Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DARKSURGEON — DARKSURGEON — это проект упаковщика Windows, предназначенный для усиления возможностей реагирования на инциденты, цифровой криминалистики, анализа вредоносных программ и защиты сети. | Kitploit
Инструменты/GitHubGitHub/cryps1s/darksurgeon
Оборонительные ИнструментыДисковая криминалистикаКриминалистика памятиСетевая криминалистикаОбратная инженерияФорензикаМобильная криминалистикаСетевая безопасностьАнализ вредоносных программЦифровая криминалистикаРеагирование на Инциденты
469648 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
cryps1s/darksurgeon

DARKSURGEON

DARKSURGEON — это проект упаковщика Windows, предназначенный для усиления возможностей реагирования на инциденты, цифровой криминалистики, анализа вредоносных программ и защиты сети.

РепозиторийСайт

DARKSURGEON

Статус CircleCI: CircleCI

О DARKSURGEON

DARKSURGEON — это проект Windows packer, предназначенный для усиления возможностей реагирования на инциденты, цифровой криминалистики, анализа вредоносных программ и защиты сети.

DARKSURGEON заявляет о трех целях:

  • Ускорить реагирование на инциденты, цифровую криминалистику, анализ вредоносных программ и защиту сети с помощью предварительно настроенной среды Windows 10, оснащённой инструментами, скриптами и утилитами. 
  • Предоставить защитникам фреймворк для настройки и развертывания собственных программно создаваемых образов Windows с помощью Packer и Vagrant.
  • Снизить объем скрытого сбора телеметрии, минимизировать отправку отчетов об ошибках и обеспечить разумные стандарты конфиденциальности и защиты для Windows 10.

Если вы раньше не работали с packer, этот проект имеет простую предпосылку:

Предоставить все необходимые инструменты для создания продуктивной, безопасной и конфиденциальной виртуальной машины Windows, чтобы вы тратили меньше времени на настройку среды и больше — на борьбу с плохими парнями.

Обратите внимание: это альфа-проект и он будет подвержен постоянной разработке, обновлениям и поломке пакетов.

Принципы разработки

DARKSURGEON основан на нескольких ключевых принципах разработки:

  • Модульность — ключевой принцип. Каждый компонент процесса установки и настройки должен быть модульным. Это позволяет пользователям настраивать образ Packer наиболее гибким способом.
  • Сборки должны быть атомарными. Сборка Packer должна либо завершить все задачи настройки и установки без ошибок, либо завершиться неудачей. Образ Packer с отсутствующими инструментами — это сценарий сбоя.
  • Усиленная защита «из коробки». Настолько, насколько это не мешает рабочим процессам расследования, все настройки, связанные с упреждающей защитой и средствами безопасности, должны быть включены. Дополнительная информация о безопасности DARKSURGEON приведена далее в этом документе. 
  • Инструментирован «из коробки». Настолько, насколько это не мешает рабочим процессам расследования, Microsoft Sysmon, ведение журнала событий Windows и osquery будут предоставлять подробную телеметрию о поведении хоста без дополнительной настройки.
  • Конфиденциальность «из коробки». Настолько, насколько это не мешает рабочим процессам расследования, все настройки, связанные с конфиденциальностью, телеметрией Windows и отправкой отчетов об ошибках, должны минимизировать сбор данных.

Усиление защиты

DARKSURGEON усилен «из коробки» и включает скрипты для включения режимов высокой (High) или низкой (Low) безопасности.

Во всех установках DARKSURGEON по умолчанию включены следующие функции безопасности:

  • Включена безопасная загрузка Windows (Secure Boot).
  • Включен аудит журнала событий Windows (руководство Palantir по пересылке событий Windows).
  • Включен аудит Windows PowerShell (руководство Palantir по пересылке событий Windows).
  • Конфиденциальность и телеметрия Windows 10 снижены до минимальных настроек (руководство Microsoft).
  • Установлен и настроен Sysinternals Sysmon (общедоступный набор правил SwiftonSecurity).
  • LLMNR отключен.
  • NBT отключен.
  • WPAD удален.
  • PowerShell v2 удален.
  • SMB v1 удален.
  • Обработчики приложений для часто используемых во вредоносных целях расширений файлов изменены на notepad.exe.

Кроме того, пользователь может указать режим безопасности Low или High с помощью соответствующих скриптов. По умолчанию образ создается в режиме Low Security.

Режим Low Security в первую очередь используется для виртуальных машин, предназначенных для реверс-инжиниринга, анализа вредоносных программ или систем, не поддерживающих средства безопасности VBS.

