
Инструменты и методы для синей команды / реагирования на инциденты
Этот репозиторий GitHub содержит коллекцию из 70+ инструментов и ресурсов, которые могут быть полезны для деятельности синей команды (blue teaming).
Некоторые инструменты могут быть специально разработаны для синих команд, в то время как другие являются более универсальными и могут быть адаптированы для использования в контексте синей команды.
🔗 Если вы участник красной команды (Red Team), ознакомьтесь с RedTeam-Tools
Предупреждение
Материалы в этом репозитории предназначены только для информационных и образовательных целей. Они не предназначены для использования в незаконной деятельности.
Примечание
Скрывайте заголовки списка инструментов с помощью стрелки.
Нажимайте 🔙, чтобы вернуться к списку.
Учитесь у участников синей команды с помощью подборки советов. Эти советы охватывают ряд тактик, инструментов и методологий для улучшения ваших навыков работы в синей команде.

Описание: 'Совет по анализу вредоносного ПО – используйте Process Hacker для отслеживания подозрительных сборок .NET в новых процессах. В сочетании с DnSpy можно найти и извлечь вредоносные полезные нагрузки без необходимости ручного деобфускации.'
Автор: @embee_research
Ссылка: Twitter

Описание:
В Windows злоумышленники часто получают начальное выполнение с помощью вредоносных скриптовых файлов, маскирующихся под файлы Microsoft Office. Хороший способ предотвратить эту цепочку атак – изменить приложение по умолчанию, связанное с этими файлами (HTA, JS, VBA, VBS), на notepad.exe. Теперь, когда пользователь будет обманут и щёлкнет файл HTA на диске, он откроется в блокноте, и выполнения не произойдёт.
Автор: bluesoul
Ссылка: Блог
Описание: Вредоносное ПО для криптоджекинга становится всё более изощрённым: программы-майнеры используют sideloading DLL для скрытия на машине и снижают нагрузку на ЦП, чтобы не превышать пороговые значения обнаружения. Но у них всех есть общая черта – они должны устанавливать соединения с пулами для майнинга. Именно здесь мы можем их найти. Отслеживайте ваши прокси- и DNS-логи на предмет соединений, содержащих общие строки пулов (например, *xmr.* или *pool.com или *pool.org или pool.*).
Автор: Дэйв Маккей
Ссылка: Блог

Описание: 'После декодирования base64 для строки Unicode во время анализа вредоносного ПО вы можете столкнуться с нулевыми байтами. Сохраняйте читаемость кода с помощью операции "Remove null bytes" в CyberChef'.
Автор: Аюш Ананд
Ссылка: Twitter

Описание: Знаете ли вы, что можно восстановить очищенные метаданные из PDF, если они были очищены неправильно? Изменения инкрементальны, и история хранится в PDF. Эта команда удаляет «обновления» метаданных PDF:
exiftool -PDF-update:all= file.pdf
Автор: Джон Горенфло
Ссылка: Twitter
Инструменты для сканирования и составления карты сети, обнаружения устройств и сервисов, а также выявления потенциальных уязвимостей.
Nmap (сокращение от Network Mapper) – это бесплатный инструмент для сканирования сети с открытым исходным кодом, используемый для обнаружения хостов и сервисов в компьютерной сети, а также для получения информации об их характеристиках.
Его можно использовать для определения того, какие порты в сети открыты и какие сервисы на этих портах работают, включая возможность выявления уязвимостей безопасности в сети.
Установка:
Вы можете загрузить последнюю версию здесь.
Использование:```bash
nmap 192.168.1.1
nmap 192.168.1.1-254
nmap -iL targets.txt
nmap 192.168.1.1 -p 21
nmap 192.168.1.1 -A
Хорошая [шпаргалка по использованию](https://www.stationx.net/nmap-cheat-sheet/).

*Изображение взято с https://kirelos.com/nmap-version-scan-determining-the-version-and-available-services/*
### [🔙](#tool-list)[Nuclei](https://nuclei.projectdiscovery.io/nuclei/get-started/)
Специализированный инструмент, предназначенный для автоматизации процесса обнаружения уязвимостей в веб-приложениях, сетях и инфраструктуре.
Nuclei использует предопределённые шаблоны для проверки цели и выявления потенциальных уязвимостей. Его можно использовать для тестирования одного хоста или диапазона хостов, и его можно настроить для запуска различных тестов для проверки разных типов уязвимостей.
**Установка:**```bash
git clone https://github.com/projectdiscovery/nuclei.git; \
cd nuclei/v2/cmd/nuclei; \
go build; \
mv nuclei /usr/local/bin/; \
nuclei -version;
Использование:```bash
nuclei -u https://example.com
nuclei -u https://example.com -t cves/ -t exposures/
nuclei -list http_urls.txt
nuclei -list urls.txt -t cves/ -exclude-templates cves/2020/CVE-2020-XXXX.yaml
Полную информацию об использовании можно найти [здесь](https://nuclei.projectdiscovery.io/nuclei/get-started/#running-nuclei).

*Изображение взято с https://www.appsecsanta.com/nuclei*
### [🔙](#tool-list)[Masscan]()
Сканер портов, аналогичный nmap, но гораздо более быстрый, способный сканировать большое количество портов за короткое время.
Masscan использует новую технику, называемую «SYN scan», для сканирования сетей, что позволяет ему очень быстро сканировать большое количество портов.
**Установка: (Apt)**```bash
sudo apt install masscan
Установка: (Git)```bash sudo apt-get install clang git gcc make libpcap-dev git clone https://github.com/robertdavidgraham/masscan cd masscan make
**Использование:**```bash
# Scan for a selection of ports (-p22,80,445) across a given subnet (192.168.1.0/24)
masscan -p22,80,445 192.168.1.0/24
# Scan a class B subnet for ports 22 through 25
masscan 10.11.0.0/16 -p22-25
# Scan a class B subnet for the top 100 ports at 100,000 packets per second
masscan 10.11.0.0/16 ‐‐top-ports 100 ––rate 100000
# Scan a class B subnet, but avoid the ranges in exclude.txt
masscan 10.11.0.0/16 ‐‐top-ports 100 ‐‐excludefile exclude.txt

Изображение взято с https://kalilinuxtutorials.com/masscan/
Бесплатный инструмент с открытым исходным кодом для сканирования IP-адресов и портов.
Это кроссплатформенный инструмент, созданный для быстрой и простой работы, который может сканировать всю сеть или диапазон IP-адресов для поиска активных хостов.
Angry IP Scanner также может определять имя хоста и MAC-адрес устройства, а также использоваться для выполнения базовых ping-свипов и сканирования портов.
Установка:
Последнюю версию можно загрузить здесь.
Использование:
Angry IP Scanner можно использовать через графический интерфейс.
Полную информацию об использовании и документацию можно найти здесь.

Изображение взято с https://angryip.org/screenshots/
ZMap — это сетевой сканер, предназначенный для проведения полного сканирования IPv4-адресного пространства или его больших частей.
На обычном настольном компьютере с гигабитным Ethernet-подключением ZMap может просканировать всё публичное IPv4-адресное пространство менее чем за 45 минут.
Установка:
Последнюю версию можно загрузить здесь.
Использование:```bash
zmap -p 80 10.0.0.0/8 192.168.0.0/16
Полную информацию об использовании можно найти [здесь](https://github.com/zmap/zmap/wiki).

