Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BlueTeam-Tools — Инструменты и методы для синей команды / реагирования на инциденты | Kitploit
Инструменты/GitHubGitHub/a-poc/blueteam-tools
Оборонительные ИнструментыСканеры уязвимостейКартирование сетиВосстановление ДанныхАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные РесурсыЛаборатории и Практика
4.4k6751417 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
a-poc/blueteam-tools

BlueTeam-Tools

Инструменты и методы для синей команды / реагирования на инциденты

Репозиторий
Поделиться

BlueTeam-Tools

Этот репозиторий GitHub содержит коллекцию из 70+ инструментов и ресурсов, которые могут быть полезны для деятельности синей команды (blue teaming).

Некоторые инструменты могут быть специально разработаны для синих команд, в то время как другие являются более универсальными и могут быть адаптированы для использования в контексте синей команды.

🔗 Если вы участник красной команды (Red Team), ознакомьтесь с RedTeam-Tools

Предупреждение

Материалы в этом репозитории предназначены только для информационных и образовательных целей. Они не предназначены для использования в незаконной деятельности.

Примечание

Скрывайте заголовки списка инструментов с помощью стрелки.

Нажимайте 🔙, чтобы вернуться к списку.

Список инструментов

Советы синей команды 5 советов
    • Извлечение полезной нагрузки с помощью Process Hacker @embee_research
    • Предотвращение выполнения скриптов двойным щелчком Изменение GPO приложения по умолчанию
    • Обнаружение вредоносного ПО для криптоджекинга с помощью прокси-логов
Дэйв Маккей
  • Удаление нулевых байтов в анализе вредоносного ПО с CyberChef @Securityinbits
  • Восстановление очищенных метаданных из PDF @flakpaket
  • Обнаружение и картографирование сети 6 инструментов
      • Nmap Сетевой сканер
      • Nuclei Сканер уязвимостей
      • Masscan Быстрый сетевой сканер
      • Angry IP Scanner Сканер IP/портов
      • ZMap Сканер больших сетей
      • Shodan Поисковая система активов, доступных из интернета
    Управление уязвимостями 5 инструментов
      • OpenVAS Сканер уязвимостей с открытым исходным кодом
      • Nessus Essentials Сканер уязвимостей
      • Nexpose Инструмент управления уязвимостями
      • HackerOne Платформа управления программами bug bounty
      • Lynis Инструмент аудита безопасности для Linux, macOS и UNIX
    Мониторинг безопасности 11 инструментов
      • Sysmon Системный монитор для Windows
      • Kibana Визуализация и исследование данных
      • Logstash Сбор и обработка данных
      • parsedmarc Визуализация данных DMARC электронной почты
      • Phishing Catcher Ловец фишинга с помощью Certstream
      • maltrail Система обнаружения вредоносного трафика
      • AutorunsToWinEventLog Парсер событий Windows AutoRuns
      • procfilter Среда блокировки процессов с интеграцией YARA
      • velociraptor Инструмент сбора и видимости конечных точек
      • SysmonSearch Визуализация журналов событий Sysmon
      • Canary Tokens Документы-ловушки для обмана
    Инструменты и техники угроз 12 инструментов
      • lolbas-project.github.io Living Off The Land – двоичные файлы Windows
      • gtfobins.github.io Living Off The Land – двоичные файлы Linux
      • filesec.io Расширения файлов, используемые злоумышленниками
      • KQL Search Агрегатор запросов KQL
      • Unprotect Project База знаний методов обхода вредоносным ПО
      • chainsaw Быстрый поиск артефактов криминалистики Windows
      • freq Обнаружение вредоносного ПО с помощью алгоритмов генерации доменов (DGA)
      • yarGen Генератор правил YARA
      • EmailAnalyzer Анализатор подозрительных писем
      • VCG Инструмент сканирования безопасности кода
      • CyberChef Платформа GCHQ для онлайн-манипуляции данными
      • PersistenceSniper Поиск имплантов на машинах Windows
    Разведка угроз 4 инструмента
      • Maltego Платформа разведки угроз
      • MISP Платформа обмена информацией о вредоносном ПО
      • ThreatConnect Агрегация данных об угрозах
      • Adversary Emulation Library Открытая библиотека планов эмуляции противника
    Планирование реагирования на инциденты 5 инструментов
      • NIST Рамка кибербезопасности
      • Incident Response Plan Рамка реагирования на инциденты
      • Ransomware Response Plan Рамка реагирования на программы-вымогатели
      • Incident Response Reference Guide Руководство по подготовке к инцидентам
      • Awesome Incident Response Список инструментов для реагирования на инциденты
    Обнаружение и анализ вредоносного ПО 11 инструментов
      • VirusTotal Платформа обмена вредоносными IOCs
      • IDA Дизассемблер и отладчик вредоносного ПО
      • Ghidra Инструмент обратного проектирования вредоносного ПО
      • decode-vbe Декодер закодированных скриптов VBE
      • pafish Детектор песочницы виртуальных машин
      • lookyloo Картографирование фишинговых доменов
      • YARA Идентификация вредоносного ПО по шаблонам
      • Cuckoo Sandbox Песочница для анализа вредоносного ПО
      • Radare2 Среда обратного проектирования
      • dnSpy Отладчик и редактор сборок .NET
      • malware-traffic-analysis.net Образцы вредоносного ПО и захваченных пакетов
    Восстановление данных 3 инструмента
      • Recuva Восстановление файлов
      • Extundelete Восстановление разделов ext3 или ext4
      • TestDisk Восстановление данных
    Компьютерная криминалистика 3 инструмента
      • SANS SIFT Криминалистический инструментарий
      • The Sleuth Kit Инструменты анализа образов дисков
      • Autopsy Платформа для цифровой криминалистики
    Обучение осведомлённости в области безопасности 5 инструментов
      • TryHackMe Платформа с задачами по кибербезопасности
      • HackTheBox Платформа с задачами по кибербезопасности
      • CyberDefenders Платформа с задачами по кибербезопасности для синей команды
      • PhishMe Обучение фишингу
      • kc7cyber Игровая платформа обучения кибербезопасности
    Коммуникация и сотрудничество 2 инструмента
      • Twitter Аккаунты по кибербезопасности
      • Facebook TheatExchange Платформа обмена вредоносными индикаторами

    Советы синей команды

    Учитесь у участников синей команды с помощью подборки советов. Эти советы охватывают ряд тактик, инструментов и методологий для улучшения ваших навыков работы в синей команде.

    🔙Извлечение полезной нагрузки с помощью Process Hacker

    image

    Описание: 'Совет по анализу вредоносного ПО – используйте Process Hacker для отслеживания подозрительных сборок .NET в новых процессах. В сочетании с DnSpy можно найти и извлечь вредоносные полезные нагрузки без необходимости ручного деобфускации.'

    Автор: @embee_research

    Ссылка: Twitter

    🔙Предотвращение выполнения скриптов двойным щелчком

    image

    Описание: В Windows злоумышленники часто получают начальное выполнение с помощью вредоносных скриптовых файлов, маскирующихся под файлы Microsoft Office. Хороший способ предотвратить эту цепочку атак – изменить приложение по умолчанию, связанное с этими файлами (HTA, JS, VBA, VBS), на notepad.exe. Теперь, когда пользователь будет обманут и щёлкнет файл HTA на диске, он откроется в блокноте, и выполнения не произойдёт.

    Автор: bluesoul

    Ссылка: Блог

    🔙Обнаружение вредоносного ПО для криптоджекинга с помощью прокси-логов

    Описание: Вредоносное ПО для криптоджекинга становится всё более изощрённым: программы-майнеры используют sideloading DLL для скрытия на машине и снижают нагрузку на ЦП, чтобы не превышать пороговые значения обнаружения. Но у них всех есть общая черта – они должны устанавливать соединения с пулами для майнинга. Именно здесь мы можем их найти. Отслеживайте ваши прокси- и DNS-логи на предмет соединений, содержащих общие строки пулов (например, *xmr.* или *pool.com или *pool.org или pool.*).

    Автор: Дэйв Маккей

    Ссылка: Блог

    🔙Удаление нулевых байтов в анализе вредоносного ПО с CyberChef

    image

    Описание: 'После декодирования base64 для строки Unicode во время анализа вредоносного ПО вы можете столкнуться с нулевыми байтами. Сохраняйте читаемость кода с помощью операции "Remove null bytes" в CyberChef'.

    Автор: Аюш Ананд

    Ссылка: Twitter

    🔙Восстановление очищенных метаданных из PDF

    image

    Описание: Знаете ли вы, что можно восстановить очищенные метаданные из PDF, если они были очищены неправильно? Изменения инкрементальны, и история хранится в PDF. Эта команда удаляет «обновления» метаданных PDF:

    exiftool -PDF-update:all= file.pdf

    Автор: Джон Горенфло

    Ссылка: Twitter

    Обнаружение и картографирование сети

    Инструменты для сканирования и составления карты сети, обнаружения устройств и сервисов, а также выявления потенциальных уязвимостей.

