Awesome Cybersecurity Blue Team 
Uma coleção de recursos incríveis, ferramentas e outras coisas brilhantes para equipes azuis de segurança cibernética.
Equipes azuis de segurança cibernética são grupos de indivíduos que identificam falhas de segurança em sistemas de tecnologia da informação, verificam a eficácia das medidas de segurança e monitoram os sistemas para garantir que as medidas defensivas implementadas permaneçam eficazes no futuro. Embora não seja exclusiva, esta lista é fortemente enviesada para projetos de Software Livre e contra produtos proprietários ou serviços corporativos. Para TTPs ofensivos, consulte awesome-pentest.
Suas contribuições e sugestões são cordialmente ♥ bem-vindas. (✿◕‿◕). Por favor, consulte as Diretrizes de Contribuição para mais detalhes. Este trabalho está licenciado sob uma Licença Internacional Creative Commons Atribuição 4.0.
Muitos profissionais de segurança cibernética possibilitam a violência estatal racista, consciente ou inconscientemente, ao prestar serviços a agências policiais locais, estaduais e federais ou ao cooperar de outras formas com instituições similares que o fazem. Esse mal ocorre com mais frequência por meio do mecanismo coercitivo do emprego, sob a ameaça da falta de acesso a alimentos, moradia ou cuidados de saúde. Apesar da disponibilidade pública desta lista, a intenção e a esperança do mantenedor é que esta lista apoie as pessoas e organizações que trabalham para combater um mal tão massivo, embora banal.


DESFINANCIE A POLÍCIA.
Conteúdo
Automação e Convenção
- Ansible Lockdown - Coleção curada de roles do Ansible com temática de segurança da informação, revisadas e mantidas ativamente.
- Clevis - Framework plugável para descriptografia automatizada, frequentemente usado como cliente Tang.
- DShell - Framework extensível de análise forense de rede escrito em Python que permite o desenvolvimento rápido de plugins para apoiar a dissecação de capturas de pacotes de rede.
- Dev-Sec.io - Framework de hardening de servidores que fornece implementações em Ansible, Chef e Puppet de várias configurações básicas de segurança.
- Password Manager Resources - Dados e código colaborativos e crowdsourced para melhorar o gerenciamento de senhas.
- peepdf - Analisador de arquivos PDF com suporte a scripts.
- PyREBox - Sandbox de engenharia reversa com script em Python, baseado em QEMU.
- Watchtower - Solução baseada em contêineres para automatizar atualizações de imagens base de contêineres Docker, proporcionando uma experiência de atualização não assistida.
Bibliotecas de código e bindings
- MultiScanner - Framework de análise de arquivos escrito em Python que auxilia na avaliação de um conjunto de arquivos executando automaticamente um conjunto de ferramentas contra eles e agregando a saída.
- Posh-VirusTotal - Interface PowerShell para as APIs VirusTotal.com.
- censys-python - Wrapper Python para a API REST do Censys.
- libcrafter - Biblioteca de nível alto em C++ para sniffing e criação de pacotes de rede.
- python-dshield - Interface pythonica para a API do Internet Storm Center/DShield.
- python-sandboxapi - API Python mínima e consistente para criar integrações com sandboxes de malware.
- python-stix2 - APIs Python para serializar e desserializar conteúdo JSON de Structured Threat Information eXpression (STIX), além de APIs de nível mais alto para tarefas comuns.
Orquestração, Automação e Resposta de Segurança (SOAR)
Veja também Gerenciamento de Informações e Eventos de Segurança (SIEM) e consoles de gerenciamento de RI.
- Shuffle - Construtor gráfico de fluxos de trabalho (automação) generalizados para profissionais de TI e membros de equipes azuis.
Veja também asecure.cloud/tools.
- Aaia - Ajuda a visualizar AWS IAM e Organizations em formato de grafo com a ajuda do Neo4j.
- Falco - Monitor de atividade comportamental projetado para detectar atividades anômalas em aplicações conteinerizadas, hosts e fluxos de pacotes de rede, auditando o kernel Linux e enriquecido com dados de runtime como métricas do Kubernetes.
- Kata Containers - Runtime de contêineres seguro com máquinas virtuais leves que têm a aparência e o desempenho de contêineres, mas fornecem isolamento de carga de trabalho mais forte usando tecnologia de virtualização de hardware como segunda camada de defesa.
- Principal Mapper (PMapper) - Avalia rapidamente as permissões de IAM na AWS por meio de script e biblioteca capazes de identificar riscos na configuração do AWS Identity and Access Management (IAM) para uma conta AWS ou uma organização AWS.
- Prowler - Ferramenta baseada em comandos AWS-CLI para avaliação de segurança e hardening de contas Amazon Web Services.
- Scout Suite - Ferramenta open source de auditoria de segurança multi-nuvem, que permite avaliar a postura de segurança de ambientes em nuvem.