В режиме Low Security настроены следующие функции усиления защиты:

  • Сканирование в реальном времени Windows Defender Antivirus отключено.
  • Windows Defender SmartScreen отключен.
  • Windows Defender Credential Guard отключен.
  • Windows Defender Exploit Guard отключен.
  • Сокращение поверхности атаки (ASR) в Windows Defender Exploit Guard отключено.
  • Windows Defender Application Guard отключен.
  • Windows Defender Application Guard не обеспечивает изоляцию.

Примечание: режим High Security еще разрабатывается.

Режим High Security в первую очередь используется для производственного развертывания чувствительных систем (например, рабочих станций привилегированного доступа) и может потребовать дополнительной настройки.

В режиме High Security настроены следующие функции усиления защиты:

  • Сканирование в реальном времени Windows Defender Antivirus включено.
  • Windows Defender SmartScreen включен и применяется ко всему трафику.
  • Windows Defender Credential Guard включен.
  • Windows Defender Exploit Guard включен.
  • Сокращение поверхности атаки (ASR) в Windows Defender Exploit Guard включено.
  • Windows Defender Application Guard включен.
  • Windows Defender Application Guard обеспечивает изоляцию.

Телеметрия

Будь то анализ неизвестных бинарных файлов или работа над чувствительными проектами, телеметрия конечных точек обеспечивает работу обнаружения и реагирования. DARKSURGEON поставляется с предварительно настроенными источниками телеметрии, доступными для анализа:

  • Аудит журнала событий Windows включен. (Руководство Palantir по пересылке событий Windows).
  • Аудит Windows PowerShell включен. (Руководство Palantir по пересылке событий Windows).
  • Установлен и настроен Sysinternals Sysmon. (Набор правил SwiftonSecurity)

Конфиденциальность

Ваша операционная среда содержит одни из самых конфиденциальных данных вашей сети, и важно защитить их от посторонних глаз. DARKSURGEON реализует следующие стратегии для максимальной конфиденциальности без ущерба для рабочих процессов:

  • Настройки телеметрии Windows 10 настроены на минимизацию сбора данных.
  • Cortana, диагностика, отслеживание и другие службы отключены.
  • Отчеты об ошибках Windows (WER) отключены.
  • Windows Timeline, общий буфер обмена, передача устройств и другие приложения, синхронизируемые по умолчанию, отключены или нейтрализованы.
  • Реализованы руководства Microsoft по сокращению телеметрии и сбора данных.

Пакеты

Из коробки DARKSURGEON оснащен инструментами, скриптами и бинарными файлами, которые облегчат жизнь защитника.

Анализ Android:

Tools, scripts, and binaries focused on android analysis and reverse engineering.

  • APKTool (FLARE)

Blue Team:

Tools, scripts, and binaries focused on blue team, network defense, and alerting/detection development.

  • ACE
  • Bloodhound / Sharphound
  • CimSweep
  • Dumpsterfire
  • EndGame Red Team Automation (RTA)
  • Kansa
  • Posh-Git
  • Invoke-ATTACKAPI
  • LOLBAS (Living Off the Land Binaries And Scripts)
  • OSX Collector
  • Posh-SecMod
  • Posh-Sysmon
  • PowerForensics
  • PowerSploit
  • Practical Malware Analysis Labs (FLARE)
  • Revoke-Obfuscation
  • Yara (FLARE)

Отладчики:

Tools, scripts, and binaries for debugging binary artifacts.

  • Ollydbg (FLARE)
  • OllyDump (FLARE)
  • OllyDumpEx (FLARE)
  • Ollydbg2 (FLARE)
  • OllyDump2Ex (FLARE)
  • x64dbg (FLARE)
  • Windbg (FLARE)

Дисассемблеры:

Tools, scripts, and binaries for disassembling binary artifacts.

  • IDA Free Trial (FLARE)
  • Binary Ninja Demo (FLARE)
  • Radare2 (FLARE)

Анализ документов:

Tools, scripts, and binaries for performing analysis of documents.

  • OffVis (FLARE)
  • OfficeMalScanner (FLARE)
  • PDFId (FLARE)
  • PDFParser (FLARE)
  • PDFStreamDumper (FLARE)

Анализ .NET:

Tools, scripts, and binaries for performing analysis of DotNet artifacts.

  • DE4Dot (FLARE)
  • DNSpy (FLARE)
  • DotPeek (FLARE)
  • ILSpy (FLARE)

Анализ Flash:

Tools, scripts, and binaries for performing analysis of flash artifacts.

  • FFDec (FLARE)

Криминалистический анализ:

Tools, scripts, and binaries for performing forensic analysis on application and operating system artifacts.

