Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
awesome-incident-response — Índice curado de ferramentas de resposta a incidentes e DFIR, incluindo forense de memória e disco, coleta de evidências, análise de logs, playbooks e recursos educacionais para analistas de segurança. | Kitploit
Ferramentas/GitHubGitHub/meirwah/awesome-incident-response
Forensia de DiscoForensia de MemóriaAnálise ForenseAnálise de MalwareForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesRecursos Curados

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Análise de Logs
GitHubmeirwah/awesome-incident-response

awesome-incident-response

Índice curado de ferramentas de resposta a incidentes e DFIR, incluindo forense de memória e disco, coleta de evidências, análise de logs, playbooks e recursos educacionais para analistas de segurança.

Ver Repositório
9.3k1.7khá 1 mêsRevisado pelo Kitploit

Awesome Incident Response Awesome Check URLs

Uma lista selecionada de ferramentas e recursos para resposta a incidentes de segurança, destinada a ajudar analistas de segurança e equipes de DFIR.

Equipes de Forense Digital e Resposta a Incidentes (DFIR) são grupos de pessoas em uma organização responsáveis por gerenciar a resposta a um incidente de segurança, incluindo a coleta de evidências do incidente, a remediação de seus efeitos e a implementação de controles para evitar que o incidente se repita no futuro.

Conteúdo

  • Emulação de Adversário
  • Ferramentas Tudo-em-Um
  • Livros
  • Comunidades
  • Ferramentas de Criação de Imagem de Disco
  • Coleta de Evidências
  • Gerenciamento de Incidentes
  • Bases de Conhecimento
  • Distribuições Linux
  • Coleta de Evidências em Linux
  • Ferramentas de Análise de Logs
  • Ferramentas de Análise de Memória
  • Ferramentas de Imageamento de Memória
  • Coleta de Evidências em OSX
  • Outras Listas
  • Outras Ferramentas
  • Playbooks
  • Ferramentas de Despejo de Processos
  • Ferramentas de Sandbox/Reversão
  • Ferramentas de Scanner
  • Ferramentas de Timeline
  • Vídeos
  • Coleta de Evidências em Windows

Coleção de Ferramentas de IR

Emulação de Adversário

  • APTSimulator - Script Batch do Windows que usa um conjunto de ferramentas e arquivos de saída para fazer um sistema parecer comprometido.
  • Atomic Red Team (ART) - Testes de detecção pequenos e altamente portáveis mapeados para o Framework MITRE ATT&CK.
  • AutoTTP - Táticas, Técnicas e Procedimentos automatizados. Reexecução manual de sequências complexas para testes de regressão, avaliações de produtos e geração de dados para pesquisadores.
  • Caldera - Sistema automatizado de emulação de adversários que executa comportamento adversarial pós-comprometimento em redes Windows Enterprise. Ele gera planos durante a operação usando um sistema de planejamento e um modelo de adversário pré-configurado baseado no projeto Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™).
  • DumpsterFire - Ferramenta modular, orientada por menu e multiplataforma para criar eventos de segurança distribuídos, repetíveis e com atraso de tempo. Crie facilmente cadeias de eventos personalizadas para exercícios de Blue Team e mapeamento de sensores / alertas. Red Teams podem criar incidentes de distração, distrações e iscas para apoiar e escalar suas operações.
  • Metta - Ferramenta de preparação para segurança da informação que realiza simulação de adversários.
  • Network Flight Simulator - Utilitário leve usado para gerar tráfego de rede malicioso e ajudar equipes de segurança a avaliar controles de segurança e visibilidade de rede.
  • Red Team Automation (RTA) - O RTA fornece uma estrutura de scripts projetada para permitir que blue teams testem suas capacidades de detecção contra técnicas maliciosas, modelada a partir do MITRE ATT&CK.
  • RedHunt-OS - Máquina virtual para emulação de adversários e caça a ameaças.

Ferramentas Tudo-em-Um

  • Belkasoft Evidence Center - O kit de ferramentas extrai rapidamente evidências digitais de várias fontes por meio da análise de discos rígidos, imagens de disco, dumps de memória, backups de iOS, Blackberry e Android, dumps UFED, JTAG e chip-off.
  • CimSweep - Suíte de ferramentas baseadas em CIM/WMI que permitem realizar operações de resposta a incidentes e caça a ameaças remotamente em todas as versões do Windows.
  • CIRTkit - O CIRTKit não é apenas uma coleção de ferramentas, mas também uma estrutura (framework) para auxiliar na unificação contínua dos processos de investigação de Resposta a Incidentes e Forense.
  • Cyber Triage - O Cyber Triage coleta e analisa dados do host para determinar se ele está comprometido. Seu sistema de pontuação e mecanismo de recomendação permitem que você se concentre rapidamente nos artefatos importantes. Ele pode importar dados de sua ferramenta de coleta, imagens de disco e outros coletores (como o KAPE). Pode ser executado na área de trabalho de um perito ou em um modelo de servidor. Desenvolvido pelo Sleuth Kit Labs, que também desenvolve o Autopsy.
  • Cynative - Agente de pesquisa profunda para sua infraestrutura - em sandbox, somente leitura, cobre AWS, GCP, Azure, K8s, GitHub e GitLab.
  • Dissect - O Dissect é uma estrutura (framework) e conjunto de ferramentas de forense digital e resposta a incidentes que permite acessar e analisar rapidamente artefatos forenses de vários formatos de disco e arquivo, desenvolvido pela Fox-IT (parte do NCC Group).
  • Doorman - Gerenciador de frota do osquery que permite o gerenciamento remoto das configurações do osquery recuperadas pelos nós. Ele aproveita a configuração TLS, o logger e os endpoints distribuídos de leitura/gravação do osquery para dar aos administradores visibilidade em uma frota de dispositivos com sobrecarga e intrusividade mínimas.
  • Falcon Orchestrator - Aplicativo extensível baseado em Windows que fornece automação de fluxos de trabalho, gerenciamento de casos e funcionalidade de resposta a incidentes de segurança.
  • Flare - Uma distribuição de segurança totalmente personalizável, baseada em Windows, para análise de malware, resposta a incidentes e testes de penetração.