- gVisor - Kernel de aplicação, escrito em Go, que implementa uma parte substancial da superfície do sistema Linux para fornecer um limite de isolamento entre a aplicação e o kernel do host.
Monitoramento distribuído
Veja também § Monitoramento de serviços e desempenho.
- Cortex - Fornece armazenamento de longo prazo, multi-inquilino, altamente disponível e horizontalmente escalável para Prometheus.
- Jaeger - Backend de plataforma de rastreamento distribuído usado para monitorar e solucionar problemas em sistemas distribuídos baseados em microsserviços.
- OpenTelemetry - Framework de observabilidade para software cloud-native, composto por uma coleção de ferramentas, APIs e SDKs para exportar métricas de desempenho de aplicações para um backend de rastreamento (anteriormente mantido pelos projetos OpenTracing e OpenCensus).
- Prometheus - Toolkit open source de monitoramento e alerta de sistemas originalmente construído no SoundCloud.
- Zipkin - Backend de sistema de rastreamento distribuído que ajuda a coletar dados de tempo necessários para solucionar problemas de latência em arquiteturas de serviços.
Kubernetes
Veja também Kubernetes-Security.info.
- KubeSec - Analisador estático de manifests do Kubernetes que pode ser executado localmente, como um admission controller do Kubernetes ou como um serviço de nuvem próprio.
- Kyverno - Mecanismo de políticas projetado para Kubernetes.
- Linkerd - Service mesh ultrafino específico para Kubernetes que adiciona observabilidade, confiabilidade e segurança a aplicações Kubernetes sem exigir qualquer modificação na própria aplicação.
- Managed Kubernetes Inspection Tool (MKIT) - Consulta e valida várias configurações comuns relacionadas à segurança de objetos de clusters Kubernetes gerenciados e das cargas de trabalho/recursos em execução no cluster.
- Polaris - Valida as melhores práticas do Kubernetes executando testes contra commits de código, uma solicitação de admissão do Kubernetes ou recursos ativos já em execução em um cluster.
- Sealed Secrets - Controller e ferramenta do Kubernetes para Secrets criptografados de forma unidirecional.
- certificate-expiry-monitor - Utilitário que expõe a expiração de certificados TLS como métricas do Prometheus.
- k-rail - Ferramenta de aplicação de políticas de carga de trabalho para Kubernetes.
- kube-forensics - Permite que um administrador de cluster despeje o estado atual de um pod em execução e todos os seus contêineres para que profissionais de segurança possam realizar análises forenses off-line.
- kube-hunter - Ferramenta open source que executa um conjunto de testes ("hunters") para problemas de segurança em clusters Kubernetes, tanto de fora ("visão do atacante") quanto de dentro de um cluster.
- kubernetes-event-exporter - Permite exportar os eventos do Kubernetes, frequentemente negligenciados, para várias saídas, para que possam ser usados para fins de observabilidade ou alerta.
Service meshes
Veja também ServiceMesh.es.
- Consul - Solução para conectar e configurar aplicações em infraestrutura dinâmica e distribuída e, com o Consul Connect, permitir comunicação segura serviço a serviço com criptografia TLS automática e autorização baseada em identidade.
- Istio - Plataforma aberta para fornecer uma maneira uniforme de integrar microsserviços, gerenciar o fluxo de tráfego entre microsserviços, aplicar políticas e agregar dados de telemetria.
Segurança de comunicações (COMSEC)
Veja também Defesas da camada de transporte.
- GPG Sync - Centraliza e automatiza a distribuição, revogação e atualização de chaves públicas OpenPGP entre todos os membros de uma organização ou equipe.
- Geneva (Genetic Evasion) - Novo algoritmo genético experimental que evolui estratégias de evasão de censura baseadas em manipulação de pacotes contra censores de nível estatal para aumentar a disponibilidade de conteúdo de outra forma bloqueado.
- GlobaLeaks - Software livre e open source que permite que qualquer pessoa configure e mantenha facilmente uma plataforma segura de denúncias.
- SecureDrop - Sistema open source de envio de denúncias que organizações de mídia e ONGs podem instalar para aceitar com segurança documentos de fontes anônimas.
- Teleport - Permite que engenheiros e profissionais de segurança unifiquem o acesso a servidores SSH, clusters Kubernetes, aplicações web e bancos de dados em todos os ambientes.
DevSecOps
Veja também awesome-devsecops.
- Bane - Gerador de perfis AppArmor personalizados e melhores para contêineres Docker.
- BlackBox - Armazena segredos com segurança em Git/Mercurial/Subversion criptografando-os "em repouso" usando GnuPG.
- Checkov - Análise estática para Terraform (infraestrutura como código) para ajudar a detectar violações de políticas CIS e prevenir má configuração de segurança na nuvem.
- Cilium - Software open source para proteger de forma transparente a conectividade de rede entre serviços de aplicação implantados usando plataformas de gerenciamento de contêineres Linux, como Docker e Kubernetes.
- Clair - Ferramenta de análise estática para investigar vulnerabilidades introduzidas por meio de imagens de contêineres de aplicação (ex.: Docker).
- CodeQL - Descubra vulnerabilidades em uma base de código executando consultas no código como se fossem dados.
- DefectDojo - Ferramenta de gerenciamento de vulnerabilidades de aplicações construída para DevOps e integração contínua de segurança.
- Gauntlt - Realize pentest em aplicações durante os pipelines de build de integração contínua de rotina.
- Git Secrets - Impede que você faça commit de senhas e outras informações sensíveis em um repositório git.
- SOPS - Editor de arquivos criptografados que suporta formatos YAML, JSON, ENV, INI e binários e criptografa com AWS KMS, GCP KMS, Azure Key Vault e PGP.
- Snyk - Encontra e corrige vulnerabilidades e violações de licença em dependências open source e imagens de contêineres.
- SonarQube - Ferramenta de inspeção contínua que fornece relatórios detalhados durante testes automatizados e alerta sobre vulnerabilidades de segurança recém-introduzidas.
- Trivy - Scanner de vulnerabilidades simples e abrangente para contêineres e outros artefatos, adequado para uso em pipelines de integração contínua.
- - Ferramenta para acessar com segurança segredos como chaves de API, senhas ou certificados por meio de uma interface unificada.
Hardening de aplicações ou binários
- DynInst - Ferramentas para instrumentação, análise e modificação de binários, úteis para aplicação de patches em binários.
- DynamoRIO - Sistema de manipulação de código em runtime que suporta transformações de código em qualquer parte de um programa, enquanto ele é executado, implementado como uma máquina virtual em nível de processo.
- Egalito - Framework de recompilação e instrumentação de binários que pode desmontar, transformar e regenerar completamente binários Linux comuns, projetado para hardening de binários e pesquisa em segurança.
- Valgrind - Framework de instrumentação para construir ferramentas de análise dinâmica.
- Chef InSpec - Linguagem para descrever regras de segurança e conformidade, que se tornam testes automatizados que podem ser executados contra infraestruturas de TI para descobrir e relatar não conformidades.
- OpenSCAP Base - Tanto uma biblioteca quanto uma ferramenta de linha de comando (
oscap) usadas para avaliar um sistema contra perfis de linha de base do SCAP e relatar a postura de segurança do(s) sistema(s) varrido(s).
Confusão de dependências
Veja também § Segurança da cadeia de suprimentos.
- Dependency Combobulator - Framework open source, modular e extensível para detectar e prevenir vazamentos e ataques potenciais de confusão de dependências.
- Confusion checker - Script para verificar se você possui artefatos com o mesmo nome entre seus repositórios.
- snync - Previna e detecte se você está vulnerável a ataques de segurança na cadeia de suprimentos por confusão de dependências.
Fuzzing
Veja também Awesome-Fuzzing.
- Atheris - Motor de fuzzing em Python guiado por cobertura, baseado no libFuzzer, que suporta fuzzing de código Python e também de extensões nativas escritas para CPython.
- FuzzBench - Serviço gratuito que avalia fuzzers em uma ampla variedade de benchmarks do mundo real, na escala do Google.
- OneFuzz - Plataforma Fuzzing-as-a-Service (FaaS) auto-hospedada.
Aplicação de políticas
- AllStar - GitHub App instalado em organizações ou repositórios para definir e aplicar políticas de segurança.
- Conftest - Utilitário para ajudar você a escrever testes contra dados de configuração estruturados.
- Open Policy Agent (OPA) - Conjunto de ferramentas e framework unificados para políticas em toda a stack cloud native.
- Regula - Verifica modelos de infraestrutura como código (Terraform, CloudFormation, manifests K8s) para segurança e conformidade em AWS, Azure, Google Cloud e Kubernetes usando Open Policy Agent/Rego.
- Tang - Servidor para vincular dados à presença na rede; fornece dados aos clientes somente quando eles estão em uma rede específica (protegida).
Segurança da cadeia de suprimentos
Veja também § Confusão de dependências.- Grafeas - API aberta de metadados de artefatos para auditar e governar sua cadeia de suprimentos de software.
- Helm GPG (GnuPG) Plugin - Assinatura e verificação de charts com GnuPG para Helm.
- Notary - Tem como objetivo tornar a internet mais segura, facilitando a publicação e verificação de conteúdo pelas pessoas.
- in-toto - Framework para proteger a integridade de cadeias de suprimentos de software.
Honeypots
Veja também awesome-honeypots.
- CanaryTokens - Gerador de honeytokens auto-hospedável e painel de relatórios; versão demo disponível em CanaryTokens.org.
- Kushtaka - Orquestrador sustentável tudo-em-um de honeypots e honeytokens para Blue Teams com poucos recursos.
- Manuka - Honeypot de inteligência de fontes abertas (OSINT) que monitora tentativas de reconhecimento por atores de ameaças e gera inteligência acionável para membros de Blue Teams.
Tarpits
- Endlessh - Tarpit SSH que envia lentamente um banner infinito.
- LaBrea - Programa que responde a solicitações ARP para espaços de IP não utilizados, criando a aparência de máquinas falsas que respondem a solicitações adicionais muito lentamente, a fim de retardar scanners, worms, etc.
- Artillery - Combinação de honeypot, monitor de sistema de arquivos e sistema de alerta projetado para proteger sistemas operacionais Linux e Windows.
- Crowd Inspect - Ferramenta gratuita para sistemas Windows que visa alertar você sobre a presença de malware que possa estar se comunicando pela rede.
- Fail2ban - Framework de software de prevenção de intrusão que protege servidores de computador contra ataques de força bruta.
- Open Source HIDS SECurity (OSSEC) - Sistema de Detecção de Intrusão baseado em Host (HIDS) totalmente de código aberto, gratuito e rico em recursos.
- Rootkit Hunter (rkhunter) - Script Bash compatível com POSIX que verifica um host em busca de vários sinais de malware.
- Shufflecake - Negação plausível para múltiplos sistemas de arquivos ocultos no Linux.
- USB Keystroke Injection Protection - Daemon para bloquear dispositivos de injeção de teclado via USB em sistemas Linux.
- chkrootkit - Verifica localmente sinais de rootkit em sistemas GNU/Linux.
Sandboxes
- Bubblewrap - Ferramenta de sandbox para uso por usuários Linux sem privilégios, capaz de restringir o acesso a partes do sistema operacional ou a dados do usuário.
- Dangerzone - Pega PDFs, documentos de escritório ou imagens potencialmente perigosos e os converte em um PDF seguro.
- Firejail - Programa SUID que reduz o risco de violações de segurança ao restringir o ambiente de execução de aplicativos não confiáveis usando namespaces do Linux e seccomp-bpf.
Identity and AuthN/AuthZ
- Gluu Server - Autenticação e autorização centralizadas para aplicações Web e móveis com uma distribuição comunitária nativa em nuvem de software livre e de código aberto.
Veja também awesome-incident-response.
- LogonTracer - Investigue logons maliciosos do Windows visualizando e analisando logs de eventos do Windows.
- Volatility - Framework avançado de perícia forense de memória.
- aws_ir - Automatiza sua resposta a incidentes sem suposições de preparação de segurança.
IR management consoles
Veja também Orquestração, Automação e Resposta de Segurança (SOAR).
- CIRTKit - Kit de ferramentas de Perícia Forense Digital e Resposta a Incidentes (DFIR) programável, construído sobre o Viper.
- Fast Incident Response (FIR) - Plataforma de gerenciamento de incidentes de cibersegurança que permite fácil criação, acompanhamento e relato de incidentes de cibersegurança.
- Rekall - Framework avançado de perícia forense e resposta a incidentes.
- TheHive - Plataforma gratuita e escalável de resposta a incidentes de segurança, projetada para facilitar a vida de SOCs, CSIRTs e CERTs, com integração estreita com o MISP.
- threat_note - Aplicativo web construído pela Defense Point Security para permitir que pesquisadores de segurança adicionem e recuperem indicadores relacionados às suas pesquisas.
Evidence collection
- AutoMacTC - Framework modular e automatizado de coleta de triagem forense, projetado para acessar vários artefatos forenses no macOS, analisá-los e apresentá-los em formatos viáveis para análise.
- OSXAuditor - Ferramenta gratuita de perícia forense computacional para macOS.
- OSXCollector - Kit de ferramentas de coleta e análise de evidências forenses para macOS.
- ir-rescue - Script Batch para Windows e script Bash para Unix para coletar de forma abrangente dados forenses do host durante a resposta a incidentes.
- Margarita Shotgun - Utilitário de linha de comando (que funciona com ou sem instâncias Amazon EC2) para paralelizar a aquisição remota de memória.
- Untitled Goose Tool - Auxilia equipes de resposta a incidentes exportando artefatos de nuvem dos ambientes Azure/AzureAD/M365 para executar uma investigação completa, apesar da ausência de logs ingeridos por um SIEM.
Network perimeter defenses
- Gatekeeper - Primeiro sistema de proteção contra Negação de Serviço Distribuída (DDoS) de código aberto.
- fwknop - Protege portas via Autorização de Pacote Único no seu firewall.
- ssh-audit - Ferramenta simples que faz recomendações rápidas para melhorar a postura de segurança de um servidor SSH.
Firewall appliances or distributions
Veja também Wikipedia: Lista de distribuições de roteadores e firewalls.
- IPFire - Distribuição de roteador e firewall baseada em GNU/Linux, endurecida, derivada do IPCop.
- OPNsense - Plataforma de firewall e roteamento baseada em FreeBSD, endurecida, derivada do pfSense.
- pfSense - Distribuição de firewall e roteador baseada em FreeBSD, derivada do m0n0wall.
Operating System distributions
- Computer Aided Investigative Environment (CAINE) - Distribuição live italiana de GNU/Linux que já vem com diversas ferramentas de perícia forense digital e coleta de evidências.
- Security Onion - Distribuição gratuita e de código aberto GNU/Linux para detecção de intrusão, monitoramento de segurança empresarial e gerenciamento de logs.
- Qubes OS - Ambiente de desktop construído sobre o projeto de hipervisor Xen, que executa cada programa do usuário final em sua própria máquina virtual, com o objetivo de fornecer controles de segurança rigorosos para limitar o alcance de qualquer exploit de malware bem-sucedido.
Phishing awareness and reporting
Veja também awesome-pentest § Ferramentas de Engenharia Social.
- CertSpotter - Monitor de logs de Transparência de Certificados da SSLMate que alerta você quando um certificado SSL/TLS é emitido para um dos seus domínios.
- Gophish - Framework de phishing poderoso e de código aberto que facilita testar a exposição da sua organização a phishing.
- King Phisher - Ferramenta para testar e promover a conscientização dos usuários simulando ataques de phishing do mundo real.
- NotifySecurity - Complemento do Outlook usado para ajudar seus usuários a denunciar e-mails suspeitos às equipes de segurança.
- Phishing Intelligence Engine (PIE) - Framework que auxilia na detecção e resposta a ataques de phishing.
- Swordphish - Plataforma que permite criar e gerenciar campanhas de phishing (falsas) destinadas a treinar pessoas na identificação de e-mails suspeitos.
- mailspoof - Examina registros SPF e DMARC em busca de problemas que possam permitir falsificação de e-mail.
- phishing_catcher - Script configurável para monitorar emissões de certificados TLS suspeitos por nome de domínio no Log de Transparência de Certificados (CTL) usando o serviço CertStream.
Preparedness training and wargaming
(Também conhecido como emulação de adversários, simulação de ameaças ou similar.)
- APTSimulator - Conjunto de ferramentas para fazer um sistema parecer vítima de um ataque APT.
- Atomic Red Team - Biblioteca de testes simples e automatizáveis para executar e testar controles de segurança.
- BadBlood - Preenche um domínio do Windows de teste (não produção) com dados que permitem que analistas e engenheiros de segurança pratiquem o uso de ferramentas para obter entendimento e prescrever medidas para proteger o Active Directory.
- Caldera - Plataforma escalável, automatizada e extensível de emulação de adversários desenvolvida pela MITRE.
- Drool - Reproduz tráfego DNS a partir de arquivos de captura de pacotes e o envia para um servidor especificado, por exemplo, para simular ataques DDoS no DNS e medir consultas DNS normais.
- DumpsterFire - Ferramenta modular, orientada por menu e multiplataforma para construir eventos de segurança repetíveis, com atraso de tempo e distribuídos, para treinamentos de Blue Teams e mapeamento de sensores/alertas.
- Infection Monkey - Plataforma de código aberto de simulação de violação e ataque (BAS) que ajuda você a validar controles existentes e identificar como atacantes podem explorar as lacunas atuais de segurança da sua rede.
- Metta - Ferramenta automatizada de preparação em segurança da informação para realizar simulação de adversários.
- Network Flight Simulator (
flightsim) - Utilitário para gerar tráfego de rede malicioso e ajudar equipes de segurança a avaliar controles de segurança e auditar a visibilidade de suas redes.
- RedHunt OS - Open Virtual Appliance (
.ova) baseada em Ubuntu, pré-configurada com várias ferramentas de emulação de ameaças, além de um kit de ferramentas para defensores.
Post-engagement analysis and reporting
- RedEye - Ferramenta analítica para auxiliar tanto Red Teams quanto Blue Teams a visualizar e relatar atividades de comando e controle, reproduzir e demonstrar caminhos de ataque e comunicar com mais clareza recomendações de remediação às partes interessadas.
Security configurations
(Também conhecidas como baselines seguros por padrão e melhores práticas implementadas.)
- Bunkerized-nginx - Imagem Docker de uma configuração do NginX e scripts que implementam muitas técnicas defensivas para sites Web.
Security monitoring
- Crossfeed - Enumera e monitora continuamente a superfície de ataque voltada ao público de uma organização para descobrir ativos e sinalizar possíveis falhas de segurança.
- Starbase - Coleta ativos e relacionamentos de serviços e sistemas em uma visualização gráfica intuitiva para oferecer análise de segurança baseada em grafos para todos.
Endpoint Detection and Response (EDR)
- Wazuh - Monitoramento de segurança de código aberto, multiplataforma e baseado em agente, baseado em um fork do OSSEC HIDS.
Network Security Monitoring (NSM)
Veja também awesome-pcaptools.
- Arkime - Amplia sua infraestrutura de segurança atual para armazenar e indexar tráfego de rede no formato PCAP padrão, fornecendo acesso rápido e indexado.
- ChopShop - Framework para auxiliar analistas na criação e execução de decodificadores e detectores baseados em pynids de táticas de APT.
- Maltrail - Sistema de detecção de tráfego de rede malicioso.
- OwlH - Ajuda a gerenciar IDS de rede em escala visualizando os ciclos de vida do Suricata, Zeek e Moloch.
- Real Intelligence Threat Analysis (RITA) - Framework de código aberto para análise de tráfego de rede que ingere logs do Zeek e detecta beaconing, tunelamento DNS e muito mais.
- Respounder - Detecta a presença do envenenador Responder LLMNR/NBT-NS/MDNS em uma rede.
- Snort - IPS de Software Livre amplamente implantado, capaz de análise de pacotes em tempo real, registro de tráfego e acionadores personalizados baseados em regras.
- SpoofSpotter - Captura respostas falsificadas do NetBIOS Name Service (NBNS) e alerta por e-mail ou arquivo de log.
- Stenographer - Utilitário de captura completa de pacotes para armazenar pacotes em disco para fins de detecção de intrusão e resposta a incidentes.
- Suricata - IDS/IPS gratuito e multiplataforma com modos de análise online e offline e recursos de inspeção profunda de pacotes, que também é programável com Lua.
- Tsunami - Scanner de segurança de rede de propósito geral com um sistema de plugins extensível para detectar vulnerabilidades de alta severidade com alta confiança.
- VAST - Mecanismo gratuito e de código aberto de telemetria de rede para investigações de segurança orientadas por dados.
- Wireshark - Analisador de pacotes gratuito e de código aberto, útil para solução de problemas de rede ou análise forense de fluxo de rede.
- - Framework poderoso de análise de rede focado em monitoramento de segurança, anteriormente conhecido como Bro.
- AlienVault OSSIM - Plataforma SIEM de código aberto para servidor único com descoberta de ativos, inventário de ativos, monitoramento comportamental e correlação de eventos, impulsionada pelo AlienVault Open Threat Exchange (OTX).
- Prelude SIEM OSS - SIEM de código aberto, sem agente, com uma longa história e várias variantes comerciais, com coleta, normalização e alerta de eventos de segurança a partir de entrada de logs arbitrários e de diversas ferramentas populares de monitoramento.
Veja também awesome-sysadmin#monitoring.
- Icinga - Redesenho modular do Nagios com interfaces de usuário plugáveis e um conjunto expandido de conectores de dados, coletores e ferramentas de relatórios.
- Locust - Ferramenta de teste de carga de código aberto na qual você pode definir o comportamento do usuário com código Python e sobrecarregar seu sistema com milhões de usuários simultâneos.
- Nagios - Popular solução de monitoramento de rede e serviços e plataforma de relatórios.
- OpenNMS - Sistema de monitoramento de rede gratuito e rico em recursos que suporta múltiplas configurações, uma variedade de mecanismos de alerta (e-mail, XMPP, SMS) e diversos métodos de coleta de dados (SNMP, HTTP, JDBC, etc).
- osquery - Framework de instrumentação de sistemas operacionais para macOS, Windows e Linux, que expõe o SO como um banco de dados relacional de alto desempenho que pode ser consultado com uma sintaxe semelhante a SQL.
- Zabbix - Plataforma madura de nível empresarial para monitorar ambientes de TI em grande escala.
Threat hunting
(Também conhecida como hunt teaming e detecção de ameaças.)
Veja também awesome-threat-detection.
- CimSweep - Suíte de ferramentas baseadas em CIM/WMI que permitem operações remotas de resposta a incidentes e caça a ameaças em todas as versões do Windows.
- DeepBlueCLI - Módulo PowerShell para caça a ameaças (hunt teaming) por meio de logs de eventos do Windows.
- GRR Rapid Response - Framework de resposta a incidentes focado em perícia forense remota ao vivo, composto por um agente Python instalado nos ativos e uma infraestrutura de servidor baseada em Python que permite que analistas façam triagem rápida de ataques e realizem análises remotamente.
- Hunting ELK (HELK) - Stack de caça a ameaças tudo-em-um de Software Livre baseada em Elasticsearch, Logstash, Kafka e Kibana, com várias integrações integradas para análise, incluindo Jupyter Notebook.
