
Este repositório contém ferramentas de segurança open-source de ponta (OST) para um red teamer e caçador de ameaças.
Este repositório contém ferramentas de segurança de ponta de código aberto (OST) que irão ajudá-lo durante a simulação de adversários e, como informações destinadas a caçadores de ameaças, podem facilitar o controle de detecção e prevenção. A lista de ferramentas abaixo que podem ser potencialmente utilizadas indevidamente por atores de ameaças como APT e Ransomware Operado por Humanos (HumOR). Se você quiser contribuir para esta lista, envie-me um pull request.
| Name | Description | URL |
|---|---|---|
| RustScan | O Scanner de Portas Moderno. Encontre portas rapidamente (3 segundos no seu mais rápido). Execute scripts através do nosso motor de scripting (Python, Lua, Shell suportados). | https://github.com/RustScan/RustScan |
| Amass | Mapeamento Aprofundado da Superfície de Ataque e Descoberta de Ativos | https://github.com/OWASP/Amass |
| gitleaks | Gitleaks é uma ferramenta SAST para detetar segredos codificados como senhas, chaves de API e tokens em repositórios git. | https://github.com/zricethezav/gitleaks |
| S3Scanner | Escanear por buckets S3 abertos e despejar os conteúdos | https://github.com/sa7mon/S3Scanner |
| cloud_enum | Ferramenta OSINT multi-nuvem. Enumere recursos públicos na AWS, Azure e Google Cloud. | https://github.com/initstring/cloud_enum |
| Recon-ng | Ferramenta de coleta de Inteligência de Fontes Abertas que visa reduzir o tempo gasto na obtenção de informações de fontes abertas. | https://github.com/lanmaster53/recon-ng |
| buster | Uma ferramenta avançada para reconhecimento de e-mail | https://github.com/sham00n/buster |
| linkedin2username | Ferramenta OSINT: Gere listas de nomes de usuário para empresas no LinkedIn | https://github.com/initstring/linkedin2username |
| WitnessMe | Ferramenta de Inventário Web, tira capturas de tela de páginas web usando Pyppeteer (Chrome/Chromium headless) e fornece alguns extras para facilitar a vida. | https://github.com/byt3bl33d3r/WitnessMe |
| pagodo | pagodo (Passive Google Dork) - Automatize a raspagem e pesquisa do Google Hacking Database | https://github.com/opsdisk/pagodo |
| AttackSurfaceMapper |
| Name | Description | URL |
|---|---|---|
| BeEF | BeEF é a sigla para The Browser Exploitation Framework. É uma ferramenta de teste de penetração que foca no navegador web. | https://github.com/beefproject/beef |
| Nome | Descrição | URL |
|---|---|---|
| Tidal Cyber | Tidal Cyber ajuda organizações empresariais a definir, medir e melhorar suas defesas para enfrentar os comportamentos adversários que são mais importantes para elas. |
| Nome | Descrição | URL |
|---|---|---|
| Red Team Infrastructure Wiki | Wiki para coletar recursos de endurecimento de infraestrutura de Red Team | https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki |
| Nome | Descrição | URL |
|---|---|---|
| Nemesis | Nemesis é um pipeline ofensivo de enriquecimento de dados e sistema de suporte ao operador. | https://github.com/SpecterOps/Nemesis |
Na medida do possível segundo a lei, Rahmat Nurfauzi "@infosecn1nja" renunciou a todos os direitos autorais e direitos conexos ou vizinhos a este trabalho.
| AttackSurfaceMapper é uma ferramenta que visa automatizar o processo de reconhecimento. |
| https://github.com/superhedgy/AttackSurfaceMapper |
| SpiderFoot | SpiderFoot é uma ferramenta de automação de inteligência de fontes abertas (OSINT). Integra-se com praticamente todas as fontes de dados disponíveis e utiliza uma variedade de métodos para análise de dados, tornando esses dados fáceis de navegar. | https://github.com/smicallef/spiderfoot |
| dnscan | dnscan é um scanner de subdomínios DNS baseado em wordlist em Python. | https://github.com/rbsec/dnscan |
| spoofcheck | Um programa que verifica se um domínio pode ser falsificado. O programa verifica registros SPF e DMARC para configurações fracas que permitem falsificação. | https://github.com/BishopFox/spoofcheck |
| LinkedInt | Ferramenta de Reconhecimento do LinkedIn | https://github.com/vysecurity/LinkedInt |
| BBOT | Scanner de internet recursivo inspirado no Spiderfoot, mas projetado para ser mais rápido, mais confiável e mais amigável para pentesters, caçadores de bug bounty e desenvolvedores. | https://github.com/blacklanternsecurity/bbot |
| Gato (Github Attack TOolkit) | Gato, ou GitHub Attack Toolkit, é uma ferramenta de enumeração e ataque que permite tanto equipes azuis quanto profissionais de segurança ofensiva identificar e explorar vulnerabilidades de pipeline em repositórios públicos e privados de uma organização do GitHub. | https://github.com/praetorian-inc/gato |
| Name | Description | URL |
|---|
| SprayingToolkit | Scripts para tornar ataques de pulverização de senhas contra Lync/S4B, OWA e O365 muito mais rápidos, menos dolorosos e mais eficientes | https://github.com/byt3bl33d3r/SprayingToolkit |
| o365recon | Recuperar informações via O365 com uma credencial válida | https://github.com/nyxgeek/o365recon |
| CredMaster | Ferramenta de pulverização de senhas CredKing refatorada e melhorada, usa APIs FireProx para rotacionar endereços IP, permanecer anônimo e superar limitação de taxa | https://github.com/knavesec/CredMaster |
| Name | Description | URL |
|---|
| Ivy | Ivy é um framework de criação de payload para a execução de código-fonte VBA (macro) arbitrário diretamente na memória. | https://github.com/optiv/Ivy |
| PEzor | Empacotador PE de Código Aberto | https://github.com/phra/PEzor |
| GadgetToJScript | Uma ferramenta para gerar gadgets serializados .NET que podem acionar o carregamento/execução de assemblies .NET quando desserializados usando BinaryFormatter a partir de scripts JS/VBS/VBA. | https://github.com/med0x2e/GadgetToJScript |
| ScareCrow | Framework de criação de payload projetado para contornar EDR. | https://github.com/optiv/ScareCrow |
| Donut | Donut é um código independente de posição que permite a execução em memória de arquivos VBScript, JScript, EXE, DLL e assemblies .NET. | https://github.com/TheWover/donut |
| Mystikal | Gerador de Payload de Acesso Inicial para macOS | https://github.com/D00MFist/Mystikal |
| charlotte | iniciador de shellcode totalmente não detectado em C++ ;) | https://github.com/9emin1/charlotte |
| InvisibilityCloak | Kit de ferramentas de ofuscação de prova de conceito para ferramentas de pós-exploração em C#. Isso executará as ações abaixo para um projeto Visual Studio C#. | https://github.com/xforcered/InvisibilityCloak |
| Dendrobate | Dendrobate é um framework que facilita o desenvolvimento de payloads que fazem hook de código não gerenciado através de código .NET gerenciado. | https://github.com/FuzzySecurity/Dendrobate |