Livros

  • Applied Incident Response - Livro de Steve Anson sobre Resposta a Incidentes.
  • Art of Memory Forensics - Detectando Malware e Ameaças na Memória do Windows, Linux e Mac.
  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - por Jeff Bollinger, Brandon Enright e Matthew Valites.
  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - por Gerard Johansen.
  • Introduction to DFIR - Por Scott J. Roberts.
  • Incident Response & Computer Forensics, Third Edition - O guia definitivo para resposta a incidentes.
  • Incident Response Techniques for Ransomware Attacks - Um ótimo guia para construir uma estratégia de resposta a incidentes para ataques de ransomware. Por Oleg Skulkin.
  • Incident Response with Threat Intelligence - Ótima referência para construir um plano de resposta a incidentes baseado também em Threat Intelligence. Por Roberto Martinez.
  • Intelligence-Driven Incident Response - Por Scott J. Roberts, Rebekah Brown.
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - Ótima referência para respondedores de incidentes.
  • Practical Memory Forensics - O guia definitivo para praticar forense de memória. Por Svetlana Ostrovskaya e Oleg Skulkin.
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - Livro de Richard Bejtlich sobre RI.

Comunidades

  • Digital Forensics Discord Server - Comunidade de mais de 8.000 profissionais ativos de aplicação da lei, setor privado e fornecedores forenses. Além disso, muitos estudantes e entusiastas! Guia aqui.
  • Slack DFIR channel - Canal da comunidade DFIR no Slack - Cadastre-se aqui.

Ferramentas de Criação de Imagem de Disco

  • AccessData FTK Imager - Ferramenta forense cujo objetivo principal é visualizar dados recuperáveis de qualquer tipo de disco. O FTK Imager também pode adquirir memória viva e arquivo de paginação em sistemas 32 bits e 64 bits.
  • Bitscout - O Bitscout, de Vitaly Kamluk, ajuda você a criar sua imagem LiveCD/LiveUSB totalmente confiável e personalizável para uso em forense digital remota (ou talvez qualquer outra tarefa de sua escolha). Ele é projetado para ser transparente e monitorável pelo proprietário do sistema, forensicamente sólido, personalizável e compacto.
  • GetData Forensic Imager - Programa baseado em Windows que adquire, converte ou verifica uma imagem forense em um dos seguintes formatos comuns de arquivo forense.
  • Guymager - Imageador forense gratuito para aquisição de mídia no Linux.
  • Magnet ACQUIRE - O ACQUIRE da Magnet Forensics permite que vários tipos de aquisição de disco sejam realizados em Windows, Linux e OS X, bem como em sistemas operacionais móveis.

Coleta de Evidências

  • Acquire - O Acquire é uma ferramenta para coletar rapidamente artefatos forenses de imagens de disco ou de um sistema ao vivo em um contêiner leve. Isso torna o Acquire uma excelente ferramenta para, entre outras coisas, acelerar o processo de triagem forense digital. Ele usa o Dissect para coletar essas informações do disco bruto, se possível.
  • artifactcollector - O projeto artifactcollector fornece um software que coleta artefatos forenses em sistemas.
  • bulk_extractor - Ferramenta de forense computacional que escaneia uma imagem de disco, um arquivo ou um diretório de arquivos e extrai informações úteis sem analisar o sistema de arquivos ou suas estruturas. Por ignorar a estrutura do sistema de arquivos, o programa se destaca em termos de velocidade e minúcia.
  • Cold Disk Quick Response - Lista simplificada de parsers para analisar rapidamente um arquivo de imagem forense (dd, E01, .vmdk, etc) e gerar nove relatórios.
  • CyLR - A ferramenta CyLR coleta artefatos forenses de hosts com sistemas de arquivos NTFS de forma rápida e segura, minimizando o impacto no host.
  • Forensic Artifacts - Repositório de Artefatos de Forense Digital
  • ir-rescue - Script Batch do Windows e script Bash Unix para coletar de forma abrangente dados forenses do host durante a resposta a incidentes.
  • Live Response Collection - Ferramenta automatizada que coleta dados voláteis de sistemas operacionais baseados em Windows, OSX e *nix.
  • Margarita Shotgun - Utilitário de linha de comando (que funciona com ou sem instâncias Amazon EC2) para paralelizar a aquisição remota de memória.
  • SPECTR3 - Adquira, faça a triagem e investigue evidências remotas por meio de acesso iSCSI portátil somente leitura