- Logging Made Easy (LME) - Solução gratuita e aberta de registro e monitoramento protetivo em operação.
- MozDef - Automatiza o processo de tratamento de incidentes de segurança e facilita as atividades em tempo real dos respondedores de incidentes.
- PSHunt - Módulo PowerShell projetado para verificar endpoints remotos em busca de indicadores de comprometimento ou para examiná-los em busca de informações mais abrangentes relacionadas ao estado desses sistemas.
- PSRecon - Ferramenta semelhante ao PSHunt para analisar sistemas Windows remotos, que também produz um relatório HTML autocontido de suas descobertas.
- PowerForensics - Plataforma tudo-em-um baseada em PowerShell para realizar análise forense ao vivo de discos rígidos.
- Redline - Ferramenta gratuita de auditoria e análise de endpoints que fornece capacidades investigativas baseadas no host, oferecida pela FireEye, Inc.
- rastrea2r - Ferramenta multiplataforma para triagem de IOCs suspeitos em muitos endpoints simultaneamente e que se integra a consoles de antivírus.
Threat intelligence
Veja também awesome-threat-intelligence.- AttackerKB - Plataforma gratuita e pública de avaliação de vulnerabilidades por crowdsourcing para ajudar a priorizar a aplicação de patches de alto risco e combater a fadiga de vulnerabilidades.
- DATA - Ferramenta de análise e automação de phishing de credenciais que pode aceitar URLs de phishing suspeitas diretamente ou acionar a partir de tráfego de rede observado contendo tal URL.
- Forager - Coleta de inteligência de ameaças multithread construída com Python3, com configuração simples baseada em texto e armazenamento de dados para facilidade de uso e portabilidade de dados.
- GRASSMARLIN - Fornece consciência situacional de rede IP de sistemas de controle industrial (ICS) e Supervisory Control and Data Acquisition (SCADA) mapeando, contabilizando e reportando passivamente a topologia e os endpoints da sua rede ICS/SCADA.
- MLSec Combine - Reúne e combina múltiplas fontes de feeds de inteligência de ameaças em um único formato padronizado baseado em CSV e personalizável.
- Malware Information Sharing Platform and Threat Sharing (MISP) - Solução de software de código aberto para coletar, armazenar, distribuir e compartilhar indicadores de segurança cibernética.
- Open Source Vulnerabilities (OSV) - Banco de dados de vulnerabilidades e infraestrutura de triagem para projetos de código aberto, com o objetivo de ajudar tanto mantenedores quanto consumidores de código aberto.
- Sigma - Formato de assinatura genérico para sistemas SIEM, oferecendo um formato de assinatura aberto que permite descrever eventos de log relevantes de maneira direta.
- Threat Bus - Camada de disseminação de inteligência de ameaças para conectar ferramentas de segurança por meio de um barramento de mensagens distribuído do tipo publish/subscribe.
- ThreatIngestor - Ferramenta extensível para extrair e agregar IOCs de feeds de ameaças, incluindo Twitter, feeds RSS ou outras fontes.
- Unfetter - Identifica lacunas defensivas na postura de segurança utilizando o framework ATT&CK da Mitre.
- Viper - Framework de análise e gerenciamento de binários que permite organizar facilmente amostras de malware e exploits.
- YARA - Ferramenta destinada (mas não limitada) a ajudar pesquisadores de malware a identificar e classificar amostras de malware, descrita como "o canivete suíço da correspondência de padrões" para padrões e assinaturas de arquivos.
Fingerprinting
- HASSH - Padrão de fingerprinting de rede que pode ser usado para identificar implementações SSH específicas de cliente e servidor.
- JA3 - Extrai configurações de handshake SSL/TLS para fingerprinting e comunicação sobre uma determinada implementação TLS.
Pacotes e coleções de assinaturas de ameaças
- ESET's Malware IoCs - Indicadores de Comprometimento (IOCs) derivados de várias investigações da ESET.
- FireEye's Red Team Tool Countermeasures - Coleção de regras Snort e YARA para detectar ataques realizados com as próprias ferramentas de Red Team da FireEye, divulgada pela primeira vez após a FireEye revelar uma violação em dezembro de 2020.
- FireEye's Sunburst Countermeasures - Coleção de IoCs em várias linguagens para detectar atividades do SolarWinds Orion NMS com backdoor e vulnerabilidades relacionadas.
- YARA Rules - Projeto que atende à necessidade de pesquisadores de segurança de TI de ter um repositório único onde diferentes assinaturas Yara são compiladas, classificadas e mantidas tão atualizadas quanto possível.
Defesas para serviços Onion do Tor
Veja também awesome-tor.
- OnionBalance - Oferece balanceamento de carga e torna os serviços Onion mais resilientes e confiáveis ao eliminar pontos únicos de falha.
