Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TuxResponse — Script automatizado de resposta a incidentes Linux com triagem ao vivo, aquisição de memória (LiME), imageamento de disco, varredura YARA e geração de relatório HTML. | Kitploit
Ferramentas/GitHubGitHub/la3ar0v/tuxresponse
Forensia de DiscoForensia de MemóriaScripting e AutomaçãoAnálise ForenseAnálise de MalwareForensia DigitalResposta a IncidentesAnálise de Logs
GitHubla3ar0v/tuxresponse

TuxResponse

Script automatizado de resposta a incidentes Linux com triagem ao vivo, aquisição de memória (LiME), imageamento de disco, varredura YARA e geração de relatório HTML.

Ver Repositório
9021há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TuxResponse (v1.1)

Resposta a Incidentes Linux

image

O TuxResponse é um script de resposta a incidentes para sistemas Linux escrito em bash. Ele pode automatizar atividades de resposta a incidentes em sistemas Linux e permitir que você trie sistemas rapidamente, sem comprometer os resultados. Normalmente, sistemas corporativos teriam algum tipo de monitoramento e controle, mas existem exceções devido a TI invisível e imagens não padronizadas implantadas nas empresas. O que equivale a digitar 10 comandos com testes de tentativa e erro, pode ser feito com o apertar de um botão.

Testado em:

  • Ubuntu 14+
  • CentOS 7+

Propósito principal:

  • Tirar vantagem das ferramentas e funcionalidades incorporadas no Linux (ferramentas como dd, awk, grep, cat, netstat, etc.)
  • Reduzir a quantidade de comandos que um respondedor de incidentes precisa lembrar/usar em um cenário de resposta.
  • Automação

Ferramentas externas no pacote:

  • LiME
  • Exif
  • Chckrootkit
  • Yara + regras de varredura Linux (precisa de rede para buscar o repositório)

Exemplo de automação:
root@kitploit:~
INSTALL LiME
function init_lime(){

  if [ -f /usr/bin/yum ]; then
    yum -y install make kernel-headers kernel-devel gcc
  elif [ -f /usr/bin/apt-get ]; then
    apt-add-repository universe
    apt-get -y install make linux-headers-$(uname -r) gcc
  fi

  rm -f /tmp/v1.8.1.zip
  wget -P/tmp https://github.com/504ensicsLabs/LiME/archive/v1.8.1.zip
  unzip /tmp/v1.8.1.zip
  rm -f /tmp/v1.8.1.zip

  pushd LiME-1.8.1/src
    make
    mv lime-*.ko /tmp/lime.ko
  popd
  rm -rf LiME-1.8.1
}

Ao responder a incidentes, se você precisar instalar o LiME digitando manualmente todos os comando, isso irá atrasá-lo significativamente.

Funcionalidade

1) Resposta ao Vivo
1) Pegada do Sistema
root@kitploit:~
   1) Informações do sistema, IP, Data, Hora, fuso horário local, última inicialização - 'hostnamectl; who -b; uname -a; uptime; ifconfig; date; last reboot'
2) Ferramentas do Sistema de Arquivos
root@kitploit:~
    1) Verificar sistemas de arquivos montados - 'df -h'
    2) Hash de executáveis (MD5) - 'find /usr/bin -type f -exec file "{}" \; | grep -i "elf" | cut -f1 -d: | xargs -I "{}" -n 1 md5sum {}'
    3) Arquivos modificados - 'modified_files_period_select' (chamando uma função em tuxresponse.sh)
    4) Listar todos os diretórios ocultos - 'find / -type d -name "\.*"'
    5) Arquivos/diretórios sem nome de usuário/grupo - 'find / \( -nouser -o -nogroup \) -exec ls -l {} \; 2>/dev/null'
    6) Arquivos alterados de pacotes - 'packaged_files_changed' (chamando uma função em tuxresponse.sh)
3) YARA, CHKROOTKIT, EXIFTool
root@kitploit:~
      1) Verificar rootkits - executa 'chkrootkit'
      2) Varredura Yara - chamando uma função tuxresponse.sh 'yara_select' (varre o sistema com todas as regras YARA linux disponíveis no repositório master)
      3) EXIFTool - chamando uma função tuxresponse.sh 'exiftool_select' (instala EXIFTool)
4) Ferramentas de Análise de Processos
root@kitploit:~
      1) Listar processos em execução - 'ps -axu'
      2) Binários deletados ainda em execução - 'ls -alR /proc/*/exe 2> /dev/null | grep deleted'
      3) Conexões de Rede Ativas (TCP, UDP) - 'ss -tunap | sed "s/[ \t]\+/|/g"'
      4) Despejar processo baseado no PID - 'dump_process_select' (chamando uma função em tuxresponse.sh)
          1) Digite o PID para despejar: **(este é o comando executado - gcore -a -o "${DUMP_FILE}" ${DUMP_PID} )**
      5) Processo executando a partir de /tmp, /dev - 'ls -alR /proc/*/cwd 2> /dev/null | grep -E "tmp|dev"'
5) Análise de Conexões de Rede
root@kitploit:~
      1) Listar todas as conexões de rede ativas/sockets brutos - 'netstat -nalp; netstat -plant'
      
6) Usuários
root@kitploit:~
      1) Listar todos os usuários conectados ao sistema - 'w' 
      2) Obter usuários com senhas - 'getent passwd'
7) Bash
root@kitploit:~
      1) Verificar arquivo de histórico bash - 'cat ~/.bash_history | nl'
      
8) Evidência de Persistência
root@kitploit:~
      1) Listar Todos os Cron Jobs - 'list_all_crontab' (chamando uma função em tuxresponse.sh)
      2) Listar Todos os Programas de Inicialização - 'list_all_onstartup' (chamando uma função em tuxresponse.sh)
   
9) Despejar Todos os Logs (/var/log)
root@kitploit:~
      1) Despejar .bash_history dos usuários - 'cat_all_bash_history' (chamando uma função em tuxresponse.sh)
      2) Encontrar logs com binário dentro - 'grep [[:cntrl:]] /var/log/*.log'
2) Conectar ao Alvo - use SSH para transferir script e analisar sistema remoto.
root@kitploit:~
      Essa opção permite que você se conecte a um sistema remoto, copie todos os scripts e ferramentas e analise o sistema.
      
3) Tirar Despejo de Memória (LKM LiME)
root@kitploit:~
      Essa opção permite compilar o LiME a partir da fonte e despejar a RAM do sistema. Esta é a maneira mais fácil, já que a alternativa seria compilar a partir da fonte para todas as principais versões do kernel e inserir o LKM.
4) Tirar Imagem de Disco (DD)
root@kitploit:~
Essa opção permite criar uma imagem completa do disco do sistema alvo usando a ferramenta conhecida - dd. A função recebe a origem e o destino como parâmetros e os insere no seguinte comando 'dd if=${IMAGE_IN} | pv | dd of='${IMAGE_OUT}' bs=4K conv=noerror,sync'. Se você estiver investigando um sistema remoto, o script se copiará para lá. Então, se o parâmetro ${TARGET_HOST} estiver definido, o script baixará a imagem para o sistema do analista usando este comando >> "ssh -p${TARGET_PORT} ${TARGET_USER}@${TARGET_HOST} 'dd if=${IMAGE_IN} bs=4K conv=noerror,sync' | pv | dd of='${IMAGE_OUT}'" (estou usando muito pv para garantir que o progresso seja rastreado)
5) Gerar Relatório HTML

Tudo que você faz é registrado em arquivos de texto, facilitando voltar e visualizar a saída. A beleza disso é que você pode enviar para suas ferramentas de análise de logs favoritas e dar sentido a elas posteriormente. Além disso, você pode usar essa função para gerar um relatório HTML e visualizar a saída gerada pelos comandos de uma forma mais legível.

6) Instalar Software
root@kitploit:~
      Instalar binários necessários para o funcionamento correto do script.
      1) Dependências
      2) Yara e regras
      3) ExifTool
      4) Verificação de inicialização
      5) chckrootkit
      6) LiME

Changelog

v1.1

Passagem de endurecimento e solidez forense em tuxresponse.sh:

  • Solidez forense
    • Os nomes dos arquivos de evidência agora usam UTC ISO-8601 (YYYYMMDDTHHMMSSZ) em vez de hora local, para carimbo de data/hora defensável.
    • Cada arquivo de evidência capturado é hashado (SHA-256) em um novo evidence/manifest.txt; imagens de disco recebem um arquivo .sha256 irmão.
    • modified_files_period_select não usa mais touch em um arquivo de carimbo no sistema de arquivos alvo (o que contaminava atime/mtime de /tmp antes da varredura find). Agora usa find / -xdev -newermt "1 $opt ago".
  • Correções de segurança / injeção
    • Removido eval ${DD_CMD} em _create_disk_image; o pipeline dd/ssh é executado diretamente, e o dispositivo de origem é validado em relação a antes do uso.

Nota: o modo orientado por menu ainda depende de .cmds.sh, .menu_en.sh e forensics.sh, que não estão presentes neste repositório. Reconstruir o catálogo de comandos/menu é rastreado como um esforço separado.

Baixar ferramenta
^/dev/[a-zA-Z0-9]+$
  • dump_process_select valida que o PID é numérico e que /proc/<pid> existe antes de invocar gcore.
  • exec_CMD não usa mais eval; comandos de pipeline shell do catálogo interno são despachados via bash -c.
  • Robustez
    • O script agora executa sob set -euo pipefail com globals inicializadas de antemão.
    • Corrigido erro de digitação DISTO → DISTRO no ramo de detecção do Arch Linux (anteriormente renomeava silenciosamente a distribuição).
    • Corrigida instalação de dependências no Ubuntu quebrada: apt-get install netstat → net-tools.
    • O gerador de relatório HTML itera evidence/*.txt via glob (sem mais parsing de ls) e pula o manifesto; variáveis de saída entre aspas.
  • Outros
    • Adicionada constante VERSION='1.1'; banner exibe a versão.
    • shellcheck -S error está limpo.