Gerenciamento de Incidentes

  • Catalyst - Um sistema SOAR gratuito que ajuda a automatizar o tratamento de alertas e os processos de resposta a incidentes.
  • CyberCPR - Ferramenta de gerenciamento de incidentes comunitária e comercial com conceito Need-to-Know incorporado para apoiar a conformidade com a GDPR ao lidar com incidentes sensíveis.
  • Cyphon - O Cyphon elimina as dores de cabeça do gerenciamento de incidentes ao simplificar uma infinidade de tarefas relacionadas por meio de uma única plataforma. Ele recebe, processa e faz a triagem de eventos para fornecer uma solução abrangente para seu fluxo de trabalho analítico — agregando dados, agrupando e priorizando alertas e capacitando analistas a investigar e documentar incidentes.
  • CORTEX XSOAR - Plataforma de orquestração, automação e resposta de segurança da Paloalto, com gerenciamento completo do ciclo de vida de incidentes e muitas integrações para aprimorar automações.
  • DFTimewolf - Uma estrutura (framework) para orquestrar coleta forense, processamento e exportação de dados.
  • DFIRTrack - Aplicativo de rastreamento de Resposta a Incidentes que lida com um ou mais incidentes por meio de casos e tarefas, com muitos sistemas e artefatos afetados.
  • Fast Incident Response (FIR) - Plataforma de gerenciamento de incidentes de cibersegurança projetada com agilidade e velocidade em mente. Ela permite a criação, o rastreamento e a comunicação fáceis de incidentes de cibersegurança e é útil para CSIRTs, CERTs e SOCs.
  • RTIR - O Request Tracker for Incident Response (RTIR) é o principal sistema de tratamento de incidentes de código aberto voltado para equipes de segurança computacional. Trabalhamos com mais de uma dúzia de equipes CERT e CSIRT em todo o mundo para ajudar você a lidar com o volume cada vez maior de relatos de incidentes. O RTIR aproveita todos os recursos do Request Tracker.
  • Sandia Cyber Omni Tracker (SCOT) - Ferramenta de colaboração e captura de conhecimento para Resposta a Incidentes, focada em flexibilidade e facilidade de uso. Nosso objetivo é agregar valor ao processo de resposta a incidentes sem sobrecarregar o usuário.
  • Shuffle - Uma plataforma de automação de segurança de uso geral focada em acessibilidade.

Bases de Conhecimento* Digital Forensics Artifact Knowledge Base - Base de conhecimento de artefatos de forense digital

  • Windows Events Attack Samples - Amostras de ataques em eventos do Windows
  • Windows Registry Knowledge Base - Base de conhecimento do Registro do Windows

Distribuições Linux

  • The Appliance for Digital Investigation and Analysis (ADIA) - Aplicativo baseado em VMware usado para investigação e aquisição digital, construído inteiramente com software de domínio público. Entre as ferramentas contidas no ADIA estão Autopsy, o Sleuth Kit, o Digital Forensics Framework, log2timeline, Xplico e Wireshark. A maior parte da manutenção do sistema usa Webmin. Foi projetado para investigações e aquisições digitais de pequeno e médio porte. O aplicativo roda em Linux, Windows e Mac OS. Versões i386 (32 bits) e x86_64 (64 bits) estão disponíveis.
  • Computer Aided Investigative Environment (CAINE) - Contém inúmeras ferramentas que auxiliam os investigadores durante suas análises, incluindo coleta de evidências forenses.
  • CCF-VM - Máquina Virtual de Forense CyLR CDQR (CCF-VM): uma solução completa para analisar dados coletados, tornando-os facilmente pesquisáveis com buscas comuns integradas, permitindo pesquisar em um ou vários hosts simultaneamente.
  • NST - Network Security Toolkit - Distribuição Linux que inclui uma vasta coleção de aplicativos de segurança de rede open source de alto nível, úteis para o profissional de segurança de rede.
  • NullSec Linux - Distribuição Linux focada em segurança com mais de 140 ferramentas forenses e de segurança ofensiva pré-instaladas, kernel endurecido personalizado e fluxos de trabalho integrados de resposta a incidentes.
  • PALADIN - Distribuição Linux modificada para realizar diversas tarefas forenses de maneira forense sólida. Vem com muitas ferramentas forenses de código aberto incluídas.
  • Security Onion - Distro Linux especial voltada para monitoramento de segurança de rede, com ferramentas avançadas de análise.
  • SANS Investigative Forensic Toolkit (SIFT) Workstation - Demonstra que capacidades avançadas de resposta a incidentes e técnicas aprofundadas de forense digital para intrusões podem ser realizadas usando ferramentas open source de ponta, disponíveis gratuitamente e atualizadas com frequência.