    🔙Nmap

    Nmap (сокращение от Network Mapper) – это бесплатный инструмент для сканирования сети с открытым исходным кодом, используемый для обнаружения хостов и сервисов в компьютерной сети, а также для получения информации об их характеристиках.

    Его можно использовать для определения того, какие порты в сети открыты и какие сервисы на этих портах работают, включая возможность выявления уязвимостей безопасности в сети.

    Установка:

    Вы можете загрузить последнюю версию здесь.

    Использование:```bash

    Scan a single IP

    nmap 192.168.1.1

    Scan a range

    nmap 192.168.1.1-254

    Scan targets from a file

    nmap -iL targets.txt

    Port scan for port 21

    nmap 192.168.1.1 -p 21

    Enables OS detection, version detection, script scanning, and traceroute

    nmap 192.168.1.1 -A

    root@kitploit:~
    Хорошая [шпаргалка по использованию](https://www.stationx.net/nmap-cheat-sheet/).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/014fec86a790aeec35338e84c1adc21260fbf04f3a8784b11dd07d83d2144d30.png)
    
    *Изображение взято с https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*
    
    ### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)
    
    Специализированный инструмент, предназначенный для автоматизации процесса обнаружения уязвимостей в веб-приложениях, сетях и инфраструктуре.
    
    Nuclei использует предопределённые шаблоны для проверки цели и выявления потенциальных уязвимостей. Его можно использовать для тестирования одного хоста или диапазона хостов, и его можно настроить для запуска различных тестов для проверки разных типов уязвимостей.
    
    **Установка:**```bash
    git clone https://github.com/projectdiscovery/nuclei.git; \
    cd nuclei/v2/cmd/nuclei; \
    go build; \
    mv nuclei /usr/local/bin/; \
    nuclei -version;
    

    Использование:```bash

    All the templates gets executed from default template installation path.

    nuclei -u https://example.com

    Custom template directory or multiple template directory

    nuclei -u https://example.com -t cves/ -t exposures/

    Templates can be executed against list of URLs

    nuclei -list http_urls.txt

    Excluding single template

    nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml

    root@kitploit:~
    Полную информацию об использовании можно найти [здесь](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/b1a83a7db97280c65749b75b94b23cbdaa58438c48bd44359a8bbe44d13b750b.png)
    
    *Изображение взято с https://www.appsecsanta.com/nuclei*
    
    ### [🔙](#tool-list)[Masscan]()
    
    Сканер портов, аналогичный nmap, но гораздо более быстрый, способный сканировать большое количество портов за короткое время.
    
    Masscan использует новую технику, называемую «SYN scan», для сканирования сетей, что позволяет ему очень быстро сканировать большое количество портов.
    
    **Установка: (Apt)**```bash
    sudo apt install masscan
    

    Установка: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make

    root@kitploit:~
    **Использование:**```bash
    # Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
    masscan -p22,80,445 192.168.1.0/24
    
    # Scan a class B subnet for ports 22 through 25
    masscan 10.11.0.0/16 -p22-25
    
    # Scan a class B subnet for the top 100 ports at 100,000 packets per second
    masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000
    
    # Scan a class B subnet, but avoid the ranges in exclude.txt
    masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt
    

    image

    Изображение взято с https://kalilinuxtutorials.com/masscan/

    🔙Angry IP Scanner

    Бесплатный инструмент с открытым исходным кодом для сканирования IP-адресов и портов.

    Это кроссплатформенный инструмент, созданный для быстрой и простой работы, который может сканировать всю сеть или диапазон IP-адресов для поиска активных хостов.

    Angry IP Scanner также может определять имя хоста и MAC-адрес устройства, а также использоваться для выполнения базовых ping-свипов и сканирования портов.

    Установка:

    Последнюю версию можно загрузить здесь.

    Использование:

    Angry IP Scanner можно использовать через графический интерфейс.

    Полную информацию об использовании и документацию можно найти здесь.

    image

    Изображение взято с https://angryip.org/screenshots/

    🔙ZMap

    ZMap — это сетевой сканер, предназначенный для проведения полного сканирования IPv4-адресного пространства или его больших частей.

    На обычном настольном компьютере с гигабитным Ethernet-подключением ZMap может просканировать всё публичное IPv4-адресное пространство менее чем за 45 минут.

    Установка:

    Последнюю версию можно загрузить здесь.

    Использование:```bash

    Scan only 10.0.0.0/8 and 192.168.0.0/16 on TCP/80

    zmap -p 80 10.0.0.0/8 192.168.0.0/16

    root@kitploit:~
    Полную информацию об использовании можно найти [здесь](https://github.com/zmap/zmap/wiki).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/dae57c01a65e335a6b1dd1686030f2e2e9016795d4657d05cad939fec74cdcd6.png)
    
    *Изображение взято с https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*
    
    ### [🔙](#tool-list)[Shodan]()
    
    Shodan — это поисковая система для устройств, подключенных к интернету.
    
    Она сканирует интернет на предмет устройств, позволяя пользователям искать конкретные устройства и просматривать информацию о них.
    
    Эта информация может включать IP-адрес устройства, установленное программное обеспечение и его версию, а также тип устройства.
    
    **Установка:** 
    
    Поисковая система доступна по адресу [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard).
    
    **Использование:** 
    
    [Основы запросов Shodan](https://help.shodan.io/the-basics/search-query-fundamentals)
    
    [Примеры запросов Shodan](https://www.shodan.io/search/examples)
    
    [Полезная шпаргалка по запросам](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/cae9becac2e328a62f66d768d1961568cfcfd2b682a9997d3bd64676f14aa624.png)
    
    *Изображение взято с https://www.shodan.io/*
    
    Управление уязвимостями
    ====================
    
    *Инструменты для выявления, приоритизации и устранения уязвимостей в сети и на отдельных устройствах.*
    
    ### [🔙](#tool-list)[OpenVAS](https://openvas.org/)
    
    OpenVAS — это сканер уязвимостей с открытым исходным кодом, который помогает выявлять уязвимости в программном обеспечении и сетях.
    
    Это инструмент для проведения оценки безопасности сетей, который часто используется для выявления уязвимостей в системах и приложениях с целью их устранения или смягчения.
    
    OpenVAS разрабатывается компанией Greenbone Networks и доступен в виде бесплатного приложения с открытым исходным кодом.
    
    **Установка: (Kali)**```bash
    apt-get update
    apt-get dist-upgrade
    apt-get install openvas
    openvas-setup
    

    Использование:```bash openvas-start

    root@kitploit:~
    Посетите https://127.0.0.1:9392, примите всплывающее окно SSL-сертификата и войдите с учётными данными администратора:
    
    - username:admin
    - password:(*Пароль из вывода команды openvas-setup*)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/53a64b7d7b96ad828c02273c721079b8b4f7c1968e5f8a095db13b0b8f09542f.png)
    
    *Изображение взято с https://www.kali.org/blog/openvas-vulnerability-scanning/*
    
    ### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)
    
    Nessus — это сканер уязвимостей, который помогает выявлять и оценивать уязвимости в сети или компьютерной системе.
    
    Это инструмент, используемый для проведения оценок безопасности, и может применяться для выявления уязвимостей в системах и приложениях, чтобы их можно было исправить или смягчить.
    
    Nessus разработан компанией Tenable, Inc. и доступен как в бесплатной, так и в платной версиях:
    
    - Бесплатная версия, называемая Nessus Essentials, доступна только для личного использования и имеет ограниченные возможности по сравнению с платной версией.
    - Платная версия, называемая Nessus Professional, имеет более полный набор функций и предназначена для использования в профессиональной среде.
    
    **Установка:**
    
    Зарегистрируйтесь для получения активационного кода Nessus Essentials [здесь](https://www.tenable.com/products/nessus/nessus-essentials) и загрузите.
    
    Приобретите Nessus Professional [здесь](https://www.tenable.com/products/nessus/nessus-professional).
    
    **Использование:**
    
    Обширную документацию можно найти [здесь](https://docs.tenable.com/nessus/Content/GetStarted.htm).
    
    [Поиск плагинов Nessus](https://www.tenable.com/plugins/search)
    
    [Сообщество Tenable](https://community.tenable.com/)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/71e59adbe278cec54be302a0a7f99e9bc0d5f10d496ac66f3155a9fe30300bd0.png)
    
    *Изображение взято с https://www.tenable.com*
    
    ### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)
    
    Nexpose — это инструмент управления уязвимостями, разработанный компанией Rapid7. Он предназначен для помощи организациям в выявлении и оценке уязвимостей в их системах и приложениях с целью снижения рисков и повышения безопасности.
    
    Nexpose можно использовать для сканирования сетей, устройств и приложений с целью выявления уязвимостей и предоставления рекомендаций по их устранению.
    