| Offensive VBA and XLS Entanglement | Este repositório fornece exemplos de como o VBA pode ser usado para fins ofensivos além de um simples dropper ou injetor de shell. À medida que desenvolvemos mais casos de uso, o repositório será atualizado. | https://github.com/BC-SECURITY/Offensive-VBA-and-XLS-Entanglement |
| xlsGen | Pequeno Gerador BIFF8 do Excel, para incorporar Macros 4.0 em *.xls | https://github.com/aaaddress1/xlsGen |
| darkarmour | Evasão de Antivírus no Windows | https://github.com/bats3c/darkarmour |
| InlineWhispers | Ferramenta para trabalhar com Chamadas Diretas de Sistema em Arquivos de Objeto Beacon do Cobalt Strike (BOF) | https://github.com/outflanknl/InlineWhispers |
| EvilClippy | Um assistente multiplataforma para criar documentos maliciosos do MS Office. Pode ocultar macros VBA, sobrescrever código VBA (via P-Code) e confundir ferramentas de análise de macros. Funciona em Linux, OSX e Windows. | https://github.com/outflanknl/EvilClippy |
| OfficePurge | Purge VBA de seus documentos do Office com OfficePurge. A purga VBA remove P-code dos fluxos de módulo dentro dos documentos do Office. | https://github.com/fireeye/OfficePurge |
| ThreatCheck | Identifica os bytes que o Microsoft Defender / Consumidor AMSI sinaliza. | https://github.com/rasta-mouse/ThreatCheck |
| CrossC2 | Gerar payload multiplataforma do CobaltStrike | https://github.com/gloxec/CrossC2 |
| Ruler | Ruler é uma ferramenta que permite interagir com servidores Exchange remotamente, através do protocolo MAPI/HTTP ou RPC/HTTP. | https://github.com/sensepost/ruler |
| DueDLLigence | Framework de execução de shellcode para contornar lista de permissões de aplicativos e side-loading de DLL. O shellcode incluído neste projeto executa calc.exe. | https://github.com/fireeye/DueDLLigence |
| RuralBishop | RuralBishop é praticamente uma cópia do UrbanBishop por b33f, mas todas as chamadas P/Invoke foram substituídas por D/Invoke. | https://github.com/rasta-mouse/RuralBishop |
| TikiTorch | TikiTorch foi nomeado em homenagem ao CACTUSTORCH por Vincent Yiu. O conceito básico do CACTUSTORCH é que ele cria um novo processo, aloca uma região de memória, então usa CreateRemoteThread para executar o shellcode desejado dentro desse processo alvo. Tanto o processo quanto o shellcode são especificados pelo usuário. | https://github.com/rasta-mouse/TikiTorch |
| SharpShooter | SharpShooter é um framework de criação de payload para recuperação e execução de código-fonte C# arbitrário. SharpShooter é capaz de criar payloads em uma variedade de formatos, incluindo HTA, JS, VBS e WSF. | https://github.com/mdsecactivebreach/SharpShooter |
| SharpSploit | SharpSploit é uma biblioteca de pós-exploração .NET escrita em C# | https://github.com/cobbr/SharpSploit |
| MSBuildAPICaller | MSBuild Sem MSBuild.exe | https://github.com/rvrsh3ll/MSBuildAPICaller |
| macro_pack | macro_pack é uma ferramenta de @EmericNasi usada para automatizar a ofuscação e geração de documentos do MS Office, scripts VB e outros formatos para testes de penetração, demonstrações e avaliações de engenharia social. | https://github.com/sevagas/macro_pack |
| inceptor | Framework de Evasão de AV/EDR Orientado por Modelo | https://github.com/klezVirus/inceptor |
| mortar | técnica de evasão para derrotar e desviar a detecção e prevenção de produtos de segurança (AV/EDR/XDR) | https://github.com/0xsp-SRD/mortar |
| ProtectMyTooling | Wrapper Multi-Empacotador que permite encadear vários empacotadores, ofuscadores e outras armas orientadas a Red Team. Apresenta marcação d'água de artefatos, coleta de IOCs e backdooring de PE. Você fornece seu implante, ele faz muitas coisas sorrateiras e gera um executável ofuscado. | https://github.com/mgeeky/ProtectMyTooling |
| Freeze | Freeze é um kit de ferramentas de payload para contornar EDRs usando processos suspensos, chamadas de sistema diretas e métodos de execução alternativos | https://github.com/optiv/Freeze |
| Shhhloader | Shhhloader é um carregador de shellcode em andamento. Ele recebe shellcode bruto como entrada e compila um stub C++ que faz várias coisas diferentes para tentar contornar AV/EDR | https://github.com/icyguider/Shhhloader |
| DllShimmer | Arme o sequestro de DLL facilmente. Coloque backdoor em qualquer função em qualquer DLL. | https://github.com/Print3M/DllShimmer |
| Name | Description | URL |
|---|
| o365-attack-toolkit | Um kit de ferramentas para atacar o Office365 | https://github.com/mdsecactivebreach/o365-attack-toolkit |
| Evilginx2 | Evilginx2 é um framework de ataque man-in-the-middle usado para phishing de credenciais e cookies de sessão de qualquer serviço web. | https://github.com/kgretzky/evilginx2 |
| Gophish | Gophish é um kit de ferramentas de phishing de código aberto projetado para empresas e testadores de penetração. Ele fornece a capacidade de configurar e executar rapidamente campanhas de phishing e treinamento de conscientização de segurança. | https://github.com/gophish/gophish |
| PwnAuth | PwnAuth é um framework de aplicação web para lançar e gerenciar campanhas de abuso OAuth. | https://github.com/fireeye/PwnAuth |
| Modlishka | Modlishka é um proxy reverso flexível e poderoso, que levará suas campanhas de phishing ético ao próximo nível. | https://github.com/drk1wi/Modlishka |
| Name | Description | URL |
|---|
| Cobalt Strike | Cobalt Strike é um software para Simulações de Adversários e Operações de Red Team. | https://cobaltstrike.com/ |
| SpecterInsight | SpecterInsight é um framework de comando e controle de pós-exploração multiplataforma baseado em .NET para engajamentos de red team, emulação de ameaças e treinamento. Ele fornece uma variedade de payloads ofuscados prontos para uso e torna a evasão de detecção um recurso central. A saída de comandos é retornada em formato JSON e exportada para ELK para análise de operações com painéis pré-construídos. | https://practicalsecurityanalytics.com/specterinsight/ |
| Brute Ratel C4 | Brute Ratel é o software mais avançado de Red Team e Simulação de Adversários no mercado atual de C2. | https://bruteratel.com/ |
| Empire | Empire 5 é um framework de pós-exploração que inclui um agente Windows puro PowerShell e compatibilidade com agentes Python 3.x Linux/OS X. | https://github.com/BC-SECURITY/Empire |
| PoshC2 | PoshC2 é um framework C2 ciente de proxy usado para auxiliar testadores de penetração com red teaming, pós-exploração e movimento lateral. | https://github.com/nettitude/PoshC2 |
| Koadic | Koadic C3 COM Command & Control - RAT JScript | https://github.com/zerosum0x0/koadic |
| merlin | Merlin é um servidor e agente de Comando & Controle de pós-exploração multiplataforma escrito em Go. | https://github.com/Ne0nd0g/merlin |