*Изображение взято с https://www.hackers-arise.com/post/zmap-for-scanning-the-internet-scan-the-entire-internet-in-45-minutes*
### [🔙](#tool-list)[Shodan]()
Shodan — это поисковая система для устройств, подключенных к интернету.
Она сканирует интернет на предмет устройств, позволяя пользователям искать конкретные устройства и просматривать информацию о них.
Эта информация может включать IP-адрес устройства, установленное программное обеспечение и его версию, а также тип устройства.
**Установка:**
Поисковая система доступна по адресу [https://www.shodan.io/dashboard](https://www.shodan.io/dashboard).
**Использование:**
[Основы запросов Shodan](https://help.shodan.io/the-basics/search-query-fundamentals)
[Примеры запросов Shodan](https://www.shodan.io/search/examples)
[Полезная шпаргалка по запросам](https://www.osintme.com/index.php/2021/01/16/ultimate-osint-with-shodan-100-great-shodan-queries/)

*Изображение взято с https://www.shodan.io/*
Управление уязвимостями
====================
*Инструменты для выявления, приоритизации и устранения уязвимостей в сети и на отдельных устройствах.*
### [🔙](#tool-list)[OpenVAS](https://openvas.org/)
OpenVAS — это сканер уязвимостей с открытым исходным кодом, который помогает выявлять уязвимости в программном обеспечении и сетях.
Это инструмент для проведения оценки безопасности сетей, который часто используется для выявления уязвимостей в системах и приложениях с целью их устранения или смягчения.
OpenVAS разрабатывается компанией Greenbone Networks и доступен в виде бесплатного приложения с открытым исходным кодом.
**Установка: (Kali)**```bash
apt-get update
apt-get dist-upgrade
apt-get install openvas
openvas-setup
Использование:```bash openvas-start
Посетите https://127.0.0.1:9392, примите всплывающее окно SSL-сертификата и войдите с учётными данными администратора:
- username:admin
- password:(*Пароль из вывода команды openvas-setup*)

*Изображение взято с https://www.kali.org/blog/openvas-vulnerability-scanning/*
### [🔙](#tool-list)[Nessus Essentials](https://www.tenable.com/products/nessus/nessus-essentials)
Nessus — это сканер уязвимостей, который помогает выявлять и оценивать уязвимости в сети или компьютерной системе.
Это инструмент, используемый для проведения оценок безопасности, и может применяться для выявления уязвимостей в системах и приложениях, чтобы их можно было исправить или смягчить.
Nessus разработан компанией Tenable, Inc. и доступен как в бесплатной, так и в платной версиях:
- Бесплатная версия, называемая Nessus Essentials, доступна только для личного использования и имеет ограниченные возможности по сравнению с платной версией.
- Платная версия, называемая Nessus Professional, имеет более полный набор функций и предназначена для использования в профессиональной среде.
**Установка:**
Зарегистрируйтесь для получения активационного кода Nessus Essentials [здесь](https://www.tenable.com/products/nessus/nessus-essentials) и загрузите.
Приобретите Nessus Professional [здесь](https://www.tenable.com/products/nessus/nessus-professional).
**Использование:**
Обширную документацию можно найти [здесь](https://docs.tenable.com/nessus/Content/GetStarted.htm).
[Поиск плагинов Nessus](https://www.tenable.com/plugins/search)
[Сообщество Tenable](https://community.tenable.com/)

*Изображение взято с https://www.tenable.com*
### [🔙](#tool-list)[Nexpose](https://www.rapid7.com/products/nexpose/)
Nexpose — это инструмент управления уязвимостями, разработанный компанией Rapid7. Он предназначен для помощи организациям в выявлении и оценке уязвимостей в их системах и приложениях с целью снижения рисков и повышения безопасности.
Nexpose можно использовать для сканирования сетей, устройств и приложений с целью выявления уязвимостей и предоставления рекомендаций по их устранению.
Он также предлагает такие функции, как обнаружение активов, приоритизация рисков и интеграция с другими инструментами платформы управления уязвимостями Rapid7.
**Установка:**
Подробные инструкции по установке см. [здесь](https://docs.rapid7.com/nexpose/install/).
**Использование:**
Полную информацию для входа см. [здесь](https://docs.rapid7.com/nexpose/log-in-and-activate).
Инструкции по использованию и созданию сканирования см. [здесь](https://docs.rapid7.com/nexpose/create-and-scan-a-site).

*Изображение взято с https://www.rapid7.com/products/nexpose/*
### [🔙](#tool-list)[HackerOne](https://www.hackerone.com/)
HackerOne — это компания по управлению программами вознаграждений за обнаружение ошибок (bug bounty), которую можно использовать для создания и управления программами bug bounty для вашего бизнеса.
Программы bug bounty — отличный способ передать внешние оценки уязвимостей на аутсорсинг. Платформа предлагает как частные, так и публичные программы с возможностью установки границ программы и правил взаимодействия.
HackerOne также предлагает первичную триаж и управление внешними отчётами об ошибках от исследователей, с возможностью напрямую выплачивать вознаграждение исследователям через платформу.

*Изображение взято с https://www.hackerone.com/product/bug-bounty-platform*
### [🔙](#tool-list)[Lynis](https://github.com/cisofy/lynis)
Lynis — это инструмент аудита безопасности для систем на базе Linux, macOS и UNIX. Он помогает с проверкой соответствия стандартам (HIPAA/ISO27001/PCI DSS) и усилением защиты системы.
Он выполняет углублённое сканирование безопасности и работает непосредственно в самой системе. Основная цель — проверить защитные меры и дать рекомендации по дальнейшему усилению защиты системы. Он также сканирует общую информацию о системе, уязвимые программные пакеты и возможные проблемы с конфигурацией.
**Установка:**```bash
git clone https://github.com/CISOfy/lynis
Для подробных инструкций по установке смотрите здесь.
Использование:```bash cd lynis && ./lynis audit system
Документацию можно найти [здесь](https://cisofy.com/documentation/lynis/).

*Изображение взято с https://cisofy.com/lynis/*
Мониторинг безопасности
====================
*Инструменты для сбора и анализа журналов безопасности и других источников данных с целью выявления потенциальных угроз и аномальной активности.*
### [🔙](#tool-list)[Sysmon](https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon)
Sysmon — это монитор системы Windows, который отслеживает активность системы и записывает её в журнал событий Windows.
Он предоставляет подробную информацию об активности системы, включая создание и завершение процессов, сетевые подключения и изменения времени создания файлов.
Sysmon можно настроить для мониторинга определённых событий или процессов, и его можно использовать для оповещения администраторов о подозрительной активности в системе.
**Установка:**
Загрузите двоичный файл sysmon [отсюда](https://download.sysinternals.com/files/Sysmon.zip).
**Использование:**```bash
# Install with default settings (process images hashed with SHA1 and no network monitoring)
sysmon -accepteula -i
# Install Sysmon with a configuration file (as described below)
sysmon -accepteula -i c:\windows\config.xml
# Uninstall
sysmon -u
# Dump the current configuration
sysmon -c
Полная информация о фильтрации событий доступна здесь.
Страница документации Microsoft доступна здесь.

