Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DARKSURGEON — DARKSURGEON é um projeto packer para Windows para capacitar resposta a incidentes, perícia digital, análise de malware e defesa de rede. | Kitploit
Ferramentas/GitHubGitHub/cryps1s/darksurgeon
Ferramentas DefensivasForensia de DiscoForensia de MemóriaForensia de RedeEngenharia ReversaAnálise ForenseForensia MóvelSegurança de RedeAnálise de MalwareForensia DigitalResposta a Incidentes
46964há 8 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
cryps1s/darksurgeon

DARKSURGEON

DARKSURGEON é um projeto packer para Windows para capacitar resposta a incidentes, perícia digital, análise de malware e defesa de rede.

Ver RepositórioSite

DARKSURGEON

Status do CircleCI: CircleCI

Sobre o DARKSURGEON

DARKSURGEON é um projeto de packer do Windows para capacitar resposta a incidentes, perícia digital, análise de malware e defesa de rede.

O DARKSURGEON possui três objetivos declarados:

  • Acelerar a resposta a incidentes, a perícia digital, a análise de malware e a defesa de rede com um ambiente Windows 10 pré-configurado, completo com ferramentas, scripts e utilitários.
  • Fornecer uma estrutura para que defensores personalizem e implantem suas próprias imagens Windows construídas programaticamente usando Packer e Vagrant.
  • Reduzir a quantidade de coleta de telemetria latente, minimizar o relatório de erros e fornecer padrões razoáveis de privacidade e endurecimento para Windows 10.

Se você nunca trabalhou com packer antes, este projeto tem uma premissa simples:

Fornecer todas as ferramentas necessárias para ter uma máquina virtual Windows produtiva, segura e privada, para que você gaste menos tempo ajustando seu ambiente e mais tempo combatendo os bandidos.

Por favor, note que este é um projeto alfa e estará sujeito a desenvolvimento contínuo, atualizações e quebra de pacotes.

Princípios de Desenvolvimento

O DARKSURGEON é baseado em alguns princípios-chave de desenvolvimento:

  • Modularidade é fundamental. Cada componente do processo de instalação e configuração deve ser modular. Isso permite que os indivíduos adaptem sua imagem packer da forma mais flexível possível.
  • As builds devem ser atômicas. Uma build packer deve ou concluir todas as tarefas de configuração e instalação sem erros, ou deve falhar. Uma imagem packer com ferramentas ausentes é um cenário de falha.
  • Endurecido desde o início. Na medida em que não interferir nos fluxos de trabalho investigativos, todas as configurações relacionadas ao endurecimento proativo e controles de segurança devem estar ativadas. Mais informações sobre a segurança do DARKSURGEON podem ser encontradas mais adiante neste post.
  • Instrumentado desde o início. Na medida em que não interferir nos fluxos de trabalho investigativos, o Microsoft Sysmon, o log de eventos do Windows e o osquery fornecerão telemetria detalhada sobre o comportamento do host sem configuração adicional.
  • Privado desde o início. Na medida em que não interferir nos fluxos de trabalho investigativos, todas as configurações relacionadas à privacidade, telemetria do Windows e relatório de erros devem minimizar a coleta.

Endurecimento

O DARKSURGEON é endurecido desde o início e vem com scripts para ativar modos de segurança Alto ou Baixo.

Todas as instalações padrão do DARKSURGEON têm os seguintes recursos de segurança ativados:

  • O Secure Boot do Windows está ativado.
  • A auditoria de log de eventos do Windows está ativada. (Diretrizes de Encaminhamento de Eventos do Windows da Palantir)
  • A auditoria do Windows Powershell está ativada. (Diretrizes de Encaminhamento de Eventos do Windows da Palantir)
  • A privacidade e telemetria do Windows 10 são reduzidas ao mínimo. (Diretrizes da Microsoft)
  • O Sysinternals Sysmon está instalado e configurado. (Conjunto de regras público do SwiftonSecurity)
  • O LLMNR está desabilitado.
  • O NBT está desabilitado.
  • O WPAD foi removido.
  • O Powershell v2 foi removido.
  • O SMB v1 foi removido.
  • Os manipuladores de aplicativos para extensões de arquivo comumente abusadas são alterados para notepad.exe.

