Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
awesome-threat-detection — Курируемый список ресурсов для обнаружения и поиска угроз: правила обнаружения, инструменты SIEM и анализа логов, мониторинг конечных точек и сети, наборы данных, обучающие курсы, лаборатории. | Kitploit
Инструменты/GitHubGitHub/0x4d31/awesome-threat-detection
Сетевая безопасностьРазведка угрозОбнаружение ВторженийСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные РесурсыАнализ ЖурналовЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

Курируемый список ресурсов для обнаружения и поиска угроз: правила обнаружения, инструменты SIEM и анализа логов, мониторинг конечных точек и сети, наборы данных, обучающие курсы, лаборатории.

РепозиторийСайт
4.7k7577 месяцев назадПроверено Kitploit

Awesome: обнаружение угроз и охота за ними

Awesome

Курируемый список лучших ресурсов по обнаружению угроз и охоте за ними

Содержание

  • Обнаружение угроз и охота за ними
    • 🔨 Инструменты
      • Платформы обнаружения, оповещения и автоматизации
      • Мониторинг конечных точек
      • Сетевой мониторинг
      • Мониторинг электронной почты
    • 🔍 Правила обнаружения
    • 📑 Набор данных
    • 📘 Ресурсы
      • Фреймворки
      • Windows
      • MacOS
      • Osquery
      • DNS
      • Фингерпринтинг
      • Наука о данных
      • Научные статьи
      • Блоги
      • Похожие Awesome-списки
    • 🎙️ Подкасты
    • 🗞️ Новостные рассылки
    • 🎥 Видео
    • 👩‍🎓 Обучение
    • 👩‍💻 Лаборатории
    • 🤖 Twitter
  • Симуляция угроз
    • 🪓 Инструменты
    • 📕 Ресурсы
  • Внести вклад
  • Лицензия

Инструменты

  • NRD-db - Автоматически загружает и сохраняет недавно зарегистрированные домены в базе данных Redis.
  • MITRE ATT&CK Navigator (исходный код) - Навигатор ATT&CK предназначен для базовой навигации и аннотирования матриц ATT&CK, что люди уже делают сегодня в таких инструментах, как Excel.
  • HELK - Охотничий ELK (Elasticsearch, Logstash, Kibana) с расширенными аналитическими возможностями.
  • DetectionLab - Скрипты Vagrant & Packer для создания лабораторной среды с инструментами безопасности и лучшими практиками ведения журналов.
  • Revoke-Obfuscation - Фреймворк для обнаружения обфускации PowerShell.
  • Invoke-ATTACKAPI - PowerShell-скрипт для взаимодействия с фреймворком MITRE ATT&CK через его собственный API.
  • Unfetter - Эталонная реализация, предоставляющая фреймворк для сбора событий (создание процессов, сетевые подключения, журналы событий Windows и т. д.) с клиентской машины и выполнения CAR-аналитики для обнаружения потенциальной активности противника.
  • Flare - Аналитический фреймворк для сетевого трафика и поведенческой аналитики.
  • RedHunt-OS - Виртуальная машина для эмуляции действий противника и охоты за угрозами. RedHunt стремится быть универсальным решением для всех ваших потребностей в эмуляции угроз и охоте за ними, объединяя арсенал атакующего и набор инструментов защитника для активного выявления угроз в вашей среде.
  • Oriana - Инструмент для латерального перемещения и охоты за угрозами в средах Windows, построенный на Django и готовый к работе с Docker.
  • Bro-Osquery - Интеграция Bro с osquery
  • Brosquery - Модуль для osquery, позволяющий загружать журналы Bro в таблицы
  • DeepBlueCLI - PowerShell-модуль для командной охоты за угрозами с использованием журналов событий Windows

Платформы обнаружения, оповещения и автоматизации

Обратите внимание на репозиторий Detection and Response Pipeline для получения дополнительных ресурсов. Репозиторий содержит подборку рекомендуемых инструментов/сервисов для каждого компонента конвейера обнаружения и реагирования, а также примеры из реального мира. Цель — создать справочный центр для проектирования эффективных конвейеров обнаружения угроз и реагирования на них.