Coleta de Evidências em Linux

  • FastIR Collector Linux - O FastIR para Linux coleta diferentes artefatos em Linux ao vivo e registra os resultados em arquivos CSV.
  • MAGNET DumpIt - Ferramenta open source de aquisição rápida de memória para Linux escrita em Rust. Gera dumps completos de memória de máquinas Linux.

Ferramentas de Análise de Logs

  • AppCompatProcessor - O AppCompatProcessor foi projetado para extrair valor adicional dos dados de AppCompat / AmCache em toda a empresa, além das técnicas clássicas de empilhamento e grep.
  • APT Hunter - APT-Hunter é uma ferramenta de caça a ameaças para logs de eventos do Windows.
  • Chainsaw - O Chainsaw fornece uma poderosa capacidade de 'primeira resposta' para identificar rapidamente ameaças em logs de eventos do Windows.
  • Event Log Explorer - Ferramenta desenvolvida para analisar rapidamente arquivos de log e outros dados.
  • Event Log Observer - Visualize, analise e monitore eventos registrados nos logs de eventos do Microsoft Windows com esta ferramenta GUI.
  • Hayabusa - Hayabusa é um gerador rápido de linha do tempo forense de logs de eventos do Windows e uma ferramenta de caça a ameaças criada pelo grupo Yamato Security no Japão.
  • Kaspersky CyberTrace - Ferramenta de fusão e análise de inteligência de ameaças que integra feeds de dados de ameaças com soluções SIEM. Os usuários podem aproveitar imediatamente a inteligência de ameaças para monitoramento de segurança e atividades de relatório de incidentes (IR) no fluxo de trabalho de suas operações de segurança existentes.
  • Log Parser Lizard - Execute consultas SQL em dados de log estruturados: logs de servidor, Eventos do Windows, sistema de arquivos, Active Directory, logs log4net, texto separado por vírgula/tabulação, arquivos XML ou JSON. Também fornece uma GUI para o Microsoft LogParser 2.2 com elementos de interface poderosos: editor de sintaxe, grade de dados, gráfico, tabela dinâmica, painel, gerenciador de consultas e mais.
  • Lorg - Ferramenta para análise de segurança avançada e forense de arquivos de log HTTPD.
  • Logdissect - Utilitário de CLI e API Python para analisar arquivos de log e outros dados.
  • NullSec LogReaper - Ferramenta de análise de logs e forense de alta velocidade com análise de múltiplos formatos, correspondência de padrões, reconstrução de linha do tempo e detecção de anomalias para resposta a incidentes.

Ferramentas de Análise de Memória

  • AVML - Uma ferramenta portátil de aquisição de memória volátil para Linux.
  • Evolve - Interface web para o Volatility Memory Forensics Framework.
  • inVtero.net - Análise avançada de memória para Windows x64 com suporte a hipervisor aninhado.
  • LiME - Módulo de kernel carregável (LKM), que permite a aquisição de memória volátil de dispositivos Linux e baseados em Linux, anteriormente chamado de DMD.
  • MalConfScan - MalConfScan é um plugin do Volatility que extrai dados de configuração de malwares conhecidos. O Volatility é um framework open source de forense de memória para resposta a incidentes e análise de malware. Esta ferramenta procura malware em imagens de memória e despeja dados de configuração. Além disso, esta ferramenta tem uma função para listar strings às quais o código malicioso faz referência.
  • Memoryze - Software forense de memória gratuito que ajuda respondedores a incidentes a encontrar atividades maliciosas na memória viva. O Memoryze pode adquirir e/ou analisar imagens de memória e, em sistemas vivos, pode incluir o arquivo de paginação em sua análise.
  • Memoryze for Mac - Memoryze for Mac é o Memoryze, mas para Macs. Porém, com um número menor de recursos.
  • [MemProcFS] (https://github.com/ufrisk/MemProcFS) - MemProcFS é uma maneira fácil e conveniente de visualizar a memória física como arquivos em um sistema de arquivos virtual.
  • Orochi - Orochi é um framework open source para análise colaborativa de dumps de memória forense.
  • Rekall - Ferramenta (e biblioteca) open source para extração de artefatos digitais de amostras de memória volátil (RAM).
  • Volatility - Framework avançado de forense de memória.
  • Volatility 3 - O framework de extração de memória volátil (sucessor do Volatility)
  • VolatilityBot - Ferramenta de automação para pesquisadores que elimina toda a adivinhação e tarefas manuais da fase de extração binária, ou para ajudar o investigador nos primeiros passos de uma investigação de análise de memória.

Ferramentas de Imageamento de Memória

  • Belkasoft Live RAM Capturer - Pequena ferramenta forense gratuita para extrair com confiabilidade todo o conteúdo da memória volátil do computador – mesmo se protegido por um sistema ativo de anti-debugging ou anti-dumping.
  • Linux Memory Grabber - Script para despejar memória do Linux e criar perfis para o Volatility.
  • MAGNET DumpIt - Ferramenta rápida de aquisição de memória para Windows (x86, x64, ARM64). Gera dumps completos de memória de máquinas Windows.
  • Magnet RAM Capture - Ferramenta gratuita de imageamento projetada para capturar a memória física do computador de um suspeito. Suporta versões recentes do Windows.
  • OSForensics - Ferramenta para adquirir memória viva em sistemas de 32 e 64 bits. É possível fazer um dump do espaço de memória de um processo individual ou um dump da memória física.

