Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
awesome-cybersecurity-blueteam — 💻🛡️ Uma coleção selecionada de recursos incríveis, ferramentas e outras coisas brilhantes para blue teams de cibersegurança. | Kitploit
Uma coleção de recursos incríveis, ferramentas e outras coisas brilhantes para equipes azuis de segurança cibernética.
Equipes azuis de segurança cibernética são grupos de indivíduos que identificam falhas de segurança em sistemas de tecnologia da informação, verificam a eficácia das medidas de segurança e monitoram os sistemas para garantir que as medidas defensivas implementadas permaneçam eficazes no futuro. Embora não seja exclusiva, esta lista é fortemente enviesada para projetos de Software Livre e contra produtos proprietários ou serviços corporativos. Para TTPs ofensivos, consulte awesome-pentest.
Muitos profissionais de segurança cibernética possibilitam a violência estatal racista, consciente ou inconscientemente, ao prestar serviços a agências policiais locais, estaduais e federais ou ao cooperar de outras formas com instituições similares que o fazem. Esse mal ocorre com mais frequência por meio do mecanismo coercitivo do emprego, sob a ameaça da falta de acesso a alimentos, moradia ou cuidados de saúde. Apesar da disponibilidade pública desta lista, a intenção e a esperança do mantenedor é que esta lista apoie as pessoas e organizações que trabalham para combater um mal tão massivo, embora banal.
Ansible Lockdown - Coleção curada de roles do Ansible com temática de segurança da informação, revisadas e mantidas ativamente.
Clevis - Framework plugável para descriptografia automatizada, frequentemente usado como cliente Tang.
DShell - Framework extensível de análise forense de rede escrito em Python que permite o desenvolvimento rápido de plugins para apoiar a dissecação de capturas de pacotes de rede.
Dev-Sec.io - Framework de hardening de servidores que fornece implementações em Ansible, Chef e Puppet de várias configurações básicas de segurança.
Password Manager Resources - Dados e código colaborativos e crowdsourced para melhorar o gerenciamento de senhas.
peepdf - Analisador de arquivos PDF com suporte a scripts.
PyREBox - Sandbox de engenharia reversa com script em Python, baseado em QEMU.
Watchtower - Solução baseada em contêineres para automatizar atualizações de imagens base de contêineres Docker, proporcionando uma experiência de atualização não assistida.
Bibliotecas de código e bindings
MultiScanner - Framework de análise de arquivos escrito em Python que auxilia na avaliação de um conjunto de arquivos executando automaticamente um conjunto de ferramentas contra eles e agregando a saída.
Posh-VirusTotal - Interface PowerShell para as APIs VirusTotal.com.
censys-python - Wrapper Python para a API REST do Censys.
libcrafter - Biblioteca de nível alto em C++ para sniffing e criação de pacotes de rede.
python-dshield - Interface pythonica para a API do Internet Storm Center/DShield.
python-sandboxapi - API Python mínima e consistente para criar integrações com sandboxes de malware.
python-stix2 - APIs Python para serializar e desserializar conteúdo JSON de Structured Threat Information eXpression (STIX), além de APIs de nível mais alto para tarefas comuns.
Orquestração, Automação e Resposta de Segurança (SOAR)
Aaia - Ajuda a visualizar AWS IAM e Organizations em formato de grafo com a ajuda do Neo4j.
Falco - Monitor de atividade comportamental projetado para detectar atividades anômalas em aplicações conteinerizadas, hosts e fluxos de pacotes de rede, auditando o kernel Linux e enriquecido com dados de runtime como métricas do Kubernetes.
Kata Containers - Runtime de contêineres seguro com máquinas virtuais leves que têm a aparência e o desempenho de contêineres, mas fornecem isolamento de carga de trabalho mais forte usando tecnologia de virtualização de hardware como segunda camada de defesa.
Principal Mapper (PMapper) - Avalia rapidamente as permissões de IAM na AWS por meio de script e biblioteca capazes de identificar riscos na configuração do AWS Identity and Access Management (IAM) para uma conta AWS ou uma organização AWS.
Prowler - Ferramenta baseada em comandos AWS-CLI para avaliação de segurança e hardening de contas Amazon Web Services.
Scout Suite - Ferramenta open source de auditoria de segurança multi-nuvem, que permite avaliar a postura de segurança de ambientes em nuvem.
gVisor - Kernel de aplicação, escrito em Go, que implementa uma parte substancial da superfície do sistema Linux para fornecer um limite de isolamento entre a aplicação e o kernel do host.