  • ElastAlert - Фреймворк для оповещения об аномалиях, всплесках или других интересующих закономерностях в данных Elasticsearch
  • StreamAlert - Бессерверный фреймворк анализа данных в реальном времени, который позволяет принимать, анализировать и отправлять оповещения по данным из любой среды, используя источники данных и логику оповещений, которые вы определяете
  • Matano: Платформа open source для security-озера (альтернатива SIEM) для охоты за угрозами, обнаружения и реагирования на AWS. Matano позволяет писать сложные правила обнаружения как код (на Python) для корреляции и оповещения об угрозах в реальном времени.
  • Shuffle: Универсальная платформа автоматизации безопасности.
  • Sublime: Открытая платформа для обнаружения, реагирования и охоты за угрозами в почтовых средах. Sublime позволяет писать расширенные правила обнаружения как код для оповещения и устранения таких угроз, как фишинг, в реальном времени.
  • Substation - Облачный нативный набор инструментов для конвейеров данных и их преобразования для команд безопасности.

Мониторинг конечных точек

  • osquery (github) - Инструментирование операционной системы, мониторинг и аналитика на основе SQL
  • Kolide Fleet - Гибкий сервер управления флотами osquery
  • Zeek Agent - Агент мониторинга конечных точек, предоставляющий активность хоста в Zeek
  • Velociraptor - Инструмент для видимости конечных точек и сбора данных
  • Sysdig - Инструмент для глубокого наблюдения за системой Linux с нативной поддержкой контейнеров. Думайте о sysdig как о strace + tcpdump + htop + iftop + lsof + ... потрясающе
  • go-audit - Альтернатива демону auditd в Linux
  • Sysmon - Системная служба Windows и драйвер устройства, которые отслеживают и записывают активность системы в журнал событий Windows
  • Sysmon for Linux
  • OSSEC - Система обнаружения вторжений на уровне хоста (HIDS) с открытым исходным кодом
  • WAZUH - Платформа безопасности с открытым исходным кодом

Конфигурация

  • sysmon-DFIR - Источники, конфигурация и методы обнаружения вредоносных действий с помощью Microsoft Sysmon.
  • sysmon-config - Шаблон файла конфигурации Sysmon с высококачественной трассировкой событий по умолчанию.
  • sysmon-modular - Репозиторий модулей конфигурации sysmon. Также включает сопоставление конфигураций Sysmon с техниками MITRE ATT&CK.
  • auditd configuration
  • osquery-configuration - Репозиторий по использованию osquery для обнаружения инцидентов и реагирования на них.

Сетевой мониторинг

  • Zeek (ранее Bro) - Инструмент мониторинга безопасности сети
  • ntopng - Веб-инструмент мониторинга сетевого трафика
  • Suricata - Средство обнаружения сетевых угроз
  • Snort (github) - Инструмент обнаружения сетевых вторжений
  • Joy - Пакет для захвата и анализа данных о сетевых потоках и внутрипотоковых данных для исследований сети, криминалистики и мониторинга безопасности
  • Netcap - Фреймворк для безопасного и масштабируемого анализа сетевого трафика
  • Arkime) - Крупномасштабный инструмент с открытым исходным кодом для полного захвата пакетов и поиска
  • Stenographer - Инструмент полного захвата пакетов

Инструменты фингерпринтинга

  • JA3 - Метод профилирования SSL/TLS клиентов и серверов
  • HASSH - Метод профилирования SSH-клиентов и серверов
  • RDFP - Скрипт фингерпринтинга удалённого рабочего стола для Zeek на основе FATT (Fingerprint All The Things)
  • FATT - Скрипт на основе pyshark для извлечения сетевых метаданных и отпечатков из pcap-файлов и живого сетевого трафика
  • FingerprinTLS - Метод фингерпринтинга TLS
  • Mercury - Сетевой фингерпринтинг и захват метаданных пакетов
  • GQUIC Protocol Analyzer for Zeek
  • Recog - Фреймворк для идентификации продуктов, сервисов, операционных систем и оборудования путём сопоставления отпечатков с данными, возвращаемыми различными сетевыми зондами
  • Hfinger - Фингерпринтинг HTTP-запросов
  • JARM - Инструмент активного фингерпринтинга серверов Transport Layer Security (TLS).

