Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BlueTeam-Tools — Инструменты и методы для синей команды / реагирования на инциденты | Kitploit
Инструменты/GitHubGitHub/a-poc/blueteam-tools
Оборонительные ИнструментыСканеры уязвимостейКартирование сетиВосстановление ДанныхАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные РесурсыЛаборатории и Практика
4.4k6751 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
a-poc/blueteam-tools

BlueTeam-Tools

Инструменты и методы для синей команды / реагирования на инциденты

Репозиторий

BlueTeam-Tools

Этот репозиторий GitHub содержит коллекцию из 70+ инструментов и ресурсов, которые могут быть полезны для деятельности синей команды (blue teaming).

Некоторые инструменты могут быть специально разработаны для синих команд, в то время как другие являются более универсальными и могут быть адаптированы для использования в контексте синей команды.

🔗 Если вы участник красной команды (Red Team), ознакомьтесь с RedTeam-Tools

Предупреждение

Материалы в этом репозитории предназначены только для информационных и образовательных целей. Они не предназначены для использования в незаконной деятельности.

Примечание

Скрывайте заголовки списка инструментов с помощью стрелки.

Нажимайте 🔙, чтобы вернуться к списку.

Список инструментов

Советы синей команды 5 советов
    • Извлечение полезной нагрузки с помощью Process Hacker @embee_research
    • Предотвращение выполнения скриптов двойным щелчком Изменение GPO приложения по умолчанию
    • Обнаружение вредоносного ПО для криптоджекинга с помощью прокси-логов Дэйв Маккей
    • Удаление нулевых байтов в анализе вредоносного ПО с CyberChef @Securityinbits
    • Восстановление очищенных метаданных из PDF @flakpaket
Обнаружение и картографирование сети 6 инструментов
    • Nmap Сетевой сканер
    • Nuclei Сканер уязвимостей
    • Masscan Быстрый сетевой сканер
    • Angry IP Scanner Сканер IP/портов
    • ZMap Сканер больших сетей
    • Shodan Поисковая система активов, доступных из интернета
Управление уязвимостями 5 инструментов
    • OpenVAS Сканер уязвимостей с открытым исходным кодом
    • Nessus Essentials Сканер уязвимостей
    • Nexpose Инструмент управления уязвимостями
    • HackerOne Платформа управления программами bug bounty
    • Lynis Инструмент аудита безопасности для Linux, macOS и UNIX
Мониторинг безопасности 11 инструментов
    • Sysmon Системный монитор для Windows
    • Kibana Визуализация и исследование данных
    • Logstash Сбор и обработка данных
    • parsedmarc Визуализация данных DMARC электронной почты
    • Phishing Catcher Ловец фишинга с помощью Certstream
    • maltrail Система обнаружения вредоносного трафика
    • AutorunsToWinEventLog Парсер событий Windows AutoRuns
    • procfilter Среда блокировки процессов с интеграцией YARA
    • velociraptor Инструмент сбора и видимости конечных точек
    • SysmonSearch Визуализация журналов событий Sysmon
    • Canary Tokens Документы-ловушки для обмана
Инструменты и техники угроз 12 инструментов
    • lolbas-project.github.io Living Off The Land – двоичные файлы Windows
    • gtfobins.github.io Living Off The Land – двоичные файлы Linux
    • filesec.io Расширения файлов, используемые злоумышленниками
    • KQL Search Агрегатор запросов KQL
    • Unprotect Project База знаний методов обхода вредоносным ПО
    • chainsaw Быстрый поиск артефактов криминалистики Windows
    • freq Обнаружение вредоносного ПО с помощью алгоритмов генерации доменов (DGA)
    • yarGen Генератор правил YARA
    • EmailAnalyzer Анализатор подозрительных писем
    • VCG Инструмент сканирования безопасности кода
    • CyberChef Платформа GCHQ для онлайн-манипуляции данными
    • PersistenceSniper Поиск имплантов на машинах Windows
Разведка угроз 4 инструмента
    • Maltego Платформа разведки угроз
    • MISP Платформа обмена информацией о вредоносном ПО
    • ThreatConnect Агрегация данных об угрозах
    • Adversary Emulation Library Открытая библиотека планов эмуляции противника
Планирование реагирования на инциденты 5 инструментов
    • NIST Рамка кибербезопасности
    • Incident Response Plan Рамка реагирования на инциденты
    • Ransomware Response Plan Рамка реагирования на программы-вымогатели
    • Incident Response Reference Guide Руководство по подготовке к инцидентам
    • Awesome Incident Response Список инструментов для реагирования на инциденты
Обнаружение и анализ вредоносного ПО 11 инструментов
    • VirusTotal Платформа обмена вредоносными IOCs
    • IDA Дизассемблер и отладчик вредоносного ПО
    • Ghidra Инструмент обратного проектирования вредоносного ПО
    • decode-vbe Декодер закодированных скриптов VBE
    • pafish Детектор песочницы виртуальных машин
    • lookyloo Картографирование фишинговых доменов
    • YARA Идентификация вредоносного ПО по шаблонам
    • Cuckoo Sandbox Песочница для анализа вредоносного ПО
    • Radare2 Среда обратного проектирования
    • dnSpy Отладчик и редактор сборок .NET
    • malware-traffic-analysis.net Образцы вредоносного ПО и захваченных пакетов
Восстановление данных 3 инструмента
    • Recuva Восстановление файлов
    • Extundelete Восстановление разделов ext3 или ext4
    • TestDisk Восстановление данных
Компьютерная криминалистика 3 инструмента
    • SANS SIFT Криминалистический инструментарий
    • The Sleuth Kit Инструменты анализа образов дисков
    • Autopsy Платформа для цифровой криминалистики
Обучение осведомлённости в области безопасности 5 инструментов
    • TryHackMe Платформа с задачами по кибербезопасности
    • HackTheBox Платформа с задачами по кибербезопасности
    • CyberDefenders Платформа с задачами по кибербезопасности для синей команды
    • PhishMe Обучение фишингу
    • kc7cyber Игровая платформа обучения кибербезопасности
Коммуникация и сотрудничество 2 инструмента
    • Twitter Аккаунты по кибербезопасности
    • Facebook TheatExchange Платформа обмена вредоносными индикаторами

Советы синей команды

Учитесь у участников синей команды с помощью подборки советов. Эти советы охватывают ряд тактик, инструментов и методологий для улучшения ваших навыков работы в синей команде.

🔙Извлечение полезной нагрузки с помощью Process Hacker

image

Описание: 'Совет по анализу вредоносного ПО – используйте Process Hacker для отслеживания подозрительных сборок .NET в новых процессах. В сочетании с DnSpy можно найти и извлечь вредоносные полезные нагрузки без необходимости ручного деобфускации.'

Автор: @embee_research

Ссылка: Twitter

🔙Предотвращение выполнения скриптов двойным щелчком

image

Описание: В Windows злоумышленники часто получают начальное выполнение с помощью вредоносных скриптовых файлов, маскирующихся под файлы Microsoft Office. Хороший способ предотвратить эту цепочку атак – изменить приложение по умолчанию, связанное с этими файлами (HTA, JS, VBA, VBS), на notepad.exe. Теперь, когда пользователь будет обманут и щёлкнет файл HTA на диске, он откроется в блокноте, и выполнения не произойдёт.

Автор: bluesoul

Ссылка: Блог

🔙Обнаружение вредоносного ПО для криптоджекинга с помощью прокси-логов

Описание: Вредоносное ПО для криптоджекинга становится всё более изощрённым: программы-майнеры используют sideloading DLL для скрытия на машине и снижают нагрузку на ЦП, чтобы не превышать пороговые значения обнаружения. Но у них всех есть общая черта – они должны устанавливать соединения с пулами для майнинга. Именно здесь мы можем их найти. Отслеживайте ваши прокси- и DNS-логи на предмет соединений, содержащих общие строки пулов (например, *xmr.* или *pool.com или *pool.org или pool.*).

Автор: Дэйв Маккей

Ссылка: Блог

🔙Удаление нулевых байтов в анализе вредоносного ПО с CyberChef

image

Описание: 'После декодирования base64 для строки Unicode во время анализа вредоносного ПО вы можете столкнуться с нулевыми байтами. Сохраняйте читаемость кода с помощью операции "Remove null bytes" в CyberChef'.