Cortex - Fornece armazenamento de longo prazo, multi-inquilino, altamente disponível e horizontalmente escalável para Prometheus.
Jaeger - Backend de plataforma de rastreamento distribuído usado para monitorar e solucionar problemas em sistemas distribuídos baseados em microsserviços.
OpenTelemetry - Framework de observabilidade para software cloud-native, composto por uma coleção de ferramentas, APIs e SDKs para exportar métricas de desempenho de aplicações para um backend de rastreamento (anteriormente mantido pelos projetos OpenTracing e OpenCensus).
Prometheus - Toolkit open source de monitoramento e alerta de sistemas originalmente construído no SoundCloud.
Zipkin - Backend de sistema de rastreamento distribuído que ajuda a coletar dados de tempo necessários para solucionar problemas de latência em arquiteturas de serviços.
KubeSec - Analisador estático de manifests do Kubernetes que pode ser executado localmente, como um admission controller do Kubernetes ou como um serviço de nuvem próprio.
Kyverno - Mecanismo de políticas projetado para Kubernetes.
Linkerd - Service mesh ultrafino específico para Kubernetes que adiciona observabilidade, confiabilidade e segurança a aplicações Kubernetes sem exigir qualquer modificação na própria aplicação.
Managed Kubernetes Inspection Tool (MKIT) - Consulta e valida várias configurações comuns relacionadas à segurança de objetos de clusters Kubernetes gerenciados e das cargas de trabalho/recursos em execução no cluster.
Polaris - Valida as melhores práticas do Kubernetes executando testes contra commits de código, uma solicitação de admissão do Kubernetes ou recursos ativos já em execução em um cluster.
Sealed Secrets - Controller e ferramenta do Kubernetes para Secrets criptografados de forma unidirecional.
certificate-expiry-monitor - Utilitário que expõe a expiração de certificados TLS como métricas do Prometheus.
k-rail - Ferramenta de aplicação de políticas de carga de trabalho para Kubernetes.
kube-forensics - Permite que um administrador de cluster despeje o estado atual de um pod em execução e todos os seus contêineres para que profissionais de segurança possam realizar análises forenses off-line.
kube-hunter - Ferramenta open source que executa um conjunto de testes ("hunters") para problemas de segurança em clusters Kubernetes, tanto de fora ("visão do atacante") quanto de dentro de um cluster.
kubernetes-event-exporter - Permite exportar os eventos do Kubernetes, frequentemente negligenciados, para várias saídas, para que possam ser usados para fins de observabilidade ou alerta.
Consul - Solução para conectar e configurar aplicações em infraestrutura dinâmica e distribuída e, com o Consul Connect, permitir comunicação segura serviço a serviço com criptografia TLS automática e autorização baseada em identidade.
Istio - Plataforma aberta para fornecer uma maneira uniforme de integrar microsserviços, gerenciar o fluxo de tráfego entre microsserviços, aplicar políticas e agregar dados de telemetria.
GPG Sync - Centraliza e automatiza a distribuição, revogação e atualização de chaves públicas OpenPGP entre todos os membros de uma organização ou equipe.
Geneva (Genetic Evasion) - Novo algoritmo genético experimental que evolui estratégias de evasão de censura baseadas em manipulação de pacotes contra censores de nível estatal para aumentar a disponibilidade de conteúdo de outra forma bloqueado.
GlobaLeaks - Software livre e open source que permite que qualquer pessoa configure e mantenha facilmente uma plataforma segura de denúncias.
SecureDrop - Sistema open source de envio de denúncias que organizações de mídia e ONGs podem instalar para aceitar com segurança documentos de fontes anônimas.
Teleport - Permite que engenheiros e profissionais de segurança unifiquem o acesso a servidores SSH, clusters Kubernetes, aplicações web e bancos de dados em todos os ambientes.
Bane - Gerador de perfis AppArmor personalizados e melhores para contêineres Docker.
BlackBox - Armazena segredos com segurança em Git/Mercurial/Subversion criptografando-os "em repouso" usando GnuPG.
Checkov - Análise estática para Terraform (infraestrutura como código) para ajudar a detectar violações de políticas CIS e prevenir má configuração de segurança na nuvem.
Cilium - Software open source para proteger de forma transparente a conectividade de rede entre serviços de aplicação implantados usando plataformas de gerenciamento de contêineres Linux, como Docker e Kubernetes.
