de assinatura de código roubado com osquery
  • Monitorando hosts macOS com osquery
  • Blog da Kolide
  • O Projeto Skunkworks de Extensões do osquery

DNS

  • Detectando Tunelamento DNS
  • Caçando os Desconhecidos Conhecidos (com DNS)
  • Detectando domínios DNS dinâmicos no Splunk
  • Palavras Aleatórias sobre Entropia e DNS
  • Rastreando Domínios Recentemente Registrados
  • Painel de Rastreamento de Domínios Suspeitos
  • Busca Proativa de Domínios Maliciosos
  • DNS NÃO é Chato - Usando DNS para Expor e Frustrar Ataques
  • Detecções Acionáveis - Táticas de Blue Team

Fingerprinting

  • JA3: Impressão Digital de Clientes SSL/TLS para Detecção de Malware
  • Impressão Digital TLS com JA3 e JA3S
  • HASSH - um método de perfilamento para Clientes e Servidores SSH
    • HASSH @BSides Canberra 2019 - Slides
  • Encontrando o Mal na Rede Usando JA3/S e HASSH
  • Impressão Digital RDP - Perfilando Clientes RDP com JA3 e RDFP
  • Impressão Digital TLS Eficaz Além do JA3
  • Impressão Digital TLS no Mundo Real
  • Impressão Digital de Clientes HTTP Usando Análise do Handshake SSL (código-fonte: mod_sslhaf
  • Impressão Digital TLS - Defesa Mais Inteligente & Ataque Mais Furtivo
  • JA3er - um banco de dados de impressões digitais JA3
  • Uma Introdução à Impressão Digital HTTP
  • Impressões Digitais TLS coletadas da rede do campus da Universidade do Colorado em Boulder
  • O uso de TLS na Circunvenção de Censura
  • TLS Além do Navegador: Combinando Dados de Host Final e de Rede para Entender o Comportamento de Aplicações
  • Análise de tráfego HTTPS e identificação de clientes usando impressão digital passiva de SSL/TLS

Data Science

  • data_hacking - Exemplos de uso de IPython, Pandas e Scikit Learn para aproveitar ao máximo seus dados de segurança.
  • Engenharia reversa do analista: construindo modelos de aprendizado de máquina para o SOC
  • msticpy - Uma biblioteca para investigação e caça em InfoSec no Jupyter Notebooks.

Research Papers

  • Defesa de Redes de Computadores Orientada por Inteligência, Informada pela Análise de Campanhas Adversárias e Kill Chains de Intrusão
  • O Modelo Diamante de Análise de Intrusão
  • EXPOSURE: Encontrando Domínios Maliciosos Usando Análise Passiva de DNS
  • Uma Abordagem Abrangente para Correlação de Alertas de Detecção de Intrusão (Paper, Dissertação)
  • Sobre Botnets que usam DNS para Command and Control
  • Emulação Automatizada e Inteligente de Red Team
  • Aprendizado de Máquina para Classificação de Tráfego de Malware Criptografado

Blogs

  • Blog do David Bianco
  • Blog de DFIR e Threat Hunting
  • Blog do CyberWardog (antigo)
  • Blog do Chris Sanders
  • Blog da Kolide
  • Anton Chuvakin
  • Alexandre Teixeira

Related Awesome Lists

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

Podcasts- Google Cloud Security Podcast por Anton Chuvakin e Timothy Peacock.

  • Detection: Challenging Paradigms por SpecterOps
  • Darknet Diaries por Andy Greenberg - Histórias reais do lado sombrio da Internet.
  • Risky Business por Patrick Gray

Newsletters

  • Detection Engineering Weekly por Zack 'techy' Allen
  • This Week in 4n6 - Um resumo semanal de notícias de perícia digital e resposta a incidentes.