Автор: Аюш Ананд

Ссылка: Twitter

🔙Восстановление очищенных метаданных из PDF

image

Описание: Знаете ли вы, что можно восстановить очищенные метаданные из PDF, если они были очищены неправильно? Изменения инкрементальны, и история хранится в PDF. Эта команда удаляет «обновления» метаданных PDF:

exiftool -PDF-update:all= file.pdf

Автор: Джон Горенфло

Ссылка: Twitter

Обнаружение и картографирование сети

Инструменты для сканирования и составления карты сети, обнаружения устройств и сервисов, а также выявления потенциальных уязвимостей.

🔙Nmap

Nmap (сокращение от Network Mapper) – это бесплатный инструмент для сканирования сети с открытым исходным кодом, используемый для обнаружения хостов и сервисов в компьютерной сети, а также для получения информации об их характеристиках.

Его можно использовать для определения того, какие порты в сети открыты и какие сервисы на этих портах работают, включая возможность выявления уязвимостей безопасности в сети.

Установка:

Вы можете загрузить последнюю версию здесь.

Использование:```bash

Scan a single IP

nmap 192.168.1.1

Scan a range

nmap 192.168.1.1-254

Scan targets from a file

nmap -iL targets.txt

Port scan for port 21

nmap 192.168.1.1 -p 21

Enables OS detection, version detection, script scanning, and traceroute

nmap 192.168.1.1 -A

root@kitploit:~
Хорошая [шпаргалка по использованию](https://www.stationx.net/nmap-cheat-sheet/).

![image](https://assets.kitploit.com/production/public/readmes/7314/014fec86a790aeec35338e84c1adc21260fbf04f3a8784b11dd07d83d2144d30.png)

*Изображение взято с https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*

### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)

Специализированный инструмент, предназначенный для автоматизации процесса обнаружения уязвимостей в веб-приложениях, сетях и инфраструктуре.

Nuclei использует предопределённые шаблоны для проверки цели и выявления потенциальных уязвимостей. Его можно использовать для тестирования одного хоста или диапазона хостов, и его можно настроить для запуска различных тестов для проверки разных типов уязвимостей.

**Установка:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;

Использование:```bash

All the templates gets executed from default template installation path.

nuclei -u https://example.com

Custom template directory or multiple template directory

nuclei -u https://example.com -t cves/ -t exposures/

Templates can be executed against list of URLs

nuclei -list http_urls.txt

Excluding single template

nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml

root@kitploit:~
Полную информацию об использовании можно найти [здесь](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei).

![image](https://assets.kitploit.com/production/public/readmes/7314/b1a83a7db97280c65749b75b94b23cbdaa58438c48bd44359a8bbe44d13b750b.png)

*Изображение взято с https://www.appsecsanta.com/nuclei*

### [🔙](#tool-list)[Masscan]()

Сканер портов, аналогичный nmap, но гораздо более быстрый, способный сканировать большое количество портов за короткое время.

Masscan использует новую технику, называемую «SYN scan», для сканирования сетей, что позволяет ему очень быстро сканировать большое количество портов.

**Установка: (Apt)**```bash
sudo apt install masscan

Установка: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make

root@kitploit:~
**Использование:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24

# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25

# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000

# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

image

Изображение взято с https://kalilinuxtutorials.com/masscan/

🔙Angry IP Scanner

Бесплатный инструмент с открытым исходным кодом для сканирования IP-адресов и портов.

Это кроссплатформенный инструмент, созданный для быстрой и простой работы, который может сканировать всю сеть или диапазон IP-адресов для поиска активных хостов.

Angry IP Scanner также может определять имя хоста и MAC-адрес устройства, а также использоваться для выполнения базовых ping-свипов и сканирования портов.

Установка:

Последнюю версию можно загрузить здесь.

Использование:

Angry IP Scanner можно использовать через графический интерфейс.

Полную информацию об использовании и документацию можно найти здесь.

image

Изображение взято с https://angryip.org/screenshots/

🔙ZMap

ZMap — это сетевой сканер, предназначенный для проведения полного сканирования IPv4-адресного пространства или его больших частей.

На обычном настольном компьютере с гигабитным Ethernet-подключением ZMap может просканировать всё публичное IPv4-адресное пространство менее чем за 45 минут.

Установка:

Последнюю версию можно загрузить здесь.

Использование:```bash

Scan only 10.0.0.0/8 and 192.168.0.0/16 on TCP/80

zmap -p 80 10.0.0.0/8 192.168.0.0/16

root@kitploit:~
Полную информацию об использовании можно найти [здесь](https://github.com/zmap/zmap/wiki).

![image](https://assets.kitploit.com/production/public/readmes/7314/dae57c01a65e335a6b1dd1686030f2e2e9016795d4657d05cad939fec74cdcd6.png)

*Изображение взято с https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*

### [🔙](#tool-list)[Shodan]()

Shodan — это поисковая система для устройств, подключенных к интернету.

Она сканирует интернет на предмет устройств, позволяя пользователям искать конкретные устройства и просматривать информацию о них.

Эта информация может включать IP-адрес устройства, установленное программное обеспечение и его версию, а также тип устройства.

**Установка:** 

Поисковая система доступна по адресу [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard).

**Использование:** 

[Основы запросов Shodan](https://help.shodan.io/the-basics/search-query-fundamentals)

[Примеры запросов Shodan](https://www.shodan.io/search/examples)

[Полезная шпаргалка по запросам](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

![image](https://assets.kitploit.com/production/public/readmes/7314/cae9becac2e328a62f66d768d1961568cfcfd2b682a9997d3bd64676f14aa624.png)

*Изображение взято с https://www.shodan.io/*

Управление уязвимостями
====================

*Инструменты для выявления, приоритизации и устранения уязвимостей в сети и на отдельных устройствах.*

### [🔙](#tool-list)[OpenVAS](https://openvas.org/)

OpenVAS — это сканер уязвимостей с открытым исходным кодом, который помогает выявлять уязвимости в программном обеспечении и сетях.

Это инструмент для проведения оценки безопасности сетей, который часто используется для выявления уязвимостей в системах и приложениях с целью их устранения или смягчения.

OpenVAS разрабатывается компанией Greenbone Networks и доступен в виде бесплатного приложения с открытым исходным кодом.

**Установка: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup

Использование:```bash openvas-start

root@kitploit:~
Посетите https://127.0.0.1:9392, примите всплывающее окно SSL-сертификата и войдите с учётными данными администратора:

- username:admin
- password:(*Пароль из вывода команды openvas-setup*)

![image](https://assets.kitploit.com/production/public/readmes/7314/53a64b7d7b96ad828c02273c721079b8b4f7c1968e5f8a095db13b0b8f09542f.png)

*Изображение взято с https://www.kali.org/blog/openvas-vulnerability-scanning/*

### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)

Nessus — это сканер уязвимостей, который помогает выявлять и оценивать уязвимости в сети или компьютерной системе.

Это инструмент, используемый для проведения оценок безопасности, и может применяться для выявления уязвимостей в системах и приложениях, чтобы их можно было исправить или смягчить.

Nessus разработан компанией Tenable, Inc. и доступен как в бесплатной, так и в платной версиях:

- Бесплатная версия, называемая Nessus Essentials, доступна только для личного использования и имеет ограниченные возможности по сравнению с платной версией.
- Платная версия, называемая Nessus Professional, имеет более полный набор функций и предназначена для использования в профессиональной среде.

**Установка:**

Зарегистрируйтесь для получения активационного кода Nessus Essentials [здесь](https://www.tenable.com/products/nessus/nessus-essentials) и загрузите.

Приобретите Nessus Professional [здесь](https://www.tenable.com/products/nessus/nessus-professional).

**Использование:**

Обширную документацию можно найти [здесь](https://docs.tenable.com/nessus/Content/GetStarted.htm).

[Поиск плагинов Nessus](https://www.tenable.com/plugins/search)

[Сообщество Tenable](https://community.tenable.com/)

![image](https://assets.kitploit.com/production/public/readmes/7314/71e59adbe278cec54be302a0a7f99e9bc0d5f10d496ac66f3155a9fe30300bd0.png)

*Изображение взято с https://www.tenable.com*

### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)

Nexpose — это инструмент управления уязвимостями, разработанный компанией Rapid7. Он предназначен для помощи организациям в выявлении и оценке уязвимостей в их системах и приложениях с целью снижения рисков и повышения безопасности.

Nexpose можно использовать для сканирования сетей, устройств и приложений с целью выявления уязвимостей и предоставления рекомендаций по их устранению.