| Mythic | Um framework de red teaming multiplataforma e pós-exploração construído com python3, docker, docker-compose e uma interface de navegador web. | https://github.com/its-a-feature/Mythic |
| Covenant | Covenant é um framework de comando e controle .NET que visa destacar a superfície de ataque do .NET, facilitar o uso de técnicas ofensivas .NET e servir como uma plataforma colaborativa de comando e controle para red teamers. | https://github.com/cobbr/Covenant |
| shad0w | Um framework de pós-exploração projetado para operar de forma encoberta em ambientes fortemente monitorados | https://github.com/bats3c/shad0w |
| Sliver | Sliver é um framework de implante multiplataforma de propósito geral que suporta C2 sobre Mutual-TLS, HTTP(S) e DNS. | https://github.com/BishopFox/sliver |
| SILENTTRINITY | Um agente de pós-exploração assíncrono e colaborativo alimentado por Python e DLR do .NET | https://github.com/byt3bl33d3r/SILENTTRINITY |
| Pupy | Pupy é uma ferramenta de administração remota e pós-exploração de código aberto, multiplataforma (Windows, Linux, OSX, Android) escrita principalmente em Python | https://github.com/n1nj4sec/pupy |
| Havoc | Havoc é um framework de comando e controle de pós-exploração moderno e maleável, criado por @C5pider. | https://github.com/HavocFramework/Havoc |
| NimPlant | Um implante C2 leve de primeiro estágio escrito em Nim e Python | https://github.com/chvancooten/NimPlant |
| SharpC2 | SharpC2 é um framework de Comando & Controle (C2) escrito em C#. Consiste em um Servidor de Equipe ASP.NET Core, um implante .NET Framework e um cliente .NET MAUI. | https://github.com/rasta-mouse/SharpC2 |
| Loki | Comando & Controle Node.js para Script-Jacking de Aplicações Electron Vulneráveis | https://github.com/boku7/Loki |
| AdaptixC2 | Adaptix é um framework extensível de pós-exploração e emulação adversarial feito para testadores de penetração. O servidor Adaptix é escrito em Golang e para permitir flexibilidade ao operador. | https://github.com/Adaptix-Framework/AdaptixC2 |
| Nimhawk | Um framework de comando & controle poderoso, modular, leve e eficiente escrito em Nim. | https://github.com/hdbreaker/Nimhawk |
| Name | Description | URL |
|---|
| pwndrop | Serviço de hospedagem de arquivos auto-implantável para red teamers, permitindo enviar e compartilhar payloads facilmente via HTTP e WebDAV. | https://github.com/kgretzky/pwndrop |
| C2concealer | Uma ferramenta de linha de comando que gera perfis C2 maleáveis aleatorizados para uso no Cobalt Strike. | https://github.com/FortyNorthSecurity/C2concealer |
| FindFrontableDomains | Pesquisar por domínios frontáveis potenciais | https://github.com/rvrsh3ll/FindFrontableDomains |
| Domain Hunter | Verifica domínios expirados quanto a categorização/reputação e histórico do Archive.org para determinar bons candidatos para phishing e nomes de domínio C2 | https://github.com/threatexpress/domainhunter |
| RedWarden | Redirecionador Maleável Flexível para CobaltStrike | https://github.com/mgeeky/RedWarden |
| AzureC2Relay | AzureC2Relay é uma Função Azure que valida e retransmite o tráfego de beacon do Cobalt Strike verificando as requisições recebidas com base em um perfil C2 maleável do Cobalt Strike. | https://github.com/Flangvik/AzureC2Relay |
| C3 | C3 (Custom Command and Control) é uma ferramenta que permite que Red Teams desenvolvam e utilizem rapidamente canais de comando e controle (C2) esotéricos. | https://github.com/FSecureLABS/C3 |
| Chameleon | Uma ferramenta para evadir a categorização de Proxy | https://github.com/mdsecactivebreach/Chameleon |
| Cobalt Strike Malleable C2 Design and Reference Guide | Guia de Design e Referência de C2 Maleável do Cobalt Strike | https://github.com/threatexpress/malleable-c2/ |
| redirect.rules | Gerador rápido e sujo de redirect.rules dinâmicos | https://github.com/0xZDH/redirect.rules |
| CobaltBus | Integração de C2 Externo do Cobalt Strike com Azure Servicebus, tráfego C2 via Azure Servicebus | https://github.com/Flangvik/CobaltBus |
| SourcePoint | SourcePoint é um gerador de perfil C2 para servidores de comando e controle do Cobalt Strike projetado para garantir evasão. | https://github.com/Tylous/SourcePoint |
| RedGuard | RedGuard é uma ferramenta de controle de fluxo frontal C2, pode evitar verificação de Blue Teams, AVs, EDRs. | https://github.com/wikiZ/RedGuard |
| skyhook | Uma configuração de transferência de arquivos HTTP ofuscada de ida e volta construída para contornar detecções de IDS. | https://github.com/blackhillsinfosec/skyhook |
| GraphStrike | Beaconing HTTPS do Cobalt Strike sobre a Microsoft Graph API | https://github.com/RedSiege/GraphStrike |
| Name | Description | URL |
|---|
| RedELK | SIEM do Red Team - ferramenta para Red Teams usada para rastrear e alarmar sobre atividades do Blue Team, além de melhor usabilidade em operações de longo prazo. | https://github.com/outflanknl/RedELK |
| Elastic for Red Teaming | Repositório de recursos para configurar um SIEM de Red Team usando Elastic. | https://github.com/SecurityRiskAdvisors/RedTeamSIEM |
| RedEye | RedEye é uma ferramenta de análise visual que apoia operações de Red & Blue Team | https://github.com/cisagov/RedEye |
| Name | Description | URL |
|---|
| AggressiveProxy | AggressiveProxy é uma combinação de um binário .NET 3.5 (LetMeOutSharp) e um script agressor do Cobalt Strike (AggressiveProxy.cna). Uma vez que LetMeOutSharp é executado em uma estação de trabalho, ele tentará enumerar todas as configurações de proxy disponíveis e tentará se comunicar com o servidor do Cobalt Strike via HTTP(s) usando as configurações de proxy identificadas. | https://github.com/EncodeGroup/AggressiveProxy |
| Gopher | Ferramenta C# para descobrir frutas baixas (low hanging fruits) | https://github.com/EncodeGroup/Gopher |
| SharpEDRChecker | Verifica processos em execução, metadados de processos, DLLs carregadas no processo atual e os metadados de cada DLL, diretórios de instalação comuns, serviços instalados e metadados de binários de cada serviço, drivers instalados e metadados de cada driver, tudo pela presença de produtos defensivos conhecidos como AVs, EDRs e ferramentas de logging. | https://github.com/PwnDexter/SharpEDRChecker |
| Situational Awareness BOF | Este Repositório pretende servir a dois propósitos. Primeiro, fornece um bom conjunto de comandos básicos de consciência situacional implementados em BOF. | https://github.com/trustedsec/CS-Situational-Awareness-BOF |
| Seatbelt | Seatbelt é um projeto C# que realiza uma série de 'verificações de segurança' de levantamento de host orientadas à segurança, relevantes tanto para perspectivas de segurança ofensiva quanto defensiva. | https://github.com/GhostPack/Seatbelt |