Vídeos

  • SANS Threat Hunting and IR Summit 2017
  • SANS Threat Hunting and IR Summit 2016
  • BotConf 2016 - Advanced Incident Detection and Threat Hunting using Sysmon and Splunk
  • BSidesCharm 2017 - Detecting the Elusive: Active Directory Threat Hunting
  • BSidesAugusta 2017 - Machine Learning Fueled Cyber Threat Hunting
  • Toppling the Stack: Outlier Detection for Threat Hunters
  • BSidesPhilly 2017 - Threat Hunting: Defining the Process While Circumventing Corporate Obstacles
  • Black Hat 2017 - Revoke-Obfuscation: PowerShell Obfuscation Detection (And Evasion) Using Science
  • DefCon 25 - MS Just Gave the Blue Team Tactical Nukes
  • BSides London 2017 - Hunt or be Hunted
  • SecurityOnion 2017 - Pivoting Effectively to Catch More Bad Guys
  • SkyDogCon 2016 - Hunting: Defense Against The Dark Arts
  • BSidesAugusta 2017 - Don't Google 'PowerShell Hunting'
  • BSidesAugusta 2017 - Hunting Adversaries w Investigation Playbooks & OpenCNA
  • Visual Hunting with Linked Data
  • RVAs3c - Pyramid of Pain: Intel-Driven Detection/Response to Increase Adversary's Cost
  • BSidesLV 2016 - Hunting on the Endpoint w/ Powershell
  • Derbycon 2015 - Intrusion Hunting for the Masses A Practical Guide

Treinamentos

  • Applied Network Defense cursos por Chris Sanders
    • Teoria de investigação, caça a ameaças prática, engenharia de detecção com Sigma, etc.
  • Security Blue Team (certificados BTL1 e BTL2)
  • LetsDefend - Treinamento prático para analistas de SOC
  • TryHackMe - Treinamento prático de cibersegurança por meio de cenários do mundo real.
  • 13Cubed, Investigating Windows Endpoints por Richard Davis
  • HackTheBox - Embora não esteja diretamente relacionado à detecção de ameaças, o site oferece módulos de treinamento sobre tópicos gerais de segurança e ofensivos que podem ser benéficos para analistas de SOC júnior.

Laboratórios

  • DetectionLab - Scripts Vagrant e Packer para construir um ambiente de laboratório completo com ferramentas de segurança e boas práticas de logging.
  • Splunk Boss of the SOC - Workshops e desafios práticos para treinar caça a ameaças usando os conjuntos de dados BOTS e outros.
  • HELK - Um ELK de caça (Elasticsearch, Logstash, Kibana) com capacidades analíticas avançadas.
  • BlueTeam Lab - Um laboratório de detecção criado com Terraform e Ansible no Azure.
  • attack_range - Uma ferramenta que permite criar ambientes locais ou em nuvem vulneráveis e instrumentados para simular ataques contra eles e coletar os dados no Splunk.

Twitter

  • Lista do Twitter "Awesome Detection" - Contas do Twitter que publicam sobre detecção de ameaças, caça a ameaças e DFIR.

Ferramentas de Simulação de Ameaças

  • MITRE CALDERA - Um sistema automatizado de emulação de adversários que executa comportamento adversarial pós-comprometimento em redes Windows Enterprise.
  • APTSimulator - Um script Windows Batch que usa um conjunto de ferramentas e arquivos de saída para fazer um sistema parecer comprometido.
  • Atomic Red Team - Testes de detecção pequenos e altamente portáveis mapeados para o framework Mitre ATT&CK.
  • Network Flight Simulator - flightsim é um utilitário leve usado para gerar tráfego de rede malicioso e ajudar equipes de segurança a avaliar controles de segurança e visibilidade de rede.
  • Metta - Uma ferramenta de preparação de segurança para simulação adversarial.
  • Red Team Automation (RTA) - O RTA fornece uma estrutura de scripts projetada para permitir que equipes azuis testem suas capacidades de detecção contra táticas maliciosas (tradecraft), modelada segundo o MITRE ATT&CK.
  • SharpShooter - Framework de geração de payloads.
  • CACTUSTORCH - Geração de payloads para simulações de adversários.
  • DumpsterFire - Uma ferramenta modular, orientada por menu e multiplataforma para construir eventos de segurança distribuídos, repetíveis e com atraso de tempo.
  • Empire(site) - Um agente de pós-exploração em PowerShell e Python.
  • PowerSploit - Um framework de pós-exploração em PowerShell.
  • RedHunt-OS - Uma máquina virtual para emulação de adversários e caça a ameaças. O RedHunt tem como objetivo ser uma solução completa (one stop shop) para todas as suas necessidades de emulação de ameaças e caça a ameaças, integrando o arsenal do atacante e o kit de ferramentas do defensor para identificar ativamente as ameaças no seu ambiente.
  • Infection Monkey - Uma ferramenta open-source de Simulação de Breach e Ataque (BAS) que avalia a resiliência de ambientes de nuvem privados e públicos a ataques pós-brecha e movimento lateral.