Além disso, o usuário pode especificar um modo de segurança Baixo ou Alto usando os scripts apropriados. A configuração padrão é construir uma imagem no modo de segurança Baixo.

O modo de segurança Baixo é usado principalmente para máquinas virtuais destinadas a engenharia reversa, análise de malware ou sistemas que não suportam controles de segurança VBS.

No modo de segurança Baixo, os seguintes recursos de endurecimento são configurados:

  • A verificação em tempo real do Windows Defender Anti-Virus está desabilitada.
  • O Windows Defender SmartScreen está desabilitado.
  • O Windows Defender Credential Guard está desabilitado.
  • O Windows Defender Exploit Guard está desabilitado.
  • A Redução de Superfície de Ataque (ASR) do Windows Defender Exploit Guard está desabilitada.
  • O Windows Defender Application Guard está desabilitado.
  • O Windows Defender Application Guard não impõe isolamento.

Nota: O modo de segurança Alto ainda está em desenvolvimento.

O modo de segurança Alto é usado principalmente para implantação em produção de sistemas sensíveis (ex: Estações de Trabalho de Acesso Privilegiado) e pode exigir ajustes ou configuração adicionais.

No modo de segurança Alto, os seguintes recursos de endurecimento são configurados:

  • A verificação em tempo real do Windows Defender Anti-Virus está ativada.
  • O Windows Defender SmartScreen está ativado e aplicado a Todo o Tráfego.
  • O Windows Defender Credential Guard está ativado.
  • O Windows Defender Exploit Guard está ativado.
  • A Redução de Superfície de Ataque (ASR) do Windows Defender Exploit Guard está ativada.
  • O Windows Defender Application Guard está ativado.
  • O Windows Defender Application Guard impõe isolamento.

Telemetria

Seja analisando binários desconhecidos ou trabalhando em projetos sensíveis, a telemetria do endpoint impulsiona as operações de detecção e resposta. O DARKSURGEON vem pré-configurado com as seguintes fontes de telemetria disponíveis para análise:

  • A auditoria de log de eventos do Windows está ativada. (Diretrizes de Encaminhamento de Eventos do Windows da Palantir).
  • A auditoria do Windows Powershell está ativada. (Diretrizes de Encaminhamento de Eventos do Windows da Palantir).
  • O Sysinternals Sysmon está instalado e configurado. (Conjunto de regras do SwiftonSecurity)

Privacidade

Seu ambiente operacional contém alguns dos dados mais sensíveis da sua rede, e é importante protegê-los de olhares curiosos. O DARKSURGEON implementa as seguintes estratégias para maximizar a privacidade sem prejudicar os fluxos de trabalho:

  • As configurações de telemetria do Windows 10 são configuradas para minimizar a coleta.
  • Cortana, diagnósticos, rastreamento e outros serviços são desabilitados.
  • O Relatório de Erros do Windows (WER) está desabilitado.
  • A Linha do Tempo do Windows, área de transferência compartilhada, transferência de dispositivos e outros aplicativos que sincronizam por padrão são desabilitados ou neutralizados.
  • As diretrizes da Microsoft para reduzir telemetria e coleta de dados foram implementadas.

Pacotes

Desde o início, o DARKSURGEON vem equipado com ferramentas, scripts e binários para facilitar sua vida como defensor.

Análise Android:

Ferramentas, scripts e binários focados em análise Android e engenharia reversa.

  • APKTool (FLARE)

Blue Team:

Ferramentas, scripts e binários focados em blue team, defesa de rede e desenvolvimento de alertas/detecção.