Мониторинг электронной почты

  • Sublime Platform - Среда обнаружения угроз в электронной почте

Правила обнаружения

  • Sigma - Универсальный формат сигнатур для SIEM-систем
  • Splunk Detections и Аналитические сценарии
  • Elastic Detection Rules
  • MITRE CAR - Репозиторий кибераналитики (Cyber Analytics Repository) — база знаний аналитики, разработанная MITRE на основе модели противника Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™).
  • Awesome YARA Rules
  • Chronicle Detection Rules - Коллекция примеров правил YARA-L 2.0 для Chronicle Detection API.
  • GCP Security Analytics - Community Security Analytics предоставляет набор ориентированных на сообщество запросов для аудита и поиска угроз в Google Cloud.
  • ThreatHunter-Playbook - Проект с открытым исходным кодом, развиваемый сообществом, для обмена логикой обнаружения, тактиками противника и ресурсами, чтобы сделать разработку средств обнаружения более эффективной.
  • Sublime Detection Rules - Правила обнаружения, реагирования и охоты за атаками на электронную почту.

Набор данных

  • Mordor - Предварительно записанные события безопасности, созданные с помощью моделируемых методов противника, в виде файлов JavaScript Object Notation (JSON). Данные классифицируются по платформам, группам противника, тактикам и техникам, определённым в фреймворке Mitre ATT&CK.
  • SecRepo.com(github repo) - Примеры данных, связанных с безопасностью.
  • Boss of the SOC (BOTS) Dataset Version 1
  • Boss of the SOC (BOTS) Dataset Version 2
  • Boss of the SOC (BOTS) Dataset Version 3
  • EMBER (статья) - Набор данных EMBER — это коллекция признаков из PE-файлов, служащая эталонным набором данных для исследователей.
  • theZoo - Репозиторий живых вредоносных программ
  • CIC Datasets - Наборы данных Канадского института кибербезопасности
  • Список PCAP-репозиториев от Netresec - Список общедоступных репозиториев захвата пакетов, свободно доступных в Интернете.
  • PCAP-ATTACK - Репозиторий образцов PCAP для различных техник ATT&CK.
  • EVTX-ATTACK-SAMPLES - Репозиторий образцов событий Windows (EVTX), связанных с техниками ATT&CK (Таблица EVTX-ATT&CK).
  • Общедоступный сайт обмена журналами безопасности
  • attack_data - Репозиторий курируемых наборов данных из различных атак.

Ресурсы- Huntpedia - Ваш сборник знаний по охоте за угрозами

  • Hunt Evil - Ваше практическое руководство по охоте за угрозами
  • Справочник охотника - Руководство Endgame по охоте на противника
  • ThreatHunter-Playbook - Плейбук охотника за угрозами, помогающий в разработке техник и гипотез для кампаний по охоте.
  • The ThreatHunting Project - Отличная коллекция охот и ресурсов по охоте за угрозами.
  • CyberThreatHunting - Коллекция ресурсов для охотников за угрозами.
  • Hunt-Detect-Prevent - Списки источников и утилит для охоты, обнаружения и предотвращения действий злоумышленников.
  • Alerting and Detection Strategy Framework
  • Генерация гипотез для успешной охоты за угрозами
  • Экспертное руководство по расследованиям - Охота за угрозами
  • Охота за угрозами в Active Directory
  • Охота за угрозами для бесфайлового вредоносного ПО
  • Команды Windows, используемые злоумышленниками
  • Deception-as-Detection - Техники обнаружения на основе обмана, сопоставленные с фреймворком MITRE ATT&CK.
  • О TTP
  • Охота с минимальными затратами ()