Изображение взято с https://nsaneforums.com/topic/281207-sysmon-5-brings-registry-modification-logging/
Kibana — это инструмент с открытым исходным кодом для визуализации и исследования данных, который часто используется для анализа журналов в сочетании с Elasticsearch.
Kibana предоставляет удобный интерфейс для поиска, визуализации и анализа данных журналов, что может помочь в выявлении закономерностей и тенденций, которые могут указывать на угрозу безопасности.
Kibana можно использовать для анализа широкого спектра источников данных, включая системные журналы, сетевые журналы и журналы приложений. Его также можно использовать для создания пользовательских панелей мониторинга и оповещений, чтобы помочь командам безопасности быть в курсе потенциальных угроз и быстро реагировать на инциденты.
Установка:
Вы можете скачать Kibana здесь.
Инструкции по установке доступны здесь.
Использование: (Визуализация и изучение данных журналов)
Kibana предоставляет ряд инструментов визуализации, которые помогут вам выявить закономерности и тенденции в данных ваших журналов. Вы можете использовать эти инструменты для создания пользовательских панелей мониторинга, отображающих соответствующие метрики и оповещения.
Использование: (Оповещение об угрозах)
Kibana можно настроить на отправку оповещений при обнаружении определенных закономерностей или аномалий в данных ваших журналов. Вы можете настроить оповещения, чтобы уведомлять вас о потенциальных угрозах безопасности, таких как неудачные попытки входа или сетевые подключения к известным вредоносным IP-адресам.
Хороший блог о запросах и визуализации данных в Kibana.

Изображение взято с https://www.pinterest.co.uk/pin/analysing-honeypot-data-using-kibana-and-elasticsearch--684758318328369269/
Logstash — это механизм сбора данных с открытым исходным кодом, обладающий возможностями конвейерной обработки в реальном времени. Это серверный конвейер обработки данных, который одновременно принимает данные из множества источников, преобразует их, а затем отправляет в «хранилище», такое как Elasticsearch.
Logstash имеет богатый набор плагинов, что позволяет ему подключаться к различным источникам и обрабатывать данные несколькими способами. Он может разбирать и преобразовывать журналы, переводить данные в структурированный формат или отправлять их другому инструменту для дальнейшей обработки.
Благодаря способности быстро обрабатывать большие объемы данных, Logstash является неотъемлемой частью стека ELK (Elasticsearch, Logstash и Kibana) и часто используется для централизации, преобразования и мониторинга данных журналов.
Установка:
Скачайте Logstash здесь.
Использование:
Полная документация Logstash здесь.
Примеры конфигурации здесь.

Изображение взято с https://www.elastic.co/guide/en/logstash/current/logstash-modules.html
Модуль Python и утилита командной строки для разбора отчетов DMARC.
При использовании с Elasticsearch и Kibana (или Splunk) он работает как самостоятельная альтернатива с открытым исходным кодом коммерческим сервисам обработки отчетов DMARC, таким как Agari Brand Protection, Dmarcian, OnDMARC, ProofPoint Email Fraud Defense и Valimail.
Возможности:

Изображение взято с https://github.com/domainaware/parsedmarc
Для бизнеса фишинг может нанести репутационный и финансовый ущерб вам и вашим клиентам. Возможность заблаговременно выявлять фишинговую инфраструктуру, нацеленную на ваш бизнес, помогает снизить риск такого ущерба.
Phish catcher позволяет выявлять возможные фишинговые домены почти в реальном времени, отслеживая подозрительные выпуски TLS-сертификатов, сообщаемые в журнал Certificate Transparency Log (CTL) через CertStream API.
«Подозрительными» считаются выпуски, у которых оценка доменного имени превышает определенный порог на основе файла конфигурации.

Изображение взято с https://github.com/x0rz/phishing_catcher
Maltrail — это система обнаружения вредоносного трафика, использующая общедоступные списки, содержащие вредоносные и/или вообще подозрительные следы, а также статические следы, составленные из различных отчетов антивирусов и пользовательских списков. Следом может быть что угодно: доменное имя, URL, IP-адрес или значение HTTP-заголовка User-Agent.
Демонстрационная страница этого инструмента доступна здесь.
Установка:```bash sudo apt-get install git python3 python3-dev python3-pip python-is-python3 libpcap-dev build-essential procps schedtool sudo pip3 install pcapy-ng git clone --depth 1 https://github.com/stamparm/maltrail.git cd maltrail
**Использование:**```bash
sudo python3 sensor.py

Изображение взято с https://github.com/stamparm/maltrail
Autoruns — это инструмент, разработанный Sysinternals, который позволяет просмотреть все места в Windows, где приложения могут внедряться для запуска при загрузке системы или при открытии определённых приложений. Вредоносное ПО часто использует эти места, чтобы гарантировать свой запуск каждый раз при включении компьютера.
Autoruns включает удобную неинтерактивную утилиту командной строки. Этот код генерирует CSV-файл записей Autoruns, преобразует их в JSON и, наконец, вставляет в пользовательский журнал событий Windows. Благодаря этому мы можем использовать существующую инфраструктуру WEF для доставки этих записей в нашу SIEM и начать искать признаки вредоносной персистентности на конечных точках и серверах.
Установка:
Скачайте AutorunsToWinEventLog.
Использование:
Запустите из консоли PowerShell с правами администратора .\Install.ps1
Этот скрипт выполняет следующее:

Изображение взято с https://www.detectionlab.network/usage/autorunstowineventlog/
ProcFilter — это система фильтрации процессов для Windows со встроенной интеграцией YARA. Правила YARA могут дополняться пользовательскими метатегами, которые настраивают реакцию системы на совпадения с правилами. Работает как служба Windows и интегрирован с ETW API от Microsoft, что позволяет просматривать результаты в журнале событий Windows. Установка, активация и удаление выполняются динамически и не требуют перезагрузки.
Основное назначение ProcFilter — позволить аналитикам вредоносного ПО создавать сигнатуры YARA, защищающие их среду Windows от конкретной угрозы. Он не включает большой набор сигнатур. Предполагается лёгкое, точное и целенаправленное использование, а не широкое или всеобъемлющее. ProcFilter также предназначен для использования в контролируемых аналитических средах, где пользовательские плагины могут выполнять действия, специфичные для определённых артефактов.
Установка:
Установщики ProcFilter x86/x64 (Release/Debug)
Примечание: на исправленных системах Windows 7 для загрузки компонента драйвера требуется исправление 3033929. Дополнительную информацию можно найти здесь.
Хороший пример конфигурационного шаблона здесь.
Использование:``` procfilter -start
Скриншоты использования можно найти [здесь](https://github.com/godaddy/procfilter#screenshots).

*Изображение использовано с https://github.com/godaddy/procfilter*
### [🔙](#tool-list)[velociraptor](https://github.com/Velocidex/velociraptor)
Velociraptor — это уникальная, продвинутая платформа с открытым исходным кодом для мониторинга конечных точек, цифровой криминалистики и реагирования на киберинциденты.
Она была разработана специалистами по цифровой криминалистике и реагированию на инциденты (DFIR), которым требовался мощный и эффективный способ поиска конкретных артефактов и мониторинга активности на множестве конечных точек. Velociraptor предоставляет вам возможность более эффективно реагировать на широкий спектр расследований в области цифровой криминалистики, реагирования на киберинциденты и утечек данных:
Возможности:
- Восстановление действий злоумышленников с помощью цифрового криминалистического анализа
- Поиск доказательств сложных противников
- Расследование вспышек вредоносного ПО и других подозрительных сетевых активностей
- Непрерывный мониторинг подозрительных действий пользователей, таких как копирование файлов на USB-устройства
- Выявление фактов разглашения конфиденциальной информации за пределами сети
- Сбор данных с конечных точек с течением времени для использования в охоте за угрозами и будущих расследованиях
**Установка:**
Скачайте бинарный файл со [страницы релизов](https://github.com/Velocidex/velociraptor/releases).
**Использование:**```
velociraptor gui
Полная информация об использовании доступна здесь.

