
Ferramentas e Técnicas para Blue Team / Resposta a Incidentes
Este repositório do GitHub contém uma coleção de mais de 70 ferramentas e recursos que podem ser úteis para atividades de blue teaming.
Algumas das ferramentas podem ser especificamente projetadas para blue teaming, enquanto outras são de uso mais geral e podem ser adaptadas para uso em um contexto de blue teaming.
🔗 Se você é um Red Teamer, confira RedTeam-Tools
Aviso
Os materiais neste repositório são apenas para fins informativos e educacionais. Eles não se destinam ao uso em quaisquer atividades ilegais.
Nota
Oculte os cabeçalhos da Lista de Ferramentas com a seta.
Clique em 🔙 para voltar à lista.
Aprenda com Blue Teamers através de uma coleção de Dicas de Blue Teaming. Estas dicas cobrem uma variedade de táticas, ferramentas e metodologias para melhorar as suas capacidades de blue teaming.

Descrição: 'Dica de Análise de Malware - Use o Process Hacker para observar assemblies .NET suspeitos em processos recém-criados. Combinado com o DnSpy - é possível localizar e extrair payloads maliciosos sem precisar desofuscar manualmente.'
Crédito: @embee_research
Link: Twitter

Descrição:
No Windows, é comum que atores de ameaças obtenham execução inicial através de ficheiros de script maliciosos disfarçados de ficheiros do Microsoft Office. Uma boa forma de prevenir esta cadeia de ataque é alterar a aplicação padrão associada a estes ficheiros (HTA, JS, VBA, VBS) para notepad.exe. Agora, quando um utilizador é enganado com sucesso ao clicar num ficheiro HTA no disco, este abrirá o script no notepad e a execução não ocorrerá.
Crédito: bluesoul
Link: Blog
Descrição: O malware de cryptojacking está a tornar-se mais sofisticado, com malware de mineração a usar DLL sideloading para se esconder na máquina e a reduzir a carga da CPU para ficar abaixo dos limiares de deteção. Uma coisa que todos têm em comum é que têm de fazer conexões a pools de mineração, é aqui que os podemos encontrar. Monitorize os seus logs de proxy e DNS para conexões que contenham strings comuns de pools de mineração (ex: *xmr.* OU *pool.com OU *pool.org OU pool.*).
Crédito: Dave Mckay
Link: Blog

Descrição: 'Após descodificar base64 para uma string Unicode durante a análise de malware, pode encontrar bytes nulos. Mantenha o seu código legível usando a operação "Remove null bytes" no CyberChef'.
Crédito: Ayush Anand
Link: Twitter

Descrição: Sabia que pode recuperar metadados limpos de um PDF que não foi limpo corretamente? As alterações são incrementais e o histórico é armazenado no PDF. Este comando remove as "atualizações" dos metadados do PDF:
exiftool -PDF-update:all= file.pdf
Crédito: Jon Gorenflo
Link: Twitter
Ferramentas para digitalizar e mapear a rede, descobrir dispositivos e serviços, e identificar potenciais vulnerabilidades.
O Nmap (abreviação de Network Mapper) é uma ferramenta de digitalização de rede gratuita e de código aberto, usada para descobrir hosts e serviços numa rede de computadores e para sondar informações sobre as suas características.
Pode ser usado para determinar quais portas numa rede estão abertas e que serviços estão a ser executados nessas portas. Incluindo a capacidade de identificar vulnerabilidades de segurança na rede.
Instalação:
Pode descarregar a versão mais recente aqui.
Utilização:```bash
nmap 192.168.1.1
nmap 192.168.1.1-254
nmap -iL targets.txt
nmap 192.168.1.1 -p 21
nmap 192.168.1.1 -A
Bela [folha de dicas](https://www.stationx.net/nmap-cheat-sheet/) de uso.

*Imagem usada de https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*
### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)
Uma ferramenta especializada projetada para automatizar o processo de detecção de vulnerabilidades em aplicações web, redes e infraestrutura.
O Nuclei usa modelos pré-definidos para sondar um alvo e identificar potenciais vulnerabilidades. Pode ser usado para testar um único host ou uma gama de hosts, e pode ser configurado para executar uma variedade de testes para verificar diferentes tipos de vulnerabilidades.
**Instalação:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;
Uso:```bash
nuclei -u https://example.com
nuclei -u https://example.com -t cves/ -t exposures/
nuclei -list http_urls.txt
nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml
Informações completas de uso podem ser encontradas [aqui](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei).

*Imagem usada de https://www.appsecsanta.com/nuclei*
### [🔙](#tool-list)[Masscan]()
Um scanner de portas semelhante ao nmap, mas muito mais rápido e capaz de escanear um grande número de portas em pouco tempo.
O Masscan usa uma técnica inovadora chamada "SYN scan" para escanear redes, o que permite escanear um grande número de portas muito rapidamente.
**Instalação: (Apt)**```bash
sudo apt install masscan
Instalação: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make
**Uso:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24
# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25
# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000
# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

Imagem usada de https://kalilinuxtutorials.com/masscan/
Uma ferramenta gratuita e de código aberto para escanear endereços IP e portas.
É uma ferramenta multiplataforma, projetada para ser rápida e fácil de usar, podendo escanear toda uma rede ou um intervalo de endereços IP para encontrar hosts ativos.
O Angry IP Scanner também pode detectar o nome do host e o endereço MAC de um dispositivo, além de ser usado para realizar varreduras básicas de ping e portas.
Instalação:
Você pode baixar a versão mais recente aqui.
Uso:
O Angry IP Scanner pode ser usado via GUI.
Informações completas de uso e documentação podem ser encontradas aqui.

Imagem usada de https://angryip.org/screenshots/
O ZMap é um scanner de rede projetado para realizar varreduras abrangentes do espaço de endereços IPv4 ou de grandes partes dele.
Em um computador desktop típico com uma conexão Ethernet gigabit, o ZMap é capaz de escanear todo o espaço público de endereços IPv4 em menos de 45 minutos.
Instalação:
Você pode baixar a versão mais recente aqui.
Uso:```bash
zmap -p 80 10.0.0.0/8 192.168.0.0/16
Informações completas de uso podem ser encontradas [aqui](https://github.com/zmap/zmap/wiki).

*Imagem usada de https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*
### [🔙](#tool-list)[Shodan]()
Shodan é um motor de busca para dispositivos conectados à internet.
Ele vasculha a internet em busca de ativos, permitindo que os usuários pesquisem dispositivos específicos e vejam informações sobre eles.
Essas informações podem incluir o endereço IP do dispositivo, o software e a versão que está rodando, e o tipo de dispositivo.
**Instalação:**
O motor de busca pode ser acessado em [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard).
**Uso:**
[Fundamentos de consulta Shodan](https://help.shodan.io/the-basics/search-query-fundamentals)
[Exemplos de consulta Shodan](https://www.shodan.io/search/examples)
[Bom resumo de consultas](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

*Imagem usada de https://www.shodan.io/*
Gerenciamento de Vulnerabilidades
====================
*Ferramentas para identificar, priorizar e mitigar vulnerabilidades na rede e em dispositivos individuais.*
### [🔙](#tool-list)[OpenVAS](https://openvas.org/)
OpenVAS é um scanner de vulnerabilidades de código aberto que ajuda a identificar vulnerabilidades de segurança em softwares e redes.
É uma ferramenta que pode ser usada para realizar avaliações de segurança de rede e é frequentemente utilizada para identificar vulnerabilidades em sistemas e aplicações para que possam ser corrigidas ou mitigadas.
OpenVAS é desenvolvido pela empresa Greenbone Networks e está disponível como um aplicativo de software gratuito e de código aberto.
**Instalação: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup
Uso:```bash openvas-start
Visite https://127.0.0.1:9392, aceite o pop-up do certificado SSL e faça login com as credenciais de administrador:
- username:admin
- password:(*Senha na saída do comando openvas-setup*)