    Он также предлагает такие функции, как обнаружение активов, приоритизация рисков и интеграция с другими инструментами платформы управления уязвимостями Rapid7.
    
    **Установка:**
    
    Подробные инструкции по установке см. [здесь](https://docs.rapid7.com/nexpose/install/).
    
    **Использование:**
    
    Полную информацию для входа см. [здесь](https://docs.rapid7.com/nexpose/log-in-and-activate).
    
    Инструкции по использованию и созданию сканирования см. [здесь](https://docs.rapid7.com/nexpose/create-and-scan-a-site).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/83b308ce4e1f6ffd817868f93053790febcc54015856c4487689dce63055b2aa.png)
    
    *Изображение взято с https://www.rapid7.com/products/nexpose/*
    
    ### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)
    
    HackerOne — это компания по управлению программами вознаграждений за обнаружение ошибок (bug bounty), которую можно использовать для создания и управления программами bug bounty для вашего бизнеса.
    
    Программы bug bounty — отличный способ передать внешние оценки уязвимостей на аутсорсинг. Платформа предлагает как частные, так и публичные программы с возможностью установки границ программы и правил взаимодействия.
    
    HackerOne также предлагает первичную триаж и управление внешними отчётами об ошибках от исследователей, с возможностью напрямую выплачивать вознаграждение исследователям через платформу.
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/b23b848c3cf9eba2fbb27a4b6389783b373c11a620a97d14dd4acb94ba6e223e.png)
    
    *Изображение взято с https://www.hackerone.com/product/bug-bounty-platform*
    
    ### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)
    
    Lynis — это инструмент аудита безопасности для систем на базе Linux, macOS и UNIX. Он помогает с проверкой соответствия стандартам (HIPAA/ISO27001/PCI DSS) и усилением защиты системы.
    
    Он выполняет углублённое сканирование безопасности и работает непосредственно в самой системе. Основная цель — проверить защитные меры и дать рекомендации по дальнейшему усилению защиты системы. Он также сканирует общую информацию о системе, уязвимые программные пакеты и возможные проблемы с конфигурацией.
    
    **Установка:**```bash
     git clone https://github.com/CISOfy/lynis
    

    Для подробных инструкций по установке смотрите здесь.

    Использование:```bash cd lynis && ./lynis audit system

    root@kitploit:~
    Документацию можно найти [здесь](https://cisofy.com/documentation/lynis/).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/4df2d01077aa4939449d066aa61866c1d63b10dede5c06244359875f3ffd85fc.png)
    
    *Изображение взято с https://cisofy.com/lynis/*
    
    Мониторинг безопасности
    ====================
    
    *Инструменты для сбора и анализа журналов безопасности и других источников данных с целью выявления потенциальных угроз и аномальной активности.*
    
    ### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)
    
    Sysmon — это монитор системы Windows, который отслеживает активность системы и записывает её в журнал событий Windows.
    
    Он предоставляет подробную информацию об активности системы, включая создание и завершение процессов, сетевые подключения и изменения времени создания файлов.
    
    Sysmon можно настроить для мониторинга определённых событий или процессов, и его можно использовать для оповещения администраторов о подозрительной активности в системе.
    
    **Установка:** 
    
    Загрузите двоичный файл sysmon [отсюда](https://download.sysinternals.com/files/Sysmon.zip).
    
    **Использование:**```bash
    # Install with default settings (process images hashed with SHA1 and no network monitoring)
    sysmon -accepteula -i
    
    # Install Sysmon with a configuration file (as described below)
    sysmon -accepteula -i c:\windows\config.xml
    
    # Uninstall
    sysmon -u
    
    # Dump the current configuration
    sysmon -c
    

    Полная информация о фильтрации событий доступна здесь.

    Страница документации Microsoft доступна здесь.

    image

    Изображение взято с https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/

    🔙Kibana

    Kibana — это инструмент с открытым исходным кодом для визуализации и исследования данных, который часто используется для анализа журналов в сочетании с Elasticsearch.

    Kibana предоставляет удобный интерфейс для поиска, визуализации и анализа данных журналов, что может помочь в выявлении закономерностей и тенденций, которые могут указывать на угрозу безопасности.

    Kibana можно использовать для анализа широкого спектра источников данных, включая системные журналы, сетевые журналы и журналы приложений. Его также можно использовать для создания пользовательских панелей мониторинга и оповещений, чтобы помочь командам безопасности быть в курсе потенциальных угроз и быстро реагировать на инциденты.

    Установка:

    Вы можете скачать Kibana здесь.

    Инструкции по установке доступны здесь.

    Использование: (Визуализация и изучение данных журналов)

    Kibana предоставляет ряд инструментов визуализации, которые помогут вам выявить закономерности и тенденции в данных ваших журналов. Вы можете использовать эти инструменты для создания пользовательских панелей мониторинга, отображающих соответствующие метрики и оповещения.

    Использование: (Оповещение об угрозах)

    Kibana можно настроить на отправку оповещений при обнаружении определенных закономерностей или аномалий в данных ваших журналов. Вы можете настроить оповещения, чтобы уведомлять вас о потенциальных угрозах безопасности, таких как неудачные попытки входа или сетевые подключения к известным вредоносным IP-адресам.

    Хороший блог о запросах и визуализации данных в Kibana.

    image

    Изображение взято с https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/

    🔙Logstash

    Logstash — это механизм сбора данных с открытым исходным кодом, обладающий возможностями конвейерной обработки в реальном времени. Это серверный конвейер обработки данных, который одновременно принимает данные из множества источников, преобразует их, а затем отправляет в «хранилище», такое как Elasticsearch.

    Logstash имеет богатый набор плагинов, что позволяет ему подключаться к различным источникам и обрабатывать данные несколькими способами. Он может разбирать и преобразовывать журналы, переводить данные в структурированный формат или отправлять их другому инструменту для дальнейшей обработки.

    Благодаря способности быстро обрабатывать большие объемы данных, Logstash является неотъемлемой частью стека ELK (Elasticsearch, Logstash и Kibana) и часто используется для централизации, преобразования и мониторинга данных журналов.

    Установка:

    Скачайте Logstash здесь.

    Использование:

    Полная документация Logstash здесь.

    Примеры конфигурации здесь.

    image

    Изображение взято с https://www.elastic.co/guide/en/logstash/current/logstash-modules.html

    🔙parsedmarc

    Модуль Python и утилита командной строки для разбора отчетов DMARC.

    При использовании с Elasticsearch и Kibana (или Splunk) он работает как самостоятельная альтернатива с открытым исходным кодом коммерческим сервисам обработки отчетов DMARC, таким как Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense и Valimail.

    Возможности:

    • Разбирает черновики и стандартные агрегированные отчеты версии 1.0 (rua)
    • Разбирает криминалистические отчеты об ошибках (ruf)
    • Может разбирать отчеты из почтового ящика через IMAP, Microsoft Graph или Gmail API
    • Прозрачно обрабатывает сжатые отчеты gzip или zip
    • Согласованные структуры данных
    • Простой вывод в формате JSON и/или CSV
    • Опционально отправляет результаты по электронной почте
    • Опционально отправляет результаты в Elasticsearch и/или Splunk для использования с готовыми панелями мониторинга
    • Опционально отправляет отчеты в Apache Kafka

    image

    Изображение взято с https://github.com/domainaware/parsedmarc

    🔙Phishing Catcher

    Для бизнеса фишинг может нанести репутационный и финансовый ущерб вам и вашим клиентам. Возможность заблаговременно выявлять фишинговую инфраструктуру, нацеленную на ваш бизнес, помогает снизить риск такого ущерба.

    Phish catcher позволяет выявлять возможные фишинговые домены почти в реальном времени, отслеживая подозрительные выпуски TLS-сертификатов, сообщаемые в журнал Certificate Transparency Log (CTL) через CertStream API.

    «Подозрительными» считаются выпуски, у которых оценка доменного имени превышает определенный порог на основе файла конфигурации.

    image

    Изображение взято с https://github.com/x0rz/phishing_catcher

    🔙maltrail

    Maltrail — это система обнаружения вредоносного трафика, использующая общедоступные списки, содержащие вредоносные и/или вообще подозрительные следы, а также статические следы, составленные из различных отчетов антивирусов и пользовательских списков. Следом может быть что угодно: доменное имя, URL, IP-адрес или значение HTTP-заголовка User-Agent.

    Демонстрационная страница этого инструмента доступна здесь.

    Установка:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail

    root@kitploit:~
    **Использование:**```bash
    sudo python3 sensor.py
    

    image

    Изображение взято с https://github.com/stamparm/maltrail

    🔙AutorunsToWinEventLog

    Autoruns — это инструмент, разработанный Sysinternals, который позволяет просмотреть все места в Windows, где приложения могут внедряться для запуска при загрузке системы или при открытии определённых приложений. Вредоносное ПО часто использует эти места, чтобы гарантировать свой запуск каждый раз при включении компьютера.