  • Amcache Parser
  • AppCompatCache Parser
  • IISGeolocate
  • JLECmd
  • LECmd
  • JumpList Explorer
  • PECmd
  • Registry Explorer
  • Regshot (FLARE)
  • Shellbags Explorer
  • Timeline Explorer
  • TSK (The Sleuthkit)
  • Volatility
  • X-Ways Forensics Installer Manager (XWFIM)

Hex-редакторы:

  • FileInsight (FLARE)
  • HxD (FLARE)
  • 010 Editor (FLARE)

Анализ Java:

  • JD-GUI (FLARE)
  • Dex2JAR

Сетевой анализ:

  • Burp Free
  • FakeNet-NG (FLARE)
  • Wireshark (FLARE)

Анализ PE:

  • DIE (FLARE)
  • EXEInfoPE (FLARE)
  • Malware Analysis Pack (MAP) (FLARE)
  • PEiD (FLARE)
  • ExplorerSuite (CFF Explorer) (FLARE)
  • PEStudio (FLARE)
  • PEview (FLARE)
  • Resource Hacker (FLARE)
  • VirusTotal Uploader

Модули PowerShell:

  • Active Directory
  • Azure Management
  • Pester

Библиотеки Python:

  • Cryptography
  • Hexdump
  • OLETools
  • LXML
  • Pandas
  • Passivetotal
  • PEFile
  • PyCryptodome
  • Scapy
  • Shodan
  • Sigma
  • Visual C++ for Python
  • Vivisect
  • WinAppDBG
  • Yara-Python

Red Team:

  • Grouper
  • Inveigh
  • Nmap
  • Powershell Empire
  • PowerupSQL
  • PSAttack
  • PSAttack Build Tool
  • Responder

Удаленное управление:

  • AWS Command Line (AWSCLI)
  • OpenSSH
  • Putty
  • Remote Server Administration Tools (RSAT)

Утилиты:

  • 1Password
  • 7Zip
  • Adobe Flash Player
  • Adobe Reader
  • API Monitor
  • Bleachbit
  • Boxstarter
  • Bstrings
  • Checksum
  • Chocolatey
  • Cmder
  • Containers (Hyper-V)
  • Curl
  • Cyber Chef
  • Docker
  • DotNet 3.5
  • DotNet 4
  • Exiftool
  • FLOSS (FLARE)
  • Git
  • GoLang
  • Google Chrome
  • GPG4Win
  • Hashcalc
  • Hashdeep
  • Hasher
  • Hashtab
  • Hyper-V
  • Irfanview
  • Java JDK8
  • Java JRE8
  • JQ
  • Jupyter
  • Keepass
  • Microsoft Edge
  • Mozilla Firefox
  • Mozilla Thunderbird
  • Neo4j Community
  • NodeJS
  • Nuget
  • Office365 ProPlus
  • OpenVPN
  • Osquery
  • Python 2.7
  • Qbittorrent
  • RawCap
  • Slack
  • Sublime Text 3
  • Sysinternals Suite
  • Tor Browser
  • UnixUtils
  • UPX
  • Visual C++ 2005
  • Visual C++ 2008
  • Visual C++ 2010
  • Visual C++ 2012
  • Visual C++ 2013
  • Visual C++ 2015
  • Visual C++ 2017
  • Visual Studio Code
  • Windows 10 SDK
  • Windows Subsystem for Linux (WSL)
  • Winlogbeat
  • XorSearch
  • XorStrings

Анализ Visual Basic:

  • VBDecompiler

Сборка DARKSURGEON

Процесс сборки

DARKSURGEON собирается с помощью приложения Packer от HashiCorp. Общее время сборки нового экземпляра DARKSURGEON составляет около 2–3 часов.

  1. Packer создает новую виртуальную машину, используя JSON-файл DARKSURGEON и ваш гипервизор по выбору (например, Hyper-V, Virtualbox, VMWare).
  2. Файл answers.iso монтируется внутри виртуальной машины DARKSURGEON вместе с ISO-образом Windows. Файл answers.iso содержит unattend.xml, необходимый для автоматической установки Windows, а также скрипт PowerShell для настройки удаленного управления Windows (WinRM).
  3. Packer подключается к виртуальной машине DARKSURGEON через WinRM и копирует все файлы из каталогов helper-scripts и configuration-files на хост.
  4. Packer выполняет последовательную установку каждого из настроенных скриптов PowerShell, при необходимости выполняя перезагрузки.
  5. По завершении Packer выполняет sysprep, выключает виртуальную машину и создает файл vagrant box. Дополнительные выходные данные могут быть указаны в разделе post-processors JSON-файла.

