Awesome: обнаружение угроз и охота за ними

Курируемый список лучших ресурсов по обнаружению угроз и охоте за ними
Содержание
Инструменты
- NRD-db - Автоматически загружает и сохраняет недавно зарегистрированные домены в базе данных Redis.
- MITRE ATT&CK Navigator (исходный код) - Навигатор ATT&CK предназначен для базовой навигации и аннотирования матриц ATT&CK, что люди уже делают сегодня в таких инструментах, как Excel.
- HELK - Охотничий ELK (Elasticsearch, Logstash, Kibana) с расширенными аналитическими возможностями.
- DetectionLab - Скрипты Vagrant & Packer для создания лабораторной среды с инструментами безопасности и лучшими практиками ведения журналов.
- Revoke-Obfuscation - Фреймворк для обнаружения обфускации PowerShell.
- Invoke-ATTACKAPI - PowerShell-скрипт для взаимодействия с фреймворком MITRE ATT&CK через его собственный API.
- Unfetter - Эталонная реализация, предоставляющая фреймворк для сбора событий (создание процессов, сетевые подключения, журналы событий Windows и т. д.) с клиентской машины и выполнения CAR-аналитики для обнаружения потенциальной активности противника.
- Flare - Аналитический фреймворк для сетевого трафика и поведенческой аналитики.
- RedHunt-OS - Виртуальная машина для эмуляции действий противника и охоты за угрозами. RedHunt стремится быть универсальным решением для всех ваших потребностей в эмуляции угроз и охоте за ними, объединяя арсенал атакующего и набор инструментов защитника для активного выявления угроз в вашей среде.
- Oriana - Инструмент для латерального перемещения и охоты за угрозами в средах Windows, построенный на Django и готовый к работе с Docker.
- Bro-Osquery - Интеграция Bro с osquery
- Brosquery - Модуль для osquery, позволяющий загружать журналы Bro в таблицы
- DeepBlueCLI - PowerShell-модуль для командной охоты за угрозами с использованием журналов событий Windows
- Uncoder - Онлайн-переводчик для сохранённых поисковых запросов SIEM, фильтров, запросов, API-запросов, корреляций и правил Sigma
- CimSweep - Набор инструментов на основе CIM/WMI, позволяющий удалённо выполнять операции реагирования на инциденты и охоты за угрозами во всех версиях Windows
- Dispatch - Открытый фреймворк оркестрации управления кризисными ситуациями
- EQL - Язык запросов к событиям
- EQLLib - Библиотека аналитики на языке запросов к событиям (eqllib) — это библиотека аналитики на основе событий, написанная на EQL для обнаружения поведения противника, описанного в MITRE ATT&CK™.
- BZAR (Bro/Zeek аналитика и отчётность на основе ATT&CK) - Набор скриптов Zeek для обнаружения техник ATT&CK
- Security Onion - Открытый дистрибутив Linux для охоты за угрозами, мониторинга безопасности и управления журналами. Он включает ELK, Snort, Suricata, Zeek, Wazuh, Sguil и многие другие инструменты безопасности.
- Varna - Быстрый и недорогой мониторинг AWS CloudTrail с использованием языка запросов к событиям (EQL)
- BinaryAlert - Бессерверное обнаружение вредоносных программ в реальном времени и ретроспективно
- hollows_hunter - Сканирует все запущенные процессы, распознаёт и сохраняет различные потенциально вредоносные импланты (заменённые/внедрённые PE, шеллкоды, хуки, патчи в памяти).
- ThreatHunting - Приложение Splunk, сопоставленное с MITRE ATT&CK для проведения охоты за угрозами
- Sentinel Attack - Репозиторий оповещений Azure Sentinel и запросов для охоты с использованием sysmon и фреймворка MITRE ATT&CK
- Brim - Десктопное приложение для эффективного поиска по большим захватам пакетов и журналам Zeek
- Capa - Инструмент с открытым исходным кодом для выявления возможностей в исполняемых файлах.
- certgrep - Быстрый инструмент поиска доменов по журналам Certificate Transparency с помощью регулярных выражений.
- Have I Been Squatted - Быстрый инструмент обнаружения тайпсквоттинга доменов.
- Intel Owl - Решение Open Source Intelligence (OSINT) для получения данных о киберугрозах по конкретному файлу, IP или домену через единый API в масштабе.
- YARA - Швейцарский нож для сопоставления с образцом
- Splunk Security Content Контент обнаружения, курируемый Splunk, который можно легко использовать во многих SIEM (см. Uncoder Rule Converter).
- Threat Bus - Уровень распространения данных о киберугрозах для подключения инструментов безопасности через распределённый брокер сообщений publish/subscribe.
- VAST - Движок сетевой телеметрии для расследований безопасности на основе данных.
- zeek2es - Инструмент с открытым исходным кодом для преобразования журналов Zeek в Elastic/OpenSearch. Также можно выводить чистый JSON из TSV-журналов Zeek!
- LogSlash: Стандарт для снижения объёма журналов без потери аналитических возможностей.
- SOC-Multitool: Мощное и удобное браузерное расширение, упрощающее расследования для специалистов по безопасности.
- Zeek Analysis Tools (ZAT): Обработка и анализ сетевых данных Zeek с помощью Pandas, scikit-learn, Kafka и Spark.
- ProcMon for Linux