Изображение взято с https://docs.velociraptor.app
SysmonSearch делает анализ журналов событий более эффективным и менее трудоемким, агрегируя журналы событий, созданные Microsoft Sysmon.
SysmonSearch использует Elasticserach и Kibana (и плагин Kibana).
Установка: (Linux)```bash git clone https://github.com/JPCERTCC/SysmonSearch.git
[Изменить конфигурацию Elasticsearch](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#elasticsearch-server-setup)
[Изменить конфигурацию Kibana](https://github.com/JPCERTCC/SysmonSearch/wiki/Install#kibana-server-setup)
Полные инструкции по установке можно найти [здесь](https://github.com/JPCERTCC/SysmonSearch/wiki/Install).
**Usage:**
*После изменения конфигураций Elasticsearch и Kibana перезапустите службы и перейдите к интерфейсу Kibana. Лента SysmonSearch должна быть видна.*
[Визуализация журнала Sysmon для расследования подозрительного поведения](https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html)

*Изображение взято с https://blogs.jpcert.or.jp/ja/2018/09/SysmonSearch.html*
### [🔙](#tool-list)[Canary Tokens](https://canarytokens.org/nest/)
Canarytokens — это как датчики движения для ваших сетей, компьютеров и облаков. Вы можете размещать их в папках, на сетевых устройствах и на своих телефонах.
Поместите их туда, где никто не должен копаться, и получите четкий сигнал тревоги, если к ним обратятся. Они созданы так, чтобы выглядеть привлекательно для злоумышленников, увеличивая вероятность того, что их откроют (и они абсолютно бесплатны).
**Install:**
Посетите [страницу токенов](https://canarytokens.org/nest/) и выберите из списка токенов.
**Usage:**
Добавьте адрес электронной почты для получения уведомлений о токенах и ждите!
Полную информацию об использовании и примеры можно найти [здесь](https://docs.canarytokens.org/guide/examples.html).

*Изображение взято с https://canarytokens.org/nest/*
Threat Tools and Techniques
====================
*Инструменты для выявления и внедрения детектирования тактик, техник и процедур (TTP), используемых злоумышленниками.*
### [🔙](#tool-list)[lolbas-project.github.io](https://lolbas-project.github.io/)
Living off the land binaries (LOLBins) — это легитимные исполняемые файлы Windows, которые могут использоваться злоумышленниками для выполнения вредоносных действий, не вызывая подозрений.
Использование LOLBins позволяет злоумышленникам сливаться с нормальной активностью системы и уклоняться от обнаружения, что делает их популярным выбором.
Проект LOLBAS — это список LOLBINS, сопоставленный с MITRE, с командами, использованием и информацией для обнаружения для защитников.
Посетите [https://lolbas-project.github.io/](https://lolbas-project.github.io/).
**Usage:**
Используйте эту информацию для возможностей обнаружения, чтобы укрепить вашу инфраструктуру против использования LOLBIN.
Вот несколько ссылок проекта для начала:
- [Bitsadmin.exe](https://lolbas-project.github.io/lolbas/Binaries/Bitsadmin/)
- [Certutil.exe](https://lolbas-project.github.io/lolbas/Binaries/Certutil/)
- [Cscript.exe](https://lolbas-project.github.io/lolbas/Binaries/Cscript/)

*Изображение взято с https://lolbas-project.github.io/*
### [🔙](#tool-list)[gtfobins.github.io](https://gtfobins.github.io/)
GTFOBins (сокращение от "Get The F* Out Binaries") — это коллекция бинарных файлов Unix, которые могут быть использованы для повышения привилегий, обхода ограничений или выполнения произвольных команд в системе.
Они могут быть использованы злоумышленниками для получения несанкционированного доступа к системам и выполнения вредоносных действий.
Проект GTFOBins — это список бинарных файлов Unix с информацией о командах и использовании для злоумышленников. Эта информация может быть использована для внедрения детектирования в Unix.
Посетите [https://gtfobins.github.io/](https://gtfobins.github.io/).
**Usage:**
Вот несколько ссылок проекта для начала:
- [base64](https://gtfobins.github.io/gtfobins/base64/)
- [curl](https://gtfobins.github.io/gtfobins/curl/)
- [nano](https://gtfobins.github.io/gtfobins/nano/)

*Изображение взято с https://gtfobins.github.io/*
### [🔙](#tool-list)[filesec.io](https://filesec.io/)
Filesec — это список расширений файлов, которые могут быть использованы злоумышленниками для фишинга, выполнения, макросов и т.д.
Это хороший ресурс для понимания вредоносных вариантов использования распространенных расширений файлов и способов защиты от них.
Каждая страница расширения содержит описание, связанную операционную систему и рекомендации.
Посетите [https://filesec.io/](https://filesec.io/).
**Usage:**
Вот несколько ссылок проекта для начала:
- [.Docm](https://filesec.io/docm)
- [.Iso](https://filesec.io/iso)
- [.Ppam](https://filesec.io/ppam)

*Изображение взято с https://filesec.io/*
### [🔙](#tool-list)[KQL Search](https://www.kqlsearch.com/)
KQL расшифровывается как "Kusto Query Language" — это язык запросов, используемый для поиска и фильтрации данных в журналах Azure Monitor. Он похож на SQL, но более оптимизирован для аналитики журналов и временных рядов.
Язык запросов KQL особенно полезен для защитников (blue teamers), поскольку позволяет быстро и легко искать в больших объемах данных журналов для выявления событий безопасности и аномалий, которые могут указывать на угрозу.
KQL Search — это веб-приложение, созданное [@ugurkocde](https://twitter.com/ugurkocde), которое агрегирует запросы KQL, опубликованные на GitHub.
Вы можете посетить сайт по адресу [https://www.kqlsearch.com/](https://www.kqlsearch.com/).
Дополнительную информацию о Kusto Query Language (KQL) можно найти [здесь](https://learn.microsoft.com/en-us/azure/data-explorer/kusto/query/).

*Изображение взято с https://www.kqlsearch.com/*
### [🔙](#tool-list)[Unprotect Project](https://unprotect.it/about/)
Авторы вредоносных программ тратят много времени и усилий на разработку сложного кода для выполнения вредоносных действий против целевой системы. Для вредоносного ПО крайне важно оставаться незамеченным и избегать анализа в песочнице, антивирусов или анализаторов вредоносных программ.
С помощью таких техник вредоносное ПО может оставаться незамеченным в системе. Цель этой бесплатной базы данных — централизовать информацию о методах уклонения вредоносных программ.
Проект направлен на предоставление аналитикам вредоносных программ и защитникам действенных идей и возможностей обнаружения для сокращения времени реагирования.
Проект можно найти по адресу [https://unprotect.it/](https://unprotect.it/).
У проекта есть API — документация [здесь](https://unprotect.it/api/).