Он также предлагает такие функции, как обнаружение активов, приоритизация рисков и интеграция с другими инструментами платформы управления уязвимостями Rapid7.

**Установка:**

Подробные инструкции по установке см. [здесь](https://docs.rapid7.com/nexpose/install/).

**Использование:**

Полную информацию для входа см. [здесь](https://docs.rapid7.com/nexpose/log-in-and-activate).

Инструкции по использованию и созданию сканирования см. [здесь](https://docs.rapid7.com/nexpose/create-and-scan-a-site).

![image](https://assets.kitploit.com/production/public/readmes/7314/83b308ce4e1f6ffd817868f93053790febcc54015856c4487689dce63055b2aa.png)

*Изображение взято с https://www.rapid7.com/products/nexpose/*

### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)

HackerOne — это компания по управлению программами вознаграждений за обнаружение ошибок (bug bounty), которую можно использовать для создания и управления программами bug bounty для вашего бизнеса.

Программы bug bounty — отличный способ передать внешние оценки уязвимостей на аутсорсинг. Платформа предлагает как частные, так и публичные программы с возможностью установки границ программы и правил взаимодействия.

HackerOne также предлагает первичную триаж и управление внешними отчётами об ошибках от исследователей, с возможностью напрямую выплачивать вознаграждение исследователям через платформу.

![image](https://assets.kitploit.com/production/public/readmes/7314/b23b848c3cf9eba2fbb27a4b6389783b373c11a620a97d14dd4acb94ba6e223e.png)

*Изображение взято с https://www.hackerone.com/product/bug-bounty-platform*

### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)

Lynis — это инструмент аудита безопасности для систем на базе Linux, macOS и UNIX. Он помогает с проверкой соответствия стандартам (HIPAA/ISO27001/PCI DSS) и усилением защиты системы.

Он выполняет углублённое сканирование безопасности и работает непосредственно в самой системе. Основная цель — проверить защитные меры и дать рекомендации по дальнейшему усилению защиты системы. Он также сканирует общую информацию о системе, уязвимые программные пакеты и возможные проблемы с конфигурацией.

**Установка:**```bash
 git clone https://github.com/CISOfy/lynis

Для подробных инструкций по установке смотрите здесь.

Использование:```bash cd lynis && ./lynis audit system

root@kitploit:~
Документацию можно найти [здесь](https://cisofy.com/documentation/lynis/).

![image](https://assets.kitploit.com/production/public/readmes/7314/4df2d01077aa4939449d066aa61866c1d63b10dede5c06244359875f3ffd85fc.png)

*Изображение взято с https://cisofy.com/lynis/*

Мониторинг безопасности
====================

*Инструменты для сбора и анализа журналов безопасности и других источников данных с целью выявления потенциальных угроз и аномальной активности.*

### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)

Sysmon — это монитор системы Windows, который отслеживает активность системы и записывает её в журнал событий Windows.

Он предоставляет подробную информацию об активности системы, включая создание и завершение процессов, сетевые подключения и изменения времени создания файлов.

Sysmon можно настроить для мониторинга определённых событий или процессов, и его можно использовать для оповещения администраторов о подозрительной активности в системе.

**Установка:** 

Загрузите двоичный файл sysmon [отсюда](https://download.sysinternals.com/files/Sysmon.zip).

**Использование:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i

# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml

# Uninstall
sysmon -u

# Dump the current configuration
sysmon -c

Полная информация о фильтрации событий доступна здесь.

Страница документации Microsoft доступна здесь.

image

Изображение взято с https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/

🔙Kibana

Kibana — это инструмент с открытым исходным кодом для визуализации и исследования данных, который часто используется для анализа журналов в сочетании с Elasticsearch.

Kibana предоставляет удобный интерфейс для поиска, визуализации и анализа данных журналов, что может помочь в выявлении закономерностей и тенденций, которые могут указывать на угрозу безопасности.

Kibana можно использовать для анализа широкого спектра источников данных, включая системные журналы, сетевые журналы и журналы приложений. Его также можно использовать для создания пользовательских панелей мониторинга и оповещений, чтобы помочь командам безопасности быть в курсе потенциальных угроз и быстро реагировать на инциденты.

Установка:

Вы можете скачать Kibana здесь.

Инструкции по установке доступны здесь.

Использование: (Визуализация и изучение данных журналов)

Kibana предоставляет ряд инструментов визуализации, которые помогут вам выявить закономерности и тенденции в данных ваших журналов. Вы можете использовать эти инструменты для создания пользовательских панелей мониторинга, отображающих соответствующие метрики и оповещения.

Использование: (Оповещение об угрозах)

Kibana можно настроить на отправку оповещений при обнаружении определенных закономерностей или аномалий в данных ваших журналов. Вы можете настроить оповещения, чтобы уведомлять вас о потенциальных угрозах безопасности, таких как неудачные попытки входа или сетевые подключения к известным вредоносным IP-адресам.

Хороший блог о запросах и визуализации данных в Kibana.

image

Изображение взято с https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/

🔙Logstash

Logstash — это механизм сбора данных с открытым исходным кодом, обладающий возможностями конвейерной обработки в реальном времени. Это серверный конвейер обработки данных, который одновременно принимает данные из множества источников, преобразует их, а затем отправляет в «хранилище», такое как Elasticsearch.

Logstash имеет богатый набор плагинов, что позволяет ему подключаться к различным источникам и обрабатывать данные несколькими способами. Он может разбирать и преобразовывать журналы, переводить данные в структурированный формат или отправлять их другому инструменту для дальнейшей обработки.

Благодаря способности быстро обрабатывать большие объемы данных, Logstash является неотъемлемой частью стека ELK (Elasticsearch, Logstash и Kibana) и часто используется для централизации, преобразования и мониторинга данных журналов.

Установка:

Скачайте Logstash здесь.

Использование:

Полная документация Logstash здесь.

Примеры конфигурации здесь.

image

Изображение взято с https://www.elastic.co/guide/en/logstash/current/logstash-modules.html

🔙parsedmarc

Модуль Python и утилита командной строки для разбора отчетов DMARC.

При использовании с Elasticsearch и Kibana (или Splunk) он работает как самостоятельная альтернатива с открытым исходным кодом коммерческим сервисам обработки отчетов DMARC, таким как Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense и Valimail.

Возможности:

  • Разбирает черновики и стандартные агрегированные отчеты версии 1.0 (rua)
  • Разбирает криминалистические отчеты об ошибках (ruf)
  • Может разбирать отчеты из почтового ящика через IMAP, Microsoft Graph или Gmail API
  • Прозрачно обрабатывает сжатые отчеты gzip или zip
  • Согласованные структуры данных
  • Простой вывод в формате JSON и/или CSV
  • Опционально отправляет результаты по электронной почте
  • Опционально отправляет результаты в Elasticsearch и/или Splunk для использования с готовыми панелями мониторинга
  • Опционально отправляет отчеты в Apache Kafka

image

Изображение взято с https://github.com/domainaware/parsedmarc

🔙Phishing Catcher

Для бизнеса фишинг может нанести репутационный и финансовый ущерб вам и вашим клиентам. Возможность заблаговременно выявлять фишинговую инфраструктуру, нацеленную на ваш бизнес, помогает снизить риск такого ущерба.

Phish catcher позволяет выявлять возможные фишинговые домены почти в реальном времени, отслеживая подозрительные выпуски TLS-сертификатов, сообщаемые в журнал Certificate Transparency Log (CTL) через CertStream API.

«Подозрительными» считаются выпуски, у которых оценка доменного имени превышает определенный порог на основе файла конфигурации.

image

Изображение взято с https://github.com/x0rz/phishing_catcher

🔙maltrail

Maltrail — это система обнаружения вредоносного трафика, использующая общедоступные списки, содержащие вредоносные и/или вообще подозрительные следы, а также статические следы, составленные из различных отчетов антивирусов и пользовательских списков. Следом может быть что угодно: доменное имя, URL, IP-адрес или значение HTTP-заголовка User-Agent.

Демонстрационная страница этого инструмента доступна здесь.

Установка:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail

root@kitploit:~
**Использование:**```bash
sudo python3 sensor.py

image

Изображение взято с https://github.com/stamparm/maltrail

🔙AutorunsToWinEventLog

Autoruns — это инструмент, разработанный Sysinternals, который позволяет просмотреть все места в Windows, где приложения могут внедряться для запуска при загрузке системы или при открытии определённых приложений. Вредоносное ПО часто использует эти места, чтобы гарантировать свой запуск каждый раз при включении компьютера.