Фреймворки

  • MITRE ATT&CK - Курируемая база знаний и модель поведения киберпротивника, отражающая различные фазы жизненного цикла противника и платформы, на которые они, как известно, нацелены.
  • Alerting and Detection Strategies Framework - Фреймворк для разработки стратегий оповещения и обнаружения.
  • Простая модель зрелости охоты - Модель зрелости охоты описывает пять уровней зрелости охотничьих возможностей организации, от HMM0 (наименьший уровень) до HMM4 (наивысший).
  • Пирамида боли - Взаимосвязь между типами индикаторов, которые вы можете использовать для обнаружения действий противника, и тем, насколько болезненным для него будет лишение этих индикаторов.
  • Фреймворк для охоты за киберугрозами
  • Модель PARIS - Модель для охоты за угрозами.
  • Cyber Kill Chain - Является частью модели Intelligence Driven Defense® для выявления и предотвращения кибервторжений. Модель определяет, что противники должны выполнить для достижения своей цели.
  • Модель DML - Модель уровня зрелости обнаружения (DML) — это модель зрелости возможностей для определения уровня зрелости в обнаружении кибератак.
  • NIST Cybersecurity Framework
  • OSSEM (Open Source Security Events Metadata) - Проект, развиваемый сообществом, который фокусируется на документировании и стандартизации журналов событий безопасности из различных источников данных и операционных систем.
  • Open Cybersecurity Schema Framework (OCSF) - Фреймворк для создания схем, а также содержит схему событий кибербезопасности, построенную с его помощью (браузер схем).
  • MITRE Engage - Фреймворк для планирования и обсуждения операций по взаимодействию с противником, который позволяет вам вступать во взаимодействие с противниками и достигать целей кибербезопасности.

Windows

  • Охота за угрозами через журналы событий Windows
  • Шпаргалки по логированию Windows
  • Охота за угрозами в Active Directory
  • Windows Hunting - Коллекция запросов для охоты в Windows
  • Команды Windows, используемые злоумышленниками
  • JPCERT - Обнаружение латерального перемещения с помощью отслеживания журналов событий
    • Таблица результатов анализа инструментов

Sysmon

  • Splunking the Endpoint: Threat Hunting with Sysmon
    • Охота с помощью Sysmon
  • Охота за угрозами с помощью Sysmon: документ Word с макросом
  • Хроники охотника за угрозами: охота на Mimikatz в памяти с помощью Sysmon и ELK
    • Часть I (Event ID 7)
    • Часть II (Event ID 10)
  • Продвинутое обнаружение инцидентов и охота за угрозами с помощью Sysmon (и Splunk) (Слайды botconf 2016, Слайды FIRST 2017)
  • Вики по Sysmon и охоте за Mimikatz для blue team
  • Splunkmon — Вывод Sysmon на новый уровень
  • Руководство по обнаружению угроз с помощью Sysmon (PDF)

PowerShell

  • Revoke-Obfuscation: Обнаружение обфускации PowerShell с помощью науки (Статья, Слайды)
  • Охота на известные неизвестные (с помощью PowerShell)
  • HellsBells, давайте охотиться на PowerShell!
  • Охота на PowerShell с помощью тепловых карт

MacOS

  • Руководство по охоте за угрозами и реагированию на инциденты в macOS

Osquery

  • osquery в масштабах предприятия
  • osquery для безопасности — Часть 1
  • osquery для безопасности — Часть 2 - Расширенные возможности osquery, мониторинг целостности файлов, аудит процессов и многое другое.
  • Отслеживание украденного сертификата подписи кода с помощью osquery
  • Мониторинг macOS-хостов с помощью osquery
  • Блог Kolide
  • Проект osquery Extensions Skunkworks

DNS

  • Обнаружение DNS-туннелирования
  • Охота на известные неизвестные (с помощью DNS)
  • Обнаружение динамических DNS-доменов в Splunk
  • Случайные заметки об энтропии и DNS
  • Отслеживание недавно зарегистрированных доменов
  • Панель мониторинга подозрительных доменов
  • Проактивный поиск вредоносных доменов
  • DNS — это НЕ скучно - Использование DNS для выявления и предотвращения атак
  • Actionable Detects - Тактики Blue Team