*Imagem usada de https://www.kali.org/blog/openvas-vulnerability-scanning/*
### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)
Nessus é um scanner de vulnerabilidades que ajuda a identificar e avaliar as vulnerabilidades existentes em uma rede ou sistema de computador.
É uma ferramenta usada para realizar avaliações de segurança e pode ser usada para identificar vulnerabilidades em sistemas e aplicações para que possam ser corrigidas ou mitigadas.
Nessus é desenvolvido pela Tenable, Inc. e está disponível nas versões gratuita e paga:
- A versão gratuita, chamada Nessus Essentials, está disponível apenas para uso pessoal e tem capacidades limitadas em comparação com a versão paga.
- A versão paga, chamada Nessus Professional, possui mais recursos e é destinada ao uso em ambiente profissional.
**Instalação:**
Registre-se para obter um código de ativação do Nessus Essentials [aqui](https://www.tenable.com/products/nessus/nessus-essentials) e faça o download.
Adquira o Nessus Professional [aqui](https://www.tenable.com/products/nessus/nessus-professional).
**Uso:**
Documentação extensa pode ser encontrada [aqui](https://docs.tenable.com/nessus/Content/GetStarted.htm).
[Pesquisa de Plugins Nessus](https://www.tenable.com/plugins/search)
[Comunidade Tenable](https://community.tenable.com/)

*Imagem usada de https://www.tenable.com*
### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)
Nexpose é uma ferramenta de gerenciamento de vulnerabilidades desenvolvida pela Rapid7. Ela é projetada para ajudar organizações a identificar e avaliar vulnerabilidades em seus sistemas e aplicações, a fim de mitigar riscos e melhorar a segurança.
Nexpose pode ser usado para escanear redes, dispositivos e aplicações para identificar vulnerabilidades e fornecer recomendações para remediação.
Também oferece recursos como descoberta de ativos, priorização de riscos e integração com outras ferramentas da plataforma de gerenciamento de vulnerabilidades da Rapid7.
**Instalação:**
Para instruções detalhadas de instalação, veja [aqui](https://docs.rapid7.com/nexpose/install/).
**Uso:**
Para informações completas de login, veja [aqui](https://docs.rapid7.com/nexpose/log-in-and-activate).
Para instruções de uso e criação de varreduras, veja [aqui](https://docs.rapid7.com/nexpose/create-and-scan-a-site).

*Imagem usada de https://www.rapid7.com/products/nexpose/*
### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)
HackerOne é uma empresa de gerenciamento de programas de bug bounty que pode ser usada para criar e gerenciar programas de bug bounty para o seu negócio.
Programas de bug bounty são uma ótima maneira de terceirizar avaliações de vulnerabilidades externas, com a plataforma oferecendo programas privados e públicos, com a capacidade de definir escopos de programa e regras de engajamento.
A HackerOne também oferece triagem inicial e gerenciamento de relatórios de bugs externos de pesquisadores, com a capacidade de compensar pesquisadores diretamente através da plataforma.

*Imagem usada de https://www.hackerone.com/product/bug-bounty-platform*
### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)
Lynis é uma ferramenta de auditoria de segurança para sistemas Linux, macOS e baseados em UNIX. Ela auxilia em testes de conformidade (HIPAA/ISO27001/PCI DSS) e endurecimento de sistemas.
Realiza uma varredura de segurança aprofundada e é executada no próprio sistema. O objetivo principal é testar as defesas de segurança e fornecer dicas para maior endurecimento do sistema. Também examinará informações gerais do sistema, pacotes de software vulneráveis e possíveis problemas de configuração.
**Instalação:**```bash
git clone https://github.com/CISOfy/lynis
Para instruções detalhadas de instalação veja aqui.
Uso:```bash cd lynis && ./lynis audit system
A documentação pode ser encontrada [aqui](https://cisofy.com/documentation/lynis/).

*Imagem usada de https://cisofy.com/lynis/*
Monitoramento de Segurança
====================
*Ferramentas para coletar e analisar logs de segurança e outras fontes de dados para identificar possíveis ameaças e atividades anômalas.*
### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)
Sysmon é um monitor de sistema do Windows que rastreia a atividade do sistema e a registra no log de eventos do Windows.
Ele fornece informações detalhadas sobre a atividade do sistema, incluindo criação e término de processos, conexões de rede e alterações na hora de criação de arquivos.
Sysmon pode ser configurado para monitorar eventos ou processos específicos e pode ser usado para alertar administradores sobre atividades suspeitas em um sistema.
**Instalação:**
Baixe o binário do sysmon [aqui](https://download.sysinternals.com/files/Sysmon.zip).
**Uso:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i
# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml
# Uninstall
sysmon -u
# Dump the current configuration
sysmon -c
Informações completas sobre filtragem de eventos podem ser encontradas aqui.
A página de documentação da Microsoft pode ser encontrada aqui.

Imagem usada de https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/
Kibana é uma ferramenta de visualização e exploração de dados de código aberto que é frequentemente usada para análise de logs em combinação com o Elasticsearch.
Kibana fornece uma interface amigável para pesquisar, visualizar e analisar dados de log, o que pode ser útil para identificar padrões e tendências que podem indicar uma ameaça de segurança.
Kibana pode ser usado para analisar uma ampla variedade de fontes de dados, incluindo logs de sistema, logs de rede e logs de aplicação. Também pode ser usado para criar painéis personalizados e alertas para ajudar as equipes de segurança a se manterem informadas sobre ameaças potenciais e responder rapidamente a incidentes.
Instalação:
Você pode baixar o Kibana aqui.
As instruções de instalação podem ser encontradas aqui.
Uso: (Visualizar e explorar dados de log)
Kibana fornece uma variedade de ferramentas de visualização que podem ajudá-lo a identificar padrões e tendências nos seus dados de log. Você pode usar essas ferramentas para criar painéis personalizados que exibam métricas e alertas relevantes.
Uso: (Alertas de Ameaças)
Kibana pode ser configurado para enviar alertas quando detecta certos padrões ou anomalias nos seus dados de log. Você pode configurar alertas para notificá-lo sobre ameaças potenciais de segurança, como tentativas de login falhadas ou conexões de rede para endereços IP maliciosos conhecidos.
Bom blog sobre consulta e visualização de dados no Kibana.

Imagem usada de https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/
Logstash é um motor de coleta de dados de código aberto com capacidades de pipeline em tempo real. É um pipeline de processamento de dados no lado do servidor que ingere dados de uma multitude de fontes simultaneamente, transforma-os e os envia para um "stash" como o Elasticsearch.
Logstash possui um rico conjunto de plugins, o que permite conectar-se a uma variedade de fontes e processar os dados de várias maneiras. Pode analisar e transformar logs, traduzir dados para um formato estruturado ou enviá-los para outra ferramenta para processamento adicional.
Com sua capacidade de processar grandes volumes de dados rapidamente, o Logstash é uma parte integral da stack ELK (Elasticsearch, Logstash e Kibana) e é frequentemente usado para centralizar, transformar e monitorar dados de log.
Instalação:
Baixe o Logstash aqui.
Uso:
Documentação completa do Logstash aqui.
Exemplos de configuração aqui.

Imagem usada de https://www.elastic.co/guide/en/logstash/current/logstash-modules.html
Um módulo Python e utilitário de linha de comando para analisar relatórios DMARC.
Quando usado com Elasticsearch e Kibana (ou Splunk), funciona como uma alternativa auto-hospedada de código aberto para serviços comerciais de processamento de relatórios DMARC, como Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense e Valimail.
Recursos:

Imagem usada de https://github.com/domainaware/parsedmarc
Como uma empresa, o phishing pode causar danos reputacionais e financeiros a você e seus clientes. Ser capaz de identificar proativamente a infraestrutura de phishing direcionada à sua empresa ajuda a reduzir o risco desses danos.
O Phish catcher permite capturar possíveis domínios de phishing em tempo quase real, procurando por emissões de certificados TLS suspeitos relatados ao Log de Transparência de Certificados (CTL) via API CertStream.
Emissões "suspeitas" são aquelas cujo nome de domínio atinge uma pontuação além de um certo limite com base em um arquivo de configuração.