Coleta de Evidências em OSX

  • Knockknock - Exibe itens persistentes (scripts, comandos, binários, etc.) configurados para execução automática no OSX.
  • macOS Artifact Parsing Tool (mac_apt) - Framework forense baseado em plugins para triagem rápida de Mac que funciona em máquinas vivas, imagens de disco ou arquivos de artefatos individuais.
  • OSX Auditor - Ferramenta gratuita de forense computacional para Mac OS X.
  • OSX Collector - Derivado do OSX Auditor para resposta ao vivo.
  • The ESF Playground - Uma ferramenta para visualizar os eventos no Apple Endpoint Security Framework (ESF) em tempo real.

Outras Listas

  • Awesome Event IDs - Coleção de recursos de Event ID úteis para Forense Digital e Resposta a Incidentes.
  • Awesome Forensics - Uma lista curada de incríveis ferramentas e recursos de análise forense.
  • Didier Stevens Suite - Coleção de ferramentas
  • Eric Zimmerman Tools - Uma lista atualizada de ferramentas forenses criadas por Eric Zimmerman, instrutor do instituto SANS.
  • List of various Security APIs - Lista coletiva de APIs JSON públicas para uso em segurança.

Outras Ferramentas

  • Cortex - O Cortex permite analisar observáveis como endereços IP e de e-mail, URLs, nomes de domínio, arquivos ou hashes, um a um ou em modo de lote, usando uma interface web. Os analistas também podem automatizar essas operações usando sua API REST.
  • Crits - Ferramenta baseada na web que combina um mecanismo analítico com um banco de dados de ameaças cibernéticas.
  • Diffy - Ferramenta de DFIR desenvolvida pelo SIRT da Netflix que permite a um investigador dimensionar rapidamente um comprometimento em instâncias de nuvem (atualmente, instâncias Linux na AWS) durante um incidente e fazer triagem eficiente dessas instâncias para ações de acompanhamento, mostrando diferenças em relação a uma linha de base.
  • domfind - Rastreador de DNS em Python para encontrar nomes de domínio idênticos sob diferentes TLDs.
  • Fileintel - Obtenha inteligência por hash de arquivo.
  • HELK - Plataforma de caça a ameaças.
  • Hindsight - Forense de histórico de internet para Google Chrome/Chromium.
  • Hostintel - Obtenha inteligência por host.
  • IPASIS - API de reputação de IP e validação de e-mail em tempo real para investigar interações suspeitas. Retorna um Interaction Trust Score (0-100) combinando detecção de VPN/proxy/Tor com avaliação de risco de e-mail em uma única chamada de API.
  • imagemounter - Utilitário de linha de comando e pacote Python para facilitar a montagem/desmontagem de imagens de disco forenses.
  • Kansa - Framework modular de resposta a incidentes em PowerShell.
  • MFT Browser - Reconstrução da árvore de diretórios do MFT e informações de registro.
  • Munin - Verificador de hash online para VirusTotal e outros serviços.
  • PowerSponse - PowerSponse é um módulo PowerShell focado em contenção e remediação direcionadas durante a resposta a incidentes de segurança.

Playbooks

  • AWS Incident Response Runbook Samples - Amostras de Runbook de Resposta a Incidentes da AWS, que devem ser personalizadas por cada entidade que as utiliza. As três amostras são: "ataque DoS ou DDoS", "vazamento de credenciais" e "acesso não intencional a um bucket do Amazon S3".
  • Counteractive Playbooks - Coleção de Playbooks da Counteractive.
  • GuardSIght Playbook Battle Cards - Uma coleção de Playbook Battle Cards de Resposta a Incidentes Cibernéticos
  • IRM - Metodologias de Resposta a Incidentes do CERT Societe Generale.
  • PagerDuty Incident Response Documentation - Documentos que descrevem partes do processo de Resposta a Incidentes da PagerDuty. Fornece informações não apenas sobre a preparação para um incidente, mas também sobre o que fazer durante e depois. O código-fonte está disponível no GitHub.
  • Phantom Community Playbooks - Playbooks da comunidade Phantom para Splunk, mas também personalizáveis para outros usos.
  • ThreatHunter-Playbook - Playbook para auxiliar o desenvolvimento de técnicas e hipóteses para campanhas de caça.

Ferramentas de Despejo de Processos

  • Microsoft ProcDump - Despeja a imagem de memória de qualquer processo Win32 em execução em tempo real.
  • PMDump - Ferramenta que permite despejar o conteúdo de memória de um processo em um arquivo sem interromper o processo.

Ferramentas de Sandbox/Engenharia Reversa* Any Run - Serviço interativo de análise de malware online para pesquisa dinâmica e estática da maioria dos tipos de ameaças usando qualquer ambiente.

