Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BlueTeam-Tools — Ferramentas e Técnicas para Blue Team / Resposta a Incidentes | Kitploit
Ferramentas/GitHubGitHub/a-poc/blueteam-tools
Ferramentas DefensivasScanners de VulnerabilidadesMapeamento de RedeRecuperação de DadosAnálise de MalwareForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesRecursos CuradosLabs e Prática
4.4k675há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
a-poc/blueteam-tools

BlueTeam-Tools

Ferramentas e Técnicas para Blue Team / Resposta a Incidentes

Ver Repositório

BlueTeam-Tools

Este repositório do GitHub contém uma coleção de mais de 70 ferramentas e recursos que podem ser úteis para atividades de blue teaming.

Algumas das ferramentas podem ser especificamente projetadas para blue teaming, enquanto outras são de uso mais geral e podem ser adaptadas para uso em um contexto de blue teaming.

🔗 Se você é um Red Teamer, confira RedTeam-Tools

Aviso

Os materiais neste repositório são apenas para fins informativos e educacionais. Eles não se destinam ao uso em quaisquer atividades ilegais.

Nota

Oculte os cabeçalhos da Lista de Ferramentas com a seta.

Clique em 🔙 para voltar à lista.

Lista de Ferramentas

Dicas de Blue Team 5 dicas
    • Extração de payload com Process Hacker @embee_research
    • Impedir Execução de Script via Duplo Clique Alteração de GPO de Aplicação Padrão
    • Detectar Malware de Cryptojacking com Logs de Proxy Dave Mckay
    • Remover bytes nulos na análise de malware no CyberChef @Securityinbits
    • Recuperar metadados limpos de um PDF @flakpaket
Descoberta e Mapeamento de Rede 6 ferramentas
    • Nmap Scanner de rede
    • Nuclei Scanner de vulnerabilidades
    • Masscan Scanner de rede rápido
    • Angry IP Scanner Scanner de IP/porta
    • ZMap Scanner de redes grandes
    • Shodan Mecanismo de busca de ativos expostos na internet
Gestão de Vulnerabilidades 5 ferramentas
    • OpenVAS Scanner de vulnerabilidades de código aberto
    • Nessus Essentials Scanner de vulnerabilidades
    • Nexpose Ferramenta de gestão de vulnerabilidades
    • HackerOne Plataforma de Gestão de Bug Bounty
    • Lynis Ferramenta de auditoria de segurança para Linux, macOS e UNIX
Monitorização de Segurança 11 ferramentas
    • Sysmon Monitor do Sistema para Windows
    • Kibana Visualização e exploração de dados
    • Logstash Recolha e processamento de dados
    • parsedmarc Visualização de dados DMARC de e-mail
    • Phishing Catcher Capturador de phishing usando Certstream
    • maltrail Sistema de deteção de tráfego malicioso
    • AutorunsToWinEventLog Analisador de Eventos do Windows AutoRuns
    • procfilter Framework de negação de processos integrado ao YARA
    • velociraptor Ferramenta de visibilidade e recolha de endpoints
    • SysmonSearch Visualização de logs de eventos do Sysmon
    • Canary Tokens Documentos honeypot de deceção
Ferramentas e Técnicas de Ameaças 12 ferramentas
    • lolbas-project.github.io Living Off The Land - Binários Windows
    • gtfobins.github.io Living Off The Land - Binários Linux
    • filesec.io Extensões de ficheiro de atacantes
    • KQL Search Agregador de consultas KQL
    • Unprotect Project Base de conhecimento de técnicas de evasão de malware
    • chainsaw Pesquisa rápida de artefactos forenses do Windows
    • freq Deteção de malware de geração de domínios algorítmicos
    • yarGen Gerador de regras YARA
    • EmailAnalyzer Analisador de e-mails suspeitos
    • VCG Ferramenta de análise de segurança de código
    • CyberChef Plataforma de manipulação de dados online da GCHQ
    • PersistenceSniper Encontrar implants em máquinas Windows
Inteligência de Ameaças 4 ferramentas
    • Maltego Plataforma de Inteligência de Ameaças
    • MISP Plataforma de Partilha de Informação sobre Malware
    • ThreatConnect Agregação de dados de ameaças
    • Adversary Emulation Library Uma biblioteca aberta de planos de emulação de adversários
Planeamento de Resposta a Incidentes 5 ferramentas
    • NIST Estrutura de Cibersegurança
    • Plano de Resposta a Incidentes Framework para resposta a incidentes
    • Plano de Resposta a Ransomware Framework para resposta a ransomware
    • Guia de Referência para Resposta a Incidentes Documento de orientação para preparação de incidentes
    • Awesome Incident Response Lista de ferramentas para resposta a incidentes
Deteção e Análise de Malware 11 ferramentas
    • VirusTotal Plataforma de Partilha de IOCs Maliciosos
    • IDA Desassemblador e debugger de malware
    • Ghidra Ferramenta de engenharia reversa de malware
    • decode-vbe Decodificador de scripts VBE codificados
    • pafish Detetor de sandbox de máquina virtual
    • lookyloo Mapeamento de domínios de phishing
    • YARA Identificação de malware através de correspondência de padrões
    • Cuckoo Sandbox Sandbox de análise de malware
    • Radare2 Framework de engenharia reversa
    • dnSpy Debugger e editor de assemblies .NET
    • malware-traffic-analysis.net Amostras de malware e capturas de pacotes
Recuperação de Dados 3 ferramentas
    • Recuva Recuperação de ficheiros
    • Extundelete Recuperação de partições Ext3 ou ext4
    • TestDisk Recuperação de Dados
Forense Digital 3 ferramentas
    • SANS SIFT Kit de ferramentas forenses
    • The Sleuth Kit Ferramentas de análise de imagens de disco
    • Autopsy Plataforma de forense digital
Formação em Sensibilização para Segurança 5 ferramentas
    • TryHackMe Plataforma de desafios de cibersegurança
    • HackTheBox Plataforma de desafios de cibersegurança
    • CyberDefenders Plataforma de desafios de cibersegurança para blue team
    • PhishMe Formação em phishing
    • kc7cyber Plataforma gamificada de formação em cibersegurança
Comunicação e Colaboração 2 ferramentas
    • Twitter Contas de cibersegurança
    • Facebook TheatExchange Plataforma de partilha de indicadores maliciosos

Dicas de Blue Team

Aprenda com Blue Teamers através de uma coleção de Dicas de Blue Teaming. Estas dicas cobrem uma variedade de táticas, ferramentas e metodologias para melhorar as suas capacidades de blue teaming.

🔙Extração de payload com Process Hacker

image

Descrição: 'Dica de Análise de Malware - Use o Process Hacker para observar assemblies .NET suspeitos em processos recém-criados. Combinado com o DnSpy - é possível localizar e extrair payloads maliciosos sem precisar desofuscar manualmente.'

Crédito: @embee_research

Link: Twitter

🔙Impedir Execução de Script via Duplo Clique

image

Descrição: No Windows, é comum que atores de ameaças obtenham execução inicial através de ficheiros de script maliciosos disfarçados de ficheiros do Microsoft Office. Uma boa forma de prevenir esta cadeia de ataque é alterar a aplicação padrão associada a estes ficheiros (HTA, JS, VBA, VBS) para notepad.exe. Agora, quando um utilizador é enganado com sucesso ao clicar num ficheiro HTA no disco, este abrirá o script no notepad e a execução não ocorrerá.

Crédito: bluesoul

Link: Blog

🔙Detetar Malware de Cryptojacking com Logs de Proxy

Descrição: O malware de cryptojacking está a tornar-se mais sofisticado, com malware de mineração a usar DLL sideloading para se esconder na máquina e a reduzir a carga da CPU para ficar abaixo dos limiares de deteção. Uma coisa que todos têm em comum é que têm de fazer conexões a pools de mineração, é aqui que os podemos encontrar. Monitorize os seus logs de proxy e DNS para conexões que contenham strings comuns de pools de mineração (ex: *xmr.* OU *pool.com OU *pool.org OU pool.*).

Crédito: Dave Mckay

Link: Blog

🔙Remover bytes nulos na análise de malware no CyberChef

image

Descrição: 'Após descodificar base64 para uma string Unicode durante a análise de malware, pode encontrar bytes nulos. Mantenha o seu código legível usando a operação "Remove null bytes" no CyberChef'.

Crédito: Ayush Anand

Link: Twitter

🔙Recuperar metadados limpos de um PDF

image

Descrição: Sabia que pode recuperar metadados limpos de um PDF que não foi limpo corretamente? As alterações são incrementais e o histórico é armazenado no PDF. Este comando remove as "atualizações" dos metadados do PDF:

exiftool -PDF-update:all= file.pdf

Crédito: Jon Gorenflo

Link: Twitter

Descoberta e Mapeamento de Rede

Ferramentas para digitalizar e mapear a rede, descobrir dispositivos e serviços, e identificar potenciais vulnerabilidades.

🔙Nmap

O Nmap (abreviação de Network Mapper) é uma ferramenta de digitalização de rede gratuita e de código aberto, usada para descobrir hosts e serviços numa rede de computadores e para sondar informações sobre as suas características.

Pode ser usado para determinar quais portas numa rede estão abertas e que serviços estão a ser executados nessas portas. Incluindo a capacidade de identificar vulnerabilidades de segurança na rede.

Instalação:

Pode descarregar a versão mais recente aqui.

Utilização:```bash

Scan a single IP

nmap 192.168.1.1

Scan a range

nmap 192.168.1.1-254

Scan targets from a file

nmap -iL targets.txt

Port scan for port 21

nmap 192.168.1.1 -p 21

Enables OS detection, version detection, script scanning, and traceroute

nmap 192.168.1.1 -A

root@kitploit:~
Bela [folha de dicas](https://www.stationx.net/nmap-cheat-sheet/) de uso.

![imagem](https://assets.kitploit.com/production/public/readmes/7314/014fec86a790aeec35338e84c1adc21260fbf04f3a8784b11dd07d83d2144d30.png)

*Imagem usada de https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*

### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)

Uma ferramenta especializada projetada para automatizar o processo de detecção de vulnerabilidades em aplicações web, redes e infraestrutura.

O Nuclei usa modelos pré-definidos para sondar um alvo e identificar potenciais vulnerabilidades. Pode ser usado para testar um único host ou uma gama de hosts, e pode ser configurado para executar uma variedade de testes para verificar diferentes tipos de vulnerabilidades.