Autoruns включает удобную неинтерактивную утилиту командной строки. Этот код генерирует CSV-файл записей Autoruns, преобразует их в JSON и, наконец, вставляет в пользовательский журнал событий Windows. Благодаря этому мы можем использовать существующую инфраструктуру WEF для доставки этих записей в нашу SIEM и начать искать признаки вредоносной персистентности на конечных точках и серверах.

Установка:

Скачайте AutorunsToWinEventLog.

Использование:

Запустите из консоли PowerShell с правами администратора .\Install.ps1

Этот скрипт выполняет следующее:

  • Создаёт структуру каталогов по пути c:\Program Files\AutorunsToWinEventLog
  • Копирует AutorunsToWinEventLog.ps1 в этот каталог
  • Загружает Autorunsc64.exe с https://live.sysinternals.com
  • Настраивает запланированное задание для ежедневного запуска скрипта в 11:00

image

Изображение взято с https://www.detectionlab.network/usage/autorunstowineventlog/

🔙procfilter

ProcFilter — это система фильтрации процессов для Windows со встроенной интеграцией YARA. Правила YARA могут дополняться пользовательскими метатегами, которые настраивают реакцию системы на совпадения с правилами. Работает как служба Windows и интегрирован с ETW API от Microsoft, что позволяет просматривать результаты в журнале событий Windows. Установка, активация и удаление выполняются динамически и не требуют перезагрузки.

Основное назначение ProcFilter — позволить аналитикам вредоносного ПО создавать сигнатуры YARA, защищающие их среду Windows от конкретной угрозы. Он не включает большой набор сигнатур. Предполагается лёгкое, точное и целенаправленное использование, а не широкое или всеобъемлющее. ProcFilter также предназначен для использования в контролируемых аналитических средах, где пользовательские плагины могут выполнять действия, специфичные для определённых артефактов.

Установка:

Установщики ProcFilter x86/x64 (Release/Debug)

Примечание: на исправленных системах Windows 7 для загрузки компонента драйвера требуется исправление 3033929. Дополнительную информацию можно найти здесь.

Хороший пример конфигурационного шаблона здесь.

Использование:``` procfilter -start

root@kitploit:~
Скриншоты использования можно найти [здесь](https://github.com/godaddy/procfilter#screenshots).

![image](https://assets.kitploit.com/production/public/readmes/7314/ccfe4dfcb7b1ae82dd076ee2792b81f7759d6d88a941860607f8f471a4a6a713.png)

*Изображение использовано с https://github.com/godaddy/procfilter*

### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)

Velociraptor — это уникальная, продвинутая платформа с открытым исходным кодом для мониторинга конечных точек, цифровой криминалистики и реагирования на киберинциденты.

Она была разработана специалистами по цифровой криминалистике и реагированию на инциденты (DFIR), которым требовался мощный и эффективный способ поиска конкретных артефактов и мониторинга активности на множестве конечных точек. Velociraptor предоставляет вам возможность более эффективно реагировать на широкий спектр расследований в области цифровой криминалистики, реагирования на киберинциденты и утечек данных:

Возможности:

- Восстановление действий злоумышленников с помощью цифрового криминалистического анализа
- Поиск доказательств сложных противников
- Расследование вспышек вредоносного ПО и других подозрительных сетевых активностей
- Непрерывный мониторинг подозрительных действий пользователей, таких как копирование файлов на USB-устройства
- Выявление фактов разглашения конфиденциальной информации за пределами сети
- Сбор данных с конечных точек с течением времени для использования в охоте за угрозами и будущих расследованиях

**Установка:** 

Скачайте бинарный файл со [страницы релизов](https://github.com/Velocidex/velociraptor/releases).

**Использование:**```
velociraptor gui

Полная информация об использовании доступна здесь.

image

Изображение взято с https://docs.velociraptor.app

🔙SysmonSearch

SysmonSearch делает анализ журналов событий более эффективным и менее трудоемким, агрегируя журналы событий, созданные Microsoft Sysmon.

SysmonSearch использует Elasticserach и Kibana (и плагин Kibana).

  • Elasticserach
    Elasticsearch собирает/хранит журнал событий Sysmon.
  • Kibana
    Kibana предоставляет пользовательский интерфейс для анализа журналов событий Sysmon. Следующие функции реализованы в виде плагина Kibana.
    • Функция визуализации
      Эта функция визуализирует журналы событий Sysmon для отображения корреляции процессов и сетей.
    • Статистическая функция
      Эта функция собирает статистику по каждому устройству или идентификатору события Sysmon.
    • Функция мониторинга
      Эта функция отслеживает входящие логи на основе предварительно настроенных правил и вызывает предупреждение.
  • StixIoC server
    Вы можете добавить условие поиска/мониторинга, загрузив файл STIX/IOC. Из веб-интерфейса сервера StixIoC вы можете загружать файлы форматов STIXv1, STIXv2 и OpenIOC.

Установка: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git

root@kitploit:~
[Изменить конфигурацию Elasticsearch](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)

[Изменить конфигурацию Kibana](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)

Полные инструкции по установке можно найти [здесь](https://github.com/JPCERTCC/SysmonSearch/wiki/Install).

**Usage:** 

*После изменения конфигураций Elasticsearch и Kibana перезапустите службы и перейдите к интерфейсу Kibana. Лента SysmonSearch должна быть видна.*

[Визуализация журнала Sysmon для расследования подозрительного поведения](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

![image](https://assets.kitploit.com/production/public/readmes/7314/949953c2e1463609cd7171065dc9202bfcfc2713c72ba92f2e67df004aef91d8.png)

*Изображение взято с https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*

### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)

Canarytokens — это как датчики движения для ваших сетей, компьютеров и облаков. Вы можете размещать их в папках, на сетевых устройствах и на своих телефонах.

Поместите их туда, где никто не должен копаться, и получите четкий сигнал тревоги, если к ним обратятся. Они созданы так, чтобы выглядеть привлекательно для злоумышленников, увеличивая вероятность того, что их откроют (и они абсолютно бесплатны).

**Install:** 

Посетите [страницу токенов](https://canarytokens.org/nest/) и выберите из списка токенов.

**Usage:** 

Добавьте адрес электронной почты для получения уведомлений о токенах и ждите!

Полную информацию об использовании и примеры можно найти [здесь](https://docs.canarytokens.org/guide/examples.html).

![image](https://assets.kitploit.com/production/public/readmes/7314/6509249cf72c4920be2432a0a13bcea5f65721fcabfbfe52033ef3f79a32dc0e.png)

*Изображение взято с https://canarytokens.org/nest/*

Threat Tools and Techniques
====================

*Инструменты для выявления и внедрения детектирования тактик, техник и процедур (TTP), используемых злоумышленниками.*

### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)

Living off the land binaries (LOLBins) — это легитимные исполняемые файлы Windows, которые могут использоваться злоумышленниками для выполнения вредоносных действий, не вызывая подозрений.

Использование LOLBins позволяет злоумышленникам сливаться с нормальной активностью системы и уклоняться от обнаружения, что делает их популярным выбором.

Проект LOLBAS — это список LOLBINS, сопоставленный с MITRE, с командами, использованием и информацией для обнаружения для защитников.

Посетите [https://lolbas-project.github.io/](https://lolbas-project.github.io/).

**Usage:** 

Используйте эту информацию для возможностей обнаружения, чтобы укрепить вашу инфраструктуру против использования LOLBIN.

Вот несколько ссылок проекта для начала:

- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

![image](https://assets.kitploit.com/production/public/readmes/7314/5cd303b0e34c512ac6a6291043fdc66e535eb723a77e3af30670f2cd84d9f5bf.png)

*Изображение взято с https://lolbas-project.github.io/*

### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)

GTFOBins (сокращение от "Get The F* Out Binaries") — это коллекция бинарных файлов Unix, которые могут быть использованы для повышения привилегий, обхода ограничений или выполнения произвольных команд в системе.

Они могут быть использованы злоумышленниками для получения несанкционированного доступа к системам и выполнения вредоносных действий.

Проект GTFOBins — это список бинарных файлов Unix с информацией о командах и использовании для злоумышленников. Эта информация может быть использована для внедрения детектирования в Unix.