  • CAPA - detecta capacidades em arquivos executáveis. Você o executa contra um PE, ELF, módulo .NET ou arquivo de shellcode e ele informa o que acha que o programa pode fazer.
  • CAPEv2 - Extração de Configuração e Payload de Malware.
  • Cuckoo - Ferramenta de sandboxing de código aberto altamente configurável.
  • Cuckoo-modified - Fork do Cuckoo fortemente modificado, desenvolvido pela comunidade.
  • Cuckoo-modified-api - Biblioteca Python para controlar uma sandbox cuckoo-modified.
  • Cutter - Plataforma de engenharia reversa gratuita e de código aberto, baseada em rizin.
  • Ghidra - Framework de engenharia reversa de software.
  • Hybrid-Analysis - Sandbox online gratuita e poderosa da CrowdStrike.
  • Intezer - O Intezer Analyze investiga binários do Windows para detectar semelhanças de microcódigo com ameaças conhecidas, a fim de fornecer resultados precisos e fáceis de entender.
  • Joe Sandbox (Community) - O Joe Sandbox detecta e analisa arquivos e URLs potencialmente maliciosos em Windows, Android, Mac OS, Linux e iOS em busca de atividades suspeitas; fornecendo relatórios de análise abrangentes e detalhados.
  • Mastiff - Framework de análise estática que automatiza o processo de extração de características-chave de diversos formatos de arquivo.
  • Metadefender Cloud - Plataforma gratuita de inteligência de ameaças que oferece multiescan, sanitização de dados e avaliação de vulnerabilidades de arquivos.
  • Radare2 - Framework de engenharia reversa e conjunto de ferramentas de linha de comando.
  • Reverse.IT - Domínio alternativo para a ferramenta Hybrid-Analysis fornecida pela CrowdStrike.

Ferramentas de Scanner

  • Fenrir - Scanner de IOC simples. Permite verificar qualquer sistema Linux/Unix/OSX em busca de IOCs em bash puro. Criado pelos criadores do THOR e LOKI.
  • LOKI - Scanner de RI gratuito para verificar endpoints com regras YARA e outros indicadores (IOCs).
  • Spyre - Scanner de IOC simples baseado em YARA, escrito em Go.

Ferramentas de Linha do Tempo

  • Aurora Incident Response - Plataforma desenvolvida para construir facilmente uma linha do tempo detalhada de um incidente.
  • Highlighter - Ferramenta gratuita disponível da Fire/Mandiant que exibe arquivos de log/texto e pode destacar áreas no gráfico que correspondem a uma palavra-chave ou frase. Útil para criar a linha do tempo de uma infecção e do que foi feito pós-comprometimento.
  • Morgue - Aplicativo web em PHP da Etsy para gerenciar postmortems.
  • Plaso - um mecanismo backend baseado em Python para a ferramenta log2timeline.
  • Timesketch - Ferramenta de código aberto para análise colaborativa de linhas do tempo forenses.

Vídeos

  • The Future of Incident Response - Apresentado por Bruce Schneier no OWASP AppSecUSA 2015.