| SauronEye | SauronEye é uma ferramenta de busca construída para ajudar red teams a encontrar arquivos contendo palavras-chave específicas. | https://github.com/vivami/SauronEye |
| SharpShares | Assembly .NET C# multithread para enumerar compartilhamentos de rede acessíveis em um domínio | https://github.com/mitchmoser/SharpShares |
| SharpAppLocker | Porte C# do cmdlet Get-AppLockerPolicy do PowerShell com recursos estendidos. Inclui a capacidade de filtrar e pesquisar por um tipo específico de regras e ações. | https://github.com/Flangvik/SharpAppLocker/ |
| SharpPrinter | Printer é uma versão modificada e de console do ListNetworks | https://github.com/rvrsh3ll/SharpPrinter |
| Nome | Descrição | URL |
| ----- | ----------- | ---- |
| StandIn | StandIn é um pequeno toolkit de pós-comprometimento de AD. O StandIn surgiu porque recentemente na xforcered precisávamos de uma solução nativa .NET para realizar delegação restrita baseada em recursos. | https://github.com/FuzzySecurity/StandIn |
| Recon-AD | Uma ferramenta de reconhecimento de AD baseada em ADSI e DLLs refletivas | https://github.com/outflanknl/Recon-AD |
| BloodHound | Seis Graus de Administrador de Domínio | https://github.com/BloodHoundAD/BloodHound |
| PSPKIAudit | Toolkit PowerShell para auditar o Active Directory Certificate Services (AD CS). | https://github.com/GhostPack/PSPKIAudit |
| SharpView | Implementação em C# do PowerView do harmj0y | https://github.com/tevora-threat/SharpView |
| Rubeus | Rubeus é um conjunto de ferramentas C# para interação e abusos brutos do Kerberos. É fortemente adaptado do projeto Kekeo de Benjamin Delpy (licença CC BY-NC-SA 4.0) e do projeto MakeMeEnterpriseAdmin de Vincent LE TOUX (licença GPL v3.0). | https://github.com/GhostPack/Rubeus |
| nanorobeus | Uma ferramenta minimalista para gerenciar tickets Kerberos. Suporta frameworks de redteam | https://github.com/wavvs/nanorobeus |
| Grouper | Um script PowerShell para ajudar a encontrar configurações vulneráveis na Política de Grupo do AD. (obsoleto, use Grouper2 em vez disso!) | https://github.com/l0ss/Grouper |
| ImproHound | Identifique os caminhos de ataque no BloodHound que quebram sua hierarquia de AD | https://github.com/improsec/ImproHound |
| ADRecon | ADRecon é uma ferramenta que coleta informações sobre o Active Directory e gera um relatório que pode fornecer uma visão holística do estado atual do ambiente AD alvo. | https://github.com/adrecon/ADRecon |
| ADCSPwn | Uma ferramenta para escalar privilégios em uma rede active directory coagindo autenticação de contas de máquina (Petitpotam) e retransmitindo para o serviço de certificado. | https://github.com/bats3c/ADCSPwn |
| Nome | Descrição | URL |
|---|
| Mimikatz | Mimikatz é uma aplicação de código aberto que permite visualizar e salvar credenciais de autenticação como tickets Kerberos. | https://github.com/gentilkiwi/mimikatz |
| Dumpert | Dumper de memória LSASS usando chamadas de sistema diretas e desenganchamento de API. | https://github.com/outflanknl/Dumpert |
| CredBandit | CredBandit é um Beacon Object File (BOF) de prova de conceito que usa syscalls x64 estáticos para realizar um dump completo em memória de um processo e enviá-lo de volta através do seu canal de comunicação Beacon já existente. | https://github.com/xforcered/CredBandit |
| CloneVault | CloneVault permite que um operador de red team exporte e importe entradas, incluindo atributos, do Gerenciador de Credenciais do Windows. | https://github.com/mdsecactivebreach/CloneVault |
| SharpLAPS | Recuperar senha LAPS do LDAP | https://github.com/swisskyrepo/SharpLAPS |
| SharpDPAPI | SharpDPAPI é uma porta em C# de algumas funcionalidades DPAPI do projeto Mimikatz do @gentilkiwi. | https://github.com/GhostPack/SharpDPAPI |
| KeeThief | Permite a extração de material de chave KeePass 2.X da memória, bem como o backdooring e enumeração do sistema de triggers do KeePass. | https://github.com/GhostPack/KeeThief |
| SafetyKatz | SafetyKatz é uma combinação de uma versão ligeiramente modificada do projeto Mimikatz do @gentilkiwi e do .NET PE Loader do @subtee. | https://github.com/GhostPack/SafetyKatz |
| forkatz | dump de credenciais usando técnica forshaw utilizando SeTrustedCredmanAccessPrivilege | https://github.com/Barbarisch/forkatz |
| PPLKiller | Ferramenta para contornar a Proteção LSA (também conhecida como Processo Protegido Leve) | https://github.com/RedCursorSecurityConsulting/PPLKiller |
| LaZagne | O projeto LaZagne é uma aplicação de código aberto usada para recuperar muitas senhas armazenadas em um computador local. | https://github.com/AlessandroZ/LaZagne |
| AndrewSpecial | AndrewSpecial, dumping da memória do lsass de forma furtiva e contornando "Cilence" desde 2019. | https://github.com/hoangprod/AndrewSpecial |
| Net-GPPPassword | Implementação .NET do Get-GPPPassword. Recupera a senha em texto simples e outras informações para contas enviadas através de Preferências de Política de Grupo. | https://github.com/outflanknl/Net-GPPPassword |
| SharpChromium | Projeto .NET 4.0 CLR para recuperar dados do Chromium, como cookies, histórico e logins salvos. | https://github.com/djhohnstein/SharpChromium |
| Chlonium | Chlonium é uma aplicação projetada para clonar Cookies do Chromium. | https://github.com/rxwx/chlonium |
| SharpCloud | SharpCloud é uma simples utilidade C# para verificar a existência de arquivos de credenciais relacionados à Amazon Web Services, Microsoft Azure e Google Compute. | https://github.com/chrismaddalena/SharpCloud |
| pypykatz | Implementação do Mimikatz em Python puro. Pelo menos uma parte dele :) | https://github.com/skelsec/pypykatz |
| nanodump | Um Beacon Object File que cria um minidump do processo LSASS. | https://github.com/helpsystems/nanodump |
| Koh | Koh é um conjunto de ferramentas C# e Beacon Object File (BOF) que permite a captura de material de credenciais de usuário através de vazamento intencional de token/sessão de logon. | https://github.com/GhostPack/Koh |
| PPLBlade | Ferramenta de Dump de Processo Protegido que suporta ofuscação de dump de memória e transferência para estações de trabalho remotas sem gravá-lo no disco. | https://github.com/tastypepperoni/PPLBlade |
| TrickDump | Dump do lsass usando apenas NTAPIs executando 3 programas para criar 3 JSON e 1 arquivo ZIP... e gerar o Minidump depois! | https://github.com/ricardojoserf/TrickDump |
| RemoteMonologue | RemoteMonologue é uma técnica de captura de credenciais Windows que possibilita o comprometimento remoto de usuários aproveitando a chave Interactive User RunAs e coagindo autenticações NTLM via DCOM. | https://github.com/3lp4tr0n/RemoteMonologue |
| Nome | Descrição | URL |
|---|