Настройка

Примечание: в этом альфа-релизе поддерживается только Hyper-V. Поддержка VirtualBox и VMWare появится в ближайшее время.

  1. Установите packer, vagrant и предпочитаемый гипервизор на ваш хост.
  2. Загрузите содержимое репозитория на ваш хост.
  3. Загрузите ISO-образ Windows 10 Enterprise Evaluation (1803).
  4. Переместите ISO-файл в локальный репозиторий DARKSURGEON.
  5. Обновите DARKSURGEON.json, указав SHA1-хэш и имя файла ISO.
  6. (Необязательно) Выполните скрипт PowerShell New-DARKSURGEONISO.ps1 для создания нового файла answers.iso. В репозитории уже есть файл answers.iso, но вы можете пересобрать его, если не доверяете ему, или хотите изменить unattend-файлы: powershell.exe New-DARKSURGEONISO.ps1
  7. Соберите рецепт с помощью packer: packer build -only=[hyperv-iso|vmware|virtualbox] .\DARKSURGEON.json

Настройка DARKSURGEON

DARKSURGEON спроектирован модульным и простым в настройке. Пример конфигурации приведен в файле DARKSURGEON.json, но вы можете добавлять, удалять или изменять любые базовые скрипты.

Нужно добавить собственный ЦС? Нужен файл лицензии для IDA? Без проблем. Вы можете поместить любые необходимые файлы в каталог configuration-files, и они будут скопированы на хост.

Хотите установить собственный пакет или выполнить определенные настройки ОС? Не проблема. Просто создайте новый скрипт PowerShell (или измените существующий) в каталоге configuration-scripts и добавьте его как шаг сборки в JSON-файл packer.

Использование DARKSURGEON

Примечание: в этом альфа-релизе поддерживается только Hyper-V. Поддержка VirtualBox и VMWare появится в ближайшее время.

После успешной сборки DARKSURGEON вы получите выходной файл vagrant box. Файл box содержит образ виртуальной машины и метаданные vagrant, что позволяет быстро запустить виртуальную машину по мере необходимости.

  1. Установите vagrant и предпочитаемый гипервизор на ваш хост.
  2. Перейдите в репозиторий DARKSURGEON (или в каталог, куда вы сохранили файл box DARKSURGEON).
  3. Выполните vagrant up: vagrant up

Vagrant извлечет образ виртуальной машины из файла box, прочитает метаданные и создаст для вас новую ВМ. Хотите уничтожить эту ВМ и получить новую?

Просто выполните следующее: vagrant destroy && vagrant up

После запуска виртуальной машины DARKSURGEON вы можете войти, используя одну из двух локальных учетных записей:

Примечание: Это учетные записи по умолчанию с учетными данными по умолчанию. Возможно, вам стоит изменить учетные данные в вашей сборке packer.

Учетная запись администратора:

Имя пользователя: Darksurgeon

Пароль: darksurgeon

Учетная запись локального пользователя:

Имя пользователя: Unprivileged

Пароль: unprivileged

Если вы предпочитаете не использовать vagrant, вы можете импортировать образ ВМ вручную или воспользоваться одним из многих других вариантов постобработки, предоставляемых packer.

Загрузка DARKSURGEON

Если вы хотите пропустить процесс сборки DARKSURGEON и довериться файлу box, который я собрал, вы можете просто скачать его здесь.

Вклад в проект

Вклад, исправления и улучшения могут быть представлены непосредственно в этом проекте в виде issue или pull request на GitHub. Инструменты будут рассмотрены и добавлены в индивидуальном порядке.

Часто задаваемые вопросы

Почему Hyper-V является предпочтительным гипервизором?

Я твердо верю в ценность Windows Defender Device Guard и Virtualization Based Security, которые для оптимальной эффективности требуют использования Hyper-V. В результате другие гипервизоры не рекомендуются на хост-машине. Я сделаю все возможное, чтобы обеспечить поддержку других основных гипервизоров, но я призываю всех пользователей попробовать Hyper-V.

Почему вся сборка packer падает из-за ошибки пакета chocolatey?

Это было проектное решение, принятое для гарантии того, что все ожидаемые пакеты попадут в финальную сборку packer. Плюс этого решения в том, что оно гарантирует наличие всех ожидаемых инструментов в готовом продукте. Минус — в конвейер сборки вносится дополнительная сложность и хрупкость, поскольку временные ошибки или ошибки chocolatey могут привести к сбою сборки. Если вы хотите игнорировать эту функциональность, вы можете изменить базовый скрипт, чтобы игнорировать ошибки при установке пакетов.