  • ACE
  • Bloodhound / Sharphound
  • CimSweep
  • Dumpsterfire
  • EndGame Red Team Automation (RTA)
  • Kansa
  • Posh-Git
  • Invoke-ATTACKAPI
  • LOLBAS (Living Off the Land Binaries And Scripts)
  • OSX Collector
  • Posh-SecMod
  • Posh-Sysmon
  • PowerForensics
  • PowerSploit
  • Practical Malware Analysis Labs (FLARE)
  • Revoke-Obfuscation
  • Yara (FLARE)

Depuradores:

Ferramentas, scripts e binários para depuração de artefatos binários.

  • Ollydbg (FLARE)
  • OllyDump (FLARE)
  • OllyDumpEx (FLARE)
  • Ollydbg2 (FLARE)
  • OllyDump2Ex (FLARE)
  • x64dbg (FLARE)
  • Windbg (FLARE)

Desmontadores:

Ferramentas, scripts e binários para desmontagem de artefatos binários.

  • IDA Free Trial (FLARE)
  • Binary Ninja Demo (FLARE)
  • Radare2 (FLARE)

Análise de Documentos: Ferramentas, scripts e binários para realizar análise de documentos.

  • OffVis (FLARE)
  • OfficeMalScanner (FLARE)
  • PDFId (FLARE)
  • PDFParser (FLARE)
  • PDFStreamDumper (FLARE)

Análise DotNet:

Ferramentas, scripts e binários para realizar análise de artefatos DotNet.

  • DE4Dot (FLARE)
  • DNSpy (FLARE)
  • DotPeek (FLARE)
  • ILSpy (FLARE)

Análise Flash:

Ferramentas, scripts e binários para realizar análise de artefatos Flash.

  • FFDec (FLARE)

Análise Forense:

Ferramentas, scripts e binários para realizar análise forense em artefatos de aplicativos e sistema operacional.

  • Amcache Parser
  • AppCompatCache Parser
  • IISGeolocate
  • JLECmd
  • LECmd
  • JumpList Explorer
  • PECmd
  • Registry Explorer
  • Regshot (FLARE)
  • Shellbags Explorer
  • Timeline Explorer
  • TSK (The Sleuthkit)
  • Volatility
  • X-Ways Forensics Installer Manager (XWFIM)

Editores Hexadecimais:

  • FileInsight (FLARE)
  • HxD (FLARE)
  • 010 Editor (FLARE)

Análise Java:

  • JD-GUI (FLARE)
  • Dex2JAR

Análise de Rede:

  • Burp Free
  • FakeNet-NG (FLARE)
  • Wireshark (FLARE)

Análise de PE:

  • DIE (FLARE)
  • EXEInfoPE (FLARE)
  • Malware Analysis Pack (MAP) (FLARE)
  • PEiD (FLARE)
  • ExplorerSuite (CFF Explorer) (FLARE)
  • PEStudio (FLARE)
  • PEview (FLARE)
  • Resource Hacker (FLARE)
  • VirusTotal Uploader

Módulos Powershell:

  • Active Directory
  • Azure Management
  • Pester

Bibliotecas Python:

  • Cryptography
  • Hexdump
  • OLETools
  • LXML
  • Pandas
  • Passivetotal
  • PEFile
  • PyCryptodome
  • Scapy
  • Shodan
  • Sigma
  • Visual C++ for Python
  • Vivisect
  • WinAppDBG
  • Yara-Python

Red Team:

  • Grouper
  • Inveigh
  • Nmap
  • Powershell Empire
  • PowerupSQL
  • PSAttack
  • PSAttack Build Tool
  • Responder

Gerenciamento Remoto:

  • AWS Command Line (AWSCLI)
  • OpenSSH
  • Putty
  • Remote Server Administration Tools (RSAT)

Utilitários:

  • 1Password
  • 7Zip
  • Adobe Flash Player
  • Adobe Reader
  • API Monitor
  • Bleachbit
  • Boxstarter
  • Bstrings
  • Checksum
  • Chocolatey
  • Cmder
  • Containers (Hyper-V)
  • Curl
  • Cyber Chef
  • Docker
  • DotNet 3.5
  • DotNet 4
  • Exiftool
  • FLOSS (FLARE)
  • Git
  • GoLang
  • Google Chrome
  • GPG4Win
  • Hashcalc
  • Hashdeep
  • Hasher
  • Hashtab
  • Hyper-V
  • Irfanview
  • Java JDK8
  • Java JRE8
  • JQ
  • Jupyter
  • Keepass
  • Microsoft Edge
  • Mozilla Firefox
  • Mozilla Thunderbird
  • Neo4j Community
  • NodeJS
  • Nuget
  • Office365 ProPlus
  • OpenVPN
  • Osquery
  • Python 2.7
  • Qbittorrent
  • RawCap
  • Slack
  • Sublime Text 3
  • Sysinternals Suite
  • Tor Browser
  • UnixUtils
  • UPX
  • Visual C++ 2005
  • Visual C++ 2008
  • Visual C++ 2010
  • Visual C++ 2012
  • Visual C++ 2013
  • Visual C++ 2015
  • Visual C++ 2017
  • Visual Studio Code
  • Windows 10 SDK
  • Windows Subsystem for Linux (WSL)
  • Winlogbeat
  • XorSearch
  • XorStrings

Análise Visual Basic:

  • VBDecompiler

Construindo o DARKSURGEON

Processo de Build

O DARKSURGEON é construído usando o aplicativo packer da HashiCorp. O tempo total de build para uma nova instância do DARKSURGEON é de cerca de 2 a 3 horas.

  1. O Packer cria uma nova máquina virtual usando o arquivo JSON do DARKSURGEON e seu hipervisor de escolha (ex: Hyper-V, Virtualbox, VMWare).
  2. O arquivo answers.iso é montado dentro da VM DARKSURGEON junto com a ISO do Windows. O arquivo answers.iso contém o unattend.xml necessário para uma instalação sem toque do Windows, bem como um script powershell para configurar o Gerenciamento Remoto do Windows (winrm).
  3. O Packer conecta-se à VM DARKSURGEON usando WinRM e copia todos os arquivos dos diretórios helper-scripts e configuration-files para o host.
  4. O Packer realiza instalações em série de cada um dos scripts powershell configurados, realizando reinicializações ocasionais conforme necessário.
  5. Quando concluído, o Packer executa um sysprep, desliga a máquina virtual e cria um arquivo de box vagrant. Saídas adicionais podem ser especificadas na seção de pós-processadores do arquivo JSON.

Configuração

Nota: O Hyper-V é atualmente o único hipervisor suportado nesta versão alfa. Suporte para VirtualBox e VMWare está por vir.

  1. Instale packer, vagrant e seu hipervisor preferido em seu host.
  2. Baixe o conteúdo do repositório para seu host.
  3. Baixe uma ISO de Avaliação Empresarial do Windows 10 (1803).
  4. Mova o arquivo ISO para seu repositório local do DARKSURGEON.
  5. Atualize o DARKSURGEON.json com o hash SHA1 e o nome do arquivo ISO.
  6. (Opcional) Execute o script powershell New-DARKSURGEONISO.ps1 para gerar um novo arquivo answers.iso. Há um arquivo answers ISO incluído no repositório, mas você pode reconstruí-lo se não confiar nele ou se quiser modificar os arquivos unattend: powershell.exe New-DARKSURGEONISO.ps1
  7. Construa a receita usando packer: packer build -only=[hyperv-iso|vmware|virtualbox] .\DARKSURGEON.json

Configurando o DARKSURGEON

O DARKSURGEON foi projetado para ser modular e fácil de configurar. Um exemplo de configuração é fornecido no arquivo DARKSURGEON.json, mas você pode adicionar, remover ou ajustar qualquer um dos scripts subjacentes.

Precisa adicionar uma CA personalizada? Precisa adicionar um arquivo de licença para IDA? Sem problema. Você pode colocar quaisquer arquivos necessários no diretório configuration-files e eles serão copiados para o host para você.