Фингерпринтинг

  • JA3: снятие отпечатков SSL/TLS-клиентов для обнаружения вредоносного ПО
  • Фингерпринтинг TLS с помощью JA3 и JA3S
  • HASSH - метод профилирования SSH-клиентов и серверов
    • HASSH @BSides Canberra 2019 - Слайды
  • Поиск зла в сети с помощью JA3/S и HASSH
  • Фингерпринтинг RDP - профилирование RDP-клиентов с помощью JA3 и RDFP
  • Эффективный фингерпринтинг TLS за пределами JA3
  • Фингерпринтинг TLS в реальном мире
  • Фингерпринтинг HTTP-клиентов с помощью анализа SSL-рукопожатия (исходный код: mod_sslhaf
  • Фингерпринтинг TLS - умнее защита и незаметнее атака
  • JA3er - база данных отпечатков JA3
  • Введение в фингерпринтинг HTTP
  • Отпечатки TLS собраны в сети кампуса Университета Колорадо в Боулдере
  • Использование TLS для обхода цензуры
  • TLS за пределами браузера: объединение данных конечных хостов и сети для понимания поведения приложений
  • Анализ HTTPS-трафика и идентификация клиентов с помощью пассивного фингерпринтинга SSL/TLS

Data Science

  • data_hacking - Примеры использования IPython, Pandas и Scikit Learn для извлечения максимальной пользы из ваших данных безопасности.
  • Обратная разработка аналитика: построение моделей машинного обучения для SOC
  • msticpy - Библиотека для расследований и охоты в сфере InfoSec в Jupyter Notebooks.

Научные работы

  • Управляемая разведкой защита компьютерных сетей на основе анализа кампаний противника и цепочек поражения вторжений
  • Алмазная модель анализа вторжений
  • EXPOSURE: поиск вредоносных доменов с помощью пассивного анализа DNS
  • Комплексный подход к корреляции оповещений систем обнаружения вторжений (Статья, Диссертация)
  • О ботнетах, использующих DNS для управления и контроля
  • Интеллектуальная автоматизированная эмуляция Red Team
  • Машинное обучение для классификации зашифрованного трафика вредоносного ПО

Блоги

  • Блог Дэвида Бьянко
  • Блог по DFIR и охоте за угрозами
  • Блог CyberWardog (старый)
  • Блог Криса Сандерса
  • Блог Kolide
  • Антон Чувакин
  • Александр Тейшейра

Связанные Awesome-списки

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

Подкасты- Google Cloud Security Podcast от Anton Chuvakin и Timothy Peacock.

  • Detection: Challenging Paradigms от SpecterOps
  • Darknet Diaries от Andy Greenberg — Реальные истории с тёмной стороны Интернета.
  • Risky Business от Patrick Gray

Newsletters

  • Detection Engineering Weekly от Zack 'techy' Allen
  • This Week in 4n6 — Еженедельный дайджест новостей цифровой криминалистики и реагирования на инциденты.

Videos

  • SANS Threat Hunting and IR Summit 2017
  • SANS Threat Hunting and IR Summit 2016
  • BotConf 2016 - Advanced Incident Detection and Threat Hunting using Sysmon and Splunk
  • BSidesCharm 2017 - Detecting the Elusive: Active Directory Threat Hunting
  • BSidesAugusta 2017 - Machine Learning Fueled Cyber Threat Hunting
  • Toppling the Stack: Outlier Detection for Threat Hunters
  • BSidesPhilly 2017 - Threat Hunting: Defining the Process While Circumventing Corporate Obstacles
  • Black Hat 2017 - Revoke-Obfuscation: PowerShell Obfuscation Detection (And Evasion) Using Science
  • DefCon 25 - MS Just Gave the Blue Team Tactical Nukes
  • BSides London 2017 - Hunt or be Hunted
  • SecurityOnion 2017 - Pivoting Effectively to Catch More Bad Guys
  • SkyDogCon 2016 - Hunting: Defense Against The Dark Arts
  • BSidesAugusta 2017 - Don't Google 'PowerShell Hunting'
  • BSidesAugusta 2017 - Hunting Adversaries w Investigation Playbooks & OpenCNA
  • Visual Hunting with Linked Data
  • RVAs3c - Pyramid of Pain: Intel-Driven Detection/Response to Increase Adversary's Cost
  • BSidesLV 2016 - Hunting on the Endpoint w/ Powershell
  • Derbycon 2015 - Intrusion Hunting for the Masses A Practical Guide