Imagem usada de https://github.com/x0rz/phishing_catcher
Maltrail é um sistema de detecção de tráfego malicioso, que utiliza listas publicamente disponíveis contendo rastros maliciosos e/ou geralmente suspeitos, juntamente com rastros estáticos compilados de vários relatórios de antivírus e listas personalizadas definidas pelo usuário. Um rastro pode ser qualquer coisa, desde nome de domínio, URL, endereço IP ou valor do cabeçalho HTTP User-Agent.
Uma página de demonstração para esta ferramenta pode ser encontrada aqui.
Instalação:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail
**Uso:**```bash
sudo python3 sensor.py

Imagem usada de https://github.com/stamparm/maltrail
Autoruns é uma ferramenta desenvolvida pela Sysinternals que permite visualizar todos os locais no Windows onde aplicações podem se inserir para iniciar na inicialização ou quando determinadas aplicações são abertas. Malware frequentemente se aproveita desses locais para garantir que seja executado sempre que o computador for iniciado.
Autoruns convenientemente inclui um utilitário de linha de comando não interativo. Este código gera um CSV das entradas do Autoruns, converte-as para JSON e, por fim, insere-as num Log de Eventos personalizado do Windows. Ao fazer isso, podemos aproveitar nossa infraestrutura WEF existente para levar essas entradas ao nosso SIEM e começar a procurar sinais de persistência maliciosa em endpoints e servidores.
Instalação:
Baixe o AutorunsToWinEventLog.
Uso:
A partir de um console PowerShell Administrador, execute .\Install.ps1
Este script faz o seguinte:

Imagem usada de https://www.detectionlab.network/usage/autorunstowineventlog/
ProcFilter é um sistema de filtragem de processos para Windows com integração YARA embutida. Regras YARA podem ser instrumentadas com meta tags personalizadas que adaptam sua resposta às correspondências de regras. Ele é executado como um serviço do Windows e está integrado com a API ETW da Microsoft, tornando os resultados visualizáveis no Log de Eventos do Windows. Instalação, ativação e remoção podem ser feitas dinamicamente e não requerem reinicialização.
O uso pretendido do ProcFilter é para que analistas de malware possam criar assinaturas YARA que protejam seus ambientes Windows contra uma ameaça específica. Ele não inclui um grande conjunto de assinaturas. Pense leve, preciso e direcionado, em vez de amplo ou abrangente. O ProcFilter também é destinado ao uso em ambientes de análise controlados, onde plugins personalizados podem realizar ações específicas de artefatos.
Instalação:
Instaladores ProcFilter x86/x64 Release/Debug
Nota: Sistemas Windows 7 sem patches exigem o hotfix 3033929 para carregar o componente do driver. Mais informações podem ser encontradas aqui.
Arquivo de configuração de modelo interessante aqui.
Uso:``` procfilter -start
Capturas de tela de uso podem ser encontradas [aqui](https://github.com/godaddy/procfilter#screenshots).

*Imagem usada de https://github.com/godaddy/procfilter*
### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)
Velociraptor é uma plataforma única e avançada de monitoramento de endpoints, forense digital e resposta a incidentes cibernéticos de código aberto.
Foi desenvolvida por profissionais de Forense Digital e Resposta a Incidentes (DFIR) que precisavam de uma forma poderosa e eficiente de caçar artefatos específicos e monitorar atividades em frotas de endpoints. O Velociraptor oferece a capacidade de responder de forma mais eficaz a uma ampla gama de investigações de forense digital e resposta a incidentes cibernéticos e violações de dados:
Recursos:
- Reconstruir atividades do atacante por meio de análise forense digital
- Caçar evidências de adversários sofisticados
- Investigar surtos de malware e outras atividades suspeitas na rede
- Monitorar continuamente atividades suspeitas de usuários, como arquivos copiados para dispositivos USB
- Descobrir se houve divulgação de informações confidenciais fora da rede
- Coletar dados de endpoints ao longo do tempo para uso em caça a ameaças e investigações futuras
**Instalação:**
Baixe o binário da [página de lançamentos](https://github.com/Velocidex/velociraptor/releases).
**Uso:**```
velociraptor gui
Informações completas de uso podem ser encontradas aqui.

Imagem usada de https://docs.velociraptor.app
O SysmonSearch torna a análise de logs de eventos mais eficaz e menos demorada, agregando logs de eventos gerados pelo Sysmon da Microsoft.
O SysmonSearch usa Elasticserach e Kibana (e plugin do Kibana).
Install: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git
[Modificar configuração do Elasticsearch](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)
[Modificar configuração do Kibana](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)
Instruções completas de instalação podem ser encontradas [aqui](https://github.com/JPCERTCC/SysmonSearch/wiki/Install).
**Uso:**
*Assim que as configurações do Elasticsearch e Kibana forem modificadas, reinicie os serviços e navegue até a interface do Kibana. A faixa do SysmonSearch deve estar visível.*
[Visualize o log do Sysmon para investigar comportamento suspeito](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

*Imagem usada de https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*
### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)
Canarytokens são como sensores de movimento para suas redes, computadores e nuvens. Você pode colocá-los em pastas, em dispositivos de rede e em seus telefones.
Coloque-os onde ninguém deveria estar bisbilhotando e receba um alerta claro se eles forem acessados. Eles são projetados para parecer atraentes para atacantes, aumentando a probabilidade de serem abertos (e são completamente gratuitos).
**Instalação:**
Visite a [página de tokens](https://canarytokens.org/nest/) e escolha a partir de uma lista de tokens.
**Uso:**
Adicione um endereço de e-mail para receber alertas de token e então espere!
Informações completas de uso e exemplos podem ser encontrados [aqui](https://docs.canarytokens.org/guide/examples.html).

*Imagem usada de https://canarytokens.org/nest/*
Ferramentas e Técnicas de Ameaças
====================
*Ferramentas para identificar e implementar detecções contra TTPs usadas por atores de ameaças.*
### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)
Binários do tipo 'Living off the land' (LOLBins) são executáveis legítimos do Windows que podem ser usados por atores de ameaças para realizar atividades maliciosas sem levantar suspeitas.
Usar LOLBins permite que atacantes se misturem com as atividades normais do sistema e evitem detecção, tornando-os uma escolha popular para agentes maliciosos.
O projeto LOLBAS é uma lista mapeada pela MITRE de LOLBINS com comandos, uso e informações de detecção para defensores.
Visite [https://lolbas-project.github.io/](https://lolbas-project.github.io/).
**Uso:**
Use as informações para oportunidades de detecção a fim de fortalecer sua infraestrutura contra o uso de LOLBIN.
Aqui estão alguns links do projeto para começar:
- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

*Imagem usada de https://lolbas-project.github.io/*
### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)
GTFOBins (abreviação de "Get The F* Out Binaries") é uma coleção de binários Unix que podem ser usados para escalar privilégios, contornar restrições ou executar comandos arbitrários em um sistema.
Eles podem ser usados por atores de ameaças para obter acesso não autorizado a sistemas e realizar atividades maliciosas.
O projeto GTFOBins é uma lista de binários Unix com informações de comando e uso para atacantes. Essas informações podem ser usadas para implementar detecções Unix.
Visite [https://gtfobins.github.io/](https://gtfobins.github.io/).
**Uso:**
Aqui estão alguns links do projeto para começar:
- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

*Imagem usada de https://gtfobins.github.io/*
### [🔙](#tool-list)[filesec.io](https://filesec.io/)
Filesec é uma lista de extensões de arquivo que podem ser usadas por atacantes para phishing, execução, macros, etc.
Este é um bom recurso para entender os casos de uso malicioso de extensões de arquivo comuns e maneiras de se defender contra eles.
Cada página de extensão de arquivo contém uma descrição, sistema operacional relacionado e recomendações.
Visite [https://filesec.io/](https://filesec.io/).
**Uso:**
Aqui estão alguns links do projeto para começar:
- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

*Imagem usada de https://filesec.io/*
### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)
KQL significa "Kusto Query Language", e é uma linguagem de consulta usada para pesquisar e filtrar dados nos logs do Azure Monitor. É semelhante ao SQL, mas é mais otimizada para análise de logs e dados de séries temporais.
A linguagem de consulta KQL é particularmente útil para equipes de defesa (blue teamers) porque permite que você pesquise de forma rápida e fácil grandes volumes de dados de log para identificar eventos de segurança e anomalias que possam indicar uma ameaça.
KQL Search é um aplicativo web criado por [@ugurkocde](https://twitter.com/ugurkocde) que agrega consultas KQL compartilhadas no GitHub.
Você pode visitar o site em [https://www.kqlsearch.com/](https://www.kqlsearch.com/).
Mais informações sobre a Kusto Query Language (KQL) podem ser encontradas [aqui](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/).