Clair - Ferramenta de análise estática para investigar vulnerabilidades introduzidas por meio de imagens de contêineres de aplicação (ex.: Docker).
CodeQL - Descubra vulnerabilidades em uma base de código executando consultas no código como se fossem dados.
DefectDojo - Ferramenta de gerenciamento de vulnerabilidades de aplicações construída para DevOps e integração contínua de segurança.
Gauntlt - Realize pentest em aplicações durante os pipelines de build de integração contínua de rotina.
Git Secrets - Impede que você faça commit de senhas e outras informações sensíveis em um repositório git.
SOPS - Editor de arquivos criptografados que suporta formatos YAML, JSON, ENV, INI e binários e criptografa com AWS KMS, GCP KMS, Azure Key Vault e PGP.
Snyk - Encontra e corrige vulnerabilidades e violações de licença em dependências open source e imagens de contêineres.
SonarQube - Ferramenta de inspeção contínua que fornece relatórios detalhados durante testes automatizados e alerta sobre vulnerabilidades de segurança recém-introduzidas.
Trivy - Scanner de vulnerabilidades simples e abrangente para contêineres e outros artefatos, adequado para uso em pipelines de integração contínua.
Vault - Ferramenta para acessar com segurança segredos como chaves de API, senhas ou certificados por meio de uma interface unificada.
git-crypt - Criptografia transparente de arquivos no git; os arquivos que você escolher proteger são criptografados no commit e descriptografados no checkout.
helm-secrets - Plugin Helm que ajuda a gerenciar segredos com fluxo de trabalho Git e os armazena em qualquer lugar, com suporte do SOPS.
terrascan - Analisador estático de código para ferramentas de Infrastructure as Code que ajuda a detectar violações de conformidade e segurança para mitigar riscos antes de provisionar recursos cloud native.
tfsec - Scanner de segurança de análise estática para seu código Terraform, projetado para executar localmente e em pipelines de CI.
Hardening de aplicações ou binários
DynInst - Ferramentas para instrumentação, análise e modificação de binários, úteis para aplicação de patches em binários.
DynamoRIO - Sistema de manipulação de código em runtime que suporta transformações de código em qualquer parte de um programa, enquanto ele é executado, implementado como uma máquina virtual em nível de processo.
Egalito - Framework de recompilação e instrumentação de binários que pode desmontar, transformar e regenerar completamente binários Linux comuns, projetado para hardening de binários e pesquisa em segurança.
Valgrind - Framework de instrumentação para construir ferramentas de análise dinâmica.
Testes e relatórios de conformidade
Chef InSpec - Linguagem para descrever regras de segurança e conformidade, que se tornam testes automatizados que podem ser executados contra infraestruturas de TI para descobrir e relatar não conformidades.
OpenSCAP Base - Tanto uma biblioteca quanto uma ferramenta de linha de comando (oscap) usadas para avaliar um sistema contra perfis de linha de base do SCAP e relatar a postura de segurança do(s) sistema(s) varrido(s).
Dependency Combobulator - Framework open source, modular e extensível para detectar e prevenir vazamentos e ataques potenciais de confusão de dependências.
Confusion checker - Script para verificar se você possui artefatos com o mesmo nome entre seus repositórios.
snync - Previna e detecte se você está vulnerável a ataques de segurança na cadeia de suprimentos por confusão de dependências.
Atheris - Motor de fuzzing em Python guiado por cobertura, baseado no libFuzzer, que suporta fuzzing de código Python e também de extensões nativas escritas para CPython.
FuzzBench - Serviço gratuito que avalia fuzzers em uma ampla variedade de benchmarks do mundo real, na escala do Google.
OneFuzz - Plataforma Fuzzing-as-a-Service (FaaS) auto-hospedada.
Aplicação de políticas
AllStar - GitHub App instalado em organizações ou repositórios para definir e aplicar políticas de segurança.
Conftest - Utilitário para ajudar você a escrever testes contra dados de configuração estruturados.
Open Policy Agent (OPA) - Conjunto de ferramentas e framework unificados para políticas em toda a stack cloud native.
Regula - Verifica modelos de infraestrutura como código (Terraform, CloudFormation, manifests K8s) para segurança e conformidade em AWS, Azure, Google Cloud e Kubernetes usando Open Policy Agent/Rego.
Tang - Servidor para vincular dados à presença na rede; fornece dados aos clientes somente quando eles estão em uma rede específica (protegida).