*Изображение взято с https://unprotect.it/map/*
### [🔙](#tool-list)[chainsaw](https://github.com/WithSecureLabs/chainsaw)
Chainsaw предоставляет мощную возможность «первого реагирования» для быстрого выявления угроз в криминалистических артефактах Windows, таких как журналы событий и MFT. Chainsaw предлагает универсальный и быстрый метод поиска по журналам событий по ключевым словам, а также выявление угроз с помощью встроенной поддержки правил обнаружения Sigma и пользовательских правил обнаружения Chainsaw.
Возможности:
- Охота за угрозами с использованием правил обнаружения Sigma и пользовательских правил Chainsaw
- Поиск и извлечение криминалистических артефактов по совпадению строк и шаблонам регулярных выражений
- Молниеносно быстрый, написан на Rust, использует библиотеку парсинга EVTX от @OBenamram
- Чистый и легковесный вывод и форматы выполнения без лишнего
- Тегирование документов (соответствие логике обнаружения) предоставляется библиотекой TAU Engine
- Вывод результатов в различных форматах, таких как таблица ASCII, CSV и JSON
- Может запускаться на MacOS, Linux и Windows
**Установка:**```bash
git clone https://github.com/countercept/chainsaw.git
cargo build --release
git clone https://github.com/SigmaHQ/sigma
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git
Использование:```bash ./chainsaw hunt EVTX-ATTACK-SAMPLES/ -s sigma/ --mapping mappings/sigma-event-logs-all.yml

*Изображение используется с https://twitter.com/FranticTyping/status/1433386064429916162/*
### [🔙](#tool-list)[freq](https://github.com/MarkBaggett/freq)
Злоумышленники пытаются обойти сигнатурные/шаблонные/черные списки с помощью случайных: имен файлов, имен служб, имен рабочих станций, доменов, имен хостов, субъектов SSL-сертификатов и издателей и т.д.
Freq — это Python API, разработанный Марком Баггеттом для массового тестирования энтропии. Он предназначен для использования совместно с SIEM-решениями, но может работать с любыми системами, способными отправлять веб-запросы.
Инструмент использует таблицы частот, которые отображают вероятность следования одного символа за другим.
**Установка:**```bash
git clone https://github.com/MarkBaggett/freq
cd freq
Использование:```bash
/usr/bin/python /opt/freq/freq_server.py 10004 /opt/freq/dns.freq
### [🔙](#tool-list)[yarGen](https://github.com/Neo23x0/yarGen)
yarGen — это генератор правил YARA
Основной принцип — создание правил yara из строк, найденных в файлах вредоносного ПО, при удалении всех строк, которые также встречаются в файлах безвредного ПО. Поэтому yarGen включает большую базу строк безвредного ПО и кодов операций в виде ZIP-архивов, которые необходимо извлечь перед первым использованием.
Процесс генерации правил также пытается выявить сходства между анализируемыми файлами, а затем объединяет строки в так называемые супер-правила. Генерация супер-правил не удаляет простое правило для файлов, объединённых в одно супер-правило. Это означает, что при создании супер-правил возникает некоторая избыточность. Вы можете подавить простое правило для файла, уже охваченного супер-правилом, с помощью опции --nosimple.
**Установка:**
Загрузите последний [релиз](https://github.com/Neo23x0/yarGen/releases).```bash
pip install -r requirements.txt
python yarGen.py --update
Использование:```bash
yarGen.py -c --opcodes -i office -g /opt/packs/office2013
yarGen.py -u --opcodes -i office -g /opt/packs/office365
Примеры использования можно найти [здесь](https://github.com/Neo23x0/yarGen#examples).

*Изображение взято с https://github.com/Neo23x0/yarGen*
### [🔙](#tool-list)[EmailAnalyzer](https://github.com/keraattin/EmailAnalyzer)
С помощью EmailAnalyzer вы можете анализировать подозрительные электронные письма. Вы можете извлекать заголовки, ссылки и хэши из файла .eml
**Установка:**```bash
git clone https://github.com/keraattin/EmailAnalyzer
cd EmailAnalyzer
Использование:```bash
python3 email-analyzer.py -f --headers
python3 email-analyzer.py -f --digests
python3 email-analyzer.py -f --links
python3 email-analyzer.py -f --attachments

*Текст использован из https://github.com/keraattin/EmailAnalyzer*
### [🔙](#tool-list)[VCG](https://github.com/nccgroup/VCG)
VCG — это автоматизированный инструмент проверки безопасности кода, который работает с C/C++, Java, C#, VB и PL/SQL. Он имеет несколько функций, которые, надеюсь, будут полезны всем, кто проводит проверки безопасности кода, особенно когда время на вес золота:
- Помимо выполнения более сложных проверок, он также имеет конфигурационный файл для каждого языка, который, по сути, позволяет добавлять любые опасные функции (или другой текст), которые вы хотите искать.
- Он пытается найти около 20 фраз в комментариях, которые могут указывать на проблемный код («ToDo», «FixMe», «Kludge» и т.д.).
- Предоставляет красивую круговую диаграмму (для всей кодовой базы и для отдельных файлов), показывающую относительные доли кода, пробелов, комментариев, комментариев типа «ToDo» и опасного кода.
**Установка:**
Вы можете установить предварительно скомпилированный двоичный файл здесь.
Откройте проект .sln, выберите «Release» и соберите.
**Использование:**```
STARTUP OPTIONS:
(Set desired starting point for GUI. If using console mode these options will set target(s) to be scanned.)
-t, --target <Filename|DirectoryName>: Set target file or directory. Use this option either to load target immediately into GUI or to provide the target for console mode.
-l, --language <CPP|PLSQL|JAVA|CS|VB|PHP|COBOL>: Set target language (Default is C/C++).
-e, --extensions <ext1|ext2|ext3>: Set file extensions to be analysed (See ReadMe or Options screen for language-specific defaults).
-i, --import <Filename>: Import XML/CSV results to GUI.
OUTPUT OPTIONS:
(Automagically export results to a file in the specified format. Use XML or CSV output if you wish to reload results into the GUI later on.)
-x, --export <Filename>: Automatically export results to XML file.
-f, --csv-export <Filename>: Automatically export results to CSV file.
-r, --results <Filename>: Automatically export results to flat text file.
CONSOLE OPTIONS:
-c, --console: Run application in console only (hide GUI).
-v, --verbose: Set console output to verbose mode.
-h, --help: Show help.
CyberChef — это бесплатный веб-инструмент, позволяющий пользователям манипулировать и преобразовывать данные с помощью широкого спектра методов.
С помощью CyberChef вы можете выполнять множество операций с данными, таких как преобразование между различными форматами данных (например, hex, base64, ASCII), кодирование и декодирование данных, поиск и замена текста и т.д.
Инструмент также включает систему рецептов, позволяющую сохранять и делиться с другими рабочими процессами манипуляции данными.
Инструмент можно использовать здесь.

Изображение взято с https://gchq.github.io/CyberChef/
PersistenceSniper — это модуль PowerShell, который может использоваться синими командами, специалистами по реагированию на инциденты и системными администраторами для поиска персистентностей, внедрённых в Windows-машины.
PersistenceSniper способен обнаруживать широкий спектр техник персистентности, полный список которых можно найти здесь.
Установка: (PowerShell Gallery)```bash Install-Module PersistenceSniper Import-Module PersistenceSniper
**Установка: (GitHub)**
Загрузите .zip-файл с [GitHub](https://github.com/last-byte/PersistenceSniper/releases) и переместите его на машину, с которой вы хотите запустить инструмент.```bash
Expand-Archive -Path .\PersistenceSniper-main.zip -Destination .\
Import-Module .\PersistenceSniper-main\PersistenceSniper\PersistenceSniper.psd1
Полная информация об установке доступна здесь.
Использование:```bash
Find-AllPersistence -Verbose
Find-AllPersistence -PersistenceMethod RunAndRunOnce
Полную информацию об использовании можно найти [здесь](https://github.com/last-byte/PersistenceSniper/wiki/2-%E2%80%90-Usage).