    Autoruns включает удобную неинтерактивную утилиту командной строки. Этот код генерирует CSV-файл записей Autoruns, преобразует их в JSON и, наконец, вставляет в пользовательский журнал событий Windows. Благодаря этому мы можем использовать существующую инфраструктуру WEF для доставки этих записей в нашу SIEM и начать искать признаки вредоносной персистентности на конечных точках и серверах.

    Установка:

    Скачайте AutorunsToWinEventLog.

    Использование:

    Запустите из консоли PowerShell с правами администратора .\Install.ps1

    Этот скрипт выполняет следующее:

    • Создаёт структуру каталогов по пути c:\Program Files\AutorunsToWinEventLog
    • Копирует AutorunsToWinEventLog.ps1 в этот каталог
    • Загружает Autorunsc64.exe с https://live.sysinternals.com
    • Настраивает запланированное задание для ежедневного запуска скрипта в 11:00

    image

    Изображение взято с https://www.detectionlab.network/usage/autorunstowineventlog/

    🔙procfilter

    ProcFilter — это система фильтрации процессов для Windows со встроенной интеграцией YARA. Правила YARA могут дополняться пользовательскими метатегами, которые настраивают реакцию системы на совпадения с правилами. Работает как служба Windows и интегрирован с ETW API от Microsoft, что позволяет просматривать результаты в журнале событий Windows. Установка, активация и удаление выполняются динамически и не требуют перезагрузки.

    Основное назначение ProcFilter — позволить аналитикам вредоносного ПО создавать сигнатуры YARA, защищающие их среду Windows от конкретной угрозы. Он не включает большой набор сигнатур. Предполагается лёгкое, точное и целенаправленное использование, а не широкое или всеобъемлющее. ProcFilter также предназначен для использования в контролируемых аналитических средах, где пользовательские плагины могут выполнять действия, специфичные для определённых артефактов.

    Установка:

    Установщики ProcFilter x86/x64 (Release/Debug)

    Примечание: на исправленных системах Windows 7 для загрузки компонента драйвера требуется исправление 3033929. Дополнительную информацию можно найти здесь.

    Хороший пример конфигурационного шаблона здесь.

    Использование:``` procfilter -start

    root@kitploit:~
    Скриншоты использования можно найти [здесь](https://github.com/godaddy/procfilter#screenshots).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/ccfe4dfcb7b1ae82dd076ee2792b81f7759d6d88a941860607f8f471a4a6a713.png)
    
    *Изображение использовано с https://github.com/godaddy/procfilter*
    
    ### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)
    
    Velociraptor — это уникальная, продвинутая платформа с открытым исходным кодом для мониторинга конечных точек, цифровой криминалистики и реагирования на киберинциденты.
    
    Она была разработана специалистами по цифровой криминалистике и реагированию на инциденты (DFIR), которым требовался мощный и эффективный способ поиска конкретных артефактов и мониторинга активности на множестве конечных точек. Velociraptor предоставляет вам возможность более эффективно реагировать на широкий спектр расследований в области цифровой криминалистики, реагирования на киберинциденты и утечек данных:
    
    Возможности:
    
    - Восстановление действий злоумышленников с помощью цифрового криминалистического анализа
    - Поиск доказательств сложных противников
    - Расследование вспышек вредоносного ПО и других подозрительных сетевых активностей
    - Непрерывный мониторинг подозрительных действий пользователей, таких как копирование файлов на USB-устройства
    - Выявление фактов разглашения конфиденциальной информации за пределами сети
    - Сбор данных с конечных точек с течением времени для использования в охоте за угрозами и будущих расследованиях
    
    **Установка:** 
    
    Скачайте бинарный файл со [страницы релизов](https://github.com/Velocidex/velociraptor/releases).
    
    **Использование:**```
    velociraptor gui
    

    Полная информация об использовании доступна здесь.

    image

    Изображение взято с https://docs.velociraptor.app

    🔙SysmonSearch

    SysmonSearch делает анализ журналов событий более эффективным и менее трудоемким, агрегируя журналы событий, созданные Microsoft Sysmon.

    SysmonSearch использует Elasticserach и Kibana (и плагин Kibana).

    • Elasticserach
      Elasticsearch собирает/хранит журнал событий Sysmon.
    • Kibana
      Kibana предоставляет пользовательский интерфейс для анализа журналов событий Sysmon. Следующие функции реализованы в виде плагина Kibana.
      • Функция визуализации
        Эта функция визуализирует журналы событий Sysmon для отображения корреляции процессов и сетей.
      • Статистическая функция
        Эта функция собирает статистику по каждому устройству или идентификатору события Sysmon.
      • Функция мониторинга
        Эта функция отслеживает входящие логи на основе предварительно настроенных правил и вызывает предупреждение.
    • StixIoC server
      Вы можете добавить условие поиска/мониторинга, загрузив файл STIX/IOC. Из веб-интерфейса сервера StixIoC вы можете загружать файлы форматов STIXv1, STIXv2 и OpenIOC.

    Установка: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git

    root@kitploit:~
    [Изменить конфигурацию Elasticsearch](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)
    
    [Изменить конфигурацию Kibana](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)
    
    Полные инструкции по установке можно найти [здесь](https://github.com/JPCERTCC/SysmonSearch/wiki/Install).
    
    **Usage:** 
    
    *После изменения конфигураций Elasticsearch и Kibana перезапустите службы и перейдите к интерфейсу Kibana. Лента SysmonSearch должна быть видна.*
    
    [Визуализация журнала Sysmon для расследования подозрительного поведения](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/949953c2e1463609cd7171065dc9202bfcfc2713c72ba92f2e67df004aef91d8.png)
    
    *Изображение взято с https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*
    
    ### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)
    
    Canarytokens — это как датчики движения для ваших сетей, компьютеров и облаков. Вы можете размещать их в папках, на сетевых устройствах и на своих телефонах.
    
    Поместите их туда, где никто не должен копаться, и получите четкий сигнал тревоги, если к ним обратятся. Они созданы так, чтобы выглядеть привлекательно для злоумышленников, увеличивая вероятность того, что их откроют (и они абсолютно бесплатны).
    
    **Install:** 
    
    Посетите [страницу токенов](https://canarytokens.org/nest/) и выберите из списка токенов.
    
    **Usage:** 
    
    Добавьте адрес электронной почты для получения уведомлений о токенах и ждите!
    
    Полную информацию об использовании и примеры можно найти [здесь](https://docs.canarytokens.org/guide/examples.html).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/6509249cf72c4920be2432a0a13bcea5f65721fcabfbfe52033ef3f79a32dc0e.png)
    
    *Изображение взято с https://canarytokens.org/nest/*
    
    Threat Tools and Techniques
    ====================
    
    *Инструменты для выявления и внедрения детектирования тактик, техник и процедур (TTP), используемых злоумышленниками.*
    
    ### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)
    
    Living off the land binaries (LOLBins) — это легитимные исполняемые файлы Windows, которые могут использоваться злоумышленниками для выполнения вредоносных действий, не вызывая подозрений.
    
    Использование LOLBins позволяет злоумышленникам сливаться с нормальной активностью системы и уклоняться от обнаружения, что делает их популярным выбором.
    
    Проект LOLBAS — это список LOLBINS, сопоставленный с MITRE, с командами, использованием и информацией для обнаружения для защитников.
    
    Посетите [https://lolbas-project.github.io/](https://lolbas-project.github.io/).
    
    **Usage:** 
    
    Используйте эту информацию для возможностей обнаружения, чтобы укрепить вашу инфраструктуру против использования LOLBIN.
    
    Вот несколько ссылок проекта для начала:
    
    - [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
    - [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
    - [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/5cd303b0e34c512ac6a6291043fdc66e535eb723a77e3af30670f2cd84d9f5bf.png)
    
    *Изображение взято с https://lolbas-project.github.io/*
    
    ### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)
    
    GTFOBins (сокращение от "Get The F* Out Binaries") — это коллекция бинарных файлов Unix, которые могут быть использованы для повышения привилегий, обхода ограничений или выполнения произвольных команд в системе.
    
    Они могут быть использованы злоумышленниками для получения несанкционированного доступа к системам и выполнения вредоносных действий.
    
    Проект GTFOBins — это список бинарных файлов Unix с информацией о командах и использовании для злоумышленников. Эта информация может быть использована для внедрения детектирования в Unix.
    
    Посетите [https://gtfobins.github.io/](https://gtfobins.github.io/).
    
    **Usage:** 
    
    Вот несколько ссылок проекта для начала:
    
    - [base64](https://gtfobins.github.io/gtfobins/base64/)
    - [curl](https://gtfobins.github.io/gtfobins/curl/)
    - [nano](https://gtfobins.github.io/gtfobins/nano/)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/c9d893bf583b2a98c2e0f1f46346f863be18f6109facefc6010b41d6d461fc16.png)
    
    *Изображение взято с https://gtfobins.github.io/*
    
    ### [🔙](#tool-list)[filesec.io](https://filesec.io/)
    
    Filesec — это список расширений файлов, которые могут быть использованы злоумышленниками для фишинга, выполнения, макросов и т.д.
    