| ElevateKit | O Elevate Kit demonstra como usar ataques de escalação de privilégios de terceiros com o payload Beacon do Cobalt Strike. | https://github.com/rsmudge/ElevateKit |
| Watson | Watson é uma ferramenta .NET projetada para enumerar KBs ausentes e sugerir exploits para vulnerabilidades de Escalação de Privilégios. | https://github.com/rasta-mouse/Watson |
| SharpUp | SharpUp é uma porta em C# de várias funcionalidades do PowerUp. Atualmente, apenas os checks mais comuns foram portados; nenhuma função de weaponização foi implementada ainda. | https://github.com/GhostPack/SharpUp |
| dazzleUP | Uma ferramenta que detecta vulnerabilidades de escalação de privilégios causadas por configurações incorretas e atualizações ausentes em sistemas operacionais Windows. O dazzleUP detecta as seguintes vulnerabilidades. | https://github.com/hlldz/dazzleUP |
| PEASS | Privilege Escalation Awesome Scripts SUITE (com cores) | https://github.com/carlospolop/PEASS-ng |
| SweetPotato | Uma coleção de várias técnicas nativas de escalação de privilégios no Windows, desde contas de serviço até SYSTEM | https://github.com/CCob/SweetPotato |
| MultiPotato | Outra Potato para obter SYSTEM via privilégios SeImpersonate | https://github.com/S3cur3Th1sSh1t/MultiPotato |
| KrbRelayUp | uma escalação de privilégio local universal sem correção em ambientes de domínio Windows onde a assinatura LDAP não é aplicada (as configurações padrão). | https://github.com/Dec0ne/KrbRelayUp |
| GodPotato | Contanto que você tenha a permissão ImpersonatePrivilege, então você é o SYSTEM! | https://github.com/BeichenDream/GodPotato |
| PrivKit | PrivKit é um simples beacon object file que detecta vulnerabilidades de escalação de privilégios causadas por configurações incorretas no Windows OS. | https://github.com/mertdas/PrivKit |
| Nome | Descrição | URL |
|---|
| RefleXXion | RefleXXion é uma utilidade projetada para auxiliar na burla de hooks em modo de usuário utilizados por AV/EPP/EDR etc. | https://github.com/hlldz/RefleXXion |
| EDRSandBlast | EDRSandBlast é uma ferramenta escrita em C que weaponiza um driver assinado vulnerável para contornar detecções de EDR (callbacks de kernel e provedor ETW TI) e proteções LSASS. | https://github.com/wavestone-cdt/EDRSandblast |
| unDefender | Matando seu antimalware preferido abusando de links simbólicos nativos e caminhos NT. | https://github.com/APTortellini/unDefender |
| Backstab | Uma ferramenta para matar processos protegidos por antimalware | https://github.com/Yaxser/Backstab |
| SPAWN - Cobalt Strike BOF | Cobalt Strike BOF que gera um processo sacrificial, injeta shellcode e executa o payload. Construído para evadir hooks EDR/UserLand gerando processo sacrificial com Arbitrary Code Guard (ACG), BlockDll e spoofing de PPID. | https://github.com/boku7/spawn |
| BOF.NET - Um Runtime .NET para Beacon Object Files do Cobalt Strike | BOF.NET é um pequeno BOF nativo combinado com o runtime gerenciado BOF.NET que permite o desenvolvimento de BOFs do Cobalt Strike diretamente em .NET. O BOF.NET remove a complexidade da compilação nativa junto com as dores de cabeça de importar API nativa manualmente. | https://github.com/CCob/BOF.NET |
| NetLoader | Carrega qualquer binário C# de caminho de arquivo ou url, corrigindo AMSI e contornando o Windows Defender em tempo de execução | https://github.com/Flangvik/NetLoader |
| FindObjects-BOF | Um projeto de Beacon Object File (BOF) do Cobalt Strike que usa chamadas de sistema diretas para enumerar processos em busca de módulos específicos ou handles de processo. | https://github.com/outflanknl/FindObjects-BOF |
| SharpUnhooker | Desenganchador de API Universal Baseado em C# - Desengancha Automaticamente Hives de API (ntdll.dll,kernel32.dll,user32.dll,advapi32.dll,e kernelbase.dll). | https://github.com/GetRektBoy724/SharpUnhooker |
| EvtMute | Aplicar um filtro aos eventos sendo reportados pelo log de eventos do Windows | https://github.com/bats3c/EvtMute |
| InlineExecute-Assembly | InlineExecute-Assembly é um Beacon Object File (BOF) de prova de conceito que permite a profissionais de segurança realizar execução de assembly .NET em processo como uma alternativa ao módulo tradicional fork and run execute-assembly do Cobalt Strike | https://github.com/xforcered/InlineExecute-Assembly |
| Phant0m | Matador de Log de Eventos do Windows | https://github.com/hlldz/Phant0m |
| SharpBlock | Um método de contornar as DLLs de projeção ativa do EDR impedindo a execução do ponto de entrada. | https://github.com/CCob/SharpBlock |
| NtdllUnpatcher | Código de exemplo para burla de EDR, por favor use isso para testar capacidades de detecção da equipe azul contra este tipo de malware que contornará hooks em modo de usuário do EDR. | https://github.com/Kharos102/NtdllUnpatcher |
| DarkLoadLibrary | LoadLibrary para operações ofensivas. | https://github.com/bats3c/DarkLoadLibrary |
| BlockETW | Assembly .Net 3.5 / 4.5 para bloquear telemetria ETW em um processo | https://github.com/Soledge/BlockEtw |
| firewalker | Este repo contém uma biblioteca simples que pode ser usada para adicionar capacidades de burla de hook FireWalker ao código existente | https://github.com/mdsecactivebreach/firewalker |
| KillDefenderBOF | Implementação PoC de Beacon Object File do KillDefender | https://github.com/Cerbersec/KillDefenderBOF |
| Mangle | Mangle é uma ferramenta que manipula aspectos de executáveis compilados (.exe ou DLL) para evitar detecção por EDRs | https://github.com/optiv/Mangle |
| AceLdr | UDRL do Cobalt Strike para evasão de scanners de memória. | https://github.com/kyleavery/AceLdr |
| AtomLdr | Carregador de DLL CA com recursos evasivos avançados | https://github.com/NUL0x4C/AtomLdr |
| Inline-Execute-PE | Executar executáveis Windows não gerenciados em Beacons do CobaltStrike | https://github.com/Octoberfest7/Inline-Execute-PE |
| SigFlip | SigFlip é uma ferramenta para patch de arquivos PE assinados com authenticode (exe, dll, sys ..etc) sem invalidar ou quebrar a assinatura existente. | https://github.com/med0x2e/SigFlip |
| Blackout | matar processos protegidos por antimalware (BYOVD) | https://github.com/ZeroMemoryEx/Blackout |
| ShellGhost | Uma técnica de evasão baseada em memória que torna o shellcode invisível do início ao fim do processo. | https://github.com/lem0nSec/ShellGhost |
| PoolPartyBof | Uma implementação de beacon object file da Técnica de Injeção de Processo PoolParty por @SafeBreach e @0xDeku, que abusa de Thread Pools do Windows. | https://github.com/0xEr3bus/PoolPartyBof |
| EDRSilencer | Uma ferramenta que usa o Windows Filtering Platform (WFP) para bloquear agentes de Endpoint Detection and Response (EDR) de reportar eventos de segurança ao servidor | https://github.com/netero1010/EDRSilencer |