*Изображение взято с https://hackers-arise.com/powershell-for-dfir-part-2-finding-persistence/*
Разведка угроз
====================
*Инструменты для сбора и анализа информации о текущих и возникающих угрозах, а также для генерации оповещений о потенциальных угрозах.*
### [🔙](#tool-list)[Maltego](https://www.maltego.com/solutions/cyber-threat-intelligence/)
Maltego — это коммерческий инструмент разведки угроз и криминалистики, разработанный компанией Paterva. Он используется специалистами по безопасности для сбора и анализа информации о доменах, IP-адресах, сетях и отдельных лицах с целью выявления отношений и связей, которые могут быть не очевидны сразу.
Maltego использует визуальный интерфейс для представления данных в виде сущностей, которые могут быть связаны вместе, образуя сеть отношений. Он включает ряд преобразований (transforms), которые представляют собой скрипты, используемые для сбора данных из различных источников, таких как социальные сети, DNS-записи и данные WHOIS.
Maltego часто используется в сочетании с другими инструментами безопасности, такими как SIEM и сканеры уязвимостей, в рамках комплексной стратегии разведки угроз и реагирования на инциденты.
Вы можете записаться на демонстрацию [здесь](https://www.maltego.com/get-a-demo/).
[Руководство Maltego по киберразведке угроз](https://static.maltego.com/cdn/Handbooks/Maltego-Handbook-for-Cyber-Threat-Intelligence.pdf)

*Изображение взято с https://www.maltego.com/reduce-your-cyber-security-risk-with-maltego/*
### [🔙](#tool-list)[MISP](https://www.misp-project.org/)
MISP (сокращение от Malware Information Sharing Platform) — это платформа с открытым исходным кодом для обмена, хранения и корреляции индикаторов компрометации (IOC) целевых атак, угроз и вредоносной деятельности.
MISP включает ряд функций, таких как обмен IOC в реальном времени, поддержка нескольких форматов, а также возможность импорта и экспорта данных в другие инструменты и из них.
Он также предоставляет RESTful API и различные модели данных для упрощения интеграции MISP с другими системами безопасности. Помимо использования в качестве платформы разведки угроз, MISP также используется для реагирования на инциденты, криминалистического анализа и исследования вредоносных программ.
**Установка:**```bash
# Kali
wget -O /tmp/misp-kali.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh && bash /tmp/misp-kali.sh
# Ubuntu 20.04.2.0-server
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh
Полные инструкции по установке можно найти здесь.
Использование:
Документацию MISP можно найти здесь.

Изображение взято с http://www.concordia-h2020.eu/blog-post/integration-of-misp-into-flowmon-ads/
ThreatConnect — это платформа аналитики угроз, которая помогает организациям агрегировать, анализировать и реагировать на данные об угрозах. Она предназначена для предоставления единого, унифицированного представления об угрозах для организации и позволяет пользователям сотрудничать и обмениваться информацией об угрозах.
Платформа включает ряд функций для сбора, анализа и распространения данных об угрозах, таких как настраиваемая панель мониторинга, интеграция со сторонними источниками данных и возможность создания пользовательских отчетов и оповещений.
Она предназначена для повышения уровня безопасности организаций, предоставляя им информацию, необходимую для выявления, приоритизации и реагирования на потенциальные угрозы.
Вы можете запросить демо-версию здесь.
ThreatConnect для аналитиков угроз — PDF

Изображение взято с https://threatconnect.com/threat-intelligence-platform/
Это библиотека планов эмуляции злоумышленников, которая позволяет оценить ваши защитные возможности против реальных угроз.
Планы эмуляции являются важным компонентом для организаций, стремящихся приоритизировать защиту от поведения, связанного с конкретными угрозами.
Тактики, техники и процедуры (TTP), описанные в этом ресурсе, могут быть использованы для разработки конкретных мероприятий по эмуляции угроз с целью проверки защиты вашей организации против конкретных субъектов угроз.
Посетите ресурс здесь.
Пример (Sandworm)

Изображение взято с https://github.com/center-for-threat-informed-defense/adversary_emulation_library
Инструменты для создания и поддержки плана реагирования на инциденты, включая шаблоны и лучшие практики реагирования на различные типы инцидентов.
Рамка кибербезопасности NIST (CSF) — это структура, разработанная Национальным институтом стандартов и технологий (NIST) для помощи организациям в управлении киберрисками. Она предоставляет набор руководств, лучших практик и стандартов для внедрения и поддержки надежной программы кибербезопасности.
Структура организована вокруг пяти основных функций: Идентификация, Защита, Обнаружение, Реагирование и Восстановление. Эти функции обеспечивают структуру для понимания и решения различных компонентов киберриска.
CSF разработана как гибкая и адаптируемая, её можно настроить под конкретные потребности и цели организации. Она предназначена для использования в качестве инструмента для повышения уровня кибербезопасности организации и для помощи организациям в лучшем понимании и управлении своими киберрисками.
Полезные ссылки:
Рамка для улучшения кибербезопасности критической инфраструктуры
Реагирование на утечку данных: руководство для бизнеса
Мероприятия и презентации NIST

Изображение взято с https://www.dell.com/en-us/blog/strengthen-security-of-your-data-center-with-the-nist-cybersecurity-framework/
План реагирования на инциденты — это набор процедур, которые компания внедряет для управления и смягчения последствий инцидента безопасности, такого как утечка данных или кибератака.
Теория, стоящая за планом реагирования на инциденты, заключается в том, что он помогает компании быть готовой и эффективно реагировать на инцидент безопасности, что может минимизировать ущерб и снизить вероятность его повторения в будущем.
Есть несколько причин, по которым бизнесу нужен план реагирования на инциденты:
Минимизация последствий инцидента безопасности: План реагирования на инциденты помогает компании как можно быстрее выявить и устранить источник инцидента безопасности, что помогает минимизировать ущерб и снизить вероятность его распространения.
Соответствие нормативным требованиям: Во многих отраслях существуют правила, требующие от компаний наличия плана реагирования на инциденты. Например, Стандарт безопасности данных индустрии платежных карт (PCI DSS) требует от продавцов и других организаций, принимающих кредитные карты, иметь план реагирования на инциденты.
Защита репутации: Инцидент безопасности может нанести ущерб репутации компании, что может привести к потере клиентов и дохода. План реагирования на инциденты может помочь компании управлять ситуацией и минимизировать ущерб для своей репутации.
Снижение стоимости инцидента безопасности: Стоимость инцидента безопасности может быть значительной, включая затраты на восстановление, судебные издержки и потерю бизнеса. План реагирования на инциденты может помочь компании минимизировать эти затраты, предоставляя дорожную карту для реагирования на инцидент.
Полезные ссылки:
Национальный центр кибербезопасности — обзор реагирования на инциденты
SANS — Шаблоны политик безопасности
SANS — Руководство обработчика инцидентов
FRSecure — Шаблон плана реагирования на инциденты
Агентство по кибербезопасности и безопасности инфраструктуры — Реагирование на киберинциденты
ФБР — Политика реагирования на инциденты