*Imagem usada de https://www.kqlsearch.com/*
### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)
Autores de malware gastam muito tempo e esforço para desenvolver código complexo para realizar ações maliciosas contra um sistema alvo. É crucial para o malware permanecer não detectado e evitar análise em sandbox, antivírus ou analistas de malware.
Com esse tipo de técnica, o malware consegue passar despercebido e permanecer não detectado em um sistema. O objetivo deste banco de dados gratuito é centralizar informações sobre técnicas de evasão de malware.
O projeto visa fornecer a Analistas de Malware e Defensores insights acionáveis e capacidades de detecção para encurtar seus tempos de resposta.
O projeto pode ser encontrado em [https://unprotect.it/](https://unprotect.it/).
O projeto possui uma API - Documentação [aqui](https://unprotect.it/api/).

*Imagem usada de https://unprotect.it/map/*
### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)
Chainsaw fornece uma poderosa capacidade de 'primeira resposta' para identificar rapidamente ameaças dentro de artefatos forenses do Windows, como Logs de Eventos e MFTs. Chainsaw oferece um método genérico e rápido de pesquisar por palavras-chave em logs de eventos, e de identificar ameaças usando suporte embutido para regras de detecção Sigma, e por meio de regras de detecção Chainsaw personalizadas.
Recursos:
- Caçar ameaças usando regras de detecção Sigma e regras de detecção Chainsaw personalizadas
- Pesquisar e extrair artefatos forenses por correspondência de strings e padrões regex
- Extremamente rápido, escrito em Rust, encapsulando a biblioteca de parser EVTX por @OBenamram
- Formatos de execução e saída limpos e leves, sem inchaço desnecessário
- Marcação de documentos (correspondência de lógica de detecção) fornecida pela TAU Engine Library
- Resultados de saída em vários formatos, como formato de tabela ASCII, formato CSV e formato JSON
- Pode ser executado no MacOS, Linux e Windows
**Instalação:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git
Uso:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

*Imagem usada de https://twitter.com/FranticTyping/status/1433386064429916162/*
### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)
Adversários tentam contornar técnicas baseadas em assinatura/correspondência de padrões/listas negras introduzindo nomes aleatórios: nomes de arquivos, nomes de serviços, nomes de estações de trabalho, domínios, nomes de host, assuntos de certificados SSL e assuntos de emissores, etc.
Freq é uma API Python projetada por Mark Baggett para lidar com testes de entropia em massa. Foi projetada para ser usada em conjunto com soluções SIEM, mas pode funcionar com qualquer coisa que possa enviar uma requisição web.
A ferramenta usa tabelas de frequência que mapeiam a probabilidade de um caractere seguir outro.
**Instalação:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq
Uso:```bash
/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)
yarGen é um gerador de regras YARA
O princípio principal é a criação de regras yara a partir de strings encontradas em arquivos de malware, removendo todas as strings que também aparecem em arquivos de goodware. Portanto, o yarGen inclui um grande banco de dados de strings e opcodes de goodware como arquivos ZIP que devem ser extraídos antes do primeiro uso.
O processo de geração de regras também tenta identificar similaridades entre os arquivos que são analisados e então combina as strings nas chamadas super regras. A geração de super regras não remove a regra simples para os arquivos que foram combinados em uma única super regra. Isso significa que há alguma redundância quando super regras são criadas. Você pode suprimir uma regra simples para um arquivo que já foi coberto pela super regra usando --nosimple.
**Instalação:**
Baixe a última [versão](https://github.com/Neo23x0/yarGen/releases).```bash
pip install -r requirements.txt
python yarGen.py --update
Uso:```bash
yarGen.py -c --opcodes -i office -g /opt/packs/office2013
yarGen.py -u --opcodes -i office -g /opt/packs/office365
Exemplos de uso podem ser encontrados [aqui](https://github.com/Neo23x0/yarGen#examples).

*Imagem usada de https://github.com/Neo23x0/yarGen*
### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)
Com o EmailAnalyzer você pode analisar seus e-mails suspeitos. Você pode extrair cabeçalhos, links e hashes do arquivo .eml
**Instalação:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer
Uso:```bash
python3 email-analyzer.py -f --headers
python3 email-analyzer.py -f --digests
python3 email-analyzer.py -f --links
python3 email-analyzer.py -f --attachments

*Texto usado de https://github.com/keraattin/EmailAnalyzer*
### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)
O VCG é uma ferramenta automatizada de revisão de segurança de código que lida com C/C++, Java, C#, VB e PL/SQL. Possui algumas funcionalidades que devem torná-lo útil para quem realiza revisões de segurança de código, especialmente quando o tempo é escasso:
- Além de realizar algumas verificações mais complexas, também possui um arquivo de configuração para cada linguagem que basicamente permite adicionar quaisquer funções ruins (ou outro texto) que você queira pesquisar
- Tenta encontrar cerca de 20 frases em comentários que podem indicar código problemático ("ToDo", "FixMe", "Kludge", etc.)
- Fornece um gráfico de pizza (para toda a base de código e para arquivos individuais) mostrando as proporções relativas de código, espaço em branco, comentários, comentários do tipo 'ToDo' e código ruim
**Instalação:**
Você pode instalar o binário pré-compilado aqui.
Abra o projeto .sln, escolha "Release" e compile.
**Uso:**```
STARTUP OPTIONS:
(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
-t, --target <Filename|DirectoryName>: Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>: Set target language (Default is C/C++).
-e, --extensions <ext1|ext2|ext3>: Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
-i, --import <Filename>: Import XML/CSV results to GUI.
OUTPUT OPTIONS:
(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
-x, --export <Filename>: Automatically export results to XML file.
-f, --csv-export <Filename>: Automatically export results to CSV file.
-r, --results <Filename>: Automatically export results to flat text file.
CONSOLE OPTIONS:
-c, --console: Run application in console only (hide GUI).
-v, --verbose: Set console output to verbose mode.
-h, --help: Show help.
CyberChef é uma ferramenta gratuita baseada na web que permite aos usuários manipular e transformar dados usando uma ampla gama de técnicas.
Com o CyberChef, você pode realizar uma ampla gama de operações em dados, como converter entre diferentes formatos de dados (por exemplo, hexadecimal, base64, ASCII), codificar e decodificar dados, pesquisar e substituir texto, etc.
A ferramenta também inclui um sistema de receitas, que permite salvar e compartilhar fluxos de trabalho de manipulação de dados com outras pessoas.
A ferramenta pode ser usada a partir daqui.

Imagem usada de https://gchq.github.io/CyberChef/
PersistenceSniper é um módulo do Powershell que pode ser usado por Blue Teams, Respondentes de Incidentes e Administradores de Sistema para caçar persistências implantadas em máquinas Windows.
PersistenceSniper é capaz de detectar uma ampla gama de técnicas de persistência, cuja lista completa pode ser encontrada aqui.
Instalação: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper
**Instalar: (GitHub)**
Baixe o .zip do [GitHub](https://github.com/last-byte/PersistenceSniper/releases) e mova-o para a máquina a partir da qual você deseja executar a ferramenta.```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1
Informações completas de instalação podem ser encontradas aqui.
Uso:```bash
Find-AllPersistence -Verbose
Find-AllPersistence -PersistenceMethod RunAndRunOnce
Informações completas de uso podem ser encontradas [aqui](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).