Coleta de Evidências do Windows

  • AChoir - Ferramenta de framework/script para padronizar e simplificar o processo de criação de scripts de utilitários de aquisição ao vivo para Windows.
  • Crowd Response - Aplicativo de console Windows leve, projetado para auxiliar na coleta de informações do sistema para resposta a incidentes e engajamentos de segurança. Possui diversos módulos e formatos de saída.
  • Cyber Triage - O Cyber Triage possui uma ferramenta de coleta leve e gratuita. Ela coleta arquivos de origem (como hives do registro e logs de eventos), mas também os analisa no host ativo, permitindo coletar também os executáveis referentes a itens de inicialização, tarefas agendadas, etc. Sua saída é um arquivo JSON que pode ser importado na versão gratuita do Cyber Triage. O Cyber Triage é feito pela Sleuth Kit Labs, que também desenvolve o Autopsy.
  • DFIR ORC - DFIR ORC é uma coleção de ferramentas especializadas dedicadas a analisar e coletar de forma confiável artefatos críticos como MFT, hives do registro ou logs de eventos. O DFIR ORC coleta dados, mas não os analisa: não se destina a triagem de máquinas. Ele fornece um snapshot forense relevante de máquinas rodando Microsoft Windows. O código pode ser encontrado no GitHub.
  • FastIR Collector - Ferramenta que coleta diferentes artefatos em sistemas Windows ativos e registra os resultados em arquivos csv. Com a análise desses artefatos, um comprometimento precoce pode ser detectado.
  • Fibratus - Ferramenta para exploração e rastreamento do kernel do Windows.
  • Hoarder - Coleta os artefatos mais valiosos para investigações forenses ou de resposta a incidentes.
  • IREC - Coletor de Evidências de RI tudo-em-um que captura Imagem de RAM, $MFT, Logs de Eventos, Scripts WMI, Hives do Registro, Pontos de Restauração do Sistema e muito mais. É GRATUITO, extremamente rápido e fácil de usar.
  • Invoke-LiveResponse - Invoke-LiveResponse é uma ferramenta de resposta ao vivo para coleta direcionada.
  • IOC Finder - Ferramenta gratuita da Mandiant para coletar dados do sistema host e relatar a presença de Indicadores de Comprometimento (IOCs). Suporte apenas para Windows. Não é mais mantida. Totalmente suportada apenas até Windows 7 / Windows Server 2008 R2.
Baixar ferramenta
  • Fleetdm - Plataforma de monitoramento de hosts de última geração, feita sob medida para especialistas em segurança. Aproveitando o projeto osquery, testado em batalha pelo Facebook, o Fleetdm oferece atualizações contínuas, recursos e respostas rápidas para grandes questões.
  • GRR Rapid Response - Estrutura (framework) de resposta a incidentes focada em forense remota ao vivo. Consiste em um agente Python (cliente) instalado nos sistemas-alvo e uma infraestrutura de servidor Python que pode gerenciar e se comunicar com o agente. Além do cliente de API Python incluído, o PowerGRR fornece uma biblioteca de cliente de API em PowerShell que funciona em Windows, Linux e macOS para automação e script do GRR.
  • IRIS - O IRIS é uma plataforma web colaborativa para analistas de resposta a incidentes que permite compartilhar investigações em nível técnico.
  • Kuiper - Plataforma de Investigação de Forense Digital
  • Limacharlie - Plataforma de segurança de endpoints composta por uma coleção de pequenos projetos que trabalham juntos, oferecendo um ambiente de baixo nível multiplataforma (Windows, OSX, Linux, Android e iOS) para gerenciar e carregar módulos adicionais na memória, estendendo sua funcionalidade.
  • Matano: Plataforma de security lake serverless de código aberto na AWS que permite ingerir, armazenar e analisar petabytes de dados de segurança em um data lake Apache Iceberg e executar detecções em tempo real em Python como código.
  • MozDef - Automatiza o processo de tratamento de incidentes de segurança e facilita as atividades em tempo real dos tratadores de incidentes.
  • MutableSecurity - Programa de CLI para automatizar a instalação, configuração e uso de soluções de cibersegurança.
  • nightHawk - Aplicativo criado para apresentação assíncrona de dados forenses usando ElasticSearch como backend. Foi projetado para ingerir coleções do Redline.
  • Open Computer Forensics Architecture - Outra estrutura (framework) distribuída de código aberto popular para forense computacional. Essa estrutura foi construída na plataforma Linux e usa o banco de dados PostgreSQL para armazenar dados.
  • osquery - Faça perguntas facilmente sobre sua infraestrutura Linux e macOS usando uma linguagem de consulta semelhante a SQL; o pacote de resposta a incidentes incluído ajuda você a detectar e responder a violações.
  • Redline - Fornece capacidades de investigação de host para os usuários encontrarem sinais de atividade maliciosa por meio de análise de memória e arquivos, e do desenvolvimento de um perfil de avaliação de ameaças.
  • SOC Multi-tool - Uma extensão de navegador poderosa e fácil de usar que agiliza investigações para profissionais de segurança.
  • The Sleuth Kit & Autopsy - Ferramenta baseada em Unix e Windows que auxilia na análise forense de computadores. Ela vem com várias ferramentas que ajudam na forense digital. Essas ferramentas auxiliam na análise de imagens de disco, na realização de análises aprofundadas de sistemas de arquivos e em várias outras coisas.
  • TheHive - Solução gratuita e de código aberto 3-em-1 escalável, projetada para facilitar a vida de SOCs, CSIRTs, CERTs e qualquer profissional de segurança da informação que lida com incidentes de segurança que precisam ser investigados e tratados rapidamente.
  • VanGuard - Kit de ferramentas de resposta a incidentes multiplataforma com 28 casos de uso pré-construídos em um único binário sem instalação. Coleta artefatos de memória, disco, rede e nuvem com geração automatizada de timeline.
  • Velociraptor - Ferramenta de visibilidade e coleta em endpoints
  • X-Ways Forensics - Ferramenta forense para clonagem e imageamento de discos. Pode ser usada para encontrar arquivos excluídos e para análise de disco.
  • Zentral - Combina os poderosos recursos de inventário de endpoints do osquery com uma estrutura flexível de notificação e ação. Isso permite identificar e reagir a mudanças em clientes OS X e Linux.