| EDR-Freeze | EDR-Freeze é uma ferramenta que coloca um processo de EDR, Antimalware em estado de coma. | https://github.com/TwoSevenOneT/EDR-Freeze |
| Nome | Descrição | URL |
|---|
| SharpStay | Projeto .NET para instalar Persistência | https://github.com/0xthirteen/SharpStay |
| SharPersist | Toolkit de persistência Windows escrito em C#. | https://github.com/fireeye/SharPersist |
| SharpHide | Ferramenta para criar chaves de registro ocultas. | https://github.com/outflanknl/SharpHide |
| DoUCMe | Isso aproveita a API Win32 NetUserAdd para criar uma nova conta de computador. Isso é feito definindo o usri1_priv do tipo USER_INFO_1 para 0x1000. | https://github.com/Ben0xA/DoUCMe |
| A Black Path Toward The Sun | (Tunelamento TCP sobre HTTP para servidores de aplicação web) | https://github.com/nccgroup/ABPTTS |
| pivotnacci | Uma ferramenta para fazer conexões socks através de agentes HTTP | https://github.com/blackarrowsec/pivotnacci |
| reGeorg | O sucessor do reDuh, comprometa um servidor web bastião e crie proxies SOCKS através da DMZ. Pivote e comprometa. | https://github.com/sensepost/reGeorg |
| DAMP | O Projeto de Modificação de ACL Discricionária: Persistência Através de Modificação de Descritor de Segurança Baseado em Host. | https://github.com/HarmJ0y/DAMP |
| IIS-Raid | Um módulo de backdoor nativo para Microsoft IIS (Internet Information Services) | https://github.com/0x09AL/IIS-Raid |
| SharPyShell | webshell ASP.NET pequena e ofuscada para aplicações web C# | https://github.com/antonioCoco/SharPyShell |
| ScheduleRunner | Uma ferramenta C# com mais flexibilidade para personalizar tarefas agendadas tanto para persistência quanto para movimento lateral em operações de red team | https://github.com/netero1010/ScheduleRunner |
| SharpEventPersist | Persistência escrevendo/lendo shellcode do Log de Eventos | https://github.com/improsec/SharpEventPersist |
| Kraken | Kraken, uma webshell modular multi-linguagem codada por @secu_x11. | https://github.com/kraken-ng/Kraken |
| HiddenDesktop | HVNC para Cobalt Strike | https://github.com/WKL-Sec/HiddenDesktop |
| Nome | Descrição | URL |
|---|
| Liquid Snake | LiquidSnake é uma ferramenta que permite a operadores realizar movimento lateral sem arquivo usando Assinaturas de Evento WMI e GadgetToJScript | https://github.com/RiccardoAncarani/LiquidSnake |
| PowerUpSQL | Um Toolkit PowerShell para Atacar SQL Server | https://github.com/NetSPI/PowerUpSQL |
| SQLRecon | Um toolkit MS SQL C# projetado para reconhecimento ofensivo e pós-exploração. | https://github.com/skahwah/SQLRecon |
| SCShell | Ferramenta de movimento lateral sem arquivo que depende de ChangeServiceConfigA para executar comando | https://github.com/Mr-Un1k0d3r/SCShell |
| SharpRDP | Aplicativo de Console do Protocolo de Área de Trabalho Remota para Execução de Comandos Autenticados | https://github.com/0xthirteen/SharpRDP |
| MoveKit | Movekit é uma extensão do movimento lateral embutido do Cobalt Strike aproveitando a função execute_assembly com os assemblies .NET SharpMove e SharpRDP. | https://github.com/0xthirteen/MoveKit |
| SharpNoPSExec | Execução de comando sem arquivo para movimento lateral. | https://github.com/juliourena/SharpNoPSExec |
| Responder/MultiRelay | Envenenador LLMNR/NBT-NS/mDNS e Relay NTLMv1/2. | https://github.com/lgandx/Responder |
| impacket | Impacket é uma coleção de classes Python para trabalhar com protocolos de rede. Impacket está focado em fornecer acesso programático de baixo nível aos pacotes e para alguns protocolos (ex. SMB1-3 e MSRPC) a própria implementação do protocolo. | https://github.com/SecureAuthCorp/impacket |
| Farmer | Farmer é um projeto para coletar hashes NetNTLM em um domínio Windows. | https://github.com/mdsecactivebreach/Farmer |
| CIMplant | Porta em C# do WMImplant que usa CIM ou WMI para consultar sistemas remotos. Pode usar credenciais fornecidas ou a sessão do usuário atual. | https://github.com/FortyNorthSecurity/CIMplant |
| PowerLessShell | PowerLessShell depende do MSBuild.exe para executar scripts e comandos PowerShell remotamente sem spawnar powershell.exe. Você também pode executar shellcode bruto usando a mesma abordagem. | https://github.com/Mr-Un1k0d3r/PowerLessShell |
| SharpGPOAbuse | SharpGPOAbuse é uma aplicação .NET escrita em C# que pode ser usada para tirar vantagem dos direitos de edição de um usuário em um Objeto de Política de Grupo (GPO) para comprometer os objetos controlados por esse GPO. | https://github.com/FSecureLABS/SharpGPOAbuse |
| kerbrute | Uma ferramenta para bruteforce e enumerar rapidamente contas válidas do Active Directory através de Pré-Autenticação Kerberos | https://github.com/ropnop/kerbrute |
| mssqlproxy | mssqlproxy é um toolkit destinado a realizar movimento lateral em ambientes restritos através de um Microsoft SQL Server comprometido via reutilização de socket | https://github.com/blackarrowsec/mssqlproxy |
| Invoke-TheHash | Utilitários PowerShell Pass The Hash | https://github.com/Kevin-Robertson/Invoke-TheHash |
| InveighZero | Ferramenta .NET IPv4/IPv6 machine-in-the-middle para testadores de penetração | https://github.com/Kevin-Robertson/InveighZero |
| SharpSpray | SharpSpray um conjunto de código simples para realizar um ataque de password spraying contra todos os usuários de um domínio usando LDAP e é compatível com Cobalt Strike. | https://github.com/jnqpblc/SharpSpray |
| CrackMapExec | Um canivete suíço para testes de penetração em redes | https://github.com/byt3bl33d3r/CrackMapExec |
| SharpAllowedToAct | Uma implementação em C# de uma tomada de controle de objeto de computador através de Delegação Restrita Baseada em Recursos (msDS-AllowedToActOnBehalfOfOtherIdentity) baseada na pesquisa de @elad_shamir. | https://github.com/pkb1s/SharpAllowedToAct |
| SharpRDPHijack | Sharp RDP Hijack é uma utilidade de prova de conceito .NET/C# para sequestro de sessão do Protocolo de Área de Trabalho Remota (RDP) para sessões desconectadas | https://github.com/bohops/SharpRDPHijack |
| CheeseTools | Este repositório foi feito baseando-se no já existente MiscTool, então um grande salve ao rasta-mouse por lançá-los e por me dar a motivação certa para trabalhar neles. | https://github.com/klezVirus/CheeseTools |
| LatLoader | Módulo PoC para demonstrar movimento lateral automatizado com o framework Havoc C2. | https://github.com/icyguider/LatLoader |
| SharpSpray | SharpSpray é uma ferramenta de password spraying para domínios Windows escrita em .NET C#. | https://github.com/iomoath/SharpSpray |
| MalSCCM | Esta ferramenta permite abusar de servidores SCCM locais ou remotos para implantar aplicações maliciosas nos hosts que gerenciam. | https://github.com/nettitude/MalSCCM |