Segurança da cadeia de suprimentos
Veja também § Confusão de dependências.- Grafeas - API aberta de metadados de artefatos para auditar e governar sua cadeia de suprimentos de software.
CanaryTokens - Gerador de honeytokens auto-hospedável e painel de relatórios; versão demo disponível em CanaryTokens.org.
Kushtaka - Orquestrador sustentável tudo-em-um de honeypots e honeytokens para Blue Teams com poucos recursos.
Manuka - Honeypot de inteligência de fontes abertas (OSINT) que monitora tentativas de reconhecimento por atores de ameaças e gera inteligência acionável para membros de Blue Teams.
Tarpits
Endlessh - Tarpit SSH que envia lentamente um banner infinito.
LaBrea - Programa que responde a solicitações ARP para espaços de IP não utilizados, criando a aparência de máquinas falsas que respondem a solicitações adicionais muito lentamente, a fim de retardar scanners, worms, etc.
Host-based tools
Artillery - Combinação de honeypot, monitor de sistema de arquivos e sistema de alerta projetado para proteger sistemas operacionais Linux e Windows.
Crowd Inspect - Ferramenta gratuita para sistemas Windows que visa alertar você sobre a presença de malware que possa estar se comunicando pela rede.
Fail2ban - Framework de software de prevenção de intrusão que protege servidores de computador contra ataques de força bruta.
Open Source HIDS SECurity (OSSEC) - Sistema de Detecção de Intrusão baseado em Host (HIDS) totalmente de código aberto, gratuito e rico em recursos.
Rootkit Hunter (rkhunter) - Script Bash compatível com POSIX que verifica um host em busca de vários sinais de malware.
Shufflecake - Negação plausível para múltiplos sistemas de arquivos ocultos no Linux.
chkrootkit - Verifica localmente sinais de rootkit em sistemas GNU/Linux.
Sandboxes
Bubblewrap - Ferramenta de sandbox para uso por usuários Linux sem privilégios, capaz de restringir o acesso a partes do sistema operacional ou a dados do usuário.
Dangerzone - Pega PDFs, documentos de escritório ou imagens potencialmente perigosos e os converte em um PDF seguro.
Firejail - Programa SUID que reduz o risco de violações de segurança ao restringir o ambiente de execução de aplicativos não confiáveis usando namespaces do Linux e seccomp-bpf.
Identity and AuthN/AuthZ
Gluu Server - Autenticação e autorização centralizadas para aplicações Web e móveis com uma distribuição comunitária nativa em nuvem de software livre e de código aberto.
CIRTKit - Kit de ferramentas de Perícia Forense Digital e Resposta a Incidentes (DFIR) programável, construído sobre o Viper.
Fast Incident Response (FIR) - Plataforma de gerenciamento de incidentes de cibersegurança que permite fácil criação, acompanhamento e relato de incidentes de cibersegurança.
Rekall - Framework avançado de perícia forense e resposta a incidentes.
TheHive - Plataforma gratuita e escalável de resposta a incidentes de segurança, projetada para facilitar a vida de SOCs, CSIRTs e CERTs, com integração estreita com o MISP.
threat_note - Aplicativo web construído pela Defense Point Security para permitir que pesquisadores de segurança adicionem e recuperem indicadores relacionados às suas pesquisas.
Evidence collection
AutoMacTC - Framework modular e automatizado de coleta de triagem forense, projetado para acessar vários artefatos forenses no macOS, analisá-los e apresentá-los em formatos viáveis para análise.
OSXAuditor - Ferramenta gratuita de perícia forense computacional para macOS.
OSXCollector - Kit de ferramentas de coleta e análise de evidências forenses para macOS.
ir-rescue - Script Batch para Windows e script Bash para Unix para coletar de forma abrangente dados forenses do host durante a resposta a incidentes.
Margarita Shotgun - Utilitário de linha de comando (que funciona com ou sem instâncias Amazon EC2) para paralelizar a aquisição remota de memória.
Untitled Goose Tool - Auxilia equipes de resposta a incidentes exportando artefatos de nuvem dos ambientes Azure/AzureAD/M365 para executar uma investigação completa, apesar da ausência de logs ingeridos por um SIEM.
Network perimeter defenses
Gatekeeper - Primeiro sistema de proteção contra Negação de Serviço Distribuída (DDoS) de código aberto.
fwknop - Protege portas via Autorização de Pacote Único no seu firewall.
ssh-audit - Ferramenta simples que faz recomendações rápidas para melhorar a postura de segurança de um servidor SSH.