Изображение взято с https://www.ncsc.gov.uk/collection/incident-management/incident-response
Программа-вымогатель — это тип вредоносного ПО, которое шифрует файлы жертвы. Затем злоумышленники требуют выкуп за восстановление доступа к файлам, отсюда и название.
Теория, стоящая за планом реагирования на программы-вымогатели, заключается в том, что он помогает компании быть готовой и эффективно реагировать на атаку программы-вымогателя, что может минимизировать последствия атаки и снизить вероятность её повторения в будущем.
Есть несколько причин, по которым бизнесу нужен план реагирования на программы-вымогатели:
Минимизация последствий атаки программы-вымогателя: План реагирования на программы-вымогатели помогает компании как можно быстрее выявить и устранить атаку программы-вымогателя, что помогает минимизировать ущерб и снизить вероятность распространения программы-вымогателя на другие системы.
Защита от потери данных: Атаки программ-вымогателей могут привести к потере важных данных, что может быть дорогостоящим и разрушительным для бизнеса. План реагирования на программы-вымогатели может помочь компании восстановиться после атаки и избежать потери данных.
Защита репутации: Атака программы-вымогателя может нанести ущерб репутации компании, что может привести к потере клиентов и дохода. План реагирования на программы-вымогатели может помочь компании управлять ситуацией и минимизировать ущерб для своей репутации.
Снижение стоимости атаки программы-вымогателя: Стоимость атаки программы-вымогателя может быть значительной, включая затраты на восстановление, судебные издержки и потерю бизнеса. План реагирования на программы-вымогатели может помочь компании минимизировать эти затраты, предоставляя дорожную карту для реагирования на атаку.
Полезные ссылки:
NIST — Защита и реагирование на программы-вымогатели
Агентство по кибербезопасности и безопасности инфраструктуры — Руководство по программам-вымогателям
Microsoft Security — Реагирование на программы-вымогатели
Блог — Создание плана реагирования на программы-вымогатели

Изображение взято с https://csrc.nist.gov/Projects/ransomware-protection-and-response
Это руководство в стиле «первой помощи» по кибербезопасности, которое поможет вам подготовиться к кризису и ограничить возможный ущерб в кризисной ситуации.
Оно включает советы и рекомендации по техническим, операционным, юридическим и коммуникационным аспектам крупного инцидента кибербезопасности.
Ключевые выводы
Вы можете прочитать документ здесь.

Изображение взято с https://info.microsoft.com/rs/157-GQE-382/images/EN-US-CNTNT-emergency-doc-digital.pdf
Подборка инструментов и ресурсов для реагирования на инциденты безопасности, предназначенная для помощи аналитикам безопасности и командам DFIR.
Это отличный ресурс, полный ссылок на различные аспекты реагирования на инциденты, включая:
Посетите ресурс здесь.

Изображение взято с https://github.com/meirwah/awesome-incident-response
Инструменты для обнаружения и анализа вредоносного ПО, включая антивирусное программное обеспечение и инструменты криминалистического анализа.
VirusTotal — это веб-сайт и облачный инструмент, который анализирует и сканирует файлы, URL-адреса и программное обеспечение на наличие вирусов, червей и других видов вредоносного ПО.
Когда файл, URL-адрес или программное обеспечение отправляется в VirusTotal, инструмент использует различные антивирусные движки и другие инструменты для сканирования и анализа на предмет вредоносного ПО. Затем он предоставляет отчет с результатами анализа, который может помочь специалистам по безопасности и синим командам выявлять и реагировать на потенциальные угрозы.
VirusTotal также можно использовать для проверки репутации файла или URL-адреса, а также для мониторинга вредоносной активности в сети.
Посетите https://www.virustotal.com/gui/home/search
Использование:```bash
(type:doc OR type: docx) tag:macros p:5+ generated:30d+
days (type:xls OR type:xlsx) tag:powershell fs:10d+
entity:file magic:"HTML document text" tag:powershell have:itw_url
the response entity:url header_value:"Apache/2.4.41 (Ubuntu)" parent_domain:domain.org
entity:url ( title:"XY Company" or title:"X.Y. Company" or title:"XYCompany" ) p:5+
Полная документация доступна [здесь](https://support.virustotal.com/hc/en-us/categories/360000162878-Documentation).
[ШПАРГАЛКА ПО VT INTELLIGENCE](https://storage.googleapis.com/vtpublic/reports/VTI%20Cheatsheet.pdf)

*Изображение взято с https://www.virustotal.com/gui/home/search*
### [🔙](#tool-list)[IDA](https://hex-rays.com/ida-free/)
IDA (Interactive Disassembler) — это мощный инструмент, используемый для реверс-инжиниринга и анализа скомпилированного и исполняемого кода.
Он может использоваться для изучения внутреннего устройства программного обеспечения, включая вредоносное ПО, и для понимания того, как оно работает. IDA позволяет пользователям дизассемблировать код, декомпилировать его на язык программирования высокого уровня, а также просматривать и редактировать полученный исходный код. Это может быть полезно для выявления уязвимостей, анализа вредоносного ПО и понимания того, как работает программа.
IDA также может использоваться для создания графиков и диаграмм, визуализирующих структуру и поток кода, что упрощает его понимание и анализ.
**Установка:**
Скачайте IDA [отсюда](https://hex-rays.com/ida-free/#download).
**Использование:**
[Практическая шпаргалка по IDA](https://github.com/AdamTaguirov/IDA-practical-cheatsheet)
[Шпаргалка по IDAPython](https://gist.github.com/icecr4ck/7a7af3277787c794c66965517199fc9c)
[Шпаргалка по IDA Pro](https://hex-rays.com/products/ida/support/freefiles/IDA_Pro_Shortcuts.pdf)

*Изображение взято с https://www.newton.com.tw/wiki/IDA%20Pro*
### [🔙](#tool-list)[Ghidra](https://ghidra-sre.org/)
Ghidra — это бесплатный инструмент для реверс-инжиниринга с открытым исходным кодом, разработанный Агентством национальной безопасности (АНБ). Он используется для анализа скомпилированного и исполняемого кода, включая вредоносное ПО.
Ghidra позволяет пользователям дизассемблировать код, декомпилировать его на язык программирования высокого уровня, а также просматривать и редактировать полученный исходный код. Это может быть полезно для выявления уязвимостей, анализа вредоносного ПО и понимания того, как работает программа.
Ghidra также включает ряд функций и инструментов, поддерживающих задачи SRE, такие как отладка, построение графов кода и визуализация данных. Ghidra написан на Java и доступен для Windows, macOS и Linux.
**Установка:**
1. Скачайте последнюю версию [отсюда](https://github.com/NationalSecurityAgency/ghidra/releases).
2. Распакуйте архив
Полная информация по установке и исправлению ошибок доступна [здесь](https://ghidra-sre.org/InstallationGuide.html#Install).
**Использование:**
1. Перейдите в распакованную папку```bash
# Windows
ghidraRun.bat
# Linux
./ghidraRun
Если Ghidra не запустилась, обратитесь к разделу Устранение неполадок.

Изображение взято с https://www.malwaretech.com/2019/03/video-first-look-at-ghidra-nsa-reverse-engineering-tool.html
Script Encoding (кодирование скриптов) было введено Microsoft (давным-давно) для того, чтобы помешать людям читать, понимать и изменять файлы VBScript.
Закодированные скрипты нечитаемы, но всё ещё могут выполняться, что делает их популярным механизмом у злоумышленников, стремящихся скрыть свой вредоносный код, индикаторы компрометации (IOCs), жестко заданные C2-домены и т.д., сохраняя при этом возможность выполнения.
Скрипт decode-vbe можно использовать для преобразования закодированных VBE-файлов обратно в обычный текст для анализа.
Хороший блог о VBE-файлах здесь.
Установка:```bash git clone https://github.com/DidierStevens/DidierStevensSuite/ cd DidierStevensSuite
**Использование:**```bash
# Decode literal string
decode-vbe.py "##@~^DgAAAA==\ko$K6,JCV^GJqAQAAA==^#~@"
# Decode hexadecimal (prefix #h#)
decode-vbe.py #h#23407E5E4467414141413D3D5C6B6F244B362C4A437F565E474A7141514141413D3D5E237E40
# Decode base64 (prefix #b#)
decode-vbe.py #b#I0B+XkRnQUFBQT09XGtvJEs2LEpDf1ZeR0pxQVFBQUE9PV4jfkA=
Pafish — это тестовый инструмент, который использует различные методы для обнаружения виртуальных машин и сред анализа вредоносных программ так же, как это делают семейства вредоносных программ.
Проект является бесплатным и открытым; код всех методов анти-анализа общедоступен. Исполняемые файлы Pafish для Windows (x86 32-bit и 64-bit) можно загрузить со страницы релизов.
Установка: (Сборка)
Pafish написан на C и может быть собран с помощью Mingw-w64 и make.
На вики-странице «Как собрать» содержатся подробные инструкции.
Использование:```bash pafish.exe