| Coercer | Um script python para coagir automaticamente um servidor Windows a autenticar em uma máquina arbitrária através de 9 métodos. | https://github.com/p0dalirius/Coercer |
| SharpSploit | SharpSploit é uma biblioteca de pós-exploração .NET escrita em C# que visa destacar a superfície de ataque do .NET e tornar o uso ofensivo do .NET mais fácil para red teamers. | https://github.com/cobbr/SharpSploit |
| orpheus | Contornando Detecções de Kerberoast com Opções de KDC e Tipos de Criptografia Modificados | https://github.com/trustedsec/orpheus |
| goexec | GoExec é uma nova abordagem sobre alguns dos métodos usados para ganhar execução remota em dispositivos Windows. GoExec implementa um número de métodos de execução amplamente não realizados e fornece melhorias significativas no OPSEC em geral. | https://github.com/FalconOpsLLC/goexec |
| BitlockMove | Movimento Lateral via interfaces DCOM do Bitlocker & COM Hijacking | https://github.com/rtecCyberSec/BitlockMove |
| Nome | Descrição | URL |
|---|
| Chisel | Chisel é um túnel TCP/UDP rápido, transportado sobre HTTP, seguro via SSH. Único executável incluindo tanto cliente quanto servidor. | https://github.com/jpillora/chisel |
| frp | frp é um proxy reverso rápido que permite expor um servidor local localizado atrás de um NAT ou firewall para a Internet. | https://github.com/fatedier/frp |
| ligolo-ng | Uma ferramenta de tunelamento avançada, porém simples, que usa uma interface TUN. | https://github.com/nicocha30/ligolo-ng |
| SockTail | SockTail é um binário pequeno que conecta um dispositivo a uma rede Tailscale e expõe um proxy SOCKS5 local na porta 1080. É destinado a operações de red team onde você precisa de acesso de rede a um sistema alvo sem configurar port forwards complicados, daemons persistentes ou túneis barulhentos. | https://github.com/Yeeb1/SockTail |
| Nome | Descrição | URL |
| ----- | ----------- | ---- |
| SharpExfiltrate | Framework modular em C# para exfiltrar dados por canais seguros e confiáveis. | https://github.com/Flangvik/SharpExfiltrate |
| DNSExfiltrator | Exfiltração de dados por canal encoberto de requisições DNS | https://github.com/Arno0x/DNSExfiltrator |
| Egress-Assess | Egress-Assess é uma ferramenta usada para testar capacidades de detecção de dados de saída. | https://github.com/FortyNorthSecurity/Egress-Assess |
| VeilTransfer | VeilTransfer é um utilitário de exfiltração de dados projetado para testar e melhorar as capacidades de detecção. Esta ferramenta simula técnicas reais de exfiltração de dados usadas por agentes de ameaças avançados, permitindo que as organizações avaliem e melhorem sua postura de segurança. | https://github.com/infosecn1nja/VeilTransfer |
| https://app.tidalcyber.com |
| Control Validation Compass | Auxiliar de modelagem de ameaças e repositório de conteúdo de purple team, direcionando equipes de segurança e inteligência para mais de 10.000 controles técnicos e de políticas acessíveis publicamente e mais de 2.100 testes ofensivos de segurança, alinhados com quase 600 técnicas comuns de atacantes. | https://controlcompass.github.io |
| Nome | Descrição | URL |
|---|
| pacu | O framework de exploração AWS, projetado para testar a segurança de ambientes Amazon Web Services. | https://github.com/RhinoSecurityLabs/pacu |
| CloudMapper | CloudMapper ajuda você a analisar seus ambientes Amazon Web Services (AWS). | https://github.com/duo-labs/cloudmapper |
| Enumerate IAM permissions | Enumere as permissões associadas a um conjunto de credenciais AWS | https://github.com/andresriancho/enumerate-iam |
| Nome | Descrição | URL |
|---|
| Azure AD Connect password extraction | Este kit de ferramentas oferece várias maneiras de extrair e descriptografar credenciais armazenadas do Azure AD e Active Directory de servidores Azure AD Connect. | https://github.com/fox-it/adconnectdump |
| Storm Spotter | Ferramenta de Red Team do Azure para mapear objetos do Azure e Azure Active Directory | https://github.com/Azure/Stormspotter |
| ROADtools | O framework de exploração do Azure AD. | https://github.com/dirkjanm/ROADtools |
| MicroBurst: A PowerShell Toolkit for Attacking Azure | Uma coleção de scripts para avaliar a segurança do Microsoft Azure | https://github.com/NetSPI/MicroBurst |
| AADInternals | Módulo PowerShell AADInternals para administrar Azure AD e Office 365 | https://github.com/Gerenios/AADInternals |
| TeamFiltration | TeamFiltration é um framework multiplataforma para enumerar, pulverizar, exfiltrar e backdoorar contas O365 AAD. | https://github.com/Flangvik/TeamFiltration |
| MAAD Attack Framework | Uma ferramenta de ataque para testes de segurança simples, rápidos e eficazes do M365 e Azure AD. | https://github.com/vectra-ai-research/MAAD-AF |
| GraphRunner | Um conjunto de ferramentas de pós-exploração para interagir com a API Microsoft Graph | https://github.com/dafthack/GraphRunner/ |
| ADOKit | ADOKit é um kit de ferramentas que pode ser usado para atacar os Serviços Azure DevOps aproveitando a API REST disponível | https://github.com/xforcered/ADOKit |
| TokenTactics | Conjunto de ferramentas de manipulação de tokens JWT do Azure | https://github.com/rvrsh3ll/TokenTactics |
| Maestro | Maestro é uma ferramenta de pós-exploração projetada para interagir com Intune/EntraID a partir de um agente C2 na estação de trabalho de um usuário sem exigir conhecimento da senha do usuário ou fluxos de autenticação do Azure, manipulação de tokens e console de administração baseado na web. | https://github.com/Mayyhem/Maestro |
| Nome | Descrição | URL |
|---|
| Stratus Red Team | Stratus Red Team é o "Atomic Red Team™" para a nuvem, permitindo emular técnicas de ataque ofensivas de forma granular e autocontida. | https://github.com/DataDog/stratus-red-team |
| Prelude Operator | Uma plataforma para segurança avançada focada em desenvolvedores. Defenda sua organização imitando ataques adversários reais. | https://www.preludesecurity.com/products/operator |
| Prelude Build | Um IDE de código aberto para criar, testar e verificar testes de segurança prontos para produção.. | https://www.preludesecurity.com/products/build |
| Caldera | Um sistema automatizado de emulação de adversários que realiza comportamento adversário pós-comprometimento em redes Windows Enterprise. | https://github.com/mitre/caldera |
| APTSimulator | Um script Windows Batch que usa um conjunto de ferramentas e arquivos de saída para fazer um sistema parecer comprometido. | https://github.com/NextronSystems/APTSimulator |
| Atomic Red Team | Testes de detecção pequenos e altamente portáteis mapeados para a Estrutura MITRE ATT&CK. | https://github.com/redcanaryco/atomic-red-team |