Посетите [https://gtfobins.github.io/](https://gtfobins.github.io/).

**Usage:** 

Вот несколько ссылок проекта для начала:

- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

![image](https://assets.kitploit.com/production/public/readmes/7314/c9d893bf583b2a98c2e0f1f46346f863be18f6109facefc6010b41d6d461fc16.png)

*Изображение взято с https://gtfobins.github.io/*

### [🔙](#tool-list)[filesec.io](https://filesec.io/)

Filesec — это список расширений файлов, которые могут быть использованы злоумышленниками для фишинга, выполнения, макросов и т.д.

Это хороший ресурс для понимания вредоносных вариантов использования распространенных расширений файлов и способов защиты от них.

Каждая страница расширения содержит описание, связанную операционную систему и рекомендации.

Посетите [https://filesec.io/](https://filesec.io/).

**Usage:** 

Вот несколько ссылок проекта для начала:

- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

![image](https://assets.kitploit.com/production/public/readmes/7314/a9b2063e5d65aeb0182dd2f26dc2c584b57d3f706de03d8a75138a8add590a3f.png)

*Изображение взято с https://filesec.io/*

### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)

KQL расшифровывается как "Kusto Query Language" — это язык запросов, используемый для поиска и фильтрации данных в журналах Azure Monitor. Он похож на SQL, но более оптимизирован для аналитики журналов и временных рядов.

Язык запросов KQL особенно полезен для защитников (blue teamers), поскольку позволяет быстро и легко искать в больших объемах данных журналов для выявления событий безопасности и аномалий, которые могут указывать на угрозу.

KQL Search — это веб-приложение, созданное [@ugurkocde](https://twitter.com/ugurkocde), которое агрегирует запросы KQL, опубликованные на GitHub.

Вы можете посетить сайт по адресу [https://www.kqlsearch.com/](https://www.kqlsearch.com/).

Дополнительную информацию о Kusto Query Language (KQL) можно найти [здесь](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/).

![image](https://assets.kitploit.com/production/public/readmes/7314/349f0bae13d06bb9309e49bc91ffffc871482db2d64256f208e873fb2ee39fe2.png)

*Изображение взято с https://www.kqlsearch.com/*

### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)

Авторы вредоносных программ тратят много времени и усилий на разработку сложного кода для выполнения вредоносных действий против целевой системы. Для вредоносного ПО крайне важно оставаться незамеченным и избегать анализа в песочнице, антивирусов или анализаторов вредоносных программ.

С помощью таких техник вредоносное ПО может оставаться незамеченным в системе. Цель этой бесплатной базы данных — централизовать информацию о методах уклонения вредоносных программ.

Проект направлен на предоставление аналитикам вредоносных программ и защитникам действенных идей и возможностей обнаружения для сокращения времени реагирования.

Проект можно найти по адресу [https://unprotect.it/](https://unprotect.it/).

У проекта есть API — документация [здесь](https://unprotect.it/api/).

![image](https://assets.kitploit.com/production/public/readmes/7314/0d38df20e5161693f2c44a9a36d8f26c9f8db3599a85e2e498950343d484576b.png)

*Изображение взято с https://unprotect.it/map/*

### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)

Chainsaw предоставляет мощную возможность «первого реагирования» для быстрого выявления угроз в криминалистических артефактах Windows, таких как журналы событий и MFT. Chainsaw предлагает универсальный и быстрый метод поиска по журналам событий по ключевым словам, а также выявление угроз с помощью встроенной поддержки правил обнаружения Sigma и пользовательских правил обнаружения Chainsaw.

Возможности:

- Охота за угрозами с использованием правил обнаружения Sigma и пользовательских правил Chainsaw
- Поиск и извлечение криминалистических артефактов по совпадению строк и шаблонам регулярных выражений
- Молниеносно быстрый, написан на Rust, использует библиотеку парсинга EVTX от @OBenamram
- Чистый и легковесный вывод и форматы выполнения без лишнего
- Тегирование документов (соответствие логике обнаружения) предоставляется библиотекой TAU Engine
- Вывод результатов в различных форматах, таких как таблица ASCII, CSV и JSON
- Может запускаться на MacOS, Linux и Windows

**Установка:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git

Использование:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/63dfaae9a49384a71a67ea1052d0fb88894d646c6a274075b9bed2344c42c3de.png)

*Изображение используется с https://twitter.com/FranticTyping/status/1433386064429916162/*

### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)

Злоумышленники пытаются обойти сигнатурные/шаблонные/черные списки с помощью случайных: имен файлов, имен служб, имен рабочих станций, доменов, имен хостов, субъектов SSL-сертификатов и издателей и т.д.

Freq — это Python API, разработанный Марком Баггеттом для массового тестирования энтропии. Он предназначен для использования совместно с SIEM-решениями, но может работать с любыми системами, способными отправлять веб-запросы.

Инструмент использует таблицы частот, которые отображают вероятность следования одного символа за другим.

**Установка:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq

Использование:```bash

Running freq_server.py on port 10004 and using a frequency table of /opt/freq/dns.freq

/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq

root@kitploit:~
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)

yarGen — это генератор правил YARA

Основной принцип — создание правил yara из строк, найденных в файлах вредоносного ПО, при удалении всех строк, которые также встречаются в файлах безвредного ПО. Поэтому yarGen включает большую базу строк безвредного ПО и кодов операций в виде ZIP-архивов, которые необходимо извлечь перед первым использованием.

Процесс генерации правил также пытается выявить сходства между анализируемыми файлами, а затем объединяет строки в так называемые супер-правила. Генерация супер-правил не удаляет простое правило для файлов, объединённых в одно супер-правило. Это означает, что при создании супер-правил возникает некоторая избыточность. Вы можете подавить простое правило для файла, уже охваченного супер-правилом, с помощью опции --nosimple.

**Установка:** 

Загрузите последний [релиз](https://github.com/Neo23x0/yarGen/releases).```bash
pip install -r requirements.txt
python yarGen.py --update

Использование:```bash

Create a new strings and opcodes database from an Office 2013 program directory

yarGen.py -c --opcodes -i office -g /opt/packs/office2013

Update the once created databases with the "-u" parameter

yarGen.py -u --opcodes -i office -g /opt/packs/office365

root@kitploit:~
Примеры использования можно найти [здесь](https://github.com/Neo23x0/yarGen#examples).

![image](https://assets.kitploit.com/production/public/readmes/7314/8393c73de90a1e6d03bb5ab3a7a044f5b269f3e7dfda5401f2e64e66537f12b4.png)

*Изображение взято с https://github.com/Neo23x0/yarGen*

### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)

С помощью EmailAnalyzer вы можете анализировать подозрительные электронные письма. Вы можете извлекать заголовки, ссылки и хэши из файла .eml

**Установка:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer

Использование:```bash

View headers in eml file

python3 email-analyzer.py -f --headers

Get hashes

python3 email-analyzer.py -f --digests

Get links

python3 email-analyzer.py -f --links

Get attachments

python3 email-analyzer.py -f --attachments

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/e4eba4a0f12b8bab0543d3ea66a1828c82a48aad33b7027b24416a8b84e54191.png)

*Текст использован из https://github.com/keraattin/EmailAnalyzer*

### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)

VCG — это автоматизированный инструмент проверки безопасности кода, который работает с C/C++, Java, C#, VB и PL/SQL. Он имеет несколько функций, которые, надеюсь, будут полезны всем, кто проводит проверки безопасности кода, особенно когда время на вес золота:

- Помимо выполнения более сложных проверок, он также имеет конфигурационный файл для каждого языка, который, по сути, позволяет добавлять любые опасные функции (или другой текст), которые вы хотите искать.
- Он пытается найти около 20 фраз в комментариях, которые могут указывать на проблемный код («ToDo», «FixMe», «Kludge» и т.д.).
- Предоставляет красивую круговую диаграмму (для всей кодовой базы и для отдельных файлов), показывающую относительные доли кода, пробелов, комментариев, комментариев типа «ToDo» и опасного кода.

**Установка:**

Вы можете установить предварительно скомпилированный двоичный файл здесь.

Откройте проект .sln, выберите «Release» и соберите.

**Использование:**```
STARTUP OPTIONS:
	(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
	-t, --target <Filename|DirectoryName>:	Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
	-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>:	Set target language (Default is C/C++).
	-e, --extensions <ext1|ext2|ext3>:	Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
	-i, --import <Filename>:	Import XML/CSV results to GUI.

