Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HTSOC — Lab SOC reproduzível para detecção e resposta ao CVE-2024-4577 | Kitploit
Ferramentas/GitHubGitHub/nktris/htsoc
Gerenciamento de Indicadores de Comprometimento (IOC)Feeds e Agregadores de AmeaçasAnálise de VulnerabilidadesScripting e AutomaçãoInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesAnálise de LogsLabs e Prática
GitHub
há 21 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
nktris/htsoc

HTSOC

Lab SOC reproduzível para detecção e resposta ao CVE-2024-4577

Ver Repositório

HTSOC — Laboratório Integrado de Security Operations Center

O HTSOC é um sistema de laboratório SOC integrado, construído para coletar logs, detectar eventos, gerar alertas, orquestrar investigações e enviar resultados para o analista. O CVE-2024-4577 é um caso de uso de detecção dentro do sistema, não o sistema inteiro.

Fluxo de processamento unificado

root@kitploit:~
Linux/Kali + Windows endpoints
        ↓ logs and events
Splunk Universal Forwarder / Apache / Sysmon
        ↓ indexes: linux, windows, web
Splunk detection + correlation + risk scoring
        ↓ alert webhook
TheHive case and Observable management
        ↓ analyst-selected Observable
n8n orchestration
        ├─ Telegram SOC alert and callback buttons
        └─ Cortex analyzer → MISP / VirusTotal → Telegram report

Estrutura do repositório

root@kitploit:~
config/
  forwarder/     input/output para Windows e Linux Universal Forwarder
  splunk/        instalador de saved-search, lookup e correlação de risco
  sysmon/        telemetria de processo/arquivo/registro/rede
  n8n/           template de workflow sem credenciais
  misp/          IOCs de exemplo para importar em evento interno
scripts/
  windows/       instala telemetria e o laboratório alvo
  splunk/        atualiza detecções via API do Splunk
  validation/    verifica a saúde de todo o sistema
docs/            descreve a arquitetura e o callback do Telegram
data/            dados simulados não sensíveis

Principais componentes

  • Coleta de logs: Windows Security, Sysmon, Apache access/error log e Linux auth/syslog.
  • Splunk: detecções de base como brute force, logon de rede NTLM, escalonamento de privilégio, movimento lateral, criação de serviço, PowerShell codificado e detecção do CVE-2024-4577 em duas fases.
  • TheHive: recebe alertas, mantém Observables e gerencia casos.
  • n8n: recebe webhooks, envia Telegram, processa callbacks quando o analista clica em um Observable e evita envio duplicado.
  • Cortex: executa analyzers conforme o tipo de Observable.
  • MISP/ VirusTotal: duas fontes de consulta pares, acionadas por meio do Cortex.

Instalação

root@kitploit:~
Copy-Item .env.example .env

# Windows endpoint, PowerShell Administrator
.\scripts\windows\install-lab-telemetry.ps1

# Splunk, use o secret da variável de ambiente
$env:SPLUNK_PASSWORD = '<local-secret>'
.\config\splunk\install-cve-detections.ps1
python .\scripts\splunk\update-correlation-searches.py

# Verifique a conexão antes de testar
.\scripts\validation\check-system-readiness.ps1

Importe config/n8n/thehive-telegram-cortex-workflow.json no n8n e substitua as credenciais pelo credential store. Use config/splunk/core-savedsearches.conf para a camada de detecção SOC de base e importe config/misp/cve-2024-4577-lab-observables.csv para o laboratório MISP, se precisar de dados de IOC de exemplo.

Descrição curta para usar no currículo

Construção de um laboratório SOC integrado com Splunk, TheHive, Cortex, MISP, n8n e Telegram; implementação de coleta de telemetria Windows/Linux/Apache/Sysmon, criação de detecções e correlation searches baseadas em risk score, geração automática de alertas/casos, permitindo que o analista escolha um Observable para executar analyzers VirusTotal/MISP e receber resultados via Telegram. O CVE-2024-4577 foi usado como caso de uso para validar a cadeia indicador HTTP → evidência de processo → triagem.

Segurança

  • Executar apenas em rede isolada e em ativos autorizados.
  • Não commitar chaves de API, tokens de bot, senhas, chaves SSH, bancos de dados, volumes Docker, logs reais ou payloads de exploração.
  • Se um secret já tiver aparecido no workspace, faça rotate/revoke antes de usar o repositório publicamente.
  • TheHive, Cortex, MISP e o runtime do n8n precisam de backup próprio; o repositório contém apenas configurações de exemplo recriáveis.
Baixar ferramenta