| Network Flight Simulator | flightsim é um utilitário leve usado para gerar tráfego de rede malicioso e ajudar equipes de segurança a avaliar controles de segurança e visibilidade de rede. | https://github.com/alphasoc/flightsim |
| Metta | Uma ferramenta de preparação de segurança para realizar simulação de adversários. | https://github.com/uber-common/metta |
| Red Team Automation (RTA) | RTA fornece um framework de scripts projetados para permitir que blue teams testem suas capacidades de detecção contra táticas maliciosas, modeladas após MITRE ATT&CK. | https://github.com/endgameinc/RTA |
| TTPForge | O TTPForge é um Framework criado para facilitar o desenvolvimento, automação e execução de Táticas, Técnicas e Procedimentos (TTPs). | https://github.com/facebookincubator/TTPForge |
| Nome | Descrição | URL |
|---|
| promptfoo | CLI e framework para avaliar, testar e fazer red teaming de aplicações e prompts de LLM. | https://github.com/promptfoo/promptfoo |
| Garak | Scanner de vulnerabilidades de LLM projetado para sondar fraquezas, jailbreaks e comportamentos inseguros em modelos de linguagem. | https://github.com/NVIDIA/garak |
| deepeval | DeepEval é um framework de avaliação de LLM de código aberto e fácil de usar, para avaliar sistemas de modelos de linguagem grandes. | https://github.com/confident-ai/deepeval |
| PyRIT | A Ferramenta Python de Identificação de Riscos para IA generativa (PyRIT) é um framework de código aberto construído para capacitar profissionais de segurança e engenheiros a identificar proativamente riscos em sistemas de IA generativa. | https://github.com/microsoft/PyRIT |
| FuzzyAI | O FuzzyAI Fuzzer é uma ferramenta poderosa para fuzzing automatizado de LLM. É projetado para ajudar desenvolvedores e pesquisadores de segurança a identificar jailbreaks e mitigar potenciais vulnerabilidades de segurança em suas APIs de LLM. | https://github.com/cyberark/FuzzyAI |
| Nome | Descrição | URL |
|---|
| PentAGI | Sistema de Agentes de IA totalmente autônomo capaz de realizar tarefas complexas de teste de penetração. | https://github.com/vxcontrol/pentagi |
| HexStrike AI | Um servidor MCP avançado que permite que agentes de IA executem autonomamente mais de 150 ferramentas de cibersegurança para pentest automatizado, descoberta de vulnerabilidades, automação de bug bounty e pesquisa de segurança. | https://github.com/0x4m4/hexstrike-ai |
| CAI | Um framework leve e de código aberto que capacita profissionais de segurança a construir e implantar automação ofensiva e defensiva com IA. | https://github.com/aliasrobotics/CAI |
| RedAmon | Um framework de red team agêntico com IA que automatiza operações ofensivas de segurança, desde reconhecimento até exploração e pós-exploração, com zero intervenção humana. | https://github.com/samugit83/redamon |
| raptor | Raptor transforma o Claude Code em um agente de segurança ofensivo/defensivo de IA de propósito geral. | https://github.com/gadievron/raptor |
| Nome | Descrição | URL |
|---|
| Living Off The Land Drivers | Living Off The Land Drivers é uma lista curada de drivers do Windows usados por adversários para contornar controles de segurança e realizar ataques | https://www.loldrivers.io/ |
| GTFOBins | GTFOBins é uma lista curada de binários Unix que podem ser usados para contornar restrições de segurança locais em sistemas mal configurados | https://gtfobins.github.io |
| LOLBAS | O objetivo do projeto LOLBAS é documentar todos os binários, scripts e bibliotecas que podem ser usados para técnicas de Living Off The Land | https://lolbas-project.github.io/ |
| Living Off Trusted Sites (LOTS) Project | Atacantes estão usando domínios legítimos populares ao realizar phishing, C&C, exfiltração e download de ferramentas para evadir detecção. A lista de sites abaixo permite que atacantes usem seu domínio ou subdomínio | https://lots-project.com |
| Filesec | Mantenha-se atualizado com as extensões de arquivo mais recentes usadas por atacantes. | https://filesec.io/ |
| LOOBins | Living Off the Orchard: macOS Binaries (LOOBins) foi projetado para fornecer informações detalhadas sobre vários binários integrados do macOS e como eles podem ser usados por agentes de ameaças para fins maliciosos. | https://www.loobins.io/ |
| WTFBins | WTFBin(n): um binário que se comporta exatamente como malware, exceto que, de alguma forma, não é? Este projeto visa catalogar aplicativos benignos que exibem comportamento suspeito. Esses binários podem gerar ruído e falsos positivos na caça a ameaças e detecções automatizadas. | https://wtfbins.wtf/ |
| Hijack Libs | Este projeto fornece uma lista curada de candidatos a sequestro de DLL (DLL Hijacking) | https://hijacklibs.net |
| Nome | Descrição | URL |
|---|
| RedTeamCCode | Repositório de código C para Red Team | https://github.com/Mr-Un1k0d3r/RedTeamCCode |
| EDRs | Este repositório contém informações sobre EDRs que podem ser úteis durante exercícios de red team. | https://github.com/Mr-Un1k0d3r/EDRs |
| Cobalt Strike Community Kit | Community Kit é um repositório central de extensões escritas pela comunidade de usuários para estender as capacidades do Cobalt Strike. | https://cobalt-strike.github.io/community_kit/ |
| Nome | Descrição | URL |
|---|
| Ghostwriter | Ghostwriter é uma aplicação web baseada em Django projetada para ser usada por um indivíduo ou uma equipe de operadores de red team. | https://github.com/GhostManager/Ghostwriter |
| VECTR | VECTR é uma ferramenta que facilita o rastreamento das suas atividades de teste de red e blue team para medir capacidades de detecção e prevenção em diferentes cenários de ataque | https://github.com/SecurityRiskAdvisors/VECTR |
| PurpleOps | Uma aplicação web de código aberto auto-hospedada para gerenciamento de purple team. | https://github.com/CyberCX-STA/PurpleOps |
| Nome | Descrição | URL |
|---|
| APT REPORT | Coleção interessante de relatórios de APT e alguns IOCs especiais | https://github.com/blackorbird/APT_REPORT |
| Awesome Threat Intelligence | Uma lista curada de recursos incríveis de Inteligência de Ameaças | https://github.com/hslatman/awesome-threat-intelligence |
| deepdarkCTI | Coleção de fontes de Inteligência de Ameaças Cibernéticas da deep web e dark web | https://github.com/fastfire/deepdarkCTI |
| CTI Dashboard | Mantenha-se informado sobre ameaças de cibersegurança em tempo real! Acesse uma variedade de relatórios de fornecedores de inteligência de ameaças e recursos úteis em um só lugar. | https://start.me/p/wMrA5z/cyber-threat-intelligence |
| Hudson Rock | Conjunto gratuito de ferramentas de inteligência sobre crimes cibernéticos para verificar se um endereço de e-mail ou domínio foi comprometido em um ataque de malware Infostealer | https://www.hudsonrock.com/threat-intelligence-cybercrime-tools |