- Vanguards - Script de mitigação de ataques de descoberta de guarda para serviços Onion versão 3 (pretendido para inclusão eventual no núcleo do Tor).
Defesas na camada de transporte
- Certbot - Ferramenta gratuita para automatizar a emissão e renovação de certificados TLS da LetsEncrypt Root CA com plugins que configuram vários softwares de servidor Web e e-mail.
- MITMEngine - Biblioteca Golang para detecção no lado do servidor de eventos de interceptação TLS.
- Tor - Rede de sobreposição anônima e de evasão de censura que fornece serviços de nome distribuídos e criptograficamente verificados (domínios
.onion) para aumentar a privacidade do publicador e a disponibilidade do serviço.
Redes de sobreposição e Redes Privadas Virtuais (VPNs)
- Firezone - Servidor VPN auto-hospedado construído sobre WireGuard que suporta MFA e SSO.
- Headscale - Implementação de código aberto e auto-hospedada do servidor de controle do Tailscale.
- IPsec VPN Server Auto Setup Scripts - Scripts para criar seu próprio servidor VPN IPsec, com IPsec/L2TP, Cisco IPsec e IKEv2.
- Innernet - Sistema de rede privada de Software Livre que usa WireGuard internamente, feito para ser auto-hospedado.
- Nebula - Ferramenta de rede sobreposta totalmente open source e auto-hospedada, escalável, com foco em desempenho, simplicidade e segurança, inspirada no tinc.
- OpenVPN - Rede privada virtual tradicional baseada em SSL/TLS, de Software Livre e com longa trajetória.
- OpenZITI - Iniciativa open source focada em levar Zero Trust a qualquer aplicação por meio de uma rede de sobreposição, aplicações de tunelamento e vários SDKs.
- Tailscale - Serviço VPN mesh gerenciado no modelo freemium construído sobre WireGuard.
- WireGuard - VPN extremamente simples, rápida e moderna que utiliza criptografia de última geração.
- tinc - VPN mesh de Software Livre implementada inteiramente em espaço de usuário, que suporta espaço de rede expansível, segmentos ethernet em bridge e mais.
Defesas baseadas em macOS
Veja também drduh/macOS-Security-and-Privacy-Guide.
- BlockBlock - Monitora locais comuns de persistência e alerta sempre que um componente persistente é adicionado, o que ajuda a detectar e prevenir a instalação de malware.
- LuLu - Firewall gratuito para macOS.
- Santa - Mantém o controle de binários "bons" ou "ruins" em um sistema de listagem de permitir/negar para macOS.
- Stronghold - Configure facilmente as configurações de segurança do macOS pelo terminal.
- macOS Fortress - Configuração automatizada de recursos de segurança em nível de kernel, sistema operacional e cliente, incluindo proxy privatizante e varredura antivírus para macOS.
Defesas baseadas em Windows
Veja também awesome-windows#security e awesome-windows-domain-hardening.
- CobaltStrikeScan - Examina arquivos ou memória de processos em busca de beacons Cobalt Strike e analisa sua configuração.
- HardenTools - Utilitário que desativa uma série de recursos arriscados do Windows.
- NotRuler - Detecta tanto regras no lado do cliente quanto formulários habilitados para VBScript usados pela ferramenta de ataque Ruler ao tentar comprometer um servidor Microsoft Exchange.
- Sandboxie - Utilitário gratuito e de código aberto de sandboxing de aplicações Windows para uso geral.
- Sigcheck - Audita o armazenamento de certificados raiz de um host Windows em relação à Lista de Confiança de Certificados (CTL) da Microsoft.
- Sticky Keys Slayer - Estabelece uma sessão RDP no Windows a partir de uma lista de hostnames e verifica se há backdoors em ferramentas de acessibilidade, alertando se algum for descoberto.
- Windows Secure Host Baseline - Objetos de Política de Grupo, verificações de conformidade e ferramentas de configuração que fornecem uma abordagem automatizada e flexível para implantar e manter com segurança as versões mais recentes do Windows 10.
- WMI Monitor - Registra consumidores e processos WMI recém-criados no log de eventos de Aplicação do Windows.
Active Directory
- Active Directory Control Paths - Visualize e mapeie configurações de permissão do Active Directory ("relações de controle") para auditar perguntas como "Quem pode ler o e-mail do CEO?" e semelhantes.
- PingCastle - Ferramenta de detecção e relatoria de vulnerabilidades do Active Directory.
- PlumHound - Use o BloodHoundAD de forma mais eficaz em ciclos contínuos de segurança, utilizando seu mecanismo de descoberta de caminhos para identificar vulnerabilidades de segurança no Active Directory.
Licença

Este trabalho está licenciado sob uma Licença Internacional Creative Commons Atribuição 4.0.