Quer instalar um pacote personalizado ou precisa de alguns ajustes específicos no SO? Sem preocupações. Basta criar um novo script powershell (ou modificar um existente) no diretório configuration-scripts e adicioná-lo como uma etapa de build no arquivo JSON do packer.

Usando o DARKSURGEON

Nota: O Hyper-V é atualmente o único hipervisor suportado nesta versão alfa. Suporte para VirtualBox e VMWare está por vir.

Assim que o DARKSURGEON for construído com sucesso, você receberá um arquivo de box vagrant de saída. O arquivo de box contém a imagem da máquina virtual e metadados do vagrant, permitindo que você levante rapidamente uma máquina virtual conforme necessário.

  1. Instale vagrant e seu hipervisor preferido em seu host.
  2. Navegue até o repositório do DARKSURGEON (ou o local onde você salvou o arquivo de box do DARKSURGEON).
  3. Execute um vagrant up: vagrant up

O Vagrant agora extrairá a imagem da máquina virtual do arquivo de box, lerá os metadados e criará uma nova VM para você. Quer matar esta VM e obter uma nova?

Fácil, basta executar o seguinte: vagrant destroy && vagrant up

Assim que a máquina virtual DARKSURGEON estiver em execução, você pode fazer login usando uma das duas contas locais:

Nota: Estas são contas padrão com credenciais padrão. Você pode considerar alterar as credenciais em sua build packer.

Conta de Administrador:

Nome de usuário: Darksurgeon

Senha: darksurgeon

Conta de Usuário Local:

Nome de usuário: Unprivileged

Senha: unprivileged

Se preferir não usar vagrant, você pode importar a imagem da VM manualmente ou ver uma das muitas outras opções de pós-processador fornecidas pelo packer.

Baixando o DARKSURGEON

Se preferir pular o processo de construção do DARKSURGEON e confiar no arquivo de box que construí, você pode simplesmente baixá-lo aqui.

Contribuindo

Contribuições, correções e melhorias podem ser submetidas diretamente a este projeto como uma issue do GitHub ou pull request. As ferramentas serão revisadas e adicionadas caso a caso.

Perguntas Frequentes

Por que o Hyper-V é o hipervisor preferido?

Acredito firmemente no valor do Windows Defender Device Guard e da Virtualization Based Security, que exigem o uso do Hyper-V para máxima eficácia. Como resultado, outros hipervisores não são recomendados na máquina host. Farei o meu melhor para acomodar outros hipervisores principais, mas encorajo todos os usuários a tentarem usar o Hyper-V.

Por que toda a build do packer falha em um erro de pacote chocolatey?

Esta foi uma decisão de design tomada para garantir que todos os pacotes esperados entrassem na build final do packer. O lado positivo desta decisão é que garante que todas as ferramentas esperadas estarão disponíveis no produto finalizado. O lado negativo é que complexidade e fragilidade adicionais são inseridas no pipeline de build, pois erros transitórios ou do chocolatey podem causar falha na build.

Se você deseja ignorar essa funcionalidade, é livre para modificar o script subjacente para ignorar erros na instalação de pacotes.

Este projeto suporta o uso de uma licença Chocolatey Professional/Business/Consultant?

Sim. Se você adicionar seu arquivo de licença (nomeado chocolatey.license.xml) ao diretório configuration-files ao realizar uma build packer, ele será automaticamente importado pelo script Set-ChocolateySettings.ps1. Certifique-se de que seu uso de uma licença chocolatey está de acordo com o Contrato de Licença de Usuário Final deles.

Por que as funções de build estão divididas em dezenas de scripts powershell individuais?

Flexibilidade é fundamental. Você pode optar por usar — ou não usar — qualquer um desses scripts, e em qualquer ordem. Ter arquivos individuais, embora aumente a complexidade do projeto, garante que o projeto possa ser completamente personalizado sem problemas.

Quero depurar a build. Como faço isso?