Security Onion - Distribuição gratuita e de código aberto GNU/Linux para detecção de intrusão, monitoramento de segurança empresarial e gerenciamento de logs.
Qubes OS - Ambiente de desktop construído sobre o projeto de hipervisor Xen, que executa cada programa do usuário final em sua própria máquina virtual, com o objetivo de fornecer controles de segurança rigorosos para limitar o alcance de qualquer exploit de malware bem-sucedido.
CertSpotter - Monitor de logs de Transparência de Certificados da SSLMate que alerta você quando um certificado SSL/TLS é emitido para um dos seus domínios.
Gophish - Framework de phishing poderoso e de código aberto que facilita testar a exposição da sua organização a phishing.
King Phisher - Ferramenta para testar e promover a conscientização dos usuários simulando ataques de phishing do mundo real.
NotifySecurity - Complemento do Outlook usado para ajudar seus usuários a denunciar e-mails suspeitos às equipes de segurança.
Swordphish - Plataforma que permite criar e gerenciar campanhas de phishing (falsas) destinadas a treinar pessoas na identificação de e-mails suspeitos.
mailspoof - Examina registros SPF e DMARC em busca de problemas que possam permitir falsificação de e-mail.
phishing_catcher - Script configurável para monitorar emissões de certificados TLS suspeitos por nome de domínio no Log de Transparência de Certificados (CTL) usando o serviço CertStream.
Preparedness training and wargaming
(Também conhecido como emulação de adversários, simulação de ameaças ou similar.)
APTSimulator - Conjunto de ferramentas para fazer um sistema parecer vítima de um ataque APT.
Atomic Red Team - Biblioteca de testes simples e automatizáveis para executar e testar controles de segurança.
BadBlood - Preenche um domínio do Windows de teste (não produção) com dados que permitem que analistas e engenheiros de segurança pratiquem o uso de ferramentas para obter entendimento e prescrever medidas para proteger o Active Directory.
Caldera - Plataforma escalável, automatizada e extensível de emulação de adversários desenvolvida pela MITRE.
Drool - Reproduz tráfego DNS a partir de arquivos de captura de pacotes e o envia para um servidor especificado, por exemplo, para simular ataques DDoS no DNS e medir consultas DNS normais.
DumpsterFire - Ferramenta modular, orientada por menu e multiplataforma para construir eventos de segurança repetíveis, com atraso de tempo e distribuídos, para treinamentos de Blue Teams e mapeamento de sensores/alertas.
Infection Monkey - Plataforma de código aberto de simulação de violação e ataque (BAS) que ajuda você a validar controles existentes e identificar como atacantes podem explorar as lacunas atuais de segurança da sua rede.
Metta - Ferramenta automatizada de preparação em segurança da informação para realizar simulação de adversários.
Network Flight Simulator (flightsim) - Utilitário para gerar tráfego de rede malicioso e ajudar equipes de segurança a avaliar controles de segurança e auditar a visibilidade de suas redes.
RedHunt OS - Open Virtual Appliance (.ova) baseada em Ubuntu, pré-configurada com várias ferramentas de emulação de ameaças, além de um kit de ferramentas para defensores.
Stratus Red Team - Emita técnicas de ataque ofensivas de maneira granular e autossuficiente contra um ambiente de nuvem; pense em "Atomic Red Team™ para a nuvem".
tcpreplay - Suíte de utilitários gratuitos de código aberto para editar e reproduzir tráfego de rede capturado anteriormente, originalmente projetada para reproduzir padrões de tráfego malicioso para Sistemas de Detecção/Prevenção de Intrusão.
Post-engagement analysis and reporting
RedEye - Ferramenta analítica para auxiliar tanto Red Teams quanto Blue Teams a visualizar e relatar atividades de comando e controle, reproduzir e demonstrar caminhos de ataque e comunicar com mais clareza recomendações de remediação às partes interessadas.
Security configurations
(Também conhecidas como baselines seguros por padrão e melhores práticas implementadas.)
Bunkerized-nginx - Imagem Docker de uma configuração do NginX e scripts que implementam muitas técnicas defensivas para sites Web.
Security monitoring
Crossfeed - Enumera e monitora continuamente a superfície de ataque voltada ao público de uma organização para descobrir ativos e sinalizar possíveis falhas de segurança.
Starbase - Coleta ativos e relacionamentos de serviços e sistemas em uma visualização gráfica intuitiva para oferecer análise de segurança baseada em grafos para todos.
Endpoint Detection and Response (EDR)
Wazuh - Monitoramento de segurança de código aberto, multiplataforma e baseado em agente, baseado em um fork do OSSEC HIDS.
Arkime - Amplia sua infraestrutura de segurança atual para armazenar e indexar tráfego de rede no formato PCAP padrão, fornecendo acesso rápido e indexado.
ChopShop - Framework para auxiliar analistas na criação e execução de decodificadores e detectores baseados em pynids de táticas de APT.
Maltrail - Sistema de detecção de tráfego de rede malicioso.
OwlH - Ajuda a gerenciar IDS de rede em escala visualizando os ciclos de vida do Suricata, Zeek e Moloch.
Real Intelligence Threat Analysis (RITA) - Framework de código aberto para análise de tráfego de rede que ingere logs do Zeek e detecta beaconing, tunelamento DNS e muito mais.
Respounder - Detecta a presença do envenenador Responder LLMNR/NBT-NS/MDNS em uma rede.
Snort - IPS de Software Livre amplamente implantado, capaz de análise de pacotes em tempo real, registro de tráfego e acionadores personalizados baseados em regras.
SpoofSpotter - Captura respostas falsificadas do NetBIOS Name Service (NBNS) e alerta por e-mail ou arquivo de log.
Stenographer - Utilitário de captura completa de pacotes para armazenar pacotes em disco para fins de detecção de intrusão e resposta a incidentes.
Suricata - IDS/IPS gratuito e multiplataforma com modos de análise online e offline e recursos de inspeção profunda de pacotes, que também é programável com Lua.
Tsunami - Scanner de segurança de rede de propósito geral com um sistema de plugins extensível para detectar vulnerabilidades de alta severidade com alta confiança.
VAST - Mecanismo gratuito e de código aberto de telemetria de rede para investigações de segurança orientadas por dados.
Wireshark - Analisador de pacotes gratuito e de código aberto, útil para solução de problemas de rede ou análise forense de fluxo de rede.
Zeek - Framework poderoso de análise de rede focado em monitoramento de segurança, anteriormente conhecido como Bro.
netsniff-ng - Kit de ferramentas de rede gratuito e rápido para GNU/Linux com diversos utilitários, como ferramenta de rastreamento de conexões (flowtop), gerador de tráfego (trafgen) e utilitário de traceroute de sistema autônomo (AS) (astraceroute).
Security Information and Event Management (SIEM)
AlienVault OSSIM - Plataforma SIEM de código aberto para servidor único com descoberta de ativos, inventário de ativos, monitoramento comportamental e correlação de eventos, impulsionada pelo AlienVault Open Threat Exchange (OTX).
Prelude SIEM OSS - SIEM de código aberto, sem agente, com uma longa história e várias variantes comerciais, com coleta, normalização e alerta de eventos de segurança a partir de entrada de logs arbitrários e de diversas ferramentas populares de monitoramento.
Icinga - Redesenho modular do Nagios com interfaces de usuário plugáveis e um conjunto expandido de conectores de dados, coletores e ferramentas de relatórios.
Locust - Ferramenta de teste de carga de código aberto na qual você pode definir o comportamento do usuário com código Python e sobrecarregar seu sistema com milhões de usuários simultâneos.
Nagios - Popular solução de monitoramento de rede e serviços e plataforma de relatórios.
OpenNMS - Sistema de monitoramento de rede gratuito e rico em recursos que suporta múltiplas configurações, uma variedade de mecanismos de alerta (e-mail, XMPP, SMS) e diversos métodos de coleta de dados (SNMP, HTTP, JDBC, etc).
osquery - Framework de instrumentação de sistemas operacionais para macOS, Windows e Linux, que expõe o SO como um banco de dados relacional de alto desempenho que pode ser consultado com uma sintaxe semelhante a SQL.
Zabbix - Plataforma madura de nível empresarial para monitorar ambientes de TI em grande escala.
Threat hunting
(Também conhecida como hunt teaming e detecção de ameaças.)
CimSweep - Suíte de ferramentas baseadas em CIM/WMI que permitem operações remotas de resposta a incidentes e caça a ameaças em todas as versões do Windows.
DeepBlueCLI - Módulo PowerShell para caça a ameaças (hunt teaming) por meio de logs de eventos do Windows.
