Awesome Cybersecurity Blue Team 
Коллекция замечательных ресурсов, инструментов и других полезных вещей для синих команд в сфере кибербезопасности.
Синие команды кибербезопасности — это группы людей, которые выявляют недостатки безопасности в информационных технологических системах, проверяют эффективность мер безопасности и отслеживают системы, чтобы гарантировать, что внедрённые защитные меры остаются эффективными в будущем. Хотя этот список не является исключительно таковым, он в значительной степени ориентирован на проекты Free Software и избирательно относится к проприетарным продуктам и корпоративным сервисам. По наступательным TTP см. awesome-pentest.
Ваши вклады и предложения сердечно ♥ приветствуются. (✿◕‿◕). Пожалуйста, ознакомьтесь с Рекомендациями по внесению вклада для получения более подробной информации. Эта работа распространяется под лицензией Creative Commons Attribution 4.0 International.
Многие специалисты по кибербезопасности, осознанно или неосознанно, способствуют расистскому государственному насилию, предоставляя услуги местным, государственным и федеральным полицейским органам или иным образом сотрудничая с подобными учреждениями, которые этим занимаются. Это зло чаще всего осуществляется через принудительный механизм трудоустройства под угрозой отсутствия доступа к еде, жилью или здравоохранению. Несмотря на публичную доступность этого списка, сопровождающий надеется и намеревается, что этот список поддержит людей и организации, которые работают против такого массового, хотя и банального зла.


ЛИШИТЕ ПОЛИЦИЮ ФИНАНСИРОВАНИЯ.
Содержание
Автоматизация и стандарты
- Ansible Lockdown - Курируемая коллекция ролей Ansible на тему информационной безопасности, которые проверены и активно поддерживаются.
- Clevis - Подключаемый фