Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
awesome-soc-analyst — Recursos úteis para analistas de SOC e candidatos a analista de SOC. | Kitploit
Ferramentas/GitHubGitHub/letsdefend/awesome-soc-analyst
PhishingAnálise de MalwareForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesRecursos CuradosAnálise de LogsLabs e Prática
GitHubletsdefend/awesome-soc-analyst

awesome-soc-analyst

Recursos úteis para analistas de SOC e candidatos a analista de SOC.

9861603há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

awesome-soc-analyst

Acabamos de reunir recursos úteis para analistas de SOC e candidatos a analista de SOC.

Este repositório é mantido pela LetsDefend. Sinta-se à vontade para adicionar novos recursos aqui.

Índice

  • Livros
  • Análise de Malware
  • Laboratórios de Prática
  • Análise de Phishing
  • Ferramentas para Investigação
  • Fontes de Log de Rede
    • Logs de Dispositivos de Rede
    • Logs de Firewall Linux
    • Logs SMB
    • Logs de Firewall do Windows
  • Logs de Dispositivos de Segurança de Rede
    • Logs de IDS/IPS
    • Logs de Firewall de Rede
    • Logs de Firewall de Aplicação Web (WAF)
  • Logs de Servidor Web
    • Logs Apache
    • Logs IIS
    • Logs Nginx
  • Artefatos Forenses
    • Histórico e Cache do Navegador
    • Cache/Histórico de DNS
    • Arquivo Hosts
    • Cache/Histórico/Logs do Protocolo de Área de Trabalho Remota (RDP)
  • Logs Importantes do Windows para Investigação
    • Logs de DLP (Prevenção de Perda de Dados)
    • Logs de Soluções de Segurança de Endpoint
    • Logs de Eventos
    • Logs de Monitoramento de Integridade de Arquivos (FIM)
    • Logs de Eventos
    • Logs de Honeypot
    • Logs MSSQL
    • Logs do PowerShell
    • Logs do Agendador de Tarefas
    • Windows Defender
    • Logs WMI
  • Logs do Sistema Linux
    • Auth Log
    • Kernel Log
    • Syslog

Livros

  • Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software
  • Blue Team Field Manual (BTFM)
  • Applied Network Security Monitoring: Collection, Detection, and Analysis
  • Blue Team Handbook: Incident Response Edition: A condensed field guide for the Cyber Security Incident Responder
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response
  • Jump-start Your SOC Analyst Career: A Roadmap to Cybersecurity Success

Análise de Malware

  • VirusTotal - Analise arquivos, domínios, IPs e URLs suspeitos para detectar malware e outras violações, compartilhando-os automaticamente com a comunidade de segurança.
  • Hybrid Analysis - Este é um serviço gratuito de análise de malware para a comunidade que detecta e analisa ameaças desconhecidas usando uma tecnologia exclusiva de Análise Híbrida.
  • YARA - YARA é um programa multiplataforma executado em Windows, Linux e Mac OS X.
  • Malware Analysis Fundamentals
  • Cuckoo Sandbox - Você pode enviar qualquer arquivo suspeito para ele e em questão de minutos o Cuckoo fornecerá um relatório detalhado descrevendo o comportamento do arquivo quando executado em um ambiente realista, porém isolado.
  • IDA - IDA Pro, como um desassemblador, é capaz de criar mapas de sua execução para mostrar as instruções binárias que são realmente executadas pelo processador em uma representação simbólica.
  • DOCGuard - Zero Miss para Ameaças de Malware do Office
  • Immunity Debugger - Immunity Debugger é uma ferramenta de análise dinâmica que permite analisar executáveis no nível da linguagem assembly com técnicas de engenharia reversa.

Laboratórios de Prática

  • DetectionLab - DetectionLab é um repositório contendo uma variedade de scripts Packer, Vagrant, Powershell, Ansible e Terraform que permitem automatizar o processo de trazer um ambiente ActiveDirectory online completo com logging e ferramentas de segurança usando diversas plataformas diferentes.
  • LetsDefend - Treinamento prático para analista de SOC
  • attack_range - O Splunk Attack Range é um projeto de código aberto mantido pela Splunk Threat Research Team. Ele constrói ambientes instrumentados em nuvem e locais, simula ataques e encaminha os dados para uma instância Splunk.
  • BlueTeam.Lab - O objetivo deste projeto é fornecer às equipes vermelha e azul a capacidade de implantar um laboratório de detecção ad-hoc para testar vários ataques e artefatos forenses no ambiente Windows mais recente e, em seguida, obter uma visão 'tipo SOC' dos dados gerados.

Análise de Phishing

  • MxToolbox - Ele listará os registros MX de um domínio em ordem de prioridade.
  • Curso de análise de e-mail de phishing - GRÁTIS - Aprenda a analisar o vetor de ataque mais comum na indústria de segurança cibernética.

Ferramentas para Investigação

  • Process Hacker - Ótima ferramenta para monitorar o sistema e detectar situações suspeitas. Também é gratuita.
  • Procmon - A ferramenta Procmon (Process Monitor) é uma ferramenta útil que fornece informações em tempo real monitorando as atividades dos processos no Windows.
  • Volatility - Volatility é uma ferramenta que permite a análise de dumps de memória obtidos de uma máquina comprometida durante o processo de resposta a incidentes.
  • Wireshark - Wireshark é uma ferramenta que permite capturar, analisar e registrar pacotes de rede que passam pelas interfaces de rede do sistema.
  • BrowsingHistoryView - Ele fornece o histórico de diferentes navegadores em uma única tabela.

Fontes de Log de Rede

Logs de Dispositivos de Rede

Dispositivos de rede podem às vezes ser alvos de atacantes porque dispositivos de rede como roteadores e switches são capazes de rotear pacotes. Se o atacante interferir na gestão de tal dispositivo e alterar as listas existentes, pode mudar o curso e o efeito do ataque. É útil verificar as listas dos dispositivos de rede regularmente para detectar essas situações. Além disso, se houver logs produzidos pelo dispositivo, tais registros também devem ser examinados.

Logs de Firewall Linux

UFW (Uncomplicated Firewall) é uma ferramenta de firewall que permite realizar operações de porta e firewall tanto no console quanto na GUI (interface gráfica). Ele vem instalado em sistemas Linux, mas precisa ser ativado. Realiza operações como qualquer outro software de firewall. Ao analisar sistemas Linux, os logs do firewall Linux devem ser examinados.

Logs SMB

Server Message Block (SMB) é um protocolo de rede que permite a comunicação entre servidor e cliente. O protocolo SMB fornece acesso a arquivos compartilhados, comunicação de rede, compartilhamento de impressoras e várias conexões. As conexões SMB são frequentemente usadas em sistemas Windows. Sua importância é notada especialmente em ambientes de domínio. O protocolo SMB, visto como uma importante fonte de vulnerabilidade para atacantes, precisa ser acompanhado cuidadosamente pelo analista no lado da defesa. Portanto, os logs do protocolo SMB devem ser examinados com alta prioridade.

Logs de Firewall do Windows

O Firewall do Windows é um software de firewall desenvolvido pela Microsoft que vem instalado com o sistema operacional. Os firewalls do Windows podem configurar o tráfego de entrada e saída. Essa configuração é fornecida por regras. Os logs do Firewall do Windows são um dos recursos que podem ser examinados pela rede.

Logs de Dispositivos de Segurança de Rede

Logs de IDS/IPS

Dispositivos de detecção e prevenção de intrusão (IDS/IPS) colocados dentro da organização ou na interface externa da organização registram informações sobre as violações que encontram. O exame desses logs pelo analista pode revelar o tipo de ataque e alguns movimentos de rede relacionados ao ataque.

Logs de Firewall de Rede

Dispositivos de firewall de hardware são onde os ataques à instituição são recebidos primeiro e os pacotes são filtrados de acordo com certas regras. Eles podem ser usados no lado externo da organização ou para realizar determinada segmentação de rede dentro da organização e garantir sua segurança. Em ambos os casos, pode ser possível detectar os movimentos de rede do atacante nos logs desses dispositivos. É um dos pontos que devem ser examinados.

Logs de Firewall de Aplicação Web (WAF)

É o firewall instalado no lado web que corresponde às ameaças que podem ocorrer na camada de aplicação. Registros importantes podem ser obtidos nesta seção em resposta a violações de ataque no nível da aplicação.

Logs de Servidor Web

Logs Apache

Apache é um software de servidor web de código aberto e acesso gratuito. É amplamente utilizado na indústria de TI. Pode ser preferível porque funciona tanto em servidores Unix quanto Windows. O software de servidor web Apache registra os logs de acesso das requisições recebidas. Também mantém logs de erro. Esses logs devem ser examinados para ver ameaças externas ao servidor web.

Logs IIS

IIS (Internet Information Services) é um servidor web desenvolvido pela Microsoft e incorporado em sistemas Windows. Foi fundado e usado pela Microsoft há muito tempo. Considerando seu uso no setor de TI, pode-se dizer que é bastante utilizado. Para ver os ataques e violações tentados contra o servidor web IIS, os logs do IIS devem ser examinados.

Logs Nginx

Nginx é um software de servidor web com desempenho muito superior, é mais rápido e requer menos consumo de recursos do que seus concorrentes. Devido à sua preferência e uso generalizado, muitos ataques podem ser desenvolvidos contra este servidor web. Para visualizar e analisar esses ataques, os logs do servidor web devem ser tratados e examinados, assim como fazemos com os servidores web Apache e IIS.

Artefatos Forenses

Histórico e Cache do Navegador

Um navegador é um software no qual as páginas web podem ser visualizadas. Como pode ser usado pelo atacante em um sistema apreendido, partes que podem ser importantes, como os endereços conectados ao scanner durante a fase de análise, devem ser examinadas, pois podem conter um rastro do atacante.

Cache/Histórico de DNS

O Cache de DNS é a seção onde as consultas de DNS analisadas no sistema são registradas. Isso pode nos ajudar a localizar o centro de comando e controle que o atacante estava usando. Deve ser verificado, pois pode conter informações importantes sobre o ataque.

Arquivo Hosts

O arquivo hosts é um dos primeiros lugares onde iniciamos uma análise de DNS para encontrar um endereço IP antes de consultar o servidor DNS. Em um sistema apreendido, um novo registro pode ter sido adicionado a este arquivo pelo atacante. É um dos arquivos que devem ser verificados durante a fase de análise forense, pois pode conter o nome de domínio ou o endereço IP do servidor de controle de comando do atacante.

Cache/Histórico/Logs do Protocolo de Área de Trabalho Remota (RDP)

O protocolo RDP é um protocolo que permite conexão remota ao sistema alvo. No sistema analisado, as informações sobre sistemas com conexão RDP são salvas no cache RDP. Se o atacante fez uma conexão RDP, as informações de endereço IP do atacante podem ser obtidas no cache. É um dos pontos que devem ser examinados ao analisar um sistema.

Logs Importantes do Windows para Investigação

Logs de Aplicação

Os aplicativos instalados no sistema operacional Windows podem ter seus próprios logs especiais, e esses logs são a fonte que deve ser examinada pelo analista em relação a esse aplicativo.

Logs de DLP (Prevenção de Perda de Dados)

O software DLP é um software de segurança instalado no sistema para evitar vazamento de dados. Esse software pode manter logs sobre as transações que realiza, e esses logs são um dos pontos que o analista deve examinar para detectar violações.

Logs de Soluções de Segurança de Endpoint

As soluções de segurança de endpoint são softwares de segurança destinados a garantir a segurança instalada em dispositivos de usuário final e reduzir violações de dados. Esse software pode criar logs importantes e abrangentes em caso de violação. Para entender se a violação ocorreu e ver os detalhes, o analista deve examinar esses logs.

Logs de Eventos

Os logs de eventos são um recurso abrangente que coleta logs de muitos pontos do sistema incluídos no sistema operacional Windows. Esses logs incluem uma grande variedade de tipos de log. Esta é a fonte de log mais importante que o analista de segurança deve examinar.

Logs de Monitoramento de Integridade de Arquivos (FIM)

O software de monitoramento de integridade de arquivos é o software de segurança que acompanha as alterações e acessos aos arquivos no sistema. Para obter informações sobre quais arquivos foram alterados em caso de violação de ataque, o analista deve examinar os logs desse software.

Logs de Honeypot

Os sistemas Honeypot são sistemas de armadilha que são uma cópia de sistemas reais especialmente instalados para o atacante. Como os métodos de ataque em sistemas Honeypot podem ser um vetor de ataque que o atacante pode usar contra o sistema real, os logs obtidos através desses sistemas permitem tomar medidas contra ataques significativos. Portanto, esses logs podem conter informações críticas.

Logs MSSQL

MSSQL é o sistema de gerenciamento de banco de dados relacional da Microsoft. É frequentemente usado como banco de dados. É importante revisar os logs do banco de dados MSSQL para visualizar acessos não autorizados ao banco de dados MSSQL ou para visualizar mensagens de erro.

Logs do PowerShell

PowerShell é uma solução de automação de tarefas entre plataformas que consiste em um shell de linha de comando, uma linguagem de script e uma estrutura de gerenciamento de configuração. O PowerShell é executado no Windows, Linux e macOS. É frequentemente preferido por atacantes porque os ataques podem ser mais eficazes quando realizados com PowerShell. Os logs do PowerShell devem ser examinados para detectar comandos maliciosos executados no sistema e revelar o ataque.

Logs do Agendador de Tarefas

As tarefas agendadas são usadas no Windows para realizar determinadas operações em horários específicos. O intruso que infiltrou no sistema pode usar isso para garantir persistência. O analista pode examinar os logs de tarefas agendadas ao proteger o sistema e detectar ataques.

Windows Defender

O Windows Defender é a estrutura mais básica responsável por proteger o sistema que vem com o sistema operacional Windows contra atacantes e malware. Os logs relacionados às varreduras ou descobertas do Windows Defender podem conter alguns detalhes importantes. Portanto, examinar os logs nesta seção pode fornecer novas informações relacionadas aos detalhes do ataque.

Logs WMI

WMI (Windows Management Instrumentation) é uma tecnologia que permite controlar quase todos os objetos em sistemas operacionais Windows e pode realizar operações e funções de gerenciamento no sistema operacional. As operações que podem ser realizadas com comandos WMI no sistema são numerosas e, se o atacante executou comandos WMI no sistema, os logs do WMI devem ser examinados e avaliados.

Logs do Sistema Linux

Auth Log

O arquivo de log no qual os processos de login e autenticação bem-sucedidos ou malsucedidos são registrados é chamado de auth log. O arquivo auth log, onde podem ser vistos ataques contra contas importantes, tem um lugar importante no exame de sistemas Linux.

Kernel Log

Este é o arquivo onde os registros de aviso, informação e erro do Kernel são mantidos. Geralmente é examinado em situações de erro relacionadas ao kernel.

Syslog

Em sistemas Linux, a fonte de log que mostra informações gerais e mensagens sobre o sistema é chamada de syslog. É um dos primeiros pontos no estudo de sistemas Linux.

Baixar ferramenta