GRR Rapid Response - Framework de resposta a incidentes focado em perícia forense remota ao vivo, composto por um agente Python instalado nos ativos e uma infraestrutura de servidor baseada em Python que permite que analistas façam triagem rápida de ataques e realizem análises remotamente.
Hunting ELK (HELK) - Stack de caça a ameaças tudo-em-um de Software Livre baseada em Elasticsearch, Logstash, Kafka e Kibana, com várias integrações integradas para análise, incluindo Jupyter Notebook.
Logging Made Easy (LME) - Solução gratuita e aberta de registro e monitoramento protetivo em operação.
MozDef - Automatiza o processo de tratamento de incidentes de segurança e facilita as atividades em tempo real dos respondedores de incidentes.
PSHunt - Módulo PowerShell projetado para verificar endpoints remotos em busca de indicadores de comprometimento ou para examiná-los em busca de informações mais abrangentes relacionadas ao estado desses sistemas.
PSRecon - Ferramenta semelhante ao PSHunt para analisar sistemas Windows remotos, que também produz um relatório HTML autocontido de suas descobertas.
PowerForensics - Plataforma tudo-em-um baseada em PowerShell para realizar análise forense ao vivo de discos rígidos.
Redline - Ferramenta gratuita de auditoria e análise de endpoints que fornece capacidades investigativas baseadas no host, oferecida pela FireEye, Inc.
rastrea2r - Ferramenta multiplataforma para triagem de IOCs suspeitos em muitos endpoints simultaneamente e que se integra a consoles de antivírus.
Threat intelligence
Veja também awesome-threat-intelligence.- AttackerKB - Plataforma gratuita e pública de avaliação de vulnerabilidades por crowdsourcing para ajudar a priorizar a aplicação de patches de alto risco e combater a fadiga de vulnerabilidades.
DATA - Ferramenta de análise e automação de phishing de credenciais que pode aceitar URLs de phishing suspeitas diretamente ou acionar a partir de tráfego de rede observado contendo tal URL.
Forager - Coleta de inteligência de ameaças multithread construída com Python3, com configuração simples baseada em texto e armazenamento de dados para facilidade de uso e portabilidade de dados.
GRASSMARLIN - Fornece consciência situacional de rede IP de sistemas de controle industrial (ICS) e Supervisory Control and Data Acquisition (SCADA) mapeando, contabilizando e reportando passivamente a topologia e os endpoints da sua rede ICS/SCADA.
MLSec Combine - Reúne e combina múltiplas fontes de feeds de inteligência de ameaças em um único formato padronizado baseado em CSV e personalizável.
Open Source Vulnerabilities (OSV) - Banco de dados de vulnerabilidades e infraestrutura de triagem para projetos de código aberto, com o objetivo de ajudar tanto mantenedores quanto consumidores de código aberto.
Sigma - Formato de assinatura genérico para sistemas SIEM, oferecendo um formato de assinatura aberto que permite descrever eventos de log relevantes de maneira direta.
Threat Bus - Camada de disseminação de inteligência de ameaças para conectar ferramentas de segurança por meio de um barramento de mensagens distribuído do tipo publish/subscribe.
ThreatIngestor - Ferramenta extensível para extrair e agregar IOCs de feeds de ameaças, incluindo Twitter, feeds RSS ou outras fontes.
Unfetter - Identifica lacunas defensivas na postura de segurança utilizando o framework ATT&CK da Mitre.
Viper - Framework de análise e gerenciamento de binários que permite organizar facilmente amostras de malware e exploits.
YARA - Ferramenta destinada (mas não limitada) a ajudar pesquisadores de malware a identificar e classificar amostras de malware, descrita como "o canivete suíço da correspondência de padrões" para padrões e assinaturas de arquivos.
Fingerprinting
HASSH - Padrão de fingerprinting de rede que pode ser usado para identificar implementações SSH específicas de cliente e servidor.
JA3 - Extrai configurações de handshake SSL/TLS para fingerprinting e comunicação sobre uma determinada implementação TLS.
Pacotes e coleções de assinaturas de ameaças
ESET's Malware IoCs - Indicadores de Comprometimento (IOCs) derivados de várias investigações da ESET.
FireEye's Red Team Tool Countermeasures - Coleção de regras Snort e YARA para detectar ataques realizados com as próprias ferramentas de Red Team da FireEye, divulgada pela primeira vez após a FireEye revelar uma violação em dezembro de 2020.
FireEye's Sunburst Countermeasures - Coleção de IoCs em várias linguagens para detectar atividades do SolarWinds Orion NMS com backdoor e vulnerabilidades relacionadas.