Recursos de Simulação de Ameaças

  • MITRE's Adversary Emulation Plans
  • Awesome Red Teaming - Uma lista de recursos incríveis de red teaming
  • Red-Team Infrastructure Wiki - Wiki para reunir recursos de hardening de infraestrutura de Red Team.
  • Payload Generation using SharpShooter
  • SpecterOps Blog
    • Threat Hunting
  • Advanced Threat Tactics - Um curso gratuito sobre operações de red team e simulações de adversários.
  • Signal the ATT&CK: Part 1 - Modelling APT32 in CALDERA
  • Red Teaming/Adversary Simulation Toolkit - Uma coleção de ferramentas open-source e comerciais que auxiliam em operações de red team.
  • C2 Matrix (Google Sheets)
  • adversary_emulation_library - Uma biblioteca aberta de planos de emulação de adversários projetada para capacitar organizações a testar suas defesas com base em TTPs do mundo real.

Contribuições

Contribuições são bem-vindas! Leia as diretrizes de contribuição primeiro.

Licença

CC0

Na máxima extensão permitida por lei, Adel "0x4D31" Karimi renunciou a todos os direitos autorais e direitos conexos ou vizinhos sobre esta obra.

Baixar ferramenta
  • Uncoder - Um tradutor online para buscas salvas, filtros, consultas, requisições de API, correlação e regras Sigma de SIEM
  • CimSweep - Um conjunto de ferramentas baseadas em CIM/WMI que permitem realizar operações de resposta a incidentes e caça remotamente em todas as versões do Windows
  • Dispatch - Um framework de orquestração de gerenciamento de crises de código aberto
  • EQL - Linguagem de consulta de eventos
    • EQLLib - A Event Query Language Analytics Library (eqllib) é uma biblioteca de análises baseadas em eventos, escrita em EQL para detectar comportamentos adversários identificados no MITRE ATT&CK™.
  • BZAR (Bro/Zeek ATT&CK-based Analytics and Reporting) - Um conjunto de scripts Zeek para detectar técnicas ATT&CK
  • Security Onion - Uma distribuição Linux de código aberto para caça a ameaças, monitoramento de segurança e gerenciamento de logs. Inclui ELK, Snort, Suricata, Zeek, Wazuh, Sguil e muitas outras ferramentas de segurança
  • Varna - Um monitoramento rápido e barato do AWS CloudTrail com Event Query Language (EQL)
  • BinaryAlert - Detecção de malware serverless, em tempo real e retroativa
  • hollows_hunter - Escaneia todos os processos em execução, reconhece e despeja uma variedade de implantes potencialmente maliciosos (PEs substituídos/implantados, shellcodes, hooks, patches em memória).
  • ThreatHunting - Um aplicativo Splunk mapeado para o MITRE ATT&CK para orientar suas caças a ameaças
  • Sentinel Attack - Um repositório de alertas do Azure Sentinel e consultas de caça que utilizam sysmon e o framework MITRE ATT&CK
  • Brim - Um aplicativo de desktop para buscar com eficiência grandes capturas de pacotes e logs do Zeek
  • Capa - Uma ferramenta de código aberto para identificar capacidades em arquivos executáveis.
  • certgrep - Uma ferramenta rápida de consulta de domínios por regex em logs de Transparência de Certificados.
  • Have I Been Squatted - Uma ferramenta rápida de detecção de typosquatting de domínios.
  • Intel Owl - Uma solução de Open Source Intelligence, ou OSINT, para obter dados de inteligência de ameaças sobre um arquivo, IP ou domínio específico a partir de uma única API em escala.
  • YARA - O canivete suíço da correspondência de padrões
  • Splunk Security Content Conteúdo de detecção curado pela Splunk que pode ser facilmente usado em muitos SIEMs (veja Uncoder Rule Converter.)
  • Threat Bus - Camada de disseminação de inteligência de ameaças para conectar ferramentas de segurança por meio de um broker de mensagens distribuído de publicação/assinatura.
  • VAST - Um mecanismo de telemetria de rede para investigações de segurança orientadas por dados.
  • zeek2es - Uma ferramenta de código aberto para converter logs do Zeek em Elastic/OpenSearch. Você também pode gerar JSON puro a partir dos logs TSV do Zeek!
  • LogSlash: Um padrão para reduzir o volume de logs sem sacrificar a capacidade analítica.