Trainings

  • Applied Network Defense курсы от Chris Sanders
    • Теория расследований, практический поиск угроз, разработка детектов с помощью Sigma и т. д.
  • Security Blue Team (сертификаты BTL1 и BTL2)
  • LetsDefend — Практическое обучение аналитиков SOC
  • TryHackMe — Практическое обучение кибербезопасности на реальных сценариях.
  • 13Cubed, Investigating Windows Endpoints от Richard Davis
  • HackTheBox — Хотя это не связано напрямую с обнаружением угроз, на сайте есть учебные модули по общим вопросам безопасности и наступательным темам, которые могут быть полезны младшим аналитикам SOC.

Labs

  • DetectionLab — Скрипты Vagrant и Packer для создания лабораторной среды с полным набором средств безопасности и лучшими практиками журналирования.
  • Splunk Boss of the SOC — Практические семинары и задания для отработки поиска угроз с использованием BOTS и других наборов данных.
  • HELK — Охотничий ELK (Elasticsearch, Logstash, Kibana) с расширенными возможностями аналитики.
  • BlueTeam Lab — Лаборатория обнаружения, созданная с помощью Terraform и Ansible в Azure.
  • attack_range — Инструмент, позволяющий создавать уязвимые инструментированные локальные или облачные среды для имитации атак и сбора данных в Splunk.

Twitter

  • "Awesome Detection" Twitter List — Аккаунты в Twitter, которые пишут об обнаружении угроз, охоте за ними и DFIR.

Threat Simulation Tools

  • MITRE CALDERA — Автоматизированная система эмуляции противника, которая выполняет действия злоумышленника после компрометации в корпоративных сетях Windows.
  • APTSimulator — Скрипт Windows Batch, использующий набор инструментов и выходных файлов, чтобы система выглядела скомпрометированной.
  • Atomic Red Team — Небольшие и легко переносимые тесты обнаружения, сопоставленные с фреймворком MITRE ATT&CK.
  • Network Flight Simulator — flightsim — это лёгкая утилита для генерации вредоносного сетевого трафика, помогающая командам безопасности оценивать средства защиты и видимость сети.
  • Metta — Инструмент обеспечения готовности к киберугрозам для имитации действий злоумышленника.
  • Red Team Automation (RTA) — RTA предоставляет фреймворк скриптов, позволяющий синим командам проверять свои возможности обнаружения против вредоносных тактик, смоделированных по образцу MITRE ATT&CK.
  • SharpShooter — Фреймворк генерации полезных нагрузок.
  • CACTUSTORCH — Генерация полезных нагрузок для имитации действий злоумышленников.
  • DumpsterFire — Модульный кросс-платформенный инструмент с меню для создания повторяемых, отложенных во времени, распределённых событий безопасности.
  • Empire(website) — Постэксплуатационный агент на PowerShell и Python.
  • PowerSploit — Фреймворк постэксплуатации на PowerShell.
  • RedHunt-OS — Виртуальная машина для эмуляции действий злоумышленников и поиска угроз. RedHunt стремится стать универсальным решением для всех ваших задач по имитации угроз и охоте за ними, объединяя арсенал атакующего и инструментарий защитника для активного выявления угроз в вашей среде.
  • Infection Monkey — Инструмент с открытым исходным кодом для симуляции взломов и атак (BAS), который оценивает устойчивость частных и публичных облачных сред к атакам после взлома и горизонтальному перемещению.