**Instalação:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;

Uso:```bash

All the templates gets executed from default template installation path.

nuclei -u https://example.com

Custom template directory or multiple template directory

nuclei -u https://example.com -t cves/ -t exposures/

Templates can be executed against list of URLs

nuclei -list http_urls.txt

Excluding single template

nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml

root@kitploit:~
Informações completas de uso podem ser encontradas [aqui](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei).

![image](https://assets.kitploit.com/production/public/readmes/7314/b1a83a7db97280c65749b75b94b23cbdaa58438c48bd44359a8bbe44d13b750b.png)

*Imagem usada de https://www.appsecsanta.com/nuclei*

### [🔙](#tool-list)[Masscan]()

Um scanner de portas semelhante ao nmap, mas muito mais rápido e capaz de escanear um grande número de portas em pouco tempo.

O Masscan usa uma técnica inovadora chamada "SYN scan" para escanear redes, o que permite escanear um grande número de portas muito rapidamente.

**Instalação: (Apt)**```bash
sudo apt install masscan

Instalação: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make

root@kitploit:~
**Uso:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24

# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25

# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000

# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

image

Imagem usada de https://kalilinuxtutorials.com/masscan/

🔙Angry IP Scanner

Uma ferramenta gratuita e de código aberto para escanear endereços IP e portas.

É uma ferramenta multiplataforma, projetada para ser rápida e fácil de usar, podendo escanear toda uma rede ou um intervalo de endereços IP para encontrar hosts ativos.

O Angry IP Scanner também pode detectar o nome do host e o endereço MAC de um dispositivo, além de ser usado para realizar varreduras básicas de ping e portas.

Instalação:

Você pode baixar a versão mais recente aqui.

Uso:

O Angry IP Scanner pode ser usado via GUI.

Informações completas de uso e documentação podem ser encontradas aqui.

image

Imagem usada de https://angryip.org/screenshots/

🔙ZMap

O ZMap é um scanner de rede projetado para realizar varreduras abrangentes do espaço de endereços IPv4 ou de grandes partes dele.

Em um computador desktop típico com uma conexão Ethernet gigabit, o ZMap é capaz de escanear todo o espaço público de endereços IPv4 em menos de 45 minutos.

Instalação:

Você pode baixar a versão mais recente aqui.

Uso:```bash

Scan only 10.0.0.0/8 and 192.168.0.0/16 on TCP/80

zmap -p 80 10.0.0.0/8 192.168.0.0/16

root@kitploit:~
Informações completas de uso podem ser encontradas [aqui](https://github.com/zmap/zmap/wiki).

![image](https://assets.kitploit.com/production/public/readmes/7314/dae57c01a65e335a6b1dd1686030f2e2e9016795d4657d05cad939fec74cdcd6.png)

*Imagem usada de https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*

### [🔙](#tool-list)[Shodan]()

Shodan é um motor de busca para dispositivos conectados à internet.

Ele vasculha a internet em busca de ativos, permitindo que os usuários pesquisem dispositivos específicos e vejam informações sobre eles.

Essas informações podem incluir o endereço IP do dispositivo, o software e a versão que está rodando, e o tipo de dispositivo.

**Instalação:** 

O motor de busca pode ser acessado em [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard).

**Uso:** 

[Fundamentos de consulta Shodan](https://help.shodan.io/the-basics/search-query-fundamentals)

[Exemplos de consulta Shodan](https://www.shodan.io/search/examples)

[Bom resumo de consultas](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

![image](https://assets.kitploit.com/production/public/readmes/7314/cae9becac2e328a62f66d768d1961568cfcfd2b682a9997d3bd64676f14aa624.png)

*Imagem usada de https://www.shodan.io/*

Gerenciamento de Vulnerabilidades
====================

*Ferramentas para identificar, priorizar e mitigar vulnerabilidades na rede e em dispositivos individuais.*

### [🔙](#tool-list)[OpenVAS](https://openvas.org/)

OpenVAS é um scanner de vulnerabilidades de código aberto que ajuda a identificar vulnerabilidades de segurança em softwares e redes.

É uma ferramenta que pode ser usada para realizar avaliações de segurança de rede e é frequentemente utilizada para identificar vulnerabilidades em sistemas e aplicações para que possam ser corrigidas ou mitigadas.

OpenVAS é desenvolvido pela empresa Greenbone Networks e está disponível como um aplicativo de software gratuito e de código aberto.

**Instalação: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup

Uso:```bash openvas-start

root@kitploit:~
Visite https://127.0.0.1:9392, aceite o pop-up do certificado SSL e faça login com as credenciais de administrador:

- username:admin
- password:(*Senha na saída do comando openvas-setup*)

![image](https://assets.kitploit.com/production/public/readmes/7314/53a64b7d7b96ad828c02273c721079b8b4f7c1968e5f8a095db13b0b8f09542f.png)

*Imagem usada de https://www.kali.org/blog/openvas-vulnerability-scanning/*

### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)

Nessus é um scanner de vulnerabilidades que ajuda a identificar e avaliar as vulnerabilidades existentes em uma rede ou sistema de computador.

É uma ferramenta usada para realizar avaliações de segurança e pode ser usada para identificar vulnerabilidades em sistemas e aplicações para que possam ser corrigidas ou mitigadas.

Nessus é desenvolvido pela Tenable, Inc. e está disponível nas versões gratuita e paga:

- A versão gratuita, chamada Nessus Essentials, está disponível apenas para uso pessoal e tem capacidades limitadas em comparação com a versão paga.
- A versão paga, chamada Nessus Professional, possui mais recursos e é destinada ao uso em ambiente profissional.

**Instalação:**

Registre-se para obter um código de ativação do Nessus Essentials [aqui](https://www.tenable.com/products/nessus/nessus-essentials) e faça o download.

Adquira o Nessus Professional [aqui](https://www.tenable.com/products/nessus/nessus-professional).

**Uso:**

Documentação extensa pode ser encontrada [aqui](https://docs.tenable.com/nessus/Content/GetStarted.htm).

[Pesquisa de Plugins Nessus](https://www.tenable.com/plugins/search)

[Comunidade Tenable](https://community.tenable.com/)

![image](https://assets.kitploit.com/production/public/readmes/7314/71e59adbe278cec54be302a0a7f99e9bc0d5f10d496ac66f3155a9fe30300bd0.png)

*Imagem usada de https://www.tenable.com*

### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)

Nexpose é uma ferramenta de gerenciamento de vulnerabilidades desenvolvida pela Rapid7. Ela é projetada para ajudar organizações a identificar e avaliar vulnerabilidades em seus sistemas e aplicações, a fim de mitigar riscos e melhorar a segurança.

Nexpose pode ser usado para escanear redes, dispositivos e aplicações para identificar vulnerabilidades e fornecer recomendações para remediação.

Também oferece recursos como descoberta de ativos, priorização de riscos e integração com outras ferramentas da plataforma de gerenciamento de vulnerabilidades da Rapid7.

**Instalação:**

Para instruções detalhadas de instalação, veja [aqui](https://docs.rapid7.com/nexpose/install/).

**Uso:**

Para informações completas de login, veja [aqui](https://docs.rapid7.com/nexpose/log-in-and-activate).

Para instruções de uso e criação de varreduras, veja [aqui](https://docs.rapid7.com/nexpose/create-and-scan-a-site).

![image](https://assets.kitploit.com/production/public/readmes/7314/83b308ce4e1f6ffd817868f93053790febcc54015856c4487689dce63055b2aa.png)

*Imagem usada de https://www.rapid7.com/products/nexpose/*

### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)

HackerOne é uma empresa de gerenciamento de programas de bug bounty que pode ser usada para criar e gerenciar programas de bug bounty para o seu negócio.

Programas de bug bounty são uma ótima maneira de terceirizar avaliações de vulnerabilidades externas, com a plataforma oferecendo programas privados e públicos, com a capacidade de definir escopos de programa e regras de engajamento.

A HackerOne também oferece triagem inicial e gerenciamento de relatórios de bugs externos de pesquisadores, com a capacidade de compensar pesquisadores diretamente através da plataforma.

![image](https://assets.kitploit.com/production/public/readmes/7314/b23b848c3cf9eba2fbb27a4b6389783b373c11a620a97d14dd4acb94ba6e223e.png)

*Imagem usada de https://www.hackerone.com/product/bug-bounty-platform*

### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)

Lynis é uma ferramenta de auditoria de segurança para sistemas Linux, macOS e baseados em UNIX. Ela auxilia em testes de conformidade (HIPAA/ISO27001/PCI DSS) e endurecimento de sistemas.

Realiza uma varredura de segurança aprofundada e é executada no próprio sistema. O objetivo principal é testar as defesas de segurança e fornecer dicas para maior endurecimento do sistema. Também examinará informações gerais do sistema, pacotes de software vulneráveis e possíveis problemas de configuração.

**Instalação:**```bash
 git clone https://github.com/CISOfy/lynis

Para instruções detalhadas de instalação veja aqui.

Uso:```bash cd lynis && ./lynis audit system

root@kitploit:~
A documentação pode ser encontrada [aqui](https://cisofy.com/documentation/lynis/).

![image](https://assets.kitploit.com/production/public/readmes/7314/4df2d01077aa4939449d066aa61866c1d63b10dede5c06244359875f3ffd85fc.png)

*Imagem usada de https://cisofy.com/lynis/*

Monitoramento de Segurança
====================

*Ferramentas para coletar e analisar logs de segurança e outras fontes de dados para identificar possíveis ameaças e atividades anômalas.*

### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)

Sysmon é um monitor de sistema do Windows que rastreia a atividade do sistema e a registra no log de eventos do Windows.

Ele fornece informações detalhadas sobre a atividade do sistema, incluindo criação e término de processos, conexões de rede e alterações na hora de criação de arquivos.

Sysmon pode ser configurado para monitorar eventos ou processos específicos e pode ser usado para alertar administradores sobre atividades suspeitas em um sistema.

**Instalação:** 

Baixe o binário do sysmon [aqui](https://download.sysinternals.com/files/Sysmon.zip).

**Uso:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i

# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml

# Uninstall
sysmon -u

# Dump the current configuration
sysmon -c

Informações completas sobre filtragem de eventos podem ser encontradas aqui.