Adicione o script Set-Breakpoint.ps1 ao processo do provisionador no ponto desejado. Isso fará com que a build do packer pare por 4 horas enquanto aguarda a conclusão do script.

Solução de Problemas

O processo de build do packer nunca inicia e trava na tela UEFI.

Provavelmente é um problema de temporização causado pelo pressionamento de teclas emulado não fazer a imagem inicializar a partir da ISO do Windows montada. Reinicie sua VM e pressione qualquer botão algumas vezes até que o processo de build comece.

O Packer expirou durante a build. Não recebi um erro.

Devido ao tamanho dos pacotes baixados e instalados, você pode ter excedido o limite de tempo padrão da build do packer.

Minha VM está em execução, mas o packer parece não conectar via WinRM.

Conecte-se ao convidado e verifique o seguinte:

  • O WinRM está acessível a partir do seu host packer. (Test-NetConnection -ComputerName <Endereço IP do Packer> -Port 5985)
  • O WinRM está permitido no firewall do convidado.

Continuo tendo problemas de antivírus, checksum ou outros com o Chocolatey. O que está havendo?

Infelizmente, esses pacotes podem ser um alvo móvel. Novas atualizações podem tornar o checksum estático no pacote chocolatey incorreto, o antivírus pode sinalizar binários erroneamente, etc. Opções globais do chocolatey podem ser especificadas para evitar que esses erros ocorram, mas farei o meu melhor para responder a relatórios de bugs arquivados como issues em pacotes chocolatey subjacentes.

Aceitação de Licença

Você, como usuário deste projeto, deve revisar, aceitar e cumprir os termos de licença de cada pacote baixado/instalado. Se você não deseja cumprir os termos de licença de qualquer componente de software específico, remova esse pacote de sua build packer ou não use este projeto.

Licença

Licença MIT

Copyright (c) 2018

A permissão é concedida, gratuitamente, a qualquer pessoa que obtenha uma cópia deste software e dos arquivos de documentação associados (o "Software"), para lidar com o Software sem restrições, incluindo, sem limitação, os direitos de usar, copiar, modificar, mesclar, publicar, distribuir, sublicenciar e/ou vender cópias do Software, e permitir que as pessoas a quem o Software é fornecido o façam, sujeitas às seguintes condições:

O aviso de direitos autorais acima e este aviso de permissão devem ser incluídos em todas as cópias ou partes substanciais do Software.

O SOFTWARE É FORNECIDO "COMO ESTÁ", SEM GARANTIA DE QUALQUER TIPO, EXPRESSA OU IMPLÍCITA, INCLUINDO, MAS NÃO SE LIMITANDO ÀS GARANTIAS DE COMERCIALIZAÇÃO, ADEQUAÇÃO A UM DETERMINADO FIM E NÃO INFRINGIMENTO. EM NENHUM CASO OS AUTORES OU DETENTORES DE DIREITOS AUTORAIS SERÃO RESPONSÁVEIS POR QUALQUER RECLAMAÇÃO, DANOS OU OUTRA RESPONSABILIDADE, SEJA EM UMA AÇÃO DE CONTRATO, DELITO OU DE OUTRA FORMA, DECORRENTE DE, OU EM CONEXÃO COM O SOFTWARE OU O USO OU OUTRAS NEGOCIAÇÕES NO SOFTWARE.

Leitura Adicional e Agradecimentos

Este projeto se apoia nos ombros de gigantes, e não posso agradecer adequadamente a todos os autores originais por seu trabalho, contribuições e inspiração.

  • Joe Fitzgerald por ser pioneiro em projetos packer do Windows.
  • A equipe FLARE da FireEye pelo seu trabalho incrível nos pacotes chocolatey e repositório para o projeto FLAREVM.
  • Chris Long pelo seu trabalho incrível no DetectionLab e no pipeline de CI do packer.
  • Todos os autores, mantenedores de pacotes chocolatey e escritores de ferramentas que tornaram isso possível.
  • Amigos e colegas por me desafiarem a finalmente abrir este projeto como código aberto.
Baixar ferramenta