Поддерживает ли этот проект использование лицензии Chocolatey Professional/Business/Consultant?

Да. Если вы добавите файл лицензии (с именем chocolatey.license.xml) в каталог configuration-files при выполнении сборки packer, он будет автоматически импортирован скриптом Set-ChocolateySettings.ps1. Пожалуйста, убедитесь, что использование лицензии chocolatey соответствует их лицензионному соглашению с конечным пользователем.

Почему функции сборки разбиты на десятки отдельных скриптов PowerShell?

Гибкость — ключевой фактор. Вы можете использовать — или не использовать — любой из этих скриптов, причем в любом порядке. Наличие отдельных файлов, хотя и увеличивает сложность проекта, гарантирует, что проект можно полностью настроить без проблем.

Я хочу отладить сборку. Как это сделать?

Добавьте скрипт Set-Breakpoint.ps1 в процесс provisioner в нужной точке. Это приведет к остановке сборки packer на 4 часа в ожидании завершения скрипта.

Устранение неполадок

Процесс сборки packer никогда не запускается и зависает на экране UEFI.

Скорее всего, это проблема синхронизации, вызванная тем, что эмулируемые нажатия клавиш не заставляют образ загружаться с подключенного ISO-образа Windows. Перезапустите ВМ и несколько раз нажмите любую кнопку, пока не начнется процесс сборки.

Packer превысил время ожидания во время сборки. Я не получил ошибку.

Из-за размера загружаемых и устанавливаемых пакетов вы могли превысить стандартный лимит времени сборки packer.

Моя ВМ работает, но packer не подключается через WinRM.

Подключитесь к гостевой системе и проверьте следующее:

  • WinRM доступен с вашего хоста packer. (Test-NetConnection -ComputerName <Packer IP Address> -Port 5985)
  • WinRM разрешен в брандмауэре гостевой системы.

У меня постоянно возникают проблемы с антивирусом, контрольной суммой или другие проблемы с Chocolatey. В чем дело?

К сожалению, эти пакеты могут быть подвижной целью. Новые обновления могут сделать статическую контрольную сумму в пакете chocolatey неверной, антивирус может ошибочно пометить бинарные файлы и т.д. Можно указать глобальные параметры chocolatey для предотвращения таких ошибок, но я сделаю все возможное, чтобы реагировать на сообщения об ошибках, поданные как issues на соответствующие пакеты chocolatey.

Принятие лицензии

Вы как пользователь этого проекта должны ознакомиться, принять и соблюдать условия лицензии каждого загруженного/установленного пакета. Если вы не желаете соблюдать условия лицензии какого-либо конкретного компонента, удалите этот пакет из вашей сборки packer или не используйте этот проект.

Лицензия

Лицензия MIT

Copyright (c) 2018

Настоящим безвозмездно предоставляется разрешение любому лицу, получающему копию данного программного обеспечения и связанной с ним документации («Программное обеспечение»), на использование Программного обеспечения без ограничений, включая, без ограничения, права на использование, копирование, изменение, слияние, публикацию, распространение, сублицензирование и/или продажу копий Программного обеспечения, а также на предоставление лицам, которым Программное обеспечение предоставляется, прав на это при соблюдении следующих условий:

Указанное выше уведомление об авторских правах и данное уведомление о разрешении должны быть включены во все копии или существенные части Программного обеспечения.

ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ ТОВАРНОЙ ПРИГОДНОСТИ, ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ И НЕНАРУШЕНИЯ ПРАВ. НИ В КОЕМ СЛУЧАЕ АВТОРЫ ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ПО КАКИМ-ЛИБО ИСКАМ, УБЫТКАМ ИЛИ ИНЫМ ТРЕБОВАНИЯМ, ВОЗНИКАЮЩИМ ИЗ ИЛИ В СВЯЗИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ, ЕГО ИСПОЛЬЗОВАНИЕМ ИЛИ ИНЫМИ ДЕЙСТВИЯМИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ.

Дополнительное чтение и благодарности

Этот проект стоит на плечах гигантов, и я не могу должным образом поблагодарить всех авторов за их работу, вклад и вдохновение.

  • Джо Фицджеральд за новаторские проекты Windows packer.
  • Команда FLARE из FireEye за их потрясающую работу над пакетами chocolatey и репозиторием для проекта FLAREVM.
  • Крис Лонг за его потрясающую работу над DetectionLab и конвейером CI для packer.
  • Все авторы, мейнтейнеры пакетов chocolatey и разработчики инструментов, которые сделали это возможным.
  • Друзья и коллеги, которые подтолкнули меня наконец открыть исходный код этого проекта.
Скачать инструмент