    Это хороший ресурс для понимания вредоносных вариантов использования распространенных расширений файлов и способов защиты от них.
    
    Каждая страница расширения содержит описание, связанную операционную систему и рекомендации.
    
    Посетите [https://filesec.io/](https://filesec.io/).
    
    **Usage:** 
    
    Вот несколько ссылок проекта для начала:
    
    - [.Docm](https://filesec.io/docm)
    - [.Iso](https://filesec.io/iso)
    - [.Ppam](https://filesec.io/ppam)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/a9b2063e5d65aeb0182dd2f26dc2c584b57d3f706de03d8a75138a8add590a3f.png)
    
    *Изображение взято с https://filesec.io/*
    
    ### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)
    
    KQL расшифровывается как "Kusto Query Language" — это язык запросов, используемый для поиска и фильтрации данных в журналах Azure Monitor. Он похож на SQL, но более оптимизирован для аналитики журналов и временных рядов.
    
    Язык запросов KQL особенно полезен для защитников (blue teamers), поскольку позволяет быстро и легко искать в больших объемах данных журналов для выявления событий безопасности и аномалий, которые могут указывать на угрозу.
    
    KQL Search — это веб-приложение, созданное [@ugurkocde](https://twitter.com/ugurkocde), которое агрегирует запросы KQL, опубликованные на GitHub.
    
    Вы можете посетить сайт по адресу [https://www.kqlsearch.com/](https://www.kqlsearch.com/).
    
    Дополнительную информацию о Kusto Query Language (KQL) можно найти [здесь](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/349f0bae13d06bb9309e49bc91ffffc871482db2d64256f208e873fb2ee39fe2.png)
    
    *Изображение взято с https://www.kqlsearch.com/*
    
    ### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)
    
    Авторы вредоносных программ тратят много времени и усилий на разработку сложного кода для выполнения вредоносных действий против целевой системы. Для вредоносного ПО крайне важно оставаться незамеченным и избегать анализа в песочнице, антивирусов или анализаторов вредоносных программ.
    
    С помощью таких техник вредоносное ПО может оставаться незамеченным в системе. Цель этой бесплатной базы данных — централизовать информацию о методах уклонения вредоносных программ.
    
    Проект направлен на предоставление аналитикам вредоносных программ и защитникам действенных идей и возможностей обнаружения для сокращения времени реагирования.
    
    Проект можно найти по адресу [https://unprotect.it/](https://unprotect.it/).
    
    У проекта есть API — документация [здесь](https://unprotect.it/api/).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/0d38df20e5161693f2c44a9a36d8f26c9f8db3599a85e2e498950343d484576b.png)
    
    *Изображение взято с https://unprotect.it/map/*
    
    ### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)
    
    Chainsaw предоставляет мощную возможность «первого реагирования» для быстрого выявления угроз в криминалистических артефактах Windows, таких как журналы событий и MFT. Chainsaw предлагает универсальный и быстрый метод поиска по журналам событий по ключевым словам, а также выявление угроз с помощью встроенной поддержки правил обнаружения Sigma и пользовательских правил обнаружения Chainsaw.
    
    Возможности:
    
    - Охота за угрозами с использованием правил обнаружения Sigma и пользовательских правил Chainsaw
    - Поиск и извлечение криминалистических артефактов по совпадению строк и шаблонам регулярных выражений
    - Молниеносно быстрый, написан на Rust, использует библиотеку парсинга EVTX от @OBenamram
    - Чистый и легковесный вывод и форматы выполнения без лишнего
    - Тегирование документов (соответствие логике обнаружения) предоставляется библиотекой TAU Engine
    - Вывод результатов в различных форматах, таких как таблица ASCII, CSV и JSON
    - Может запускаться на MacOS, Linux и Windows
    
    **Установка:**```bash
    git clone https://github.com/countercept/chainsaw.git
    cargo build --release
    git clone https://github.com/SigmaHQ/sigma
    git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git
    

    Использование:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

    root@kitploit:~
    ![image](https://assets.kitploit.com/production/public/readmes/7314/63dfaae9a49384a71a67ea1052d0fb88894d646c6a274075b9bed2344c42c3de.png)
    
    *Изображение используется с https://twitter.com/FranticTyping/status/1433386064429916162/*
    
    ### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)
    
    Злоумышленники пытаются обойти сигнатурные/шаблонные/черные списки с помощью случайных: имен файлов, имен служб, имен рабочих станций, доменов, имен хостов, субъектов SSL-сертификатов и издателей и т.д.
    
    Freq — это Python API, разработанный Марком Баггеттом для массового тестирования энтропии. Он предназначен для использования совместно с SIEM-решениями, но может работать с любыми системами, способными отправлять веб-запросы.
    
    Инструмент использует таблицы частот, которые отображают вероятность следования одного символа за другим.
    
    **Установка:**```bash
    git clone https://github.com/MarkBaggett/freq
    cd freq
    

    Использование:```bash

    Running freq_server.py on port 10004 and using a frequency table of /opt/freq/dns.freq

    /usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq

    root@kitploit:~
    ### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)
    
    yarGen — это генератор правил YARA
    
    Основной принцип — создание правил yara из строк, найденных в файлах вредоносного ПО, при удалении всех строк, которые также встречаются в файлах безвредного ПО. Поэтому yarGen включает большую базу строк безвредного ПО и кодов операций в виде ZIP-архивов, которые необходимо извлечь перед первым использованием.
    
    Процесс генерации правил также пытается выявить сходства между анализируемыми файлами, а затем объединяет строки в так называемые супер-правила. Генерация супер-правил не удаляет простое правило для файлов, объединённых в одно супер-правило. Это означает, что при создании супер-правил возникает некоторая избыточность. Вы можете подавить простое правило для файла, уже охваченного супер-правилом, с помощью опции --nosimple.
    
    **Установка:** 
    
    Загрузите последний [релиз](https://github.com/Neo23x0/yarGen/releases).```bash
    pip install -r requirements.txt
    python yarGen.py --update
    

    Использование:```bash

    Create a new strings and opcodes database from an Office 2013 program directory

    yarGen.py -c --opcodes -i office -g /opt/packs/office2013

    Update the once created databases with the "-u" parameter

    yarGen.py -u --opcodes -i office -g /opt/packs/office365

    root@kitploit:~
    Примеры использования можно найти [здесь](https://github.com/Neo23x0/yarGen#examples).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/8393c73de90a1e6d03bb5ab3a7a044f5b269f3e7dfda5401f2e64e66537f12b4.png)
    
    *Изображение взято с https://github.com/Neo23x0/yarGen*
    
    ### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)
    
    С помощью EmailAnalyzer вы можете анализировать подозрительные электронные письма. Вы можете извлекать заголовки, ссылки и хэши из файла .eml
    
    **Установка:**```bash
    git clone https://github.com/keraattin/EmailAnalyzer
    cd EmailAnalyzer
    

    Использование:```bash

    View headers in eml file

    python3 email-analyzer.py -f --headers

    Get hashes

    python3 email-analyzer.py -f --digests

    Get links

    python3 email-analyzer.py -f --links

    Get attachments

    python3 email-analyzer.py -f --attachments

    root@kitploit:~
    ![image](https://assets.kitploit.com/production/public/readmes/7314/e4eba4a0f12b8bab0543d3ea66a1828c82a48aad33b7027b24416a8b84e54191.png)
    
    *Текст использован из https://github.com/keraattin/EmailAnalyzer*
    
    ### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)
    
    VCG — это автоматизированный инструмент проверки безопасности кода, который работает с C/C++, Java, C#, VB и PL/SQL. Он имеет несколько функций, которые, надеюсь, будут полезны всем, кто проводит проверки безопасности кода, особенно когда время на вес золота:
    
    - Помимо выполнения более сложных проверок, он также имеет конфигурационный файл для каждого языка, который, по сути, позволяет добавлять любые опасные функции (или другой текст), которые вы хотите искать.
    - Он пытается найти около 20 фраз в комментариях, которые могут указывать на проблемный код («ToDo», «FixMe», «Kludge» и т.д.).
    - Предоставляет красивую круговую диаграмму (для всей кодовой базы и для отдельных файлов), показывающую относительные доли кода, пробелов, комментариев, комментариев типа «ToDo» и опасного кода.
    
    **Установка:**
    
    Вы можете установить предварительно скомпилированный двоичный файл здесь.
    
    Откройте проект .sln, выберите «Release» и соберите.
    
    **Использование:**```
    STARTUP OPTIONS:
    	(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
    	-t, --target <Filename|DirectoryName>:	Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
    	-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>:	Set target language (Default is C/C++).
    	-e, --extensions <ext1|ext2|ext3>:	Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
    	-i, --import <Filename>:	Import XML/CSV results to GUI.
    