A página de documentação da Microsoft pode ser encontrada aqui.

image

Imagem usada de https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/

🔙Kibana

Kibana é uma ferramenta de visualização e exploração de dados de código aberto que é frequentemente usada para análise de logs em combinação com o Elasticsearch.

Kibana fornece uma interface amigável para pesquisar, visualizar e analisar dados de log, o que pode ser útil para identificar padrões e tendências que podem indicar uma ameaça de segurança.

Kibana pode ser usado para analisar uma ampla variedade de fontes de dados, incluindo logs de sistema, logs de rede e logs de aplicação. Também pode ser usado para criar painéis personalizados e alertas para ajudar as equipes de segurança a se manterem informadas sobre ameaças potenciais e responder rapidamente a incidentes.

Instalação:

Você pode baixar o Kibana aqui.

As instruções de instalação podem ser encontradas aqui.

Uso: (Visualizar e explorar dados de log)

Kibana fornece uma variedade de ferramentas de visualização que podem ajudá-lo a identificar padrões e tendências nos seus dados de log. Você pode usar essas ferramentas para criar painéis personalizados que exibam métricas e alertas relevantes.

Uso: (Alertas de Ameaças)

Kibana pode ser configurado para enviar alertas quando detecta certos padrões ou anomalias nos seus dados de log. Você pode configurar alertas para notificá-lo sobre ameaças potenciais de segurança, como tentativas de login falhadas ou conexões de rede para endereços IP maliciosos conhecidos.

Bom blog sobre consulta e visualização de dados no Kibana.

image

Imagem usada de https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/

🔙Logstash

Logstash é um motor de coleta de dados de código aberto com capacidades de pipeline em tempo real. É um pipeline de processamento de dados no lado do servidor que ingere dados de uma multitude de fontes simultaneamente, transforma-os e os envia para um "stash" como o Elasticsearch.

Logstash possui um rico conjunto de plugins, o que permite conectar-se a uma variedade de fontes e processar os dados de várias maneiras. Pode analisar e transformar logs, traduzir dados para um formato estruturado ou enviá-los para outra ferramenta para processamento adicional.

Com sua capacidade de processar grandes volumes de dados rapidamente, o Logstash é uma parte integral da stack ELK (Elasticsearch, Logstash e Kibana) e é frequentemente usado para centralizar, transformar e monitorar dados de log.

Instalação:

Baixe o Logstash aqui.

Uso:

Documentação completa do Logstash aqui.

Exemplos de configuração aqui.

image

Imagem usada de https://www.elastic.co/guide/en/logstash/current/logstash-modules.html

🔙parsedmarc

Um módulo Python e utilitário de linha de comando para analisar relatórios DMARC.

Quando usado com Elasticsearch e Kibana (ou Splunk), funciona como uma alternativa auto-hospedada de código aberto para serviços comerciais de processamento de relatórios DMARC, como Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense e Valimail.

Recursos:

  • Analisa relatórios agregados/rua de rascunho e padrão 1.0
  • Analisa relatórios forenses/falha/ruf
  • Pode analisar relatórios de uma caixa de entrada via IMAP, Microsoft Graph ou API do Gmail
  • Lida de forma transparente com relatórios compactados em gzip ou zip
  • Estruturas de dados consistentes
  • Saída simples em JSON e/ou CSV
  • Opcionalmente enviar os resultados por e-mail
  • Opcionalmente enviar os resultados para Elasticsearch e/ou Splunk, para uso com painéis prontos
  • Opcionalmente enviar relatórios para Apache Kafka

image

Imagem usada de https://github.com/domainaware/parsedmarc

🔙Phishing Catcher

Como uma empresa, o phishing pode causar danos reputacionais e financeiros a você e seus clientes. Ser capaz de identificar proativamente a infraestrutura de phishing direcionada à sua empresa ajuda a reduzir o risco desses danos.

O Phish catcher permite capturar possíveis domínios de phishing em tempo quase real, procurando por emissões de certificados TLS suspeitos relatados ao Log de Transparência de Certificados (CTL) via API CertStream.

Emissões "suspeitas" são aquelas cujo nome de domínio atinge uma pontuação além de um certo limite com base em um arquivo de configuração.

image

Imagem usada de https://github.com/x0rz/phishing_catcher

🔙maltrail

Maltrail é um sistema de detecção de tráfego malicioso, que utiliza listas publicamente disponíveis contendo rastros maliciosos e/ou geralmente suspeitos, juntamente com rastros estáticos compilados de vários relatórios de antivírus e listas personalizadas definidas pelo usuário. Um rastro pode ser qualquer coisa, desde nome de domínio, URL, endereço IP ou valor do cabeçalho HTTP User-Agent.

Uma página de demonstração para esta ferramenta pode ser encontrada aqui.

Instalação:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail

root@kitploit:~
**Uso:**```bash
sudo python3 sensor.py

image

Imagem usada de https://github.com/stamparm/maltrail

🔙AutorunsToWinEventLog

Autoruns é uma ferramenta desenvolvida pela Sysinternals que permite visualizar todos os locais no Windows onde aplicações podem se inserir para iniciar na inicialização ou quando determinadas aplicações são abertas. Malware frequentemente se aproveita desses locais para garantir que seja executado sempre que o computador for iniciado.

Autoruns convenientemente inclui um utilitário de linha de comando não interativo. Este código gera um CSV das entradas do Autoruns, converte-as para JSON e, por fim, insere-as num Log de Eventos personalizado do Windows. Ao fazer isso, podemos aproveitar nossa infraestrutura WEF existente para levar essas entradas ao nosso SIEM e começar a procurar sinais de persistência maliciosa em endpoints e servidores.

Instalação:

Baixe o AutorunsToWinEventLog.

Uso:

A partir de um console PowerShell Administrador, execute .\Install.ps1

Este script faz o seguinte:

  • Cria a estrutura de diretórios em c:\Program Files\AutorunsToWinEventLog
  • Copia o AutorunsToWinEventLog.ps1 para esse diretório
  • Baixa o Autorunsc64.exe de https://live.sysinternals.com
  • Configura uma tarefa agendada para executar o script diariamente às 11h

image

Imagem usada de https://www.detectionlab.network/usage/autorunstowineventlog/

🔙procfilter

ProcFilter é um sistema de filtragem de processos para Windows com integração YARA embutida. Regras YARA podem ser instrumentadas com meta tags personalizadas que adaptam sua resposta às correspondências de regras. Ele é executado como um serviço do Windows e está integrado com a API ETW da Microsoft, tornando os resultados visualizáveis no Log de Eventos do Windows. Instalação, ativação e remoção podem ser feitas dinamicamente e não requerem reinicialização.

O uso pretendido do ProcFilter é para que analistas de malware possam criar assinaturas YARA que protejam seus ambientes Windows contra uma ameaça específica. Ele não inclui um grande conjunto de assinaturas. Pense leve, preciso e direcionado, em vez de amplo ou abrangente. O ProcFilter também é destinado ao uso em ambientes de análise controlados, onde plugins personalizados podem realizar ações específicas de artefatos.

Instalação:

Instaladores ProcFilter x86/x64 Release/Debug

Nota: Sistemas Windows 7 sem patches exigem o hotfix 3033929 para carregar o componente do driver. Mais informações podem ser encontradas aqui.

Arquivo de configuração de modelo interessante aqui.

Uso:``` procfilter -start

root@kitploit:~
Capturas de tela de uso podem ser encontradas [aqui](https://github.com/godaddy/procfilter#screenshots).

![image](https://assets.kitploit.com/production/public/readmes/7314/ccfe4dfcb7b1ae82dd076ee2792b81f7759d6d88a941860607f8f471a4a6a713.png)

*Imagem usada de https://github.com/godaddy/procfilter*

### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)

Velociraptor é uma plataforma única e avançada de monitoramento de endpoints, forense digital e resposta a incidentes cibernéticos de código aberto.

Foi desenvolvida por profissionais de Forense Digital e Resposta a Incidentes (DFIR) que precisavam de uma forma poderosa e eficiente de caçar artefatos específicos e monitorar atividades em frotas de endpoints. O Velociraptor oferece a capacidade de responder de forma mais eficaz a uma ampla gama de investigações de forense digital e resposta a incidentes cibernéticos e violações de dados:

Recursos:

- Reconstruir atividades do atacante por meio de análise forense digital
- Caçar evidências de adversários sofisticados
- Investigar surtos de malware e outras atividades suspeitas na rede
- Monitorar continuamente atividades suspeitas de usuários, como arquivos copiados para dispositivos USB
- Descobrir se houve divulgação de informações confidenciais fora da rede
- Coletar dados de endpoints ao longo do tempo para uso em caça a ameaças e investigações futuras

**Instalação:** 

Baixe o binário da [página de lançamentos](https://github.com/Velocidex/velociraptor/releases).

**Uso:**```
velociraptor gui

Informações completas de uso podem ser encontradas aqui.

image

Imagem usada de https://docs.velociraptor.app

🔙SysmonSearch

O SysmonSearch torna a análise de logs de eventos mais eficaz e menos demorada, agregando logs de eventos gerados pelo Sysmon da Microsoft.

O SysmonSearch usa Elasticserach e Kibana (e plugin do Kibana).

  • Elasticserach
    Elasticsearch coleta/armazena o log de eventos do Sysmon.
  • Kibana
    Kibana fornece uma interface de usuário para a análise do log de eventos do seu Sysmon. As seguintes funções são implementadas como plugin do Kibana.
    • Visualizes Function
      Esta função visualiza os logs de eventos do Sysmon para ilustrar a correlação de processos e redes.
    • Statistical Function
      Esta função coleta as estatísticas de cada dispositivo ou ID de evento do Sysmon.
    • Monitor Function
      Esta função monitora logs recebidos com base nas regras pré-configuradas e dispara alerta.
  • StixIoC server
    Você pode adicionar condição de pesquisa/monitoramento ao carregar um arquivo STIX/IOC. Através da Web UI do servidor StixIoC, você pode carregar arquivos nos formatos STIXv1, STIXv2 e OpenIOC.

Install: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git

root@kitploit:~
[Modificar configuração do Elasticsearch](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)

[Modificar configuração do Kibana](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)

Instruções completas de instalação podem ser encontradas [aqui](https://github.com/JPCERTCC/SysmonSearch/wiki/Install).