YARA Rules - Projeto que atende à necessidade de pesquisadores de segurança de TI de ter um repositório único onde diferentes assinaturas Yara são compiladas, classificadas e mantidas tão atualizadas quanto possível.
OnionBalance - Oferece balanceamento de carga e torna os serviços Onion mais resilientes e confiáveis ao eliminar pontos únicos de falha.
Vanguards - Script de mitigação de ataques de descoberta de guarda para serviços Onion versão 3 (pretendido para inclusão eventual no núcleo do Tor).
Defesas na camada de transporte
Certbot - Ferramenta gratuita para automatizar a emissão e renovação de certificados TLS da LetsEncrypt Root CA com plugins que configuram vários softwares de servidor Web e e-mail.
MITMEngine - Biblioteca Golang para detecção no lado do servidor de eventos de interceptação TLS.
Tor - Rede de sobreposição anônima e de evasão de censura que fornece serviços de nome distribuídos e criptograficamente verificados (domínios .onion) para aumentar a privacidade do publicador e a disponibilidade do serviço.
Redes de sobreposição e Redes Privadas Virtuais (VPNs)
Firezone - Servidor VPN auto-hospedado construído sobre WireGuard que suporta MFA e SSO.
Headscale - Implementação de código aberto e auto-hospedada do servidor de controle do Tailscale.
Innernet - Sistema de rede privada de Software Livre que usa WireGuard internamente, feito para ser auto-hospedado.
Nebula - Ferramenta de rede sobreposta totalmente open source e auto-hospedada, escalável, com foco em desempenho, simplicidade e segurança, inspirada no tinc.
OpenVPN - Rede privada virtual tradicional baseada em SSL/TLS, de Software Livre e com longa trajetória.
OpenZITI - Iniciativa open source focada em levar Zero Trust a qualquer aplicação por meio de uma rede de sobreposição, aplicações de tunelamento e vários SDKs.
Tailscale - Serviço VPN mesh gerenciado no modelo freemium construído sobre WireGuard.
WireGuard - VPN extremamente simples, rápida e moderna que utiliza criptografia de última geração.
tinc - VPN mesh de Software Livre implementada inteiramente em espaço de usuário, que suporta espaço de rede expansível, segmentos ethernet em bridge e mais.
BlockBlock - Monitora locais comuns de persistência e alerta sempre que um componente persistente é adicionado, o que ajuda a detectar e prevenir a instalação de malware.
Santa - Mantém o controle de binários "bons" ou "ruins" em um sistema de listagem de permitir/negar para macOS.
Stronghold - Configure facilmente as configurações de segurança do macOS pelo terminal.
macOS Fortress - Configuração automatizada de recursos de segurança em nível de kernel, sistema operacional e cliente, incluindo proxy privatizante e varredura antivírus para macOS.
CobaltStrikeScan - Examina arquivos ou memória de processos em busca de beacons Cobalt Strike e analisa sua configuração.
HardenTools - Utilitário que desativa uma série de recursos arriscados do Windows.
NotRuler - Detecta tanto regras no lado do cliente quanto formulários habilitados para VBScript usados pela ferramenta de ataque Ruler ao tentar comprometer um servidor Microsoft Exchange.
Sandboxie - Utilitário gratuito e de código aberto de sandboxing de aplicações Windows para uso geral.
Sticky Keys Slayer - Estabelece uma sessão RDP no Windows a partir de uma lista de hostnames e verifica se há backdoors em ferramentas de acessibilidade, alertando se algum for descoberto.
Windows Secure Host Baseline - Objetos de Política de Grupo, verificações de conformidade e ferramentas de configuração que fornecem uma abordagem automatizada e flexível para implantar e manter com segurança as versões mais recentes do Windows 10.
WMI Monitor - Registra consumidores e processos WMI recém-criados no log de eventos de Aplicação do Windows.
Active Directory
Active Directory Control Paths - Visualize e mapeie configurações de permissão do Active Directory ("relações de controle") para auditar perguntas como "Quem pode ler o e-mail do CEO?" e semelhantes.
PingCastle - Ferramenta de detecção e relatoria de vulnerabilidades do Active Directory.
PlumHound - Use o BloodHoundAD de forma mais eficaz em ciclos contínuos de segurança, utilizando seu mecanismo de descoberta de caminhos para identificar vulnerabilidades de segurança no Active Directory.