*Imagem usada de https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*
Inteligência de Ameaças
====================
*Ferramentas para coletar e analisar inteligência sobre ameaças atuais e emergentes, e para gerar alertas sobre possíveis ameaças.*
### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)
Maltego é uma ferramenta comercial de inteligência de ameaças e forense desenvolvida pela Paterva. É usada por profissionais de segurança para coletar e analisar informações sobre domínios, endereços IP, redes e indivíduos, a fim de identificar relacionamentos e conexões que podem não ser imediatamente aparentes.
Maltego usa uma interface visual para representar dados como entidades, que podem ser vinculadas para formar uma rede de relacionamentos. Inclui uma gama de transformações, que são scripts que podem ser usados para coletar dados de várias fontes, como redes sociais, registros DNS e dados WHOIS.
Maltego é frequentemente usado em conjunto com outras ferramentas de segurança, como SIEMs e scanners de vulnerabilidade, como parte de uma estratégia abrangente de inteligência de ameaças e resposta a incidentes.
Você pode agendar uma demonstração [aqui](https://www.maltego.com/get-a-demo/).
[Manual Maltego para Inteligência de Ameaças Cibernéticas](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

*Imagem usada de https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*
### [🔙](#tool-list)[MISP](https://www.misp-project.org/)
MISP (abreviação de Malware Information Sharing Platform) é uma plataforma de código aberto para compartilhar, armazenar e correlacionar Indicadores de Compromisso (IOCs) de ataques direcionados, ameaças e atividades maliciosas.
O MISP inclui uma gama de recursos, como compartilhamento em tempo real de IOCs, suporte a múltiplos formatos e a capacidade de importar e exportar dados de e para outras ferramentas.
Ele também fornece uma API RESTful e vários modelos de dados para facilitar a integração do MISP com outros sistemas de segurança. Além de seu uso como plataforma de inteligência de ameaças, o MISP também é usado para resposta a incidentes, análise forense e pesquisa de malware.
**Instalação:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh
# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh
Instruções completas de instalação podem ser encontradas aqui.
Uso:
A documentação do MISP pode ser encontrada aqui.
Folha de dicas de treinamento do MISP

Imagem usada de http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/
O ThreatConnect é uma plataforma de inteligência de ameaças que ajuda organizações a agregar, analisar e agir sobre dados de ameaças. Ele é projetado para fornecer uma visão única e unificada do cenário de ameaças de uma organização e permitir que os usuários colaborem e compartilhem informações sobre ameaças.
A plataforma inclui uma variedade de recursos para coletar, analisar e disseminar inteligência de ameaças, como um painel personalizável, integração com fontes de dados de terceiros e a capacidade de criar relatórios e alertas personalizados.
Ela tem como objetivo ajudar as organizações a melhorar sua postura de segurança, fornecendo as informações necessárias para identificar, priorizar e responder a ameaças potenciais.
Você pode solicitar uma demonstração aqui.
ThreatConnect para Analistas de Inteligência de Ameaças - PDF

Imagem usada de https://threatconnect.com/threat-intelligence-platform/
Esta é uma biblioteca de planos de emulação de adversários para permitir que você avalie suas capacidades defensivas contra ameaças do mundo real.
Planos de emulação são um componente essencial para organizações que buscam priorizar defesas contra comportamentos de ameaças específicas.
As TTPs descritas neste recurso podem ser usadas para projetar atividades específicas de emulação de ameaças para testar as defesas da sua organização contra atores de ameaças específicos.
Visite o recurso aqui.
Exemplo (sandworm)

Imagem usada de https://github.com/center-for-threat-informed-defense/adversary_emulation_library
Ferramentas para criar e manter um plano de resposta a incidentes, incluindo modelos e melhores práticas para responder a diferentes tipos de incidentes.
O NIST Cybersecurity Framework (CSF) é um framework desenvolvido pelo National Institute of Standards and Technology (NIST) para ajudar organizações a gerenciar riscos de segurança cibernética. Ele fornece um conjunto de diretrizes, melhores práticas e padrões para implementar e manter um programa robusto de segurança cibernética.
O framework é organizado em torno de cinco funções principais: Identificar, Proteger, Detectar, Responder e Recuperar. Essas funções fornecem uma estrutura para entender e abordar os diversos componentes do risco de segurança cibernética.
O CSF é projetado para ser flexível e adaptável, podendo ser personalizado para atender às necessidades e objetivos específicos de uma organização. Ele se destina a ser usado como uma ferramenta para melhorar a postura de segurança cibernética de uma organização e para ajudar as organizações a entender e gerenciar melhor seus riscos de segurança cibernética.
Links Úteis:
Framework para Melhoria da Segurança Cibernética de Infraestruturas Críticas
Resposta a Violação de Dados: Um Guia para Empresas
Eventos e Apresentações do NIST

Imagem usada de https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/
Um plano de resposta a incidentes é um conjunto de procedimentos que uma empresa implementa para gerenciar e mitigar o impacto de um incidente de segurança, como uma violação de dados ou um ataque cibernético. A teoria por trás de um plano de resposta a incidentes é que ele ajuda uma empresa a estar preparada e responder efetivamente a um incidente de segurança, o que pode minimizar os danos e reduzir as chances de que ocorra novamente no futuro.
Existem várias razões pelas quais as empresas precisam de um plano de resposta a incidentes:
Minimizar o impacto de um incidente de segurança: Um plano de resposta a incidentes ajuda uma empresa a identificar e abordar a origem de um incidente de segurança o mais rápido possível, o que pode ajudar a minimizar os danos e reduzir as chances de propagação.
Atender a requisitos regulatórios: Muitos setores têm regulamentações que exigem que as empresas tenham um plano de resposta a incidentes. Por exemplo, o Padrão de Segurança de Dados da Indústria de Cartões de Pagamento (PCI DSS) exige que comerciantes e outras organizações que aceitam cartões de crédito tenham um plano de resposta a incidentes.
Proteger a reputação: Um incidente de segurança pode danificar a reputação de uma empresa, o que pode levar à perda de clientes e receita. Um plano de resposta a incidentes pode ajudar a empresa a gerenciar a situação e minimizar os danos à sua reputação.
Reduzir o custo de um incidente de segurança: O custo de um incidente de segurança pode ser significativo, incluindo o custo de remediação, honorários advocatícios e perda de negócios. Um plano de resposta a incidentes pode ajudar a empresa a minimizar esses custos, fornecendo um roteiro para responder ao incidente.
Links Úteis:
National Cyber Security Centre - Visão geral de resposta a incidentes
SANS - Modelos de Política de Segurança
SANS - Manual do Manipulador de Incidentes
FRSecure - Modelo de Plano de Resposta a Incidentes
Cybersecurity and Infrastructure Security Agency - RESPOSTA A INCIDENTES CIBERNÉTICOS
FBI - Política de Resposta a Incidentes

Imagem usada de https://www.ncsc.gov.uk/collection/incident-management/incident-response
Ransomware é um tipo de software malicioso que criptografa os arquivos da vítima. Os atacantes então exigem um resgate da vítima para restaurar o acesso aos arquivos; daí o nome ransomware.
A teoria por trás de um plano de resposta a ransomware é que ele ajuda uma empresa a estar preparada e responder efetivamente a um ataque de ransomware, o que pode minimizar o impacto do ataque e reduzir as chances de que ocorra novamente no futuro.
Existem várias razões pelas quais as empresas precisam de um plano de resposta a ransomware:
Minimizar o impacto de um ataque de ransomware: Um plano de resposta a ransomware ajuda uma empresa a identificar e abordar um ataque de ransomware o mais rápido possível, o que pode ajudar a minimizar os danos e reduzir as chances de o ransomware se espalhar para outros sistemas.
Proteger contra perda de dados: Ataques de ransomware podem resultar na perda de dados importantes, o que pode ser custoso e perturbador para uma empresa. Um plano de resposta a ransomware pode ajudar uma empresa a se recuperar de um ataque e evitar perda de dados.
Proteger a reputação: Um ataque de ransomware pode danificar a reputação de uma empresa, o que pode levar à perda de clientes e receita. Um plano de resposta a ransomware pode ajudar a empresa a gerenciar a situação e minimizar os danos à sua reputação.
Reduzir o custo de um ataque de ransomware: O custo de um ataque de ransomware pode ser significativo, incluindo o custo de remediação, honorários advocatícios e perda de negócios. Um plano de resposta a ransomware pode ajudar a empresa a minimizar esses custos, fornecendo um roteiro para responder ao ataque.
Links Úteis:
National Cyber Security Centre - Mitigando ataques de malware e ransomware
NIST - Proteção e Resposta a Ransomware
Cybersecurity and Infrastructure Security Agency - Guia de Ransomware
Microsoft Security - Resposta a ransomware
Blog - Criando um Plano de Resposta a Ransomware

Imagem usada de https://csrc.nist.gov/Projects/ransomware-protection-and-response
Este é um guia de estilo "primeiros socorros" para segurança cibernética para ajudá-lo a se preparar para uma crise e limitar os danos potenciais em uma crise. Isso inclui dicas e orientações para aspectos técnicos, operacionais, legais e de comunicação de um grande incidente de segurança cibernética.
Principais Conclusões
Você pode ler o documento aqui.