**Uso:** 

*Assim que as configurações do Elasticsearch e Kibana forem modificadas, reinicie os serviços e navegue até a interface do Kibana. A faixa do SysmonSearch deve estar visível.*

[Visualize o log do Sysmon para investigar comportamento suspeito](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

![image](https://assets.kitploit.com/production/public/readmes/7314/949953c2e1463609cd7171065dc9202bfcfc2713c72ba92f2e67df004aef91d8.png)

*Imagem usada de https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*

### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)

Canarytokens são como sensores de movimento para suas redes, computadores e nuvens. Você pode colocá-los em pastas, em dispositivos de rede e em seus telefones.

Coloque-os onde ninguém deveria estar bisbilhotando e receba um alerta claro se eles forem acessados. Eles são projetados para parecer atraentes para atacantes, aumentando a probabilidade de serem abertos (e são completamente gratuitos).

**Instalação:** 

Visite a [página de tokens](https://canarytokens.org/nest/) e escolha a partir de uma lista de tokens.

**Uso:** 

Adicione um endereço de e-mail para receber alertas de token e então espere!

Informações completas de uso e exemplos podem ser encontrados [aqui](https://docs.canarytokens.org/guide/examples.html).

![image](https://assets.kitploit.com/production/public/readmes/7314/6509249cf72c4920be2432a0a13bcea5f65721fcabfbfe52033ef3f79a32dc0e.png)

*Imagem usada de https://canarytokens.org/nest/*

Ferramentas e Técnicas de Ameaças
====================

*Ferramentas para identificar e implementar detecções contra TTPs usadas por atores de ameaças.*

### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)

Binários do tipo 'Living off the land' (LOLBins) são executáveis legítimos do Windows que podem ser usados por atores de ameaças para realizar atividades maliciosas sem levantar suspeitas.

Usar LOLBins permite que atacantes se misturem com as atividades normais do sistema e evitem detecção, tornando-os uma escolha popular para agentes maliciosos.

O projeto LOLBAS é uma lista mapeada pela MITRE de LOLBINS com comandos, uso e informações de detecção para defensores.

Visite [https://lolbas-project.github.io/](https://lolbas-project.github.io/).

**Uso:** 

Use as informações para oportunidades de detecção a fim de fortalecer sua infraestrutura contra o uso de LOLBIN.

Aqui estão alguns links do projeto para começar:

- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

![image](https://assets.kitploit.com/production/public/readmes/7314/5cd303b0e34c512ac6a6291043fdc66e535eb723a77e3af30670f2cd84d9f5bf.png)

*Imagem usada de https://lolbas-project.github.io/*

### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)

GTFOBins (abreviação de "Get The F* Out Binaries") é uma coleção de binários Unix que podem ser usados para escalar privilégios, contornar restrições ou executar comandos arbitrários em um sistema.

Eles podem ser usados por atores de ameaças para obter acesso não autorizado a sistemas e realizar atividades maliciosas.

O projeto GTFOBins é uma lista de binários Unix com informações de comando e uso para atacantes. Essas informações podem ser usadas para implementar detecções Unix.

Visite [https://gtfobins.github.io/](https://gtfobins.github.io/).

**Uso:** 

Aqui estão alguns links do projeto para começar:

- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

![image](https://assets.kitploit.com/production/public/readmes/7314/c9d893bf583b2a98c2e0f1f46346f863be18f6109facefc6010b41d6d461fc16.png)

*Imagem usada de https://gtfobins.github.io/*

### [🔙](#tool-list)[filesec.io](https://filesec.io/)

Filesec é uma lista de extensões de arquivo que podem ser usadas por atacantes para phishing, execução, macros, etc.

Este é um bom recurso para entender os casos de uso malicioso de extensões de arquivo comuns e maneiras de se defender contra eles.

Cada página de extensão de arquivo contém uma descrição, sistema operacional relacionado e recomendações.

Visite [https://filesec.io/](https://filesec.io/).

**Uso:** 

Aqui estão alguns links do projeto para começar:

- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

![image](https://assets.kitploit.com/production/public/readmes/7314/a9b2063e5d65aeb0182dd2f26dc2c584b57d3f706de03d8a75138a8add590a3f.png)

*Imagem usada de https://filesec.io/*

### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)

KQL significa "Kusto Query Language", e é uma linguagem de consulta usada para pesquisar e filtrar dados nos logs do Azure Monitor. É semelhante ao SQL, mas é mais otimizada para análise de logs e dados de séries temporais.

A linguagem de consulta KQL é particularmente útil para equipes de defesa (blue teamers) porque permite que você pesquise de forma rápida e fácil grandes volumes de dados de log para identificar eventos de segurança e anomalias que possam indicar uma ameaça.

KQL Search é um aplicativo web criado por [@ugurkocde](https://twitter.com/ugurkocde) que agrega consultas KQL compartilhadas no GitHub.

Você pode visitar o site em [https://www.kqlsearch.com/](https://www.kqlsearch.com/).

Mais informações sobre a Kusto Query Language (KQL) podem ser encontradas [aqui](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/).

![image](https://assets.kitploit.com/production/public/readmes/7314/349f0bae13d06bb9309e49bc91ffffc871482db2d64256f208e873fb2ee39fe2.png)

*Imagem usada de https://www.kqlsearch.com/*

### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)

Autores de malware gastam muito tempo e esforço para desenvolver código complexo para realizar ações maliciosas contra um sistema alvo. É crucial para o malware permanecer não detectado e evitar análise em sandbox, antivírus ou analistas de malware.

Com esse tipo de técnica, o malware consegue passar despercebido e permanecer não detectado em um sistema. O objetivo deste banco de dados gratuito é centralizar informações sobre técnicas de evasão de malware.

O projeto visa fornecer a Analistas de Malware e Defensores insights acionáveis e capacidades de detecção para encurtar seus tempos de resposta.

O projeto pode ser encontrado em [https://unprotect.it/](https://unprotect.it/).

O projeto possui uma API - Documentação [aqui](https://unprotect.it/api/).

![image](https://assets.kitploit.com/production/public/readmes/7314/0d38df20e5161693f2c44a9a36d8f26c9f8db3599a85e2e498950343d484576b.png)

*Imagem usada de https://unprotect.it/map/*

### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)

Chainsaw fornece uma poderosa capacidade de 'primeira resposta' para identificar rapidamente ameaças dentro de artefatos forenses do Windows, como Logs de Eventos e MFTs. Chainsaw oferece um método genérico e rápido de pesquisar por palavras-chave em logs de eventos, e de identificar ameaças usando suporte embutido para regras de detecção Sigma, e por meio de regras de detecção Chainsaw personalizadas.

Recursos:

- Caçar ameaças usando regras de detecção Sigma e regras de detecção Chainsaw personalizadas
- Pesquisar e extrair artefatos forenses por correspondência de strings e padrões regex
- Extremamente rápido, escrito em Rust, encapsulando a biblioteca de parser EVTX por @OBenamram
- Formatos de execução e saída limpos e leves, sem inchaço desnecessário
- Marcação de documentos (correspondência de lógica de detecção) fornecida pela TAU Engine Library
- Resultados de saída em vários formatos, como formato de tabela ASCII, formato CSV e formato JSON
- Pode ser executado no MacOS, Linux e Windows

**Instalação:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git

Uso:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/63dfaae9a49384a71a67ea1052d0fb88894d646c6a274075b9bed2344c42c3de.png)

*Imagem usada de https://twitter.com/FranticTyping/status/1433386064429916162/*

### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)

Adversários tentam contornar técnicas baseadas em assinatura/correspondência de padrões/listas negras introduzindo nomes aleatórios: nomes de arquivos, nomes de serviços, nomes de estações de trabalho, domínios, nomes de host, assuntos de certificados SSL e assuntos de emissores, etc.

Freq é uma API Python projetada por Mark Baggett para lidar com testes de entropia em massa. Foi projetada para ser usada em conjunto com soluções SIEM, mas pode funcionar com qualquer coisa que possa enviar uma requisição web.

A ferramenta usa tabelas de frequência que mapeiam a probabilidade de um caractere seguir outro.

**Instalação:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq

Uso:```bash

Running freq_server.py on port 10004 and using a frequency table of /opt/freq/dns.freq

/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq

root@kitploit:~
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)

yarGen é um gerador de regras YARA

O princípio principal é a criação de regras yara a partir de strings encontradas em arquivos de malware, removendo todas as strings que também aparecem em arquivos de goodware. Portanto, o yarGen inclui um grande banco de dados de strings e opcodes de goodware como arquivos ZIP que devem ser extraídos antes do primeiro uso.

O processo de geração de regras também tenta identificar similaridades entre os arquivos que são analisados e então combina as strings nas chamadas super regras. A geração de super regras não remove a regra simples para os arquivos que foram combinados em uma única super regra. Isso significa que há alguma redundância quando super regras são criadas. Você pode suprimir uma regra simples para um arquivo que já foi coberto pela super regra usando --nosimple.

**Instalação:** 

Baixe a última [versão](https://github.com/Neo23x0/yarGen/releases).```bash
pip install -r requirements.txt
python yarGen.py --update

Uso:```bash

Create a new strings and opcodes database from an Office 2013 program directory

yarGen.py -c --opcodes -i office -g /opt/packs/office2013

Update the once created databases with the "-u" parameter

yarGen.py -u --opcodes -i office -g /opt/packs/office365

root@kitploit:~
Exemplos de uso podem ser encontrados [aqui](https://github.com/Neo23x0/yarGen#examples).