*Изображение взято с https://github.com/a0rtega/pafish*
### [🔙](#tool-list)[lookyloo](https://github.com/Lookyloo/lookyloo)
Lookyloo — это веб-интерфейс, который захватывает веб-страницу и затем отображает дерево доменов, вызывающих друг друга.
Используйте Lookyloo для отслеживания пути, который проходит страница веб-сайта — от ввода исходного URL-адреса до различных перенаправлений на сторонние ресурсы.
**Установка:**```bash
git clone https://github.com/Lookyloo/lookyloo.git
cd lookyloo
poetry install
echo LOOKYLOO_HOME="'`pwd`'" > .env
Полные инструкции по установке можно найти здесь.
Использование:
После установки и запуска lookyloo можно управлять через веб-интерфейс, размещённый локально.

Изображение взято с https://www.lookyloo.eu/
YARA — это инструмент, предназначенный (но не ограничиваясь этим) для помощи исследователям вредоносного ПО в идентификации и классификации образцов вредоносных программ. С помощью YARA вы можете создавать описания семейств вредоносных программ (или всего, что хотите описать) на основе текстовых или бинарных шаблонов.
Каждое описание, также называемое правилом, состоит из набора строк и булева выражения, определяющего его логику.
Установка:```bash tar -zxf yara-4.2.0.tar.gz cd yara-4.2.0 ./bootstrap.sh sudo apt-get install automake libtool make gcc pkg-config git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install
Полные инструкции по установке можно найти [здесь](https://yara.readthedocs.io/en/stable/gettingstarted.html#compiling-and-installing-yara).
**Использование:**```bash
# Apply rule in /foo/bar/rules to all files in the current directory
yara /foo/bar/rules .
# Scan all files in the /foo directory and its subdirectories:
yara /foo/bar/rules -r /foo
Отличная шпаргалка по YARA здесь.

Изображение взято с https://virustotal.github.io/yara/
Cuckoo — это открытая автоматизированная система анализа вредоносного ПО.
Она используется для автоматического запуска и анализа файлов, а также сбора всесторонних результатов анализа, показывающих, что делает вредоносная программа во время работы в изолированной операционной системе.
Система может получать следующие типы результатов:
Установка:
Для установки следуйте документации здесь.
Использование:
Для использования следуйте документации здесь.
Radare2 предоставляет набор библиотек, инструментов и плагинов для упрощения задач обратной разработки.
r2 — это многофункциональный низкоуровневый инструмент командной строки с поддержкой сценариев. r2 может редактировать файлы на локальных жёстких дисках, просматривать память ядра, а также отлаживать программы локально или через удалённый сервер gdb. Широкая поддержка архитектур в r2 позволяет анализировать, эмулировать, отлаживать, модифицировать и дизассемблировать любые двоичные файлы.
Установка:```bash git clone https://github.com/radareorg/radare2 radare2/sys/install.sh
**Использование:**```bash
$ r2 /bin/ls # open the binary in read-only mode
> aaa # same as r2 -A, analyse the binary
> afl # list all functions (try aflt, aflm)
> px 32 # print 32 byte hexdump current block
> s sym.main # seek to the given offset (by flag name, number, ..)
> f~foo # filter flags with ~grep (same as |grep)
> iS;is # list sections and symbols (same as rabin2 -Ss)
> pdf; agf # print function and show control-flow-graph in ascii-art
> oo+;w hello # reopen in rw mode and write a string in the current offset
> ?*~... # interactive filter all command help messages
> q # quit
Отличная книга по использованию здесь.

Изображение взято с https://github.com/radareorg/radare2
dnSpy — это отладчик и редактор сборок .NET. Вы можете использовать его для редактирования и отладки сборок.
Основные возможности:
Установка: (Сборка)```bash git clone --recursive https://github.com/dnSpy/dnSpy.git cd dnSpy ./build.ps1 -NoMsbuild
**Использование:**```bash
dnSpy.exe
Отличная страница руководства здесь.

Изображение взято с https://7d2dsdx.github.io/Tutorials/index.html?StartingdnSpy.html
Это сайт с более чем 2200 записями в блоге о вредоносном сетевом трафике. Почти каждый пост на сайте содержит файлы pcap или образцы вредоносных программ (или и то, и другое).
Сайт также содержит ряд упражнений по анализу трафика, включая технические сообщения в блогах, описывающие методы, используемые злоумышленниками.
Использование:
Посетите https://www.malware-traffic-analysis.net/.

Изображение взято с https://www.malware-traffic-analysis.net/
Инструменты для восстановления данных с поврежденных или испорченных систем и устройств.
Recuva — это инструмент для восстановления данных, который можно использовать для восстановления удаленных файлов с вашего компьютера.
Он часто используется для восстановления удаленных файлов, которые могут содержать ценную информацию, например, удаленные журналы или документы, которые можно использовать для расследования инцидента безопасности.
Recuva может восстанавливать файлы с жестких дисков, USB-накопителей и карт памяти, и доступен для операционных систем Windows и Mac.
Установка:
Вы можете загрузить инструмент отсюда.
Использование:
Отличное пошаговое руководство.

Изображение взято с https://www.softpedia.com/blog/recuva-explained-usage-video-and-download-503681.shtml
Extundelete — это утилита, которую можно использовать для восстановления удаленных файлов в файловых системах ext3 или ext4.
Она работает путем поиска в файловой системе блоков данных, которые ранее принадлежали файлу, а затем пытается воссоздать файл, используя эти блоки данных. Часто используется для восстановления важных файлов, которые были случайно или злонамеренно удалены.
Установка:
Вы можете загрузить инструмент отсюда.
Использование:```bash
--superblock
--restore-file path/to/deleted/file
--restore-all
Полную информацию об использовании можно найти [здесь](https://extundelete.sourceforge.net/options.html).

*Изображение взято с https://theevilbit.blogspot.com/2013/01/backtrack-forensics-ext34-file-recovery.html*
### [🔙](#tool-list)[TestDisk](https://www.cgsecurity.org/wiki/TestDisk_Download)
TestDisk — это бесплатный инструмент для восстановления данных с открытым исходным кодом, предназначенный для восстановления потерянных разделов и восстановления загрузочной способности незагружающихся дисков. Он полезен как для компьютерной криминалистики, так и для восстановления данных.
Его можно использовать для восстановления данных, утерянных по разным причинам, таким как случайное удаление, форматирование или повреждение таблицы разделов.
TestDisk также можно использовать для восстановления повреждённых загрузочных секторов, восстановления удалённых разделов и восстановления потерянных файлов. Он поддерживает широкий спектр файловых систем, включая FAT, NTFS и ext2/3/4, и может использоваться для восстановления данных с дисков, которые повреждены или отформатированы в файловую систему, отличную от той, в которой они были изначально созданы.