Imagem usada de https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf
Uma lista selecionada de ferramentas e recursos para resposta a incidentes de segurança, destinada a ajudar analistas de segurança e equipes de DFIR.
Este é um ótimo recurso cheio de links para diferentes aspectos da resposta a incidentes, incluindo:
Visite o recurso aqui.

Imagem usada de https://github.com/meirwah/awesome-incident-response
Ferramentas para detectar e analisar malware, incluindo software antivírus e ferramentas de análise forense.
VirusTotal é um site e ferramenta baseada em nuvem que analisa e escaneia arquivos, URLs e software em busca de vírus, worms e outros tipos de malware.
Quando um arquivo, URL ou software é submetido ao VirusTotal, a ferramenta usa vários mecanismos antivírus e outras ferramentas para escanear e analisar em busca de malware. Em seguida, fornece um relatório com os resultados da análise, o que pode ajudar profissionais de segurança e equipes azuis a identificar e responder a ameaças potenciais.
VirusTotal também pode ser usado para verificar a reputação de um arquivo ou URL, e para monitorar atividades maliciosas em uma rede.
Visite https://www.virustotal.com/gui/home/search
Uso:```bash
(type:doc OR type: docx) tag:macros p:5+ generated:30d+
days (type:xls OR type:xlsx) tag:powershell fs:10d+
entity:file magic:"HTML document text" tag:powershell have:itw_url
the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org
entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+
Documentação completa pode ser encontrada [aqui](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation).
[VT INTELLIGENCE FOLHA DE DICAS](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

*Imagem usada de https://www.virustotal.com/gui/home/search*
### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)
IDA (Disassembler Interativo) é uma ferramenta poderosa usada para engenharia reversa e análise de código compilado e executável.
Pode ser usada para examinar o funcionamento interno de software, incluindo malware, e para entender como ele funciona. O IDA permite que os usuários desmontem código, o decomponham em uma linguagem de programação de alto nível e visualizem e editem o código-fonte resultante. Isso pode ser útil para identificar vulnerabilidades, analisar malware e entender como um programa funciona.
O IDA também pode ser usado para gerar gráficos e diagramas que visualizam a estrutura e o fluxo do código, facilitando a compreensão e análise.
**Instalação:**
Baixe o IDA [aqui](https://hex-rays.com/ida-free/#download).
**Uso:**
[Folha de Dicas Prática do IDA](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)
[Folha de Dicas do IDAPython](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)
[Folha de Dicas do IDA Pro](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

*Imagem usada de https://www.newton.com.tw/wiki/IDA%20Pro*
### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)
Ghidra é uma ferramenta gratuita e de código aberto de engenharia reversa desenvolvida pela Agência de Segurança Nacional (NSA). É usada para analisar código compilado e executável, incluindo malware.
Ghidra permite que os usuários desmontem código, o decomponham em uma linguagem de programação de alto nível e visualizem e editem o código-fonte resultante. Isso pode ser útil para identificar vulnerabilidades, analisar malware e entender como um programa funciona.
Ghidra também inclui uma variedade de recursos e ferramentas que suportam tarefas de SRE, como depuração, criação de gráficos de código e visualização de dados. Ghidra é escrito em Java e está disponível para Windows, MacOS e Linux.
**Instalação:**
1. Baixe a versão mais recente [aqui](https://github.com/NationalSecurityAgency/ghidra/releases).
2. Extraia o zip
Informações completas de instalação e correção de erros podem ser encontradas [aqui](https://ghidra-sre.org/InstallationGuide.html#Install).
**Uso:**
1. Navegue até a pasta descompactada```bash
# Windows
ghidraRun.bat
# Linux
./ghidraRun
Se o Ghidra falhou ao iniciar, veja o link de Solução de Problemas.

Imagem usada de https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html
A codificação de scripts foi introduzida pela Microsoft (há muito tempo) para impedir que as pessoas pudessem ler, entender e alterar arquivos VBScript.
Scripts codificados são ilegíveis, mas ainda capazes de executar, tornando-os um mecanismo popular entre atores de ameaças que buscam ocultar seu código malicioso, IOCs, domínios C2 hardcoded etc., enquanto ainda conseguem obter execução.
O script decode-vbe pode ser usado para converter arquivos VBE codificados de volta para texto simples para análise.
Bom blog sobre arquivos VBE aqui.
Instalação:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite
**Uso:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"
# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40
# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=
Pafish é uma ferramenta de teste que utiliza diferentes técnicas para detectar máquinas virtuais e ambientes de análise de malware da mesma forma que famílias de malware fazem.
O projeto é gratuito e de código aberto; o código de todas as técnicas de anti-análise está disponível publicamente.
Os executáveis do Pafish para Windows (x86 32 e 64 bits) podem ser baixados da página de releases.
Instalação: (Build)
Pafish é escrito em C e pode ser compilado com Mingw-w64 e make.
A página wiki "Como compilar" contém instruções detalhadas.
Uso:```bash pafish.exe

*Imagem usada de https://github.com/a0rtega/pafish*
### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)
Lookyloo é uma interface web que captura uma página web e depois exibe uma árvore dos domínios, que se chamam uns aos outros.
Use o Lookyloo para mapear a jornada que uma página da web percorre - desde a inserção do endereço URL inicial até os vários redirecionamentos para afiliações de terceiros.
**Instalação:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env
Instruções completas de instalação podem ser encontradas aqui.
Uso:
Uma vez instalado e em execução, o lookyloo pode ser operado através da interface web hospedada localmente.

Imagem usada de https://www.lookyloo.eu/
YARA é uma ferramenta destinada a (mas não limitada a) ajudar pesquisadores de malware a identificar e classificar amostras de malware. Com o YARA você pode criar descrições de famílias de malware (ou o que quiser descrever) baseadas em padrões textuais ou binários.
Cada descrição, também conhecida como regra, consiste em um conjunto de strings e uma expressão booleana que determina sua lógica.
Instalação:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install
Instruções completas de instalação podem ser encontradas [aqui](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara).
**Uso:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules .
# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo
Boa folha de dicas YARA aqui.

Imagem usada de https://virustotal.github.io/yara/
Cuckoo é um sistema automatizado de análise de malware de código aberto.
É utilizado para executar e analisar automaticamente arquivos e coletar resultados de análise abrangentes que descrevem o que o malware faz enquanto é executado dentro de um sistema operacional isolado.
Pode recuperar os seguintes tipos de resultados:
Instalação:
Para instalação, siga a documentação aqui.
Uso:
Para uso, siga a documentação aqui.
Radare2 fornece um conjunto de bibliotecas, ferramentas e plugins para facilitar tarefas de engenharia reversa.
r2 é uma ferramenta de linha de comando de baixo nível repleta de recursos com suporte para scripts. r2 pode editar arquivos em discos rígidos locais, visualizar memória do kernel e depurar programas localmente ou via um servidor gdb remoto. O amplo suporte de arquitetura do r2 permite analisar, emular, depurar, modificar e desmontar qualquer binário.
Instalação:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh
**Uso:**```bash
$ r2 /bin/ls # open the binary in read-only mode
> aaa # same as r2 -A, analyse the binary
> afl # list all functions (try aflt, aflm)
> px 32 # print 32 byte hexdump current block
> s sym.main # seek to the given offset (by flag name, number, ..)
> f~foo # filter flags with ~grep (same as |grep)
> iS;is # list sections and symbols (same as rabin2 -Ss)
> pdf; agf # print function and show control-flow-graph in ascii-art
> oo+;w hello # reopen in rw mode and write a string in the current offset
> ?*~... # interactive filter all command help messages
> q # quit
Great usage book here.