    OUTPUT OPTIONS:
    	(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
    	-x, --export <Filename>:	Automatically export results to XML file.
    	-f, --csv-export <Filename>:	Automatically export results to CSV file.
    	-r, --results <Filename>:	Automatically export results to flat text file.
    
    CONSOLE OPTIONS:
    	-c, --console:		Run application in console only (hide GUI).
    	-v, --verbose:		Set console output to verbose mode.
    	-h, --help:		Show help.
    

    🔙CyberChef

    CyberChef — это бесплатный веб-инструмент, позволяющий пользователям манипулировать и преобразовывать данные с помощью широкого спектра методов.

    С помощью CyberChef вы можете выполнять множество операций с данными, таких как преобразование между различными форматами данных (например, hex, base64, ASCII), кодирование и декодирование данных, поиск и замена текста и т.д.

    Инструмент также включает систему рецептов, позволяющую сохранять и делиться с другими рабочими процессами манипуляции данными.

    Инструмент можно использовать здесь.

    image

    Изображение взято с https://gchq.github.io/CyberChef/

    🔙PersistenceSniper

    PersistenceSniper — это модуль PowerShell, который может использоваться синими командами, специалистами по реагированию на инциденты и системными администраторами для поиска персистентностей, внедрённых в Windows-машины.

    PersistenceSniper способен обнаруживать широкий спектр техник персистентности, полный список которых можно найти здесь.

    Установка: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper

    root@kitploit:~
    **Установка: (GitHub)**
    
    Загрузите .zip-файл с [GitHub](https://github.com/last-byte/PersistenceSniper/releases) и переместите его на машину, с которой вы хотите запустить инструмент.```bash
    Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
    Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1
    

    Полная информация об установке доступна здесь.

    Использование:```bash

    Run all persistence hunting techniques (Verbose Mode)

    Find-AllPersistence -Verbose

    Run single persistence hunting technique

    Find-AllPersistence -PersistenceMethod RunAndRunOnce

    root@kitploit:~
    Полную информацию об использовании можно найти [здесь](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/89e508d530f2b1be8ab3e89b02fb377e1b79f55c9964d31b61e15c1f224328ba.png)
    
    *Изображение взято с https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*
    
    Разведка угроз
    ====================
    
    *Инструменты для сбора и анализа информации о текущих и возникающих угрозах, а также для генерации оповещений о потенциальных угрозах.*
    
    ### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)
    
    Maltego — это коммерческий инструмент разведки угроз и криминалистики, разработанный компанией Paterva. Он используется специалистами по безопасности для сбора и анализа информации о доменах, IP-адресах, сетях и отдельных лицах с целью выявления отношений и связей, которые могут быть не очевидны сразу.
    
    Maltego использует визуальный интерфейс для представления данных в виде сущностей, которые могут быть связаны вместе, образуя сеть отношений. Он включает ряд преобразований (transforms), которые представляют собой скрипты, используемые для сбора данных из различных источников, таких как социальные сети, DNS-записи и данные WHOIS.
    
    Maltego часто используется в сочетании с другими инструментами безопасности, такими как SIEM и сканеры уязвимостей, в рамках комплексной стратегии разведки угроз и реагирования на инциденты.
    
    Вы можете записаться на демонстрацию [здесь](https://www.maltego.com/get-a-demo/).
    
    [Руководство Maltego по киберразведке угроз](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/35781118bb9ced93855fd42624dcea43ed01d9be2ed3a3b0db322c5543cb6f78.png)
    
    *Изображение взято с https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*
    
    ### [🔙](#tool-list)[MISP](https://www.misp-project.org/)
    
    MISP (сокращение от Malware Information Sharing Platform) — это платформа с открытым исходным кодом для обмена, хранения и корреляции индикаторов компрометации (IOC) целевых атак, угроз и вредоносной деятельности.
    
    MISP включает ряд функций, таких как обмен IOC в реальном времени, поддержка нескольких форматов, а также возможность импорта и экспорта данных в другие инструменты и из них.
    
    Он также предоставляет RESTful API и различные модели данных для упрощения интеграции MISP с другими системами безопасности. Помимо использования в качестве платформы разведки угроз, MISP также используется для реагирования на инциденты, криминалистического анализа и исследования вредоносных программ.
    
    **Установка:**```bash
    # Kali
    wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh
    
    # Ubuntu 20.04.2.0-server
    wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
    bash /tmp/INSTALL.sh
    

    Полные инструкции по установке можно найти здесь.

    Использование:

    Документацию MISP можно найти здесь.

    Руководство пользователя MISP

    Шпаргалка по обучению MISP

    image

    Изображение взято с http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/

    🔙ThreatConnect

    ThreatConnect — это платформа аналитики угроз, которая помогает организациям агрегировать, анализировать и реагировать на данные об угрозах. Она предназначена для предоставления единого, унифицированного представления об угрозах для организации и позволяет пользователям сотрудничать и обмениваться информацией об угрозах.

    Платформа включает ряд функций для сбора, анализа и распространения данных об угрозах, таких как настраиваемая панель мониторинга, интеграция со сторонними источниками данных и возможность создания пользовательских отчетов и оповещений.

    Она предназначена для повышения уровня безопасности организаций, предоставляя им информацию, необходимую для выявления, приоритизации и реагирования на потенциальные угрозы.

    Вы можете запросить демо-версию здесь.

    ThreatConnect для аналитиков угроз — PDF

    image

    Изображение взято с https://threatconnect.com/threat-intelligence-platform/

    🔙Библиотека эмуляции злоумышленников

    Это библиотека планов эмуляции злоумышленников, которая позволяет оценить ваши защитные возможности против реальных угроз.

    Планы эмуляции являются важным компонентом для организаций, стремящихся приоритизировать защиту от поведения, связанного с конкретными угрозами.

    Тактики, техники и процедуры (TTP), описанные в этом ресурсе, могут быть использованы для разработки конкретных мероприятий по эмуляции угроз с целью проверки защиты вашей организации против конкретных субъектов угроз.

    Посетите ресурс здесь.

    Пример (Sandworm)

    • Исходный код эмулированного ПО Sandworm
    • Пошаговое руководство по сценарию обнаружения Sandworm
    • Сводка разведданных по Sandworm

    image

    Изображение взято с https://github.com/center-for-threat-informed-defense/adversary_emulation_library

    Планирование реагирования на инциденты

    Инструменты для создания и поддержки плана реагирования на инциденты, включая шаблоны и лучшие практики реагирования на различные типы инцидентов.

    🔙NIST

    Рамка кибербезопасности NIST (CSF) — это структура, разработанная Национальным институтом стандартов и технологий (NIST) для помощи организациям в управлении киберрисками. Она предоставляет набор руководств, лучших практик и стандартов для внедрения и поддержки надежной программы кибербезопасности.

    Структура организована вокруг пяти основных функций: Идентификация, Защита, Обнаружение, Реагирование и Восстановление. Эти функции обеспечивают структуру для понимания и решения различных компонентов киберриска.

    CSF разработана как гибкая и адаптируемая, её можно настроить под конкретные потребности и цели организации. Она предназначена для использования в качестве инструмента для повышения уровня кибербезопасности организации и для помощи организациям в лучшем понимании и управлении своими киберрисками.

    Полезные ссылки:

    Краткое руководство по NIST

    Рамка для улучшения кибербезопасности критической инфраструктуры

    Реагирование на утечку данных: руководство для бизнеса

    Мероприятия и презентации NIST

    Twitter - @NISTcyber

    image

    Изображение взято с https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/

    🔙План реагирования на инциденты

    План реагирования на инциденты — это набор процедур, которые компания внедряет для управления и смягчения последствий инцидента безопасности, такого как утечка данных или кибератака.

    Теория, стоящая за планом реагирования на инциденты, заключается в том, что он помогает компании быть готовой и эффективно реагировать на инцидент безопасности, что может минимизировать ущерб и снизить вероятность его повторения в будущем.

    Есть несколько причин, по которым бизнесу нужен план реагирования на инциденты:

    1. Минимизация последствий инцидента безопасности: План реагирования на инциденты помогает компании как можно быстрее выявить и устранить источник инцидента безопасности, что помогает минимизировать ущерб и снизить вероятность его распространения.

    2. Соответствие нормативным требованиям: Во многих отраслях существуют правила, требующие от компаний наличия плана реагирования на инциденты. Например, Стандарт безопасности данных индустрии платежных карт (PCI DSS) требует от продавцов и других организаций, принимающих кредитные карты, иметь план реагирования на инциденты.

    3. Защита репутации: Инцидент безопасности может нанести ущерб репутации компании, что может привести к потере клиентов и дохода. План реагирования на инциденты может помочь компании управлять ситуацией и минимизировать ущерб для своей репутации.

    4. Снижение стоимости инцидента безопасности: Стоимость инцидента безопасности может быть значительной, включая затраты на восстановление, судебные издержки и потерю бизнеса. План реагирования на инциденты может помочь компании минимизировать эти затраты, предоставляя дорожную карту для реагирования на инцидент.