![image](https://assets.kitploit.com/production/public/readmes/7314/8393c73de90a1e6d03bb5ab3a7a044f5b269f3e7dfda5401f2e64e66537f12b4.png)

*Imagem usada de https://github.com/Neo23x0/yarGen*

### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)

Com o EmailAnalyzer você pode analisar seus e-mails suspeitos. Você pode extrair cabeçalhos, links e hashes do arquivo .eml

**Instalação:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer

Uso:```bash

View headers in eml file

python3 email-analyzer.py -f --headers

Get hashes

python3 email-analyzer.py -f --digests

Get links

python3 email-analyzer.py -f --links

Get attachments

python3 email-analyzer.py -f --attachments

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/e4eba4a0f12b8bab0543d3ea66a1828c82a48aad33b7027b24416a8b84e54191.png)

*Texto usado de https://github.com/keraattin/EmailAnalyzer*

### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)

O VCG é uma ferramenta automatizada de revisão de segurança de código que lida com C/C++, Java, C#, VB e PL/SQL. Possui algumas funcionalidades que devem torná-lo útil para quem realiza revisões de segurança de código, especialmente quando o tempo é escasso:

- Além de realizar algumas verificações mais complexas, também possui um arquivo de configuração para cada linguagem que basicamente permite adicionar quaisquer funções ruins (ou outro texto) que você queira pesquisar
- Tenta encontrar cerca de 20 frases em comentários que podem indicar código problemático ("ToDo", "FixMe", "Kludge", etc.)
- Fornece um gráfico de pizza (para toda a base de código e para arquivos individuais) mostrando as proporções relativas de código, espaço em branco, comentários, comentários do tipo 'ToDo' e código ruim

**Instalação:** 

Você pode instalar o binário pré-compilado aqui.

Abra o projeto .sln, escolha "Release" e compile.

**Uso:**```
STARTUP OPTIONS:
	(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
	-t, --target <Filename|DirectoryName>:	Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
	-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>:	Set target language (Default is C/C++).
	-e, --extensions <ext1|ext2|ext3>:	Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
	-i, --import <Filename>:	Import XML/CSV results to GUI.

OUTPUT OPTIONS:
	(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
	-x, --export <Filename>:	Automatically export results to XML file.
	-f, --csv-export <Filename>:	Automatically export results to CSV file.
	-r, --results <Filename>:	Automatically export results to flat text file.

CONSOLE OPTIONS:
	-c, --console:		Run application in console only (hide GUI).
	-v, --verbose:		Set console output to verbose mode.
	-h, --help:		Show help.

🔙CyberChef

CyberChef é uma ferramenta gratuita baseada na web que permite aos usuários manipular e transformar dados usando uma ampla gama de técnicas.

Com o CyberChef, você pode realizar uma ampla gama de operações em dados, como converter entre diferentes formatos de dados (por exemplo, hexadecimal, base64, ASCII), codificar e decodificar dados, pesquisar e substituir texto, etc.

A ferramenta também inclui um sistema de receitas, que permite salvar e compartilhar fluxos de trabalho de manipulação de dados com outras pessoas.

A ferramenta pode ser usada a partir daqui.

image

Imagem usada de https://gchq.github.io/CyberChef/

🔙PersistenceSniper

PersistenceSniper é um módulo do Powershell que pode ser usado por Blue Teams, Respondentes de Incidentes e Administradores de Sistema para caçar persistências implantadas em máquinas Windows.

PersistenceSniper é capaz de detectar uma ampla gama de técnicas de persistência, cuja lista completa pode ser encontrada aqui.

Instalação: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper

root@kitploit:~
**Instalar: (GitHub)**

Baixe o .zip do [GitHub](https://github.com/last-byte/PersistenceSniper/releases) e mova-o para a máquina a partir da qual você deseja executar a ferramenta.```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1

Informações completas de instalação podem ser encontradas aqui.

Uso:```bash

Run all persistence hunting techniques (Verbose Mode)

Find-AllPersistence -Verbose

Run single persistence hunting technique

Find-AllPersistence -PersistenceMethod RunAndRunOnce

root@kitploit:~
Informações completas de uso podem ser encontradas [aqui](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).

![image](https://assets.kitploit.com/production/public/readmes/7314/89e508d530f2b1be8ab3e89b02fb377e1b79f55c9964d31b61e15c1f224328ba.png)

*Imagem usada de https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*

Inteligência de Ameaças
====================

*Ferramentas para coletar e analisar inteligência sobre ameaças atuais e emergentes, e para gerar alertas sobre possíveis ameaças.*

### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)

Maltego é uma ferramenta comercial de inteligência de ameaças e forense desenvolvida pela Paterva. É usada por profissionais de segurança para coletar e analisar informações sobre domínios, endereços IP, redes e indivíduos, a fim de identificar relacionamentos e conexões que podem não ser imediatamente aparentes.

Maltego usa uma interface visual para representar dados como entidades, que podem ser vinculadas para formar uma rede de relacionamentos. Inclui uma gama de transformações, que são scripts que podem ser usados para coletar dados de várias fontes, como redes sociais, registros DNS e dados WHOIS.

Maltego é frequentemente usado em conjunto com outras ferramentas de segurança, como SIEMs e scanners de vulnerabilidade, como parte de uma estratégia abrangente de inteligência de ameaças e resposta a incidentes.

Você pode agendar uma demonstração [aqui](https://www.maltego.com/get-a-demo/).

[Manual Maltego para Inteligência de Ameaças Cibernéticas](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/35781118bb9ced93855fd42624dcea43ed01d9be2ed3a3b0db322c5543cb6f78.png)

*Imagem usada de https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*

### [🔙](#tool-list)[MISP](https://www.misp-project.org/)

MISP (abreviação de Malware Information Sharing Platform) é uma plataforma de código aberto para compartilhar, armazenar e correlacionar Indicadores de Compromisso (IOCs) de ataques direcionados, ameaças e atividades maliciosas.

O MISP inclui uma gama de recursos, como compartilhamento em tempo real de IOCs, suporte a múltiplos formatos e a capacidade de importar e exportar dados de e para outras ferramentas.

Ele também fornece uma API RESTful e vários modelos de dados para facilitar a integração do MISP com outros sistemas de segurança. Além de seu uso como plataforma de inteligência de ameaças, o MISP também é usado para resposta a incidentes, análise forense e pesquisa de malware.

**Instalação:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh

# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh

Instruções completas de instalação podem ser encontradas aqui.

Uso:

A documentação do MISP pode ser encontrada aqui.

Guia do usuário do MISP

Folha de dicas de treinamento do MISP

image

Imagem usada de http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/

🔙ThreatConnect

O ThreatConnect é uma plataforma de inteligência de ameaças que ajuda organizações a agregar, analisar e agir sobre dados de ameaças. Ele é projetado para fornecer uma visão única e unificada do cenário de ameaças de uma organização e permitir que os usuários colaborem e compartilhem informações sobre ameaças.

A plataforma inclui uma variedade de recursos para coletar, analisar e disseminar inteligência de ameaças, como um painel personalizável, integração com fontes de dados de terceiros e a capacidade de criar relatórios e alertas personalizados.

Ela tem como objetivo ajudar as organizações a melhorar sua postura de segurança, fornecendo as informações necessárias para identificar, priorizar e responder a ameaças potenciais.

Você pode solicitar uma demonstração aqui.

ThreatConnect para Analistas de Inteligência de Ameaças - PDF

image

Imagem usada de https://threatconnect.com/threat-intelligence-platform/

🔙Adversary Emulation Library

Esta é uma biblioteca de planos de emulação de adversários para permitir que você avalie suas capacidades defensivas contra ameaças do mundo real.

Planos de emulação são um componente essencial para organizações que buscam priorizar defesas contra comportamentos de ameaças específicas.

As TTPs descritas neste recurso podem ser usadas para projetar atividades específicas de emulação de ameaças para testar as defesas da sua organização contra atores de ameaças específicos.

Visite o recurso aqui.

Exemplo (sandworm)

  • Código Fonte do Software Emulado do Sandworm
  • Passo a Passo do Cenário de Detecção do Sandworm
  • Resumo de Inteligência do Sandworm

image

Imagem usada de https://github.com/center-for-threat-informed-defense/adversary_emulation_library

Incident Response Planning

Ferramentas para criar e manter um plano de resposta a incidentes, incluindo modelos e melhores práticas para responder a diferentes tipos de incidentes.

🔙NIST

O NIST Cybersecurity Framework (CSF) é um framework desenvolvido pelo National Institute of Standards and Technology (NIST) para ajudar organizações a gerenciar riscos de segurança cibernética. Ele fornece um conjunto de diretrizes, melhores práticas e padrões para implementar e manter um programa robusto de segurança cibernética.

O framework é organizado em torno de cinco funções principais: Identificar, Proteger, Detectar, Responder e Recuperar. Essas funções fornecem uma estrutura para entender e abordar os diversos componentes do risco de segurança cibernética.

O CSF é projetado para ser flexível e adaptável, podendo ser personalizado para atender às necessidades e objetivos específicos de uma organização. Ele se destina a ser usado como uma ferramenta para melhorar a postura de segurança cibernética de uma organização e para ajudar as organizações a entender e gerenciar melhor seus riscos de segurança cibernética.

Links Úteis:

Guia de Início Rápido do NIST

Framework para Melhoria da Segurança Cibernética de Infraestruturas Críticas

Resposta a Violação de Dados: Um Guia para Empresas

Eventos e Apresentações do NIST

Twitter - @NISTcyber

image

Imagem usada de https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/

🔙Plano de Resposta a Incidentes

Um plano de resposta a incidentes é um conjunto de procedimentos que uma empresa implementa para gerenciar e mitigar o impacto de um incidente de segurança, como uma violação de dados ou um ataque cibernético. A teoria por trás de um plano de resposta a incidentes é que ele ajuda uma empresa a estar preparada e responder efetivamente a um incidente de segurança, o que pode minimizar os danos e reduzir as chances de que ocorra novamente no futuro.

Existem várias razões pelas quais as empresas precisam de um plano de resposta a incidentes:

  1. Minimizar o impacto de um incidente de segurança: Um plano de resposta a incidentes ajuda uma empresa a identificar e abordar a origem de um incidente de segurança o mais rápido possível, o que pode ajudar a minimizar os danos e reduzir as chances de propagação.

  2. Atender a requisitos regulatórios: Muitos setores têm regulamentações que exigem que as empresas tenham um plano de resposta a incidentes. Por exemplo, o Padrão de Segurança de Dados da Indústria de Cartões de Pagamento (PCI DSS) exige que comerciantes e outras organizações que aceitam cartões de crédito tenham um plano de resposta a incidentes.

  3. Proteger a reputação: Um incidente de segurança pode danificar a reputação de uma empresa, o que pode levar à perda de clientes e receita. Um plano de resposta a incidentes pode ajudar a empresa a gerenciar a situação e minimizar os danos à sua reputação.