OUTPUT OPTIONS:
	(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
	-x, --export <Filename>:	Automatically export results to XML file.
	-f, --csv-export <Filename>:	Automatically export results to CSV file.
	-r, --results <Filename>:	Automatically export results to flat text file.

CONSOLE OPTIONS:
	-c, --console:		Run application in console only (hide GUI).
	-v, --verbose:		Set console output to verbose mode.
	-h, --help:		Show help.

🔙CyberChef

CyberChef — это бесплатный веб-инструмент, позволяющий пользователям манипулировать и преобразовывать данные с помощью широкого спектра методов.

С помощью CyberChef вы можете выполнять множество операций с данными, таких как преобразование между различными форматами данных (например, hex, base64, ASCII), кодирование и декодирование данных, поиск и замена текста и т.д.

Инструмент также включает систему рецептов, позволяющую сохранять и делиться с другими рабочими процессами манипуляции данными.

Инструмент можно использовать здесь.

image

Изображение взято с https://gchq.github.io/CyberChef/

🔙PersistenceSniper

PersistenceSniper — это модуль PowerShell, который может использоваться синими командами, специалистами по реагированию на инциденты и системными администраторами для поиска персистентностей, внедрённых в Windows-машины.

PersistenceSniper способен обнаруживать широкий спектр техник персистентности, полный список которых можно найти здесь.

Установка: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper

root@kitploit:~
**Установка: (GitHub)**

Загрузите .zip-файл с [GitHub](https://github.com/last-byte/PersistenceSniper/releases) и переместите его на машину, с которой вы хотите запустить инструмент.```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1

Полная информация об установке доступна здесь.

Использование:```bash

Run all persistence hunting techniques (Verbose Mode)

Find-AllPersistence -Verbose

Run single persistence hunting technique

Find-AllPersistence -PersistenceMethod RunAndRunOnce

root@kitploit:~
Полную информацию об использовании можно найти [здесь](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).

![image](https://assets.kitploit.com/production/public/readmes/7314/89e508d530f2b1be8ab3e89b02fb377e1b79f55c9964d31b61e15c1f224328ba.png)

*Изображение взято с https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*

Разведка угроз
====================

*Инструменты для сбора и анализа информации о текущих и возникающих угрозах, а также для генерации оповещений о потенциальных угрозах.*

### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)

Maltego — это коммерческий инструмент разведки угроз и криминалистики, разработанный компанией Paterva. Он используется специалистами по безопасности для сбора и анализа информации о доменах, IP-адресах, сетях и отдельных лицах с целью выявления отношений и связей, которые могут быть не очевидны сразу.

Maltego использует визуальный интерфейс для представления данных в виде сущностей, которые могут быть связаны вместе, образуя сеть отношений. Он включает ряд преобразований (transforms), которые представляют собой скрипты, используемые для сбора данных из различных источников, таких как социальные сети, DNS-записи и данные WHOIS.

Maltego часто используется в сочетании с другими инструментами безопасности, такими как SIEM и сканеры уязвимостей, в рамках комплексной стратегии разведки угроз и реагирования на инциденты.

Вы можете записаться на демонстрацию [здесь](https://www.maltego.com/get-a-demo/).

[Руководство Maltego по киберразведке угроз](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/35781118bb9ced93855fd42624dcea43ed01d9be2ed3a3b0db322c5543cb6f78.png)

*Изображение взято с https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*

### [🔙](#tool-list)[MISP](https://www.misp-project.org/)

MISP (сокращение от Malware Information Sharing Platform) — это платформа с открытым исходным кодом для обмена, хранения и корреляции индикаторов компрометации (IOC) целевых атак, угроз и вредоносной деятельности.

MISP включает ряд функций, таких как обмен IOC в реальном времени, поддержка нескольких форматов, а также возможность импорта и экспорта данных в другие инструменты и из них.

Он также предоставляет RESTful API и различные модели данных для упрощения интеграции MISP с другими системами безопасности. Помимо использования в качестве платформы разведки угроз, MISP также используется для реагирования на инциденты, криминалистического анализа и исследования вредоносных программ.

**Установка:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh

# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh

Полные инструкции по установке можно найти здесь.

Использование:

Документацию MISP можно найти здесь.

Руководство пользователя MISP

Шпаргалка по обучению MISP

image

Изображение взято с http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/

🔙ThreatConnect

ThreatConnect — это платформа аналитики угроз, которая помогает организациям агрегировать, анализировать и реагировать на данные об угрозах. Она предназначена для предоставления единого, унифицированного представления об угрозах для организации и позволяет пользователям сотрудничать и обмениваться информацией об угрозах.

Платформа включает ряд функций для сбора, анализа и распространения данных об угрозах, таких как настраиваемая панель мониторинга, интеграция со сторонними источниками данных и возможность создания пользовательских отчетов и оповещений.

Она предназначена для повышения уровня безопасности организаций, предоставляя им информацию, необходимую для выявления, приоритизации и реагирования на потенциальные угрозы.

Вы можете запросить демо-версию здесь.

ThreatConnect для аналитиков угроз — PDF

image

Изображение взято с https://threatconnect.com/threat-intelligence-platform/

🔙Библиотека эмуляции злоумышленников

Это библиотека планов эмуляции злоумышленников, которая позволяет оценить ваши защитные возможности против реальных угроз.

Планы эмуляции являются важным компонентом для организаций, стремящихся приоритизировать защиту от поведения, связанного с конкретными угрозами.

Тактики, техники и процедуры (TTP), описанные в этом ресурсе, могут быть использованы для разработки конкретных мероприятий по эмуляции угроз с целью проверки защиты вашей организации против конкретных субъектов угроз.

Посетите ресурс здесь.

Пример (Sandworm)

  • Исходный код эмулированного ПО Sandworm
  • Пошаговое руководство по сценарию обнаружения Sandworm
  • Сводка разведданных по Sandworm

image

Изображение взято с https://github.com/center-for-threat-informed-defense/adversary_emulation_library

Планирование реагирования на инциденты

Инструменты для создания и поддержки плана реагирования на инциденты, включая шаблоны и лучшие практики реагирования на различные типы инцидентов.

🔙NIST

Рамка кибербезопасности NIST (CSF) — это структура, разработанная Национальным институтом стандартов и технологий (NIST) для помощи организациям в управлении киберрисками. Она предоставляет набор руководств, лучших практик и стандартов для внедрения и поддержки надежной программы кибербезопасности.

Структура организована вокруг пяти основных функций: Идентификация, Защита, Обнаружение, Реагирование и Восстановление. Эти функции обеспечивают структуру для понимания и решения различных компонентов киберриска.

CSF разработана как гибкая и адаптируемая, её можно настроить под конкретные потребности и цели организации. Она предназначена для использования в качестве инструмента для повышения уровня кибербезопасности организации и для помощи организациям в лучшем понимании и управлении своими киберрисками.

Полезные ссылки:

Краткое руководство по NIST

Рамка для улучшения кибербезопасности критической инфраструктуры

Реагирование на утечку данных: руководство для бизнеса

Мероприятия и презентации NIST

Twitter - @NISTcyber

image

Изображение взято с https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/

🔙План реагирования на инциденты

План реагирования на инциденты — это набор процедур, которые компания внедряет для управления и смягчения последствий инцидента безопасности, такого как утечка данных или кибератака.

Теория, стоящая за планом реагирования на инциденты, заключается в том, что он помогает компании быть готовой и эффективно реагировать на инцидент безопасности, что может минимизировать ущерб и снизить вероятность его повторения в будущем.

Есть несколько причин, по которым бизнесу нужен план реагирования на инциденты:

  1. Минимизация последствий инцидента безопасности: План реагирования на инциденты помогает компании как можно быстрее выявить и устранить источник инцидента безопасности, что помогает минимизировать ущерб и снизить вероятность его распространения.

  2. Соответствие нормативным требованиям: Во многих отраслях существуют правила, требующие от компаний наличия плана реагирования на инциденты. Например, Стандарт безопасности данных индустрии платежных карт (PCI DSS) требует от продавцов и других организаций, принимающих кредитные карты, иметь план реагирования на инциденты.

  3. Защита репутации: Инцидент безопасности может нанести ущерб репутации компании, что может привести к потере клиентов и дохода. План реагирования на инциденты может помочь компании управлять ситуацией и минимизировать ущерб для своей репутации.