Threat Simulation Resources

  • MITRE's Adversary Emulation Plans
  • Awesome Red Teaming — Список отличных ресурсов по red teaming
  • Red-Team Infrastructure Wiki — Вики для сбора ресурсов по укреплению инфраструктуры Red Team.
  • Payload Generation using SharpShooter
  • SpecterOps Blog
    • Threat Hunting
  • Advanced Threat Tactics — Бесплатный курс по операциям red team и имитации действий злоумышленников.
  • Signal the ATT&CK: Part 1 — Моделирование APT32 в CALDERA
  • Red Teaming/Adversary Simulation Toolkit — Набор открытых и коммерческих инструментов, помогающих в операциях red team.
  • C2 Matrix (Google Sheets)
  • adversary_emulation_library — Открытая библиотека планов эмуляции действий злоумышленников, предназначенная для того, чтобы дать организациям возможность проверять свою защиту на основе реальных TTP.

Contribute

Вклад приветствуется! Сначала прочитайте правила внесения вклада.

License

CC0

Насколько это возможно по закону, Adel "0x4D31" Karimi отказывается от всех авторских и смежных прав на эту работу.

Скачать инструмент
  • Uncoder - Онлайн-переводчик для сохранённых поисковых запросов SIEM, фильтров, запросов, API-запросов, корреляций и правил Sigma
  • CimSweep - Набор инструментов на основе CIM/WMI, позволяющий удалённо выполнять операции реагирования на инциденты и охоты за угрозами во всех версиях Windows
  • Dispatch - Открытый фреймворк оркестрации управления кризисными ситуациями
  • EQL - Язык запросов к событиям
    • EQLLib - Библиотека аналитики на языке запросов к событиям (eqllib) — это библиотека аналитики на основе событий, написанная на EQL для обнаружения поведения противника, описанного в MITRE ATT&CK™.
  • BZAR (Bro/Zeek аналитика и отчётность на основе ATT&CK) - Набор скриптов Zeek для обнаружения техник ATT&CK
  • Security Onion - Открытый дистрибутив Linux для охоты за угрозами, мониторинга безопасности и управления журналами. Он включает ELK, Snort, Suricata, Zeek, Wazuh, Sguil и многие другие инструменты безопасности.
  • Varna - Быстрый и недорогой мониторинг AWS CloudTrail с использованием языка запросов к событиям (EQL)
  • BinaryAlert - Бессерверное обнаружение вредоносных программ в реальном времени и ретроспективно
  • hollows_hunter - Сканирует все запущенные процессы, распознаёт и сохраняет различные потенциально вредоносные импланты (заменённые/внедрённые PE, шеллкоды, хуки, патчи в памяти).
  • ThreatHunting - Приложение Splunk, сопоставленное с MITRE ATT&CK для проведения охоты за угрозами
  • Sentinel Attack - Репозиторий оповещений Azure Sentinel и запросов для охоты с использованием sysmon и фреймворка MITRE ATT&CK
  • Brim - Десктопное приложение для эффективного поиска по большим захватам пакетов и журналам Zeek
  • Capa - Инструмент с открытым исходным кодом для выявления возможностей в исполняемых файлах.
  • certgrep - Быстрый инструмент поиска доменов по журналам Certificate Transparency с помощью регулярных выражений.
  • Have I Been Squatted - Быстрый инструмент обнаружения тайпсквоттинга доменов.
  • Intel Owl - Решение Open Source Intelligence (OSINT) для получения данных о киберугрозах по конкретному файлу, IP или домену через единый API в масштабе.
  • YARA - Швейцарский нож для сопоставления с образцом
  • Splunk Security Content Контент обнаружения, курируемый Splunk, который можно легко использовать во многих SIEM (см. Uncoder Rule Converter).
  • Threat Bus - Уровень распространения данных о киберугрозах для подключения инструментов безопасности через распределённый брокер сообщений publish/subscribe.
  • VAST - Движок сетевой телеметрии для расследований безопасности на основе данных.
  • zeek2es - Инструмент с открытым исходным кодом для преобразования журналов Zeek в Elastic/OpenSearch. Также можно выводить чистый JSON из TSV-журналов Zeek!
  • LogSlash: Стандарт для снижения объёма журналов без потери аналитических возможностей.