    Полезные ссылки:

    Национальный центр кибербезопасности — обзор реагирования на инциденты

    SANS — Шаблоны политик безопасности

    SANS — Руководство обработчика инцидентов

    FRSecure — Шаблон плана реагирования на инциденты

    Агентство по кибербезопасности и безопасности инфраструктуры — Реагирование на киберинциденты

    ФБР — Политика реагирования на инциденты

    image

    Изображение взято с https://www.ncsc.gov.uk/collection/incident-management/incident-response

    🔙План реагирования на программы-вымогатели

    Программа-вымогатель — это тип вредоносного ПО, которое шифрует файлы жертвы. Затем злоумышленники требуют выкуп за восстановление доступа к файлам, отсюда и название.

    Теория, стоящая за планом реагирования на программы-вымогатели, заключается в том, что он помогает компании быть готовой и эффективно реагировать на атаку программы-вымогателя, что может минимизировать последствия атаки и снизить вероятность её повторения в будущем.

    Есть несколько причин, по которым бизнесу нужен план реагирования на программы-вымогатели:

    1. Минимизация последствий атаки программы-вымогателя: План реагирования на программы-вымогатели помогает компании как можно быстрее выявить и устранить атаку программы-вымогателя, что помогает минимизировать ущерб и снизить вероятность распространения программы-вымогателя на другие системы.

    2. Защита от потери данных: Атаки программ-вымогателей могут привести к потере важных данных, что может быть дорогостоящим и разрушительным для бизнеса. План реагирования на программы-вымогатели может помочь компании восстановиться после атаки и избежать потери данных.

    3. Защита репутации: Атака программы-вымогателя может нанести ущерб репутации компании, что может привести к потере клиентов и дохода. План реагирования на программы-вымогатели может помочь компании управлять ситуацией и минимизировать ущерб для своей репутации.

    4. Снижение стоимости атаки программы-вымогателя: Стоимость атаки программы-вымогателя может быть значительной, включая затраты на восстановление, судебные издержки и потерю бизнеса. План реагирования на программы-вымогатели может помочь компании минимизировать эти затраты, предоставляя дорожную карту для реагирования на атаку.

    Полезные ссылки:

    Национальный центр кибербезопасности — Смягчение последствий атак вредоносных программ и программ-вымогателей

    NIST — Защита и реагирование на программы-вымогатели

    Агентство по кибербезопасности и безопасности инфраструктуры — Руководство по программам-вымогателям

    Microsoft Security — Реагирование на программы-вымогатели

    Блог — Создание плана реагирования на программы-вымогатели

    image

    Изображение взято с https://csrc.nist.gov/Projects/ransomware-protection-and-response

    🔙Справочное руководство по реагированию на инциденты

    Это руководство в стиле «первой помощи» по кибербезопасности, которое поможет вам подготовиться к кризису и ограничить возможный ущерб в кризисной ситуации.

    Оно включает советы и рекомендации по техническим, операционным, юридическим и коммуникационным аспектам крупного инцидента кибербезопасности.

    Ключевые выводы

    • Подготовка окупается – Подготовка к крупному инциденту может снизить ущерб для организации, а также уменьшить стоимость инцидента и сложность управления им.
    • Введите в действие процессы управления инцидентами – Управление крупными инцидентами кибербезопасности должно быть частью стандартных бизнес-процессов управления рисками.
    • Координация имеет решающее значение – Эффективное управление инцидентами кибербезопасности требует сотрудничества и координации технических, операционных, коммуникационных, юридических и управленческих функций.
    • Сохраняйте спокойствие и не навредите во время инцидента – Чрезмерная реакция может быть так же вредна, как и недостаточная.

    Вы можете прочитать документ здесь.

    image

    Изображение взято с https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf

    🔙Awesome Incident Response

    Подборка инструментов и ресурсов для реагирования на инциденты безопасности, предназначенная для помощи аналитикам безопасности и командам DFIR.

    Это отличный ресурс, полный ссылок на различные аспекты реагирования на инциденты, включая:

    • Эмуляция злоумышленников
    • Инструменты «всё в одном»
    • Книги
    • Сообщества
    • Инструменты для создания образов дисков

    Посетите ресурс здесь.

    image

    Изображение взято с https://github.com/meirwah/awesome-incident-response

    Обнаружение и анализ вредоносного ПО

    Инструменты для обнаружения и анализа вредоносного ПО, включая антивирусное программное обеспечение и инструменты криминалистического анализа.

    🔙VirusTotal

    VirusTotal — это веб-сайт и облачный инструмент, который анализирует и сканирует файлы, URL-адреса и программное обеспечение на наличие вирусов, червей и других видов вредоносного ПО.

    Когда файл, URL-адрес или программное обеспечение отправляется в VirusTotal, инструмент использует различные антивирусные движки и другие инструменты для сканирования и анализа на предмет вредоносного ПО. Затем он предоставляет отчет с результатами анализа, который может помочь специалистам по безопасности и синим командам выявлять и реагировать на потенциальные угрозы.

    VirusTotal также можно использовать для проверки репутации файла или URL-адреса, а также для мониторинга вредоносной активности в сети.

    Посетите https://www.virustotal.com/gui/home/search

    Использование:```bash

    Recently created documents with macros embedded, detected at least by 5 AVs

    (type:doc OR type: docx) tag:macros p:5+ generated:30d+

    Excel files bundled with powershell scripts and uploaded to VT for the last 10

    days (type:xls OR type:xlsx) tag:powershell fs:10d+

    Follina-like exploit payloads

    entity:file magic:"HTML document text" tag:powershell have:itw_url

    URLs related to specified parent domain/subdomain with a specific header in

    the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org

    Suspicious URLs with a specific HTML title

    entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+

    root@kitploit:~
    Полная документация доступна [здесь](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation).
    
    [ШПАРГАЛКА ПО VT INTELLIGENCE](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/a3c4005f6692ced88b252f7ceb07f8859daade3bc123625942a30a2498712a3e.png)
    
    *Изображение взято с https://www.virustotal.com/gui/home/search*
    
    ### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)
    
    IDA (Interactive Disassembler) — это мощный инструмент, используемый для реверс-инжиниринга и анализа скомпилированного и исполняемого кода.
    
    Он может использоваться для изучения внутреннего устройства программного обеспечения, включая вредоносное ПО, и для понимания того, как оно работает. IDA позволяет пользователям дизассемблировать код, декомпилировать его на язык программирования высокого уровня, а также просматривать и редактировать полученный исходный код. Это может быть полезно для выявления уязвимостей, анализа вредоносного ПО и понимания того, как работает программа.
    
    IDA также может использоваться для создания графиков и диаграмм, визуализирующих структуру и поток кода, что упрощает его понимание и анализ.
    
    **Установка:**
    
    Скачайте IDA [отсюда](https://hex-rays.com/ida-free/#download).
    
    **Использование:**
    
    [Практическая шпаргалка по IDA](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)
    
    [Шпаргалка по IDAPython](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)
    
    [Шпаргалка по IDA Pro](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/10d26c4dbb1216b72908fcb1bf3405228135076cc296970801b37063b93bf8df.png)
    
    *Изображение взято с https://www.newton.com.tw/wiki/IDA%20Pro*
    
    ### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)
    
    Ghidra — это бесплатный инструмент для реверс-инжиниринга с открытым исходным кодом, разработанный Агентством национальной безопасности (АНБ). Он используется для анализа скомпилированного и исполняемого кода, включая вредоносное ПО.
    
    Ghidra позволяет пользователям дизассемблировать код, декомпилировать его на язык программирования высокого уровня, а также просматривать и редактировать полученный исходный код. Это может быть полезно для выявления уязвимостей, анализа вредоносного ПО и понимания того, как работает программа.
    
    Ghidra также включает ряд функций и инструментов, поддерживающих задачи SRE, такие как отладка, построение графов кода и визуализация данных. Ghidra написан на Java и доступен для Windows, macOS и Linux.
    
    **Установка:**
    
    1. Скачайте последнюю версию [отсюда](https://github.com/NationalSecurityAgency/ghidra/releases).
    2. Распакуйте архив
    
    Полная информация по установке и исправлению ошибок доступна [здесь](https://ghidra-sre.org/InstallationGuide.html#Install).
    
    **Использование:**
    
    1. Перейдите в распакованную папку```bash
    # Windows
    ghidraRun.bat
    
    # Linux
    ./ghidraRun
    

    Если Ghidra не запустилась, обратитесь к разделу Устранение неполадок.

    image

    Изображение взято с https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html

    🔙decode-vbe

    Script Encoding (кодирование скриптов) было введено Microsoft (давным-давно) для того, чтобы помешать людям читать, понимать и изменять файлы VBScript.