Image used from https://github.com/radareorg/radare2
dnSpy é um depurador e editor de assemblies .NET. Você pode usá-lo para editar e depurar assemblies.
Principais funcionalidades:
Instalação: (Build)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild
**Uso:**```bash
dnSpy.exe
Boa página de tutorial aqui.

Imagem usada de https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html
Este é um site com mais de 2.200 entradas de blog sobre tráfego de rede malicioso. Quase todas as postagens do site possuem arquivos pcap ou amostras de malware (ou ambos).
O site também contém uma série de exercícios de análise de tráfego, incluindo postagens técnicas que descrevem técnicas usadas por atores maliciosos.
Uso:
Visite https://www.malware-traffic-analysis.net/.

Imagem usada de https://www.malware-traffic-analysis.net/
Ferramentas para recuperar dados de sistemas e dispositivos danificados ou corrompidos.
Recuva é uma ferramenta de recuperação de dados que pode ser usada para recuperar arquivos excluídos do seu computador.
É frequentemente usada para recuperar arquivos excluídos que podem conter informações valiosas, como logs ou documentos excluídos que poderiam ser usados para investigar um incidente de segurança.
Recuva pode recuperar arquivos de discos rígidos, unidades USB e cartões de memória, e está disponível para sistemas operacionais Windows e Mac.
Instalação:
Você pode baixar a ferramenta aqui.
Uso:
Bom guia passo a passo.

Imagem usada de https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml
Extundelete é um utilitário que pode ser usado para recuperar arquivos excluídos de um sistema de arquivos ext3 ou ext4.
Ele funciona pesquisando o sistema de arquivos por blocos de dados que pertenciam a um arquivo e, em seguida, tentando recriar o arquivo usando esses blocos de dados. É frequentemente usado para recuperar arquivos importantes que foram excluídos acidental ou maliciosamente.
Instalação:
Você pode baixar a ferramenta aqui.
Uso:```bash
--superblock
--restore-file path/to/deleted/file
--restore-all
Informações completas de uso podem ser encontradas [aqui](https://extundelete.sourceforge.net/options.html).

*Imagem usada de https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*
### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)
TestDisk é uma ferramenta de software de recuperação de dados gratuita e de código aberto projetada para ajudar a recuperar partições perdidas e tornar discos que não inicializam novamente inicializáveis. É útil tanto para perícia computacional quanto para recuperação de dados.
Pode ser usado para recuperar dados perdidos devido a uma variedade de razões, como exclusão acidental, formatação ou corrupção da tabela de partição.
TestDisk também pode ser usado para reparar setores de boot danificados, recuperar partições deletadas e recuperar arquivos perdidos. Ele suporta uma ampla gama de sistemas de arquivos, incluindo FAT, NTFS e ext2/3/4, e pode ser usado para recuperar dados de discos que estão danificados ou formatados com um sistema de arquivos diferente daquele com o qual foram originalmente criados.
**Instalação:**
Você pode baixar a ferramenta [aqui](https://www.cgsecurity.org/wiki/TestDisk_Download).
**Uso:**
Exemplos completos de uso [aqui](https://www.cgsecurity.org/wiki/Data_Recovery_Examples).
[Guia passo a passo](https://www.cgsecurity.org/wiki/TestDisk_Step_By_Step)
[Documentação do TestDisk em PDF - 60 Páginas](https://www.cgsecurity.org/testdisk.pdf)

*Imagem usada de https://www.cgsecurity.org/wiki/*
Perícia Digital
====================
*Ferramentas para conduzir investigações forenses de dispositivos e sistemas digitais, incluindo ferramentas para coleta e análise de evidências.*
### [🔙](#tool-list)[SANS SIFT](https://www.sans.org/tools/sift-workstation/)
SANS SIFT (SANS Investigative Forensic Toolkit) é um poderoso kit de ferramentas para análise forense e resposta a incidentes.
É uma coleção de ferramentas de código aberto e comerciais que podem ser usadas para realizar análises forenses em uma ampla gama de sistemas, incluindo Windows, Linux e Mac OS X. O kit SANS SIFT foi projetado para ser executado em uma estação de trabalho forense, que é um computador especializado usado para realizar análises forenses em evidências digitais.
O kit SANS SIFT é particularmente útil para blue teamers, pois fornece uma ampla gama de ferramentas e recursos que podem ser usados para investigar incidentes, responder a ameaças e realizar análises forenses em sistemas comprometidos.
**Instalação:**
1. Visite [https://www.sans.org/tools/sift-workstation/](https://www.sans.org/tools/sift-workstation/).
2. Clique no botão 'Login to Download' e insira (ou crie) suas credenciais da conta do Portal SANS para baixar a máquina virtual.
3. Depois de inicializar a máquina virtual, use as credenciais abaixo para obter acesso.```
Login = sansforensics
Password = forensics
Nota: Use para elevar privilégios para root ao montar imagens de disco.
Opções adicionais de instalação aqui.
Uso:```bash
rip.pl -r -f
deleted.pl
ewfmount image.E01 mountpoint mount -o
bulk_extractor -o output_dir
Guia de uso completo [aqui](https://www.sans.org/posters/sift-cheat-sheet/).

*Imagem utilizada de https://securityboulevard.com/2020/08/how-to-install-sift-workstation-and-remnux-on-the-same-system-for-forensics-and-malware-analysis/*
### [🔙](#tool-list)[The Sleuth Kit](https://sleuthkit.org/sleuthkit/)
The Sleuth Kit é uma coleção de ferramentas de linha de comando que podem ser usadas para analisar imagens de disco e recuperar arquivos delas.
É usado principalmente por investigadores forenses para examinar evidências digitais após a apreensão de um computador ou a criação de uma imagem de disco. Pode ser útil porque ajuda a entender o que aconteceu durante um incidente de segurança e identificar qualquer atividade maliciosa.
As ferramentas do The Sleuth Kit podem ser usadas para extrair arquivos excluídos, analisar estruturas de partição de disco e examinar o sistema de arquivos em busca de evidências de adulteração ou atividade incomum.
**Instalação:**
Baixe a ferramenta [aqui](https://sleuthkit.org/sleuthkit/download.php).
**Uso:**
Link para a [documentação](https://sleuthkit.org/sleuthkit/docs.php).

*Imagem utilizada de http://www.effecthacking.com/2016/09/the-sleuth-kit-digital-forensic-tool.html*
### [🔙](#tool-list)[Autopsy](https://www.autopsy.com/)
Autopsy é uma plataforma de perícia digital e interface gráfica para o The Sleuth Kit e outras ferramentas de perícia digital.
É usado por investigadores policiais, militares e corporativos para investigar o que aconteceu em um computador. Você pode usá-lo para analisar imagens de disco e recuperar arquivos, bem como identificar atividades do sistema e do usuário.
O Autopsy é usado por "blue teams" (os profissionais de cibersegurança que defendem as organizações contra ataques) para realizar análises forenses e resposta a incidentes. Pode ajudar as blue teams a entender a natureza e o escopo de um ataque, e identificar qualquer atividade maliciosa que possa ter ocorrido em um computador ou rede.
**Instalação:**
Baixe a ferramenta [aqui](https://www.autopsy.com/download/).
**Uso:**
[Guia do Usuário do Autopsy](http://sleuthkit.org/autopsy/docs/user-docs/4.19.3//)
[SANS - Introdução ao uso do Autopsy Forensic Browser](https://www.sans.org/blog/a-step-by-step-introduction-to-using-the-autopsy-forensic-browser/)