  • SOC-Multitool: Uma extensão de navegador poderosa e fácil de usar que agiliza investigações para profissionais de segurança.
  • Zeek Analysis Tools (ZAT): Processamento e análise de dados de rede do Zeek com Pandas, scikit-learn, Kafka e Spark.
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - Um framework para a geração de eventos de log sem a necessidade de infraestrutura ou ações para iniciar o evento que causa um evento de log.
  • Threat Hunting Techniques - AV, Proxy, DNS and HTTP Logs
  • Detecting Malware Beacons Using Splunk
  • Data Science Hunting Funnel
  • Use Python & Pandas to Create a D3 Force Directed Network Diagram
  • Syscall Auditing at Scale
  • Catching attackers with go-audit and a logging pipeline
  • The Coventry Conundrum of Threat Intelligence
  • Signal the ATT&CK: Part 1 - Construindo uma capacidade de detecção de ameaças em tempo real com o Tanium, focada em técnicas adversárias documentadas.
  • Arquivos do SANS Summit (DFIR, Cyber Defense) - Slides de Threat Hunting, Blue Team e do summit de DFIR
  • Bro-Osquery - Monitoramento de Hosts e Redes em Larga Escala Usando Software de Código Aberto
  • Malware Persistence - Coleção de diversas informações focadas em persistência de malware: detecção (técnicas), resposta, armadilhas e coleta de logs (ferramentas).
  • Threat Hunting with Jupyter Notebooks
  • How Dropbox Security builds tools for threat detection and incident response
  • Introducing Event Query Language
  • O Guia Sem Complicações para Event Query Language (EQL) para Threat Hunting (PDF)
  • Apresentando o Funil de Fidelidade (PDF)
  • Espectro de Detecção (PDF)
  • Abstração de Capacidade (PDF)
  • Awesome YARA - Uma lista selecionada de incríveis regras, ferramentas e recursos YARA
  • Definindo Fontes de Dados do ATT&CK - Uma série de blogs em duas partes que descreve uma nova metodologia para estender as fontes de dados atuais do ATT&CK.
  • DETT&CT: MAPEANDO SEU BLUE TEAM PARA O MITRE ATT&CK™ - Um blog que descreve como alinhar o conteúdo de detecção baseado no MITRE ATT&CK com fontes de dados.
  • Detecção como Código no Splunk Parte 1, Parte 2, e Parte 3 - Uma série em várias partes que descreve como a detecção como código pode ser implementada com sucesso em um ambiente Splunk.
  • Lições Aprendidas em Engenharia de Detecção - Um engenheiro de detecção bastante experiente descreve em detalhes suas observações, desafios e recomendações para construir um programa eficaz de detecção de ameaças.
  • Um processo orientado por pesquisa aplicado às entradas de Engenharia de Detecção de Ameaças.
  • Cenário de Investigação tweets de Chris Sanders
  • Oh My Malware - Uma série de vídeos focada na execução e investigação de malware usando o Elastic Security.
  • MITRE Engage - Um framework para planejar e discutir operações de engajamento de adversários que capacita você a engajar seus adversários e alcançar seus objetivos de segurança cibernética.
  • Modelo de Definição de Casos de Uso MaGMa - Uma abordagem centrada nos negócios para planejar e definir casos de uso de detecção de ameaças.
  • Impressão Digital por Cadeias de Markov para Classificar Tráfego Criptografado
  • HeadPrint: Detectando Comunicações Anômalas por meio de Impressão Digital de Aplicações Baseada em Cabeçalhos
  • BSides DC 2016 - Practical Cyborgism: Getting Start with Machine Learning for Incident Detection
  • SANS Webcast 2018 - What Event Logs? Part 1: Attacker Tricks to Remove Event Logs
  • Profiling And Detecting All Things SSL With JA3
  • ACoD 2019 - HASSH SSH Client/Server Profiling
  • QueryCon 2018 - Uma conferência anual para a comunidade open-source do osquery (querycon.io)
  • Visual Hunting with Linked Data Graphs
  • SecurityOnion Con 2018 - Introduction to Data Analysis
  • Insider Threats Detection at Airbus – AI up Against Data Leakage and Industrial Espionage
  • Cyber Security Investigations with Jupyter Notebooks
  • Splunk Attack Range - Uma ferramenta que permite criar ambientes locais ou em nuvem vulneráveis e instrumentados para simular ataques contra eles e coletar os dados no Splunk.