    Закодированные скрипты нечитаемы, но всё ещё могут выполняться, что делает их популярным механизмом у злоумышленников, стремящихся скрыть свой вредоносный код, индикаторы компрометации (IOCs), жестко заданные C2-домены и т.д., сохраняя при этом возможность выполнения.

    Скрипт decode-vbe можно использовать для преобразования закодированных VBE-файлов обратно в обычный текст для анализа.

    Хороший блог о VBE-файлах здесь.

    Установка:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite

    root@kitploit:~
    **Использование:**```bash
    # Decode literal string
    decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"
    
    # Decode hexadecimal (prefix #h#)
    decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40
    
    # Decode base64 (prefix #b#)
    decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=
    

    🔙pafish

    Pafish — это тестовый инструмент, который использует различные методы для обнаружения виртуальных машин и сред анализа вредоносных программ так же, как это делают семейства вредоносных программ.

    Проект является бесплатным и открытым; код всех методов анти-анализа общедоступен. Исполняемые файлы Pafish для Windows (x86 32-bit и 64-bit) можно загрузить со страницы релизов.

    Установка: (Сборка)

    Pafish написан на C и может быть собран с помощью Mingw-w64 и make.

    На вики-странице «Как собрать» содержатся подробные инструкции.

    Использование:```bash pafish.exe

    root@kitploit:~
    ![image](https://assets.kitploit.com/production/public/readmes/7314/f10c8ceeeecbe5c6496fc46e4da5c6e4b4bd0ecac2eb8eaa9b5710b9377e8122.png)
    
    *Изображение взято с https://github.com/a0rtega/pafish*
    
    ### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)
    
    Lookyloo — это веб-интерфейс, который захватывает веб-страницу и затем отображает дерево доменов, вызывающих друг друга.
    
    Используйте Lookyloo для отслеживания пути, который проходит страница веб-сайта — от ввода исходного URL-адреса до различных перенаправлений на сторонние ресурсы.
    
    **Установка:**```bash
    git clone https://github.com/Lookyloo/lookyloo.git
    cd lookyloo
    poetry install
    echo LOOKYLOO_HOME="'`pwd`'" > .env
    

    Полные инструкции по установке можно найти здесь.

    Использование:

    После установки и запуска lookyloo можно управлять через веб-интерфейс, размещённый локально.

    image

    Изображение взято с https://www.lookyloo.eu/

    🔙YARA

    YARA — это инструмент, предназначенный (но не ограничиваясь этим) для помощи исследователям вредоносного ПО в идентификации и классификации образцов вредоносных программ. С помощью YARA вы можете создавать описания семейств вредоносных программ (или всего, что хотите описать) на основе текстовых или бинарных шаблонов.

    Каждое описание, также называемое правилом, состоит из набора строк и булева выражения, определяющего его логику.

    Установка:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install

    root@kitploit:~
    Полные инструкции по установке можно найти [здесь](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara).
    
    **Использование:**```bash
    # Apply rule in /foo/bar/rules to all files in the current directory
    yara /foo/bar/rules  .
    
    # Scan all files in the /foo directory and its subdirectories:
    yara /foo/bar/rules -r /foo
    

    Отличная шпаргалка по YARA здесь.

    image

    Изображение взято с https://virustotal.github.io/yara/

    🔙Cuckoo Sandbox

    Cuckoo — это открытая автоматизированная система анализа вредоносного ПО.

    Она используется для автоматического запуска и анализа файлов, а также сбора всесторонних результатов анализа, показывающих, что делает вредоносная программа во время работы в изолированной операционной системе.

    Система может получать следующие типы результатов:

    • Трассы вызовов, выполненных всеми процессами, порождёнными вредоносной программой.
    • Файлы, создаваемые, удаляемые и загружаемые вредоносной программой во время её выполнения.
    • Дампы памяти процессов вредоносной программы.
    • Сетевой трафик в формате PCAP.
    • Снимки экрана, сделанные во время выполнения вредоносной программы.
    • Полные дампы памяти машин.

    Установка:

    Для установки следуйте документации здесь.

    Использование:

    Для использования следуйте документации здесь.

    🔙radare2

    Radare2 предоставляет набор библиотек, инструментов и плагинов для упрощения задач обратной разработки.

    r2 — это многофункциональный низкоуровневый инструмент командной строки с поддержкой сценариев. r2 может редактировать файлы на локальных жёстких дисках, просматривать память ядра, а также отлаживать программы локально или через удалённый сервер gdb. Широкая поддержка архитектур в r2 позволяет анализировать, эмулировать, отлаживать, модифицировать и дизассемблировать любые двоичные файлы.

    Установка:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh

    root@kitploit:~
    **Использование:**```bash
    $ r2 /bin/ls   # open the binary in read-only mode
    > aaa          # same as r2 -A, analyse the binary
    > afl          # list all functions (try aflt, aflm)
    > px 32        # print 32 byte hexdump current block
    > s sym.main   # seek to the given offset (by flag name, number, ..)
    > f~foo        # filter flags with ~grep (same as |grep)
    > iS;is        # list sections and symbols (same as rabin2 -Ss)
    > pdf; agf     # print function and show control-flow-graph in ascii-art
    > oo+;w hello  # reopen in rw mode and write a string in the current offset
    > ?*~...       # interactive filter all command help messages
    > q            # quit
    

    Отличная книга по использованию здесь.

    image

    Изображение взято с https://github.com/radareorg/radare2

    🔙dnSpy

    dnSpy — это отладчик и редактор сборок .NET. Вы можете использовать его для редактирования и отладки сборок.

    Основные возможности:

    • Отладка сборок .NET и Unity
    • Редактирование сборок .NET и Unity

    Установка: (Сборка)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild

    root@kitploit:~
    **Использование:**```bash
    dnSpy.exe
    

    Отличная страница руководства здесь.

    image

    Изображение взято с https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html

    🔙malware-traffic-analysis.net

    Это сайт с более чем 2200 записями в блоге о вредоносном сетевом трафике. Почти каждый пост на сайте содержит файлы pcap или образцы вредоносных программ (или и то, и другое).

    Сайт также содержит ряд упражнений по анализу трафика, включая технические сообщения в блогах, описывающие методы, используемые злоумышленниками.

    Использование:

    Посетите https://www.malware-traffic-analysis.net/.

    image

    Изображение взято с https://www.malware-traffic-analysis.net/

    Восстановление данных

    Инструменты для восстановления данных с поврежденных или испорченных систем и устройств.

    🔙Recuva

    Recuva — это инструмент для восстановления данных, который можно использовать для восстановления удаленных файлов с вашего компьютера.

    Он часто используется для восстановления удаленных файлов, которые могут содержать ценную информацию, например, удаленные журналы или документы, которые можно использовать для расследования инцидента безопасности.

    Recuva может восстанавливать файлы с жестких дисков, USB-накопителей и карт памяти, и доступен для операционных систем Windows и Mac.

    Установка:

    Вы можете загрузить инструмент отсюда.

    Использование:

    Отличное пошаговое руководство.

    image

    Изображение взято с https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml

    🔙Extundelete

    Extundelete — это утилита, которую можно использовать для восстановления удаленных файлов в файловых системах ext3 или ext4.

    Она работает путем поиска в файловой системе блоков данных, которые ранее принадлежали файлу, а затем пытается воссоздать файл, используя эти блоки данных. Часто используется для восстановления важных файлов, которые были случайно или злонамеренно удалены.

    Установка:

    Вы можете загрузить инструмент отсюда.

    Использование:```bash

    Prints information about the filesystem from the superblock.

    --superblock

    Attemps to restore the file which was deleted at the given filename, called as "--restore-file dirname/filename".

    --restore-file path/to/deleted/file

    Restores all files possible to undelete to their names before deletion, when possible. Other files are restored to a filename like "file.NNNN".

    --restore-all

    root@kitploit:~
    Полную информацию об использовании можно найти [здесь](https://extundelete.sourceforge.net/options.html).
    
    ![image](https://assets.kitploit.com/production/public/readmes/7314/e433f80132d9f598463a6e32376096cd55f1597917955f196e6d88e447375ee7.png)
    
    *Изображение взято с https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*
    
    ### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)
    
    TestDisk — это бесплатный инструмент для восстановления данных с открытым исходным кодом, предназначенный для восстановления потерянных разделов и восстановления загрузочной способности незагружающихся дисков. Он полезен как для компьютерной криминалистики, так и для восстановления данных. 
    
    Его можно использовать для восстановления данных, утерянных по разным причинам, таким как случайное удаление, форматирование или повреждение таблицы разделов. 
    
    TestDisk также можно использовать для восстановления повреждённых загрузочных секторов, восстановления удалённых разделов и восстановления потерянных файлов. Он поддерживает широкий спектр файловых систем, включая FAT, NTFS и ext2/3/4, и может использоваться для восстановления данных с дисков, которые повреждены или отформатированы в файловую систему, отличную от той, в которой они были изначально созданы.
    

    Read more

    Скачать инструмент