  • UAC - UAC (Unix-like Artifacts Collector) é um script de coleta de Live Response para Resposta a Incidentes que utiliza binários e ferramentas nativos para automatizar a coleta de artefatos de sistemas AIX, Android, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD e Solaris.
  • threat_note - Caderno de investigação leve que permite que pesquisadores de segurança registrem e recuperem indicadores relacionados às suas pesquisas.
  • Zenduty - O Zenduty é uma nova plataforma de gerenciamento de incidentes que fornece alertas de incidentes de ponta a ponta, gerenciamento de plantão e orquestração de resposta, dando às equipes maior controle e automação sobre o ciclo de vida do gerenciamento de incidentes.
  • LogonTracer - Ferramenta para investigar logons maliciosos no Windows visualizando e analisando logs de eventos do Windows.
  • Sigma - Formato de assinatura genérico para sistemas SIEM que já contém um conjunto extenso de regras.
  • StreamAlert - Framework serverless de análise de dados de log em tempo real, capaz de ingerir fontes de dados personalizadas e acionar alertas usando lógica definida pelo usuário.
  • SysmonSearch - O SysmonSearch torna a análise de logs de eventos do Windows mais eficaz e menos demorada por meio da agregação de logs de eventos.
  • WELA - O Windows Event Log Analyzer (WELA) tem como objetivo ser o canivete suíço para logs de eventos do Windows.
  • Zircolite - Uma ferramenta de detecção autônoma e rápida baseada em SIGMA para EVTX ou JSON.
  • VolDiff - Análise de pegada de memória de malware baseada no Volatility.
  • WindowsSCOPE - Ferramenta de forense de memória e engenharia reversa usada para analisar memória volátil, oferecendo a capacidade de analisar o kernel do Windows, drivers, DLLs e memória virtual e física.
  • PyaraScanner - Script Python muito simples, multithread, de varredura YARA de muitas regras para muitos arquivos, para zoológicos de malware e RI.
  • rastrea2r - Permite escanear discos e memória em busca de IOCs usando YARA no Windows, Linux e OS X.
  • RaQet - Ferramenta não convencional de aquisição e triagem remota que permite fazer a triagem do disco de um computador remoto (cliente) que é reiniciado com um sistema operacional forense construído especificamente para isso.
  • Raccine - Uma proteção simples contra ransomware
  • Stalk - Coleta dados forenses sobre o MySQL quando problemas ocorrem.
  • Scout2 - Ferramenta de segurança que permite aos administradores da Amazon Web Services avaliar a postura de segurança do seu ambiente.
  • Stenographer - Solução de captura de pacotes que visa spoolar rapidamente todos os pacotes para o disco e, em seguida, fornecer acesso simples e rápido a subconjuntos desses pacotes. Ela armazena o máximo de histórico possível, gerenciando o uso do disco e excluindo quando os limites de disco são atingidos. É ideal para capturar o tráfego imediatamente antes e durante um incidente, sem a necessidade explícita de armazenar todo o tráfego de rede.
  • sqhunter - Caçador de ameaças baseado em osquery e Salt Open (SaltStack) que pode emitir consultas ad-hoc ou distribuídas sem a necessidade do plugin tls do osquery. O sqhunter permite consultar soquetes de rede abertos e verificá-los contra fontes de inteligência de ameaças.
  • sysmon-config - Modelo de arquivo de configuração do Sysmon com rastreamento de eventos de alta qualidade por padrão
  • sysmon-modular - Um repositório de módulos de configuração do sysmon
  • traceroute-circl - Traceroute estendido para apoiar as atividades de operadores de CSIRT (ou CERT). Normalmente, a equipe de CSIRT precisa lidar com incidentes com base em endereços IP recebidos. Criado pelo Computer Emergency Response Center Luxembourg.
  • X-Ray 2.0 - Utilitário do Windows (mal mantido ou não mais mantido) para enviar amostras de vírus a fornecedores de antivírus.
  • Rizin - Framework de engenharia reversa e conjunto de ferramentas de linha de comando semelhante ao UNIX.
  • StringSifter - Uma ferramenta de aprendizado de máquina que classifica strings com base em sua relevância para análise de malware.
  • Threat.Zone - Plataforma de análise de ameaças baseada em nuvem que inclui sandbox, CDR e análise interativa para pesquisadores.
  • Valkyrie Comodo - A Valkyrie usa comportamento em tempo de execução e centenas de características de um arquivo para realizar análise.
  • Viper - Framework de análise e gerenciamento de binários baseado em Python, que funciona bem com Cuckoo e YARA.
  • Virustotal - Serviço online gratuito que analisa arquivos e URLs permitindo a identificação de vírus, worms, trojans e outros tipos de conteúdo malicioso detectados por mecanismos antivírus e scanners de sites.
  • Visualize_Logs - Biblioteca de visualização de código aberto e ferramentas de linha de comando para logs (Cuckoo, Procmon, mais por vir).
  • Yomi - MultiSandbox gratuito gerenciado e hospedado pela Yoroi.
  • IRTriage - Triage de Resposta a Incidentes - Coleta de Evidências Windows para Análise Forense.
  • KAPE - Kroll Artifact Parser and Extractor (KAPE) por Eric Zimmerman. Uma ferramenta de triagem que encontra os artefatos digitais mais prevalentes e os analisa rapidamente. Ótima e completa quando o tempo é essencial.
  • LOKI - Scanner de RI gratuito para verificar endpoints com regras YARA e outros indicadores (IOCs).
  • MEERKAT - Triage e caça a ameaças baseados em PowerShell para Windows.
  • Panorama - Visão geral rápida de incidentes em sistemas Windows ativos.
  • PowerForensics - Plataforma de forense de disco ao vivo, usando PowerShell.
  • PSRecon - O PSRecon coleta dados de um host Windows remoto usando PowerShell (v2 ou posterior), organiza os dados em pastas, gera hash de todos os dados extraídos, do PowerShell e de várias propriedades do sistema, e envia os dados para a equipe de segurança. Os dados podem ser enviados para um compartilhamento, enviados por e-mail ou mantidos localmente.
  • RegRipper - Ferramenta de código aberto, escrita em Perl, para extrair/analisar informações (chaves, valores, dados) do Registro e apresentá-las para análise.