  4. Снижение стоимости инцидента безопасности: Стоимость инцидента безопасности может быть значительной, включая затраты на восстановление, судебные издержки и потерю бизнеса. План реагирования на инциденты может помочь компании минимизировать эти затраты, предоставляя дорожную карту для реагирования на инцидент.

Полезные ссылки:

Национальный центр кибербезопасности — обзор реагирования на инциденты

SANS — Шаблоны политик безопасности

SANS — Руководство обработчика инцидентов

FRSecure — Шаблон плана реагирования на инциденты

Агентство по кибербезопасности и безопасности инфраструктуры — Реагирование на киберинциденты

ФБР — Политика реагирования на инциденты

image

Изображение взято с https://www.ncsc.gov.uk/collection/incident-management/incident-response

🔙План реагирования на программы-вымогатели

Программа-вымогатель — это тип вредоносного ПО, которое шифрует файлы жертвы. Затем злоумышленники требуют выкуп за восстановление доступа к файлам, отсюда и название.

Теория, стоящая за планом реагирования на программы-вымогатели, заключается в том, что он помогает компании быть готовой и эффективно реагировать на атаку программы-вымогателя, что может минимизировать последствия атаки и снизить вероятность её повторения в будущем.

Есть несколько причин, по которым бизнесу нужен план реагирования на программы-вымогатели:

  1. Минимизация последствий атаки программы-вымогателя: План реагирования на программы-вымогатели помогает компании как можно быстрее выявить и устранить атаку программы-вымогателя, что помогает минимизировать ущерб и снизить вероятность распространения программы-вымогателя на другие системы.

  2. Защита от потери данных: Атаки программ-вымогателей могут привести к потере важных данных, что может быть дорогостоящим и разрушительным для бизнеса. План реагирования на программы-вымогатели может помочь компании восстановиться после атаки и избежать потери данных.

  3. Защита репутации: Атака программы-вымогателя может нанести ущерб репутации компании, что может привести к потере клиентов и дохода. План реагирования на программы-вымогатели может помочь компании управлять ситуацией и минимизировать ущерб для своей репутации.

  4. Снижение стоимости атаки программы-вымогателя: Стоимость атаки программы-вымогателя может быть значительной, включая затраты на восстановление, судебные издержки и потерю бизнеса. План реагирования на программы-вымогатели может помочь компании минимизировать эти затраты, предоставляя дорожную карту для реагирования на атаку.

Полезные ссылки:

Национальный центр кибербезопасности — Смягчение последствий атак вредоносных программ и программ-вымогателей

NIST — Защита и реагирование на программы-вымогатели

Агентство по кибербезопасности и безопасности инфраструктуры — Руководство по программам-вымогателям

Microsoft Security — Реагирование на программы-вымогатели

Блог — Создание плана реагирования на программы-вымогатели

image

Изображение взято с https://csrc.nist.gov/Projects/ransomware-protection-and-response

🔙Справочное руководство по реагированию на инциденты

Это руководство в стиле «первой помощи» по кибербезопасности, которое поможет вам подготовиться к кризису и ограничить возможный ущерб в кризисной ситуации.

Оно включает советы и рекомендации по техническим, операционным, юридическим и коммуникационным аспектам крупного инцидента кибербезопасности.

Ключевые выводы

  • Подготовка окупается – Подготовка к крупному инциденту может снизить ущерб для организации, а также уменьшить стоимость инцидента и сложность управления им.
  • Введите в действие процессы управления инцидентами – Управление крупными инцидентами кибербезопасности должно быть частью стандартных бизнес-процессов управления рисками.
  • Координация имеет решающее значение – Эффективное управление инцидентами кибербезопасности требует сотрудничества и координации технических, операционных, коммуникационных, юридических и управленческих функций.
  • Сохраняйте спокойствие и не навредите во время инцидента – Чрезмерная реакция может быть так же вредна, как и недостаточная.

Вы можете прочитать документ здесь.

image

Изображение взято с https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf

🔙Awesome Incident Response

Подборка инструментов и ресурсов для реагирования на инциденты безопасности, предназначенная для помощи аналитикам безопасности и командам DFIR.

Это отличный ресурс, полный ссылок на различные аспекты реагирования на инциденты, включая:

  • Эмуляция злоумышленников
  • Инструменты «всё в одном»
  • Книги
  • Сообщества
  • Инструменты для создания образов дисков

Посетите ресурс здесь.

image

Изображение взято с https://github.com/meirwah/awesome-incident-response

Обнаружение и анализ вредоносного ПО

Инструменты для обнаружения и анализа вредоносного ПО, включая антивирусное программное обеспечение и инструменты криминалистического анализа.

🔙VirusTotal

VirusTotal — это веб-сайт и облачный инструмент, который анализирует и сканирует файлы, URL-адреса и программное обеспечение на наличие вирусов, червей и других видов вредоносного ПО.

Когда файл, URL-адрес или программное обеспечение отправляется в VirusTotal, инструмент использует различные антивирусные движки и другие инструменты для сканирования и анализа на предмет вредоносного ПО. Затем он предоставляет отчет с результатами анализа, который может помочь специалистам по безопасности и синим командам выявлять и реагировать на потенциальные угрозы.

VirusTotal также можно использовать для проверки репутации файла или URL-адреса, а также для мониторинга вредоносной активности в сети.

Посетите https://www.virustotal.com/gui/home/search

Использование:```bash

Recently created documents with macros embedded, detected at least by 5 AVs

(type:doc OR type: docx) tag:macros p:5+ generated:30d+

Excel files bundled with powershell scripts and uploaded to VT for the last 10

days (type:xls OR type:xlsx) tag:powershell fs:10d+

Follina-like exploit payloads

entity:file magic:"HTML document text" tag:powershell have:itw_url

URLs related to specified parent domain/subdomain with a specific header in

the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org

Suspicious URLs with a specific HTML title

entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+

root@kitploit:~
Полная документация доступна [здесь](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation).

[ШПАРГАЛКА ПО VT INTELLIGENCE](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/a3c4005f6692ced88b252f7ceb07f8859daade3bc123625942a30a2498712a3e.png)

*Изображение взято с https://www.virustotal.com/gui/home/search*

### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)

IDA (Interactive Disassembler) — это мощный инструмент, используемый для реверс-инжиниринга и анализа скомпилированного и исполняемого кода.

Он может использоваться для изучения внутреннего устройства программного обеспечения, включая вредоносное ПО, и для понимания того, как оно работает. IDA позволяет пользователям дизассемблировать код, декомпилировать его на язык программирования высокого уровня, а также просматривать и редактировать полученный исходный код. Это может быть полезно для выявления уязвимостей, анализа вредоносного ПО и понимания того, как работает программа.

IDA также может использоваться для создания графиков и диаграмм, визуализирующих структуру и поток кода, что упрощает его понимание и анализ.

**Установка:**

Скачайте IDA [отсюда](https://hex-rays.com/ida-free/#download).

**Использование:**

[Практическая шпаргалка по IDA](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)

[Шпаргалка по IDAPython](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)

[Шпаргалка по IDA Pro](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

![image](https://assets.kitploit.com/production/public/readmes/7314/10d26c4dbb1216b72908fcb1bf3405228135076cc296970801b37063b93bf8df.png)

*Изображение взято с https://www.newton.com.tw/wiki/IDA%20Pro*

### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)

Ghidra — это бесплатный инструмент для реверс-инжиниринга с открытым исходным кодом, разработанный Агентством национальной безопасности (АНБ). Он используется для анализа скомпилированного и исполняемого кода, включая вредоносное ПО.

Ghidra позволяет пользователям дизассемблировать код, декомпилировать его на язык программирования высокого уровня, а также просматривать и редактировать полученный исходный код. Это может быть полезно для выявления уязвимостей, анализа вредоносного ПО и понимания того, как работает программа.

Ghidra также включает ряд функций и инструментов, поддерживающих задачи SRE, такие как отладка, построение графов кода и визуализация данных. Ghidra написан на Java и доступен для Windows, macOS и Linux.

**Установка:**

1. Скачайте последнюю версию [отсюда](https://github.com/NationalSecurityAgency/ghidra/releases).
2. Распакуйте архив

Полная информация по установке и исправлению ошибок доступна [здесь](https://ghidra-sre.org/InstallationGuide.html#Install).