*Imagem utilizada de https://www.kitploit.com/2014/01/autopsy-digital-investigation-analysis.html*
Treinamento de Conscientização em Segurança
====================
*Ferramentas para treinar funcionários e outros usuários sobre como reconhecer e prevenir ameaças potenciais de segurança.*
### [🔙](#tool-list)[TryHackMe](https://tryhackme.com/dashboard)
TryHackMe é uma plataforma que oferece uma variedade de máquinas virtuais, conhecidas como "rooms", projetadas para ensinar conceitos e habilidades de cibersegurança por meio de aprendizado prático.
Essas rooms são interativas e gamificadas, permitindo que os usuários aprendam sobre tópicos como vulnerabilidades web, segurança de rede e criptografia resolvendo desafios e completando tarefas.
A plataforma é frequentemente usada para treinamento de conscientização em segurança, pois fornece um ambiente seguro e controlado para os usuários praticarem suas habilidades e aprenderem sobre diferentes tipos de ameaças cibernéticas e como se defender delas.
Visite [https://tryhackme.com/](https://tryhackme.com/) e crie uma conta.
[TryHackMe - Guia de Introdução](https://docs.tryhackme.com/docs/teaching/teaching-getting-started/)
**Links úteis:**
[Trilha de Aprendizado Pré-Segurança](https://tryhackme.com/path-action/presecurity/join)
[Trilha de Aprendizado Introdução à Cibersegurança](https://tryhackme.com/path-action/introtocyber/join)
Visite a aba [hacktividades](https://tryhackme.com/hacktivities) para uma lista completa de rooms e módulos disponíveis.

*Imagem utilizada de https://www.hostingadvice.com/blog/learn-cybersecurity-with-tryhackme/*
### [🔙](#tool-list)[HackTheBox](https://www.hackthebox.com/)
HackTheBox é uma plataforma para praticar e melhorar suas habilidades de hacking.
Consiste em um conjunto de desafios que simulam cenários do mundo real e exigem que você use seu conhecimento de várias técnicas de hacking para resolvê-los. Esses desafios são projetados para testar seu conhecimento em tópicos como segurança de rede, criptografia, segurança web e muito mais.
HackTheBox é frequentemente usado por profissionais de segurança como uma forma de praticar e melhorar suas habilidades, e também pode ser um recurso útil para treinamento de conscientização em segurança. Ao trabalhar nos desafios e aprender como resolvê-los, os indivíduos podem obter uma melhor compreensão de como identificar e mitigar ameaças de segurança comuns.
Visite [https://app.hackthebox.com/login](https://app.hackthebox.com/login) e crie uma conta.
**Links úteis:**
[Blog - Introdução ao Hack The Box](https://help.hackthebox.com/en/articles/5185158-introduction-to-hack-the-box)
[Blog - Aprenda a Hackear com Hack The Box: A Bíblia do Iniciante](https://www.hackthebox.com/blog/learn-to-hack-beginners-bible)
[Blog - Introdução ao Starting Point](https://help.hackthebox.com/en/articles/6007919-introduction-to-starting-point)

*Imagem utilizada de https://www.hackthebox.com/login*
### [🔙](#tool-list)[CyberDefenders](https://cyberdefenders.org/)
CyberDefenders é uma plataforma dedicada projetada para profissionais de blue team aprimorarem suas habilidades em cibersegurança.
A plataforma fornece laboratórios de blue team do mundo real que cobrem uma ampla gama de disciplinas. Os participantes são incentivados a aplicar seus conhecimentos em áreas como resposta a incidentes, perícia digital e caça a ameaças para navegar por esses cenários.
O objetivo é oferecer um ambiente de aprendizado prático que espelhe as complexidades que os defensores encontram nos Centros de Operações de Segurança.
Visite [https://cyberdefenders.org/](https://cyberdefenders.org/) e crie uma conta.
**Links úteis:**
[Blue Team Labs](https://cyberdefenders.org/blue-team-labs/)
[Certificação Certified CyberDefender](https://cyberdefenders.org/blue-team-training/courses/certified-cyberdefender-certification/)

### [🔙](#tool-list)[PhishMe](https://cofense.com/product-services/phishme/)
PhishMe é uma empresa que fornece treinamento de conscientização em segurança para ajudar organizações a educar seus funcionários sobre como identificar e prevenir ataques de phishing.
Os programas de treinamento da PhishMe visam ensinar os funcionários a reconhecer e relatar tentativas de phishing, bem como proteger suas contas pessoais e profissionais contra esses tipos de ataques.
Os programas de treinamento da empresa podem ser personalizados para atender às necessidades de diferentes organizações e podem ser fornecidos por meio de vários meios, incluindo cursos online, treinamento presencial e simulações.
Solicite uma demonstração [aqui](https://go.cofense.com/live-demo/).
**Links úteis:**
[Blog da Cofense](https://cofense.com/blog/)
[Central de Conhecimento da Cofense](https://cofense.com/knowledge-center-hub/)

*Imagem utilizada de https://cofense.com/product-services/phishme/*
### [🔙](#tool-list)[kc7cyber](https://kc7cyber.com/)
KC7 é uma plataforma gratuita e gamificada de treinamento em cibersegurança que permite que os usuários atuem como detetives digitais e investiguem ataques cibernéticos simulados.
Caçe hackers, visualize logs do mundo real e identifique atividades maliciosas sem exigir qualquer experiência técnica prévia.
Ideal para iniciantes no setor ou em estágios.
Acesse o [painel](https://kc7cyber.com/dashboard), selecione "Continuar como Convidado" e comece a jogar.

*Imagem utilizada de https://kc7cyber.com/*
Comunicação e Colaboração
====================
Ferramentas para coordenar e se comunicar com os membros da equipe durante um incidente, incluindo chat, e-mail e software de gerenciamento de projetos.
### [🔙](#tool-list)[Twitter](https://twitter.com/)
Twitter é uma ótima plataforma para compartilhar informações sobre cibersegurança.
É uma plataforma amplamente utilizada por profissionais de segurança, pesquisadores e especialistas, dando acesso a uma quantidade infinita de novas informações.
Algumas ótimas contas para seguir:
- [@vxunderground](https://twitter.com/vxunderground)
- [@Alh4zr3d](https://twitter.com/Alh4zr3d)
- [@3xp0rtblog](https://twitter.com/3xp0rtblog)
- [@C5pider](https://twitter.com/C5pider)
- [@_JohnHammond](https://twitter.com/_JohnHammond)
- [@mrd0x](https://twitter.com/mrd0x)
- [@TheHackersNews](https://twitter.com/TheHackersNews)
- [@pancak3lullz](https://twitter.com/pancak3lullz)
- [@GossiTheDog](https://twitter.com/GossiTheDog)
- [@briankrebs](https://twitter.com/briankrebs)
- [@SwiftOnSecurity](https://twitter.com/SwiftOnSecurity)
- [@schneierblog](https://twitter.com/schneierblog)
- [@mikko](https://twitter.com/mikko)
- [@campuscodi](https://twitter.com/campuscodi)
### [🔙](#tool-list)[Facebook ThreatExchange](https://developers.facebook.com/docs/threat-exchange/getting-started)
Facebook ThreatExchange é uma plataforma para profissionais de segurança compartilharem e analisarem informações sobre ameaças cibernéticas.
Foi projetado para ajudar as organizações a se defenderem melhor contra ameaças, permitindo que compartilhem inteligência de ameaças entre si de forma privada e segura.
Destina-se a ser usado por "blue teams", que são responsáveis pela segurança de uma organização e trabalham para prevenir, detectar e responder a ameaças cibernéticas.
**Uso:**
Para solicitar acesso ao ThreatExchange, você deve enviar uma inscrição via [https://developers.facebook.com/products/threat-exchange/](https://developers.facebook.com/products/threat-exchange/).
**Links úteis:**
[Bem-vindo ao ThreatExchange!](https://developers.facebook.com/docs/threat-exchange/getting-started)
[Visão Geral da Interface do ThreatExchange](https://developers.facebook.com/docs/threat-exchange/ui)
[Referência da API do ThreatExchange](https://developers.facebook.com/docs/threat-exchange/reference/apis)
[GitHub - ThreatExchange](https://github.com/facebook/ThreatExchange/tree/main/python-threatexchange)