  • SOC-Multitool: Мощное и удобное браузерное расширение, упрощающее расследования для специалистов по безопасности.
  • Zeek Analysis Tools (ZAT): Обработка и анализ сетевых данных Zeek с помощью Pandas, scikit-learn, Kafka и Spark.
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - Фреймворк для генерации журнальных событий без необходимости в инфраструктуре или действиях, инициирующих событие, которое приводит к созданию журнала.
  • Слайды
  • Техники охоты за угрозами - логи AV, Proxy, DNS и HTTP
  • Обнаружение маяков вредоносного ПО с помощью Splunk
  • Воронка охоты с помощью науки о данных
  • Использование Python и Pandas для создания силовой сетевой диаграммы D3
  • Аудит системных вызовов в масштабе
  • Ловим злоумышленников с помощью go-audit и конвейера логирования
  • Ковентрийская загадка аналитики угроз
  • Сигнал ATT&CK: Часть 1 - Создание возможности обнаружения угроз в реальном времени с помощью Tanium, ориентированной на документированные техники противника.
  • Архивы саммитов SANS (DFIR, Cyber Defense) - Слайды саммитов по охоте за угрозами, Blue Team и DFIR
  • Bro-Osquery - Крупномасштабный мониторинг хостов и сетей с использованием открытого программного обеспечения
  • Malware Persistence - Коллекция различных материалов, посвящённых персистентности вредоносного ПО: обнаружение (техники), реагирование, подводные камни и сбор логов (инструменты).
  • Охота за угрозами с помощью Jupyter Notebooks
  • Как Dropbox Security создаёт инструменты для обнаружения угроз и реагирования на инциденты
  • Знакомство с Event Query Language
  • Простое руководство по Event Query Language (EQL) для охоты за угрозами (PDF)
  • Представляем Funnel of Fidelity (PDF)
  • Спектр обнаружения (PDF)
  • Абстракция возможностей (PDF)
  • Awesome YARA - Курируемый список отличных YARA-правил, инструментов и ресурсов
  • Определение источников данных ATT&CK - Серия из двух частей, описывающая новую методологию расширения текущих источников данных ATT&CK.
  • DETT&CT: СОПОСТАВЛЕНИЕ ВАШЕЙ BLUE TEAM С MITRE ATT&CK™ - Блог, описывающий, как согласовать контент обнаружения на основе MITRE ATT&CK с источниками данных.
  • Обнаружение как код в Splunk Часть 1, Часть 2, и часть 3 - Многочастная серия, описывающая, как успешно развернуть подход «обнаружение как код» в среде Splunk.
  • Уроки, извлечённые в инженерии обнаружения - Опытный инженер по обнаружению подробно описывает свои наблюдения, сложности и рекомендации по построению эффективной программы обнаружения угроз.
  • Исследовательский процесс, применяемый к входным данным инженерии обнаружения угроз.
  • Сценарий расследования твиты Криса Сандерса
  • Oh My Malware - Видеосерия, посвящённая исполнению вредоносного ПО и расследованиям с использованием Elastic Security.
  • MaGMa Use Case Defintion Model - Бизнес-ориентированный подход к планированию и определению сценариев использования для обнаружения угроз.
  • Фингерпринтинг на основе цепей Маркова для классификации зашифрованного трафика
  • HeadPrint: обнаружение аномальных коммуникаций с помощью фингерпринтинга приложений на основе заголовков
  • BSides DC 2016 - Practical Cyborgism: Getting Start with Machine Learning for Incident Detection
  • SANS Webcast 2018 - What Event Logs? Part 1: Attacker Tricks to Remove Event Logs
  • Profiling And Detecting All Things SSL With JA3
  • ACoD 2019 - HASSH SSH Client/Server Profiling
  • QueryCon 2018 — Ежегодная конференция сообщества osquery с открытым исходным кодом (querycon.io)
  • Visual Hunting with Linked Data Graphs
  • SecurityOnion Con 2018 - Introduction to Data Analysis
  • Insider Threats Detection at Airbus – AI up Against Data Leakage and Industrial Espionage
  • Cyber Security Investigations with Jupyter Notebooks
  • Splunk Attack Range — Инструмент, позволяющий создавать уязвимые инструментированные локальные или облачные среды для имитации атак и сбора данных в Splunk.