  4. Reduzir o custo de um incidente de segurança: O custo de um incidente de segurança pode ser significativo, incluindo o custo de remediação, honorários advocatícios e perda de negócios. Um plano de resposta a incidentes pode ajudar a empresa a minimizar esses custos, fornecendo um roteiro para responder ao incidente.

Links Úteis:

National Cyber Security Centre - Visão geral de resposta a incidentes

SANS - Modelos de Política de Segurança

SANS - Manual do Manipulador de Incidentes

FRSecure - Modelo de Plano de Resposta a Incidentes

Cybersecurity and Infrastructure Security Agency - RESPOSTA A INCIDENTES CIBERNÉTICOS

FBI - Política de Resposta a Incidentes

image

Imagem usada de https://www.ncsc.gov.uk/collection/incident-management/incident-response

🔙Plano de Resposta a Ransomware

Ransomware é um tipo de software malicioso que criptografa os arquivos da vítima. Os atacantes então exigem um resgate da vítima para restaurar o acesso aos arquivos; daí o nome ransomware.

A teoria por trás de um plano de resposta a ransomware é que ele ajuda uma empresa a estar preparada e responder efetivamente a um ataque de ransomware, o que pode minimizar o impacto do ataque e reduzir as chances de que ocorra novamente no futuro.

Existem várias razões pelas quais as empresas precisam de um plano de resposta a ransomware:

  1. Minimizar o impacto de um ataque de ransomware: Um plano de resposta a ransomware ajuda uma empresa a identificar e abordar um ataque de ransomware o mais rápido possível, o que pode ajudar a minimizar os danos e reduzir as chances de o ransomware se espalhar para outros sistemas.

  2. Proteger contra perda de dados: Ataques de ransomware podem resultar na perda de dados importantes, o que pode ser custoso e perturbador para uma empresa. Um plano de resposta a ransomware pode ajudar uma empresa a se recuperar de um ataque e evitar perda de dados.

  3. Proteger a reputação: Um ataque de ransomware pode danificar a reputação de uma empresa, o que pode levar à perda de clientes e receita. Um plano de resposta a ransomware pode ajudar a empresa a gerenciar a situação e minimizar os danos à sua reputação.

  4. Reduzir o custo de um ataque de ransomware: O custo de um ataque de ransomware pode ser significativo, incluindo o custo de remediação, honorários advocatícios e perda de negócios. Um plano de resposta a ransomware pode ajudar a empresa a minimizar esses custos, fornecendo um roteiro para responder ao ataque.

Links Úteis:

National Cyber Security Centre - Mitigando ataques de malware e ransomware

NIST - Proteção e Resposta a Ransomware

Cybersecurity and Infrastructure Security Agency - Guia de Ransomware

Microsoft Security - Resposta a ransomware

Blog - Criando um Plano de Resposta a Ransomware

image

Imagem usada de https://csrc.nist.gov/Projects/ransomware-protection-and-response

🔙Guia de Referência de Resposta a Incidentes

Este é um guia de estilo "primeiros socorros" para segurança cibernética para ajudá-lo a se preparar para uma crise e limitar os danos potenciais em uma crise. Isso inclui dicas e orientações para aspectos técnicos, operacionais, legais e de comunicação de um grande incidente de segurança cibernética.

Principais Conclusões

  • Preparação compensa – Preparar-se para um grande incidente pode reduzir os danos à organização, bem como reduzir o custo do incidente e a dificuldade de gerenciamento.
  • Operacionalize seus processos de gerenciamento de incidentes – Gerenciar grandes incidentes de segurança cibernética deve fazer parte dos processos padrão de gerenciamento de riscos de negócios.
  • Coordenação é crítica – O gerenciamento eficaz de incidentes de segurança cibernética requer colaboração e coordenação das funções técnicas, operacionais, de comunicação, legais e de governança.
  • Mantenha a calma e não cause danos em um incidente – Reagir exageradamente pode ser tão prejudicial quanto reagir de forma insuficiente.

Você pode ler o documento aqui.

image

Imagem usada de https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf

🔙Awesome Incident Response

Uma lista selecionada de ferramentas e recursos para resposta a incidentes de segurança, destinada a ajudar analistas de segurança e equipes de DFIR.

Este é um ótimo recurso cheio de links para diferentes aspectos da resposta a incidentes, incluindo:

  • Emulação de Adversários
  • Ferramentas Tudo-em-Um
  • Livros
  • Comunidades
  • Ferramentas de Criação de Imagens de Disco

Visite o recurso aqui.

image

Imagem usada de https://github.com/meirwah/awesome-incident-response

Malware Detection and Analysis

Ferramentas para detectar e analisar malware, incluindo software antivírus e ferramentas de análise forense.

🔙VirusTotal

VirusTotal é um site e ferramenta baseada em nuvem que analisa e escaneia arquivos, URLs e software em busca de vírus, worms e outros tipos de malware.

Quando um arquivo, URL ou software é submetido ao VirusTotal, a ferramenta usa vários mecanismos antivírus e outras ferramentas para escanear e analisar em busca de malware. Em seguida, fornece um relatório com os resultados da análise, o que pode ajudar profissionais de segurança e equipes azuis a identificar e responder a ameaças potenciais.

VirusTotal também pode ser usado para verificar a reputação de um arquivo ou URL, e para monitorar atividades maliciosas em uma rede.

Visite https://www.virustotal.com/gui/home/search

Uso:```bash

Recently created documents with macros embedded, detected at least by 5 AVs

(type:doc OR type: docx) tag:macros p:5+ generated:30d+

Excel files bundled with powershell scripts and uploaded to VT for the last 10

days (type:xls OR type:xlsx) tag:powershell fs:10d+

Follina-like exploit payloads

entity:file magic:"HTML document text" tag:powershell have:itw_url

URLs related to specified parent domain/subdomain with a specific header in

the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org

Suspicious URLs with a specific HTML title

entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+

root@kitploit:~
Documentação completa pode ser encontrada [aqui](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation).

[VT INTELLIGENCE FOLHA DE DICAS](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/a3c4005f6692ced88b252f7ceb07f8859daade3bc123625942a30a2498712a3e.png)

*Imagem usada de https://www.virustotal.com/gui/home/search*

### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)

IDA (Disassembler Interativo) é uma ferramenta poderosa usada para engenharia reversa e análise de código compilado e executável. 

Pode ser usada para examinar o funcionamento interno de software, incluindo malware, e para entender como ele funciona. O IDA permite que os usuários desmontem código, o decomponham em uma linguagem de programação de alto nível e visualizem e editem o código-fonte resultante. Isso pode ser útil para identificar vulnerabilidades, analisar malware e entender como um programa funciona. 

O IDA também pode ser usado para gerar gráficos e diagramas que visualizam a estrutura e o fluxo do código, facilitando a compreensão e análise.

**Instalação:** 

Baixe o IDA [aqui](https://hex-rays.com/ida-free/#download).

**Uso:** 

[Folha de Dicas Prática do IDA](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)

[Folha de Dicas do IDAPython](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)

[Folha de Dicas do IDA Pro](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/10d26c4dbb1216b72908fcb1bf3405228135076cc296970801b37063b93bf8df.png)

*Imagem usada de https://www.newton.com.tw/wiki/IDA%20Pro*

### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)

Ghidra é uma ferramenta gratuita e de código aberto de engenharia reversa desenvolvida pela Agência de Segurança Nacional (NSA). É usada para analisar código compilado e executável, incluindo malware. 

Ghidra permite que os usuários desmontem código, o decomponham em uma linguagem de programação de alto nível e visualizem e editem o código-fonte resultante. Isso pode ser útil para identificar vulnerabilidades, analisar malware e entender como um programa funciona. 

Ghidra também inclui uma variedade de recursos e ferramentas que suportam tarefas de SRE, como depuração, criação de gráficos de código e visualização de dados. Ghidra é escrito em Java e está disponível para Windows, MacOS e Linux.

**Instalação:** 

1. Baixe a versão mais recente [aqui](https://github.com/NationalSecurityAgency/ghidra/releases).
2. Extraia o zip

Informações completas de instalação e correção de erros podem ser encontradas [aqui](https://ghidra-sre.org/InstallationGuide.html#Install).

**Uso:** 

1. Navegue até a pasta descompactada```bash
# Windows
ghidraRun.bat

# Linux
./ghidraRun

Se o Ghidra falhou ao iniciar, veja o link de Solução de Problemas.

imagem

Imagem usada de https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html

🔙decode-vbe

A codificação de scripts foi introduzida pela Microsoft (há muito tempo) para impedir que as pessoas pudessem ler, entender e alterar arquivos VBScript.

Scripts codificados são ilegíveis, mas ainda capazes de executar, tornando-os um mecanismo popular entre atores de ameaças que buscam ocultar seu código malicioso, IOCs, domínios C2 hardcoded etc., enquanto ainda conseguem obter execução.

O script decode-vbe pode ser usado para converter arquivos VBE codificados de volta para texto simples para análise.

Bom blog sobre arquivos VBE aqui.

Instalação:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite

root@kitploit:~
**Uso:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"

# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40

# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=

🔙pafish

Pafish é uma ferramenta de teste que utiliza diferentes técnicas para detectar máquinas virtuais e ambientes de análise de malware da mesma forma que famílias de malware fazem.

O projeto é gratuito e de código aberto; o código de todas as técnicas de anti-análise está disponível publicamente.

Os executáveis do Pafish para Windows (x86 32 e 64 bits) podem ser baixados da página de releases.

Instalação: (Build)

Pafish é escrito em C e pode ser compilado com Mingw-w64 e make.

A página wiki "Como compilar" contém instruções detalhadas.

Uso:```bash pafish.exe

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/f10c8ceeeecbe5c6496fc46e4da5c6e4b4bd0ecac2eb8eaa9b5710b9377e8122.png)

*Imagem usada de https://github.com/a0rtega/pafish*

### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)

Lookyloo é uma interface web que captura uma página web e depois exibe uma árvore dos domínios, que se chamam uns aos outros.

Use o Lookyloo para mapear a jornada que uma página da web percorre - desde a inserção do endereço URL inicial até os vários redirecionamentos para afiliações de terceiros. 

**Instalação:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env

Instruções completas de instalação podem ser encontradas aqui.