**Использование:**

1. Перейдите в распакованную папку```bash
# Windows
ghidraRun.bat

# Linux
./ghidraRun

Если Ghidra не запустилась, обратитесь к разделу Устранение неполадок.

image

Изображение взято с https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html

🔙decode-vbe

Script Encoding (кодирование скриптов) было введено Microsoft (давным-давно) для того, чтобы помешать людям читать, понимать и изменять файлы VBScript.

Закодированные скрипты нечитаемы, но всё ещё могут выполняться, что делает их популярным механизмом у злоумышленников, стремящихся скрыть свой вредоносный код, индикаторы компрометации (IOCs), жестко заданные C2-домены и т.д., сохраняя при этом возможность выполнения.

Скрипт decode-vbe можно использовать для преобразования закодированных VBE-файлов обратно в обычный текст для анализа.

Хороший блог о VBE-файлах здесь.

Установка:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite

root@kitploit:~
**Использование:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"

# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40

# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=

🔙pafish

Pafish — это тестовый инструмент, который использует различные методы для обнаружения виртуальных машин и сред анализа вредоносных программ так же, как это делают семейства вредоносных программ.

Проект является бесплатным и открытым; код всех методов анти-анализа общедоступен. Исполняемые файлы Pafish для Windows (x86 32-bit и 64-bit) можно загрузить со страницы релизов.

Установка: (Сборка)

Pafish написан на C и может быть собран с помощью Mingw-w64 и make.

На вики-странице «Как собрать» содержатся подробные инструкции.

Использование:```bash pafish.exe

root@kitploit:~
![image](https://assets.kitploit.com/production/public/readmes/7314/f10c8ceeeecbe5c6496fc46e4da5c6e4b4bd0ecac2eb8eaa9b5710b9377e8122.png)

*Изображение взято с https://github.com/a0rtega/pafish*

### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)

Lookyloo — это веб-интерфейс, который захватывает веб-страницу и затем отображает дерево доменов, вызывающих друг друга.

Используйте Lookyloo для отслеживания пути, который проходит страница веб-сайта — от ввода исходного URL-адреса до различных перенаправлений на сторонние ресурсы.

**Установка:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env

Полные инструкции по установке можно найти здесь.

Использование:

После установки и запуска lookyloo можно управлять через веб-интерфейс, размещённый локально.

image

Изображение взято с https://www.lookyloo.eu/

🔙YARA

YARA — это инструмент, предназначенный (но не ограничиваясь этим) для помощи исследователям вредоносного ПО в идентификации и классификации образцов вредоносных программ. С помощью YARA вы можете создавать описания семейств вредоносных программ (или всего, что хотите описать) на основе текстовых или бинарных шаблонов.

Каждое описание, также называемое правилом, состоит из набора строк и булева выражения, определяющего его логику.

Установка:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install

root@kitploit:~
Полные инструкции по установке можно найти [здесь](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara).

**Использование:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules  .

# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo

Отличная шпаргалка по YARA здесь.

image

Изображение взято с https://virustotal.github.io/yara/

🔙Cuckoo Sandbox

Cuckoo — это открытая автоматизированная система анализа вредоносного ПО.

Она используется для автоматического запуска и анализа файлов, а также сбора всесторонних результатов анализа, показывающих, что делает вредоносная программа во время работы в изолированной операционной системе.

Система может получать следующие типы результатов:

  • Трассы вызовов, выполненных всеми процессами, порождёнными вредоносной программой.
  • Файлы, создаваемые, удаляемые и загружаемые вредоносной программой во время её выполнения.
  • Дампы памяти процессов вредоносной программы.
  • Сетевой трафик в формате PCAP.
  • Снимки экрана, сделанные во время выполнения вредоносной программы.
  • Полные дампы памяти машин.

Установка:

Для установки следуйте документации здесь.

Использование:

Для использования следуйте документации здесь.

🔙radare2

Radare2 предоставляет набор библиотек, инструментов и плагинов для упрощения задач обратной разработки.

r2 — это многофункциональный низкоуровневый инструмент командной строки с поддержкой сценариев. r2 может редактировать файлы на локальных жёстких дисках, просматривать память ядра, а также отлаживать программы локально или через удалённый сервер gdb. Широкая поддержка архитектур в r2 позволяет анализировать, эмулировать, отлаживать, модифицировать и дизассемблировать любые двоичные файлы.

Установка:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh

root@kitploit:~
**Использование:**```bash
$ r2 /bin/ls   # open the binary in read-only mode
> aaa          # same as r2 -A, analyse the binary
> afl          # list all functions (try aflt, aflm)
> px 32        # print 32 byte hexdump current block
> s sym.main   # seek to the given offset (by flag name, number, ..)
> f~foo        # filter flags with ~grep (same as |grep)
> iS;is        # list sections and symbols (same as rabin2 -Ss)
> pdf; agf     # print function and show control-flow-graph in ascii-art
> oo+;w hello  # reopen in rw mode and write a string in the current offset
> ?*~...       # interactive filter all command help messages
> q            # quit

Отличная книга по использованию здесь.

image

Изображение взято с https://github.com/radareorg/radare2

🔙dnSpy

dnSpy — это отладчик и редактор сборок .NET. Вы можете использовать его для редактирования и отладки сборок.

Основные возможности:

  • Отладка сборок .NET и Unity
  • Редактирование сборок .NET и Unity

Установка: (Сборка)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild

root@kitploit:~
**Использование:**```bash
dnSpy.exe

Отличная страница руководства здесь.

image

Изображение взято с https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html

🔙malware-traffic-analysis.net

Это сайт с более чем 2200 записями в блоге о вредоносном сетевом трафике. Почти каждый пост на сайте содержит файлы pcap или образцы вредоносных программ (или и то, и другое).

Сайт также содержит ряд упражнений по анализу трафика, включая технические сообщения в блогах, описывающие методы, используемые злоумышленниками.

Использование:

Посетите https://www.malware-traffic-analysis.net/.

image

Изображение взято с https://www.malware-traffic-analysis.net/

Восстановление данных

Инструменты для восстановления данных с поврежденных или испорченных систем и устройств.

🔙Recuva

Recuva — это инструмент для восстановления данных, который можно использовать для восстановления удаленных файлов с вашего компьютера.

Он часто используется для восстановления удаленных файлов, которые могут содержать ценную информацию, например, удаленные журналы или документы, которые можно использовать для расследования инцидента безопасности.

Recuva может восстанавливать файлы с жестких дисков, USB-накопителей и карт памяти, и доступен для операционных систем Windows и Mac.

Установка:

Вы можете загрузить инструмент отсюда.

Использование:

Отличное пошаговое руководство.

image

Изображение взято с https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml

🔙Extundelete

Extundelete — это утилита, которую можно использовать для восстановления удаленных файлов в файловых системах ext3 или ext4.

Она работает путем поиска в файловой системе блоков данных, которые ранее принадлежали файлу, а затем пытается воссоздать файл, используя эти блоки данных. Часто используется для восстановления важных файлов, которые были случайно или злонамеренно удалены.

Установка:

Вы можете загрузить инструмент отсюда.

Использование:```bash

Prints information about the filesystem from the superblock.

--superblock

Attemps to restore the file which was deleted at the given filename, called as "--restore-file dirname/filename".

--restore-file path/to/deleted/file

Restores all files possible to undelete to their names before deletion, when possible. Other files are restored to a filename like "file.NNNN".

--restore-all

root@kitploit:~
Полную информацию об использовании можно найти [здесь](https://extundelete.sourceforge.net/options.html).

![image](https://assets.kitploit.com/production/public/readmes/7314/e433f80132d9f598463a6e32376096cd55f1597917955f196e6d88e447375ee7.png)

*Изображение взято с https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*

### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)

TestDisk — это бесплатный инструмент для восстановления данных с открытым исходным кодом, предназначенный для восстановления потерянных разделов и восстановления загрузочной способности незагружающихся дисков. Он полезен как для компьютерной криминалистики, так и для восстановления данных. 

Его можно использовать для восстановления данных, утерянных по разным причинам, таким как случайное удаление, форматирование или повреждение таблицы разделов. 

TestDisk также можно использовать для восстановления повреждённых загрузочных секторов, восстановления удалённых разделов и восстановления потерянных файлов. Он поддерживает широкий спектр файловых систем, включая FAT, NTFS и ext2/3/4, и может использоваться для восстановления данных с дисков, которые повреждены или отформатированы в файловую систему, отличную от той, в которой они были изначально созданы.

Read more

Скачать инструмент