Uso:

Uma vez instalado e em execução, o lookyloo pode ser operado através da interface web hospedada localmente.

image

Imagem usada de https://www.lookyloo.eu/

🔙YARA

YARA é uma ferramenta destinada a (mas não limitada a) ajudar pesquisadores de malware a identificar e classificar amostras de malware. Com o YARA você pode criar descrições de famílias de malware (ou o que quiser descrever) baseadas em padrões textuais ou binários.

Cada descrição, também conhecida como regra, consiste em um conjunto de strings e uma expressão booleana que determina sua lógica.

Instalação:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install

root@kitploit:~
Instruções completas de instalação podem ser encontradas [aqui](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara).

**Uso:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules  .

# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo

Boa folha de dicas YARA aqui.

image

Imagem usada de https://virustotal.github.io/yara/

🔙Cuckoo Sandbox

Cuckoo é um sistema automatizado de análise de malware de código aberto.

É utilizado para executar e analisar automaticamente arquivos e coletar resultados de análise abrangentes que descrevem o que o malware faz enquanto é executado dentro de um sistema operacional isolado.

Pode recuperar os seguintes tipos de resultados:

  • Rastros de chamadas realizadas por todos os processos gerados pelo malware.
  • Arquivos criados, deletados e baixados pelo malware durante sua execução.
  • Dumps de memória dos processos do malware.
  • Rastro de tráfego de rede em formato PCAP.
  • Capturas de tela tiradas durante a execução do malware.
  • Dumps completos de memória das máquinas.

Instalação:

Para instalação, siga a documentação aqui.

Uso:

Para uso, siga a documentação aqui.

🔙radare2

Radare2 fornece um conjunto de bibliotecas, ferramentas e plugins para facilitar tarefas de engenharia reversa.

r2 é uma ferramenta de linha de comando de baixo nível repleta de recursos com suporte para scripts. r2 pode editar arquivos em discos rígidos locais, visualizar memória do kernel e depurar programas localmente ou via um servidor gdb remoto. O amplo suporte de arquitetura do r2 permite analisar, emular, depurar, modificar e desmontar qualquer binário.

Instalação:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh

root@kitploit:~
**Uso:**```bash
$ r2 /bin/ls   # open the binary in read-only mode
> aaa          # same as r2 -A, analyse the binary
> afl          # list all functions (try aflt, aflm)
> px 32        # print 32 byte hexdump current block
> s sym.main   # seek to the given offset (by flag name, number, ..)
> f~foo        # filter flags with ~grep (same as |grep)
> iS;is        # list sections and symbols (same as rabin2 -Ss)
> pdf; agf     # print function and show control-flow-graph in ascii-art
> oo+;w hello  # reopen in rw mode and write a string in the current offset
> ?*~...       # interactive filter all command help messages
> q            # quit

Great usage book here.

image

Image used from https://github.com/radareorg/radare2

🔙dnSpy

dnSpy é um depurador e editor de assemblies .NET. Você pode usá-lo para editar e depurar assemblies.

Principais funcionalidades:

  • Depurar assemblies .NET e Unity
  • Editar assemblies .NET e Unity

Instalação: (Build)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild

root@kitploit:~
**Uso:**```bash
dnSpy.exe

Boa página de tutorial aqui.

image

Imagem usada de https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html

🔙malware-traffic-analysis.net

Este é um site com mais de 2.200 entradas de blog sobre tráfego de rede malicioso. Quase todas as postagens do site possuem arquivos pcap ou amostras de malware (ou ambos).

O site também contém uma série de exercícios de análise de tráfego, incluindo postagens técnicas que descrevem técnicas usadas por atores maliciosos.

Uso:

Visite https://www.malware-traffic-analysis.net/.

image

Imagem usada de https://www.malware-traffic-analysis.net/

Recuperação de Dados

Ferramentas para recuperar dados de sistemas e dispositivos danificados ou corrompidos.

🔙Recuva

Recuva é uma ferramenta de recuperação de dados que pode ser usada para recuperar arquivos excluídos do seu computador.

É frequentemente usada para recuperar arquivos excluídos que podem conter informações valiosas, como logs ou documentos excluídos que poderiam ser usados para investigar um incidente de segurança.

Recuva pode recuperar arquivos de discos rígidos, unidades USB e cartões de memória, e está disponível para sistemas operacionais Windows e Mac.

Instalação:

Você pode baixar a ferramenta aqui.

Uso:

Bom guia passo a passo.

image

Imagem usada de https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml

🔙Extundelete

Extundelete é um utilitário que pode ser usado para recuperar arquivos excluídos de um sistema de arquivos ext3 ou ext4.

Ele funciona pesquisando o sistema de arquivos por blocos de dados que pertenciam a um arquivo e, em seguida, tentando recriar o arquivo usando esses blocos de dados. É frequentemente usado para recuperar arquivos importantes que foram excluídos acidental ou maliciosamente.

Instalação:

Você pode baixar a ferramenta aqui.

Uso:```bash

Prints information about the filesystem from the superblock.

--superblock

Attemps to restore the file which was deleted at the given filename, called as "--restore-file dirname/filename".

--restore-file path/to/deleted/file

Restores all files possible to undelete to their names before deletion, when possible. Other files are restored to a filename like "file.NNNN".

--restore-all

root@kitploit:~
Informações completas de uso podem ser encontradas [aqui](https://extundelete.sourceforge.net/options.html).

![image](https://assets.kitploit.com/production/public/readmes/7314/e433f80132d9f598463a6e32376096cd55f1597917955f196e6d88e447375ee7.png)

*Imagem usada de https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*

### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)

TestDisk é uma ferramenta de software de recuperação de dados gratuita e de código aberto projetada para ajudar a recuperar partições perdidas e tornar discos que não inicializam novamente inicializáveis. É útil tanto para perícia computacional quanto para recuperação de dados.

Pode ser usado para recuperar dados perdidos devido a uma variedade de razões, como exclusão acidental, formatação ou corrupção da tabela de partição.

TestDisk também pode ser usado para reparar setores de boot danificados, recuperar partições deletadas e recuperar arquivos perdidos. Ele suporta uma ampla gama de sistemas de arquivos, incluindo FAT, NTFS e ext2/3/4, e pode ser usado para recuperar dados de discos que estão danificados ou formatados com um sistema de arquivos diferente daquele com o qual foram originalmente criados.

**Instalação:**

Você pode baixar a ferramenta [aqui](https://www.cgsecurity.org/wiki/TestDisk_Download).

**Uso:**

Exemplos completos de uso [aqui](https://www.cgsecurity.org/wiki/Data_Recovery_Examples).

[Guia passo a passo](https://www.cgsecurity.org/wiki/TestDisk_Step_By_Step)

[Documentação do TestDisk em PDF - 60 Páginas](https://www.cgsecurity.org/testdisk.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/4b722c6233d80da927c1c6cc9d7c87c1b053606ed6af9ea290945523ef8ddca6.png)

*Imagem usada de https://www.cgsecurity.org/wiki/*

Perícia Digital
====================

*Ferramentas para conduzir investigações forenses de dispositivos e sistemas digitais, incluindo ferramentas para coleta e análise de evidências.*

### [🔙](#tool-list)[SANS SIFT](https://www.sans.org/tools/sift-workstation/)

SANS SIFT (SANS Investigative Forensic Toolkit) é um poderoso kit de ferramentas para análise forense e resposta a incidentes.

É uma coleção de ferramentas de código aberto e comerciais que podem ser usadas para realizar análises forenses em uma ampla gama de sistemas, incluindo Windows, Linux e Mac OS X. O kit SANS SIFT foi projetado para ser executado em uma estação de trabalho forense, que é um computador especializado usado para realizar análises forenses em evidências digitais.

O kit SANS SIFT é particularmente útil para blue teamers, pois fornece uma ampla gama de ferramentas e recursos que podem ser usados para investigar incidentes, responder a ameaças e realizar análises forenses em sistemas comprometidos.

**Instalação:**

1. Visite [https://www.sans.org/tools/sift-workstation/](https://www.sans.org/tools/sift-workstation/).

2. Clique no botão 'Login to Download' e insira (ou crie) suas credenciais da conta do Portal SANS para baixar a máquina virtual.

3. Depois de inicializar a máquina virtual, use as credenciais abaixo para obter acesso.```
Login = sansforensics
Password = forensics

Nota: Use para elevar privilégios para root ao montar imagens de disco.

Opções adicionais de instalação aqui.

Uso:```bash

Registry Parsing - Regripper

rip.pl -r -f

Recover deleted registry keys

deleted.pl

Mount E01 Images

ewfmount image.E01 mountpoint mount -o

Stream Extraction

bulk_extractor -o output_dir

root@kitploit:~
Guia de uso completo [aqui](https://www.sans.org/posters/sift-cheat-sheet/).

![image](https://assets.kitploit.com/production/public/readmes/7314/a140f864727d5a4558ea06c2295f97533064c49dccf0e539c82d32d165c1c1a4.png)

*Imagem utilizada de https://securityboulevard.com/2020/08/how-to-install-sift-workstation-and-remnux-on-the-same-system-for-forensics-and-malware-analysis/*

### [🔙](#tool-list)[The Sleuth Kit](https://sleuthkit.org/sleuthkit/)

The Sleuth Kit é uma coleção de ferramentas de linha de comando que podem ser usadas para analisar imagens de disco e recuperar arquivos delas.

É usado principalmente por investigadores forenses para examinar evidências digitais após a apreensão de um computador ou a criação de uma imagem de disco. Pode ser útil porque ajuda a entender o que aconteceu durante um incidente de segurança e identificar qualquer atividade maliciosa.

As ferramentas do The Sleuth Kit podem ser usadas para extrair arquivos excluídos, analisar estruturas de partição de disco e examinar o sistema de arquivos em busca de evidências de adulteração ou atividade incomum.

**Instalação:**

Baixe a ferramenta [aqui](https://sleuthkit.org/sleuthkit/download.php).

**Uso:**

Link para a [documentação](https://sleuthkit.org/sleuthkit/docs.php).

![image](https://assets.kitploit.com/production/public/readmes/7314/5d1165337f8cfbd6fef7d73b1b3fbac706a1a67bb50965305d5ee9b5f3d936a1.png)

*Imagem utilizada de http://www.effecthacking.com/2016/09/the-sleuth-kit-digital-forensic-tool.html*

### [🔙](#tool-list)[Autopsy](https://www.autopsy.com/)

Autopsy é uma plataforma de perícia digital e interface gráfica para o The Sleuth Kit e outras ferramentas de perícia digital.

É usado por investigadores policiais, militares e corporativos para investigar o que aconteceu em um computador. Você pode usá-lo para analisar imagens de disco e recuperar arquivos, bem como identificar atividades do sistema e do usuário.

O Autopsy é usado por "blue teams" (os profissionais de cibersegurança que defendem as organizações contra ataques) para realizar análises forenses e resposta a incidentes. Pode ajudar as blue teams a entender a natureza e o escopo de um ataque, e identificar qualquer atividade maliciosa que possa ter ocorrido em um computador ou rede.

**Instalação:**

Baixe a ferramenta [aqui](https://www.autopsy.com/download/).

**Uso:**

[Guia do Usuário do Autopsy](http://sleuthkit.org/autopsy/docs/user-docs/4.19.3//)

[SANS - Introdução ao uso do Autopsy Forensic Browser](https://www.sans.org/blog/a-step-by-step-introduction-to-using-the-autopsy-forensic-browser/)

![image](https://assets.kitploit.com/production/public/readmes/7314/fb0bc8f3e482fe0f7f7bbb0914abc30647f86fb1f8055e70dccfdb571032226a.png)

*Imagem utilizada de https://www.kitploit.com/2014/01/autopsy-digital-investigation-analysis.html*

Treinamento de Conscientização em Segurança
====================

*Ferramentas para treinar funcionários e outros usuários sobre como reconhecer e prevenir ameaças potenciais de segurança.*

### [🔙](#tool-list)[TryHackMe](https://tryhackme.com/dashboard)

TryHackMe é uma plataforma que oferece uma variedade de máquinas virtuais, conhecidas como "rooms", projetadas para ensinar conceitos e habilidades de cibersegurança por meio de aprendizado prático.

Essas rooms são interativas e gamificadas, permitindo que os usuários aprendam sobre tópicos como vulnerabilidades web, segurança de rede e criptografia resolvendo desafios e completando tarefas.

A plataforma é frequentemente usada para treinamento de conscientização em segurança, pois fornece um ambiente seguro e controlado para os usuários praticarem suas habilidades e aprenderem sobre diferentes tipos de ameaças cibernéticas e como se defender delas.

Visite [https://tryhackme.com/](https://tryhackme.com/) e crie uma conta.

[TryHackMe - Guia de Introdução](https://docs.tryhackme.com/docs/teaching/teaching-getting-started/)

**Links úteis:**

[Trilha de Aprendizado Pré-Segurança](https://tryhackme.com/path-action/presecurity/join)

[Trilha de Aprendizado Introdução à Cibersegurança](https://tryhackme.com/path-action/introtocyber/join)

Visite a aba [hacktividades](https://tryhackme.com/hacktivities) para uma lista completa de rooms e módulos disponíveis.

![image](https://assets.kitploit.com/production/public/readmes/7314/ea5d36d21d03d419886222514743bf4fb2c07d43c00dde50e91a6bc5e3339e0b.png)

*Imagem utilizada de https://www.hostingadvice.com/blog/learn-cybersecurity-with-tryhackme/*

### [🔙](#tool-list)[HackTheBox](https://www.hackthebox.com/)

HackTheBox é uma plataforma para praticar e melhorar suas habilidades de hacking.

Consiste em um conjunto de desafios que simulam cenários do mundo real e exigem que você use seu conhecimento de várias técnicas de hacking para resolvê-los. Esses desafios são projetados para testar seu conhecimento em tópicos como segurança de rede, criptografia, segurança web e muito mais.

HackTheBox é frequentemente usado por profissionais de segurança como uma forma de praticar e melhorar suas habilidades, e também pode ser um recurso útil para treinamento de conscientização em segurança. Ao trabalhar nos desafios e aprender como resolvê-los, os indivíduos podem obter uma melhor compreensão de como identificar e mitigar ameaças de segurança comuns.

Visite [https://app.hackthebox.com/login](https://app.hackthebox.com/login) e crie uma conta.

**Links úteis:**

[Blog - Introdução ao Hack The Box](https://help.hackthebox.com/en/articles/5185158-introduction-to-hack-the-box)

[Blog - Aprenda a Hackear com Hack The Box: A Bíblia do Iniciante](https://www.hackthebox.com/blog/learn-to-hack-beginners-bible)

[Blog - Introdução ao Starting Point](https://help.hackthebox.com/en/articles/6007919-introduction-to-starting-point)

![image](https://assets.kitploit.com/production/public/readmes/7314/de8b0b620fbe5ab7786b22db3e1ddae242e42b554b9f38b4591445cafa812249.png)

*Imagem utilizada de https://www.hackthebox.com/login*

### [🔙](#tool-list)[CyberDefenders](https://cyberdefenders.org/)

CyberDefenders é uma plataforma dedicada projetada para profissionais de blue team aprimorarem suas habilidades em cibersegurança.

A plataforma fornece laboratórios de blue team do mundo real que cobrem uma ampla gama de disciplinas. Os participantes são incentivados a aplicar seus conhecimentos em áreas como resposta a incidentes, perícia digital e caça a ameaças para navegar por esses cenários.

O objetivo é oferecer um ambiente de aprendizado prático que espelhe as complexidades que os defensores encontram nos Centros de Operações de Segurança.

Visite [https://cyberdefenders.org/](https://cyberdefenders.org/) e crie uma conta.

**Links úteis:**

[Blue Team Labs](https://cyberdefenders.org/blue-team-labs/)

[Certificação Certified CyberDefender](https://cyberdefenders.org/blue-team-training/courses/certified-cyberdefender-certification/)

![image](https://assets.kitploit.com/production/public/readmes/7314/10490d422ced189bafe8cb690bfd71a0808382efd498f3540641c1afa079a6da.png)

### [🔙](#tool-list)[PhishMe](https://cofense.com/product-services/phishme/)

PhishMe é uma empresa que fornece treinamento de conscientização em segurança para ajudar organizações a educar seus funcionários sobre como identificar e prevenir ataques de phishing.

Os programas de treinamento da PhishMe visam ensinar os funcionários a reconhecer e relatar tentativas de phishing, bem como proteger suas contas pessoais e profissionais contra esses tipos de ataques.

Os programas de treinamento da empresa podem ser personalizados para atender às necessidades de diferentes organizações e podem ser fornecidos por meio de vários meios, incluindo cursos online, treinamento presencial e simulações.

Solicite uma demonstração [aqui](https://go.cofense.com/live-demo/).

**Links úteis:**

[Blog da Cofense](https://cofense.com/blog/)

[Central de Conhecimento da Cofense](https://cofense.com/knowledge-center-hub/)

![image](https://assets.kitploit.com/production/public/readmes/7314/d963bfd967017665cc29530811383046f69206ca01125b71c267e5c8fd4f2615.png)

*Imagem utilizada de https://cofense.com/product-services/phishme/*

### [🔙](#tool-list)[kc7cyber](https://kc7cyber.com/)

KC7 é uma plataforma gratuita e gamificada de treinamento em cibersegurança que permite que os usuários atuem como detetives digitais e investiguem ataques cibernéticos simulados.

Caçe hackers, visualize logs do mundo real e identifique atividades maliciosas sem exigir qualquer experiência técnica prévia.

Ideal para iniciantes no setor ou em estágios.

Acesse o [painel](https://kc7cyber.com/dashboard), selecione "Continuar como Convidado" e comece a jogar.

![image](https://assets.kitploit.com/production/public/readmes/7314/fc65329679b6339d5fa690f5c3222ba0f8ab5498d24de4f6843322a57529f148.png)

*Imagem utilizada de https://kc7cyber.com/*

Comunicação e Colaboração
====================

Ferramentas para coordenar e se comunicar com os membros da equipe durante um incidente, incluindo chat, e-mail e software de gerenciamento de projetos.

### [🔙](#tool-list)[Twitter](https://twitter.com/)

Twitter é uma ótima plataforma para compartilhar informações sobre cibersegurança.

É uma plataforma amplamente utilizada por profissionais de segurança, pesquisadores e especialistas, dando acesso a uma quantidade infinita de novas informações.

Algumas ótimas contas para seguir:

- [@vxunderground](https://twitter.com/vxunderground)
- [@Alh4zr3d](https://twitter.com/Alh4zr3d)
- [@3xp0rtblog](https://twitter.com/3xp0rtblog)
- [@C5pider](https://twitter.com/C5pider)
- [@_JohnHammond](https://twitter.com/_JohnHammond)
- [@mrd0x](https://twitter.com/mrd0x)
- [@TheHackersNews](https://twitter.com/TheHackersNews)
- [@pancak3lullz](https://twitter.com/pancak3lullz)
- [@GossiTheDog](https://twitter.com/GossiTheDog)
- [@briankrebs](https://twitter.com/briankrebs)
- [@SwiftOnSecurity](https://twitter.com/SwiftOnSecurity)
- [@schneierblog](https://twitter.com/schneierblog)
- [@mikko](https://twitter.com/mikko)
- [@campuscodi](https://twitter.com/campuscodi)

### [🔙](#tool-list)[Facebook ThreatExchange](https://developers.facebook.com/docs/threat-exchange/getting-started)

Facebook ThreatExchange é uma plataforma para profissionais de segurança compartilharem e analisarem informações sobre ameaças cibernéticas.

Foi projetado para ajudar as organizações a se defenderem melhor contra ameaças, permitindo que compartilhem inteligência de ameaças entre si de forma privada e segura.

Destina-se a ser usado por "blue teams", que são responsáveis pela segurança de uma organização e trabalham para prevenir, detectar e responder a ameaças cibernéticas.

**Uso:**

Para solicitar acesso ao ThreatExchange, você deve enviar uma inscrição via [https://developers.facebook.com/products/threat-exchange/](https://developers.facebook.com/products/threat-exchange/).

**Links úteis:**

[Bem-vindo ao ThreatExchange!](https://developers.facebook.com/docs/threat-exchange/getting-started)

[Visão Geral da Interface do ThreatExchange](https://developers.facebook.com/docs/threat-exchange/ui)

[Referência da API do ThreatExchange](https://developers.facebook.com/docs/threat-exchange/reference/apis)

[GitHub - ThreatExchange](https://github.com/facebook/ThreatExchange/tree/main/python-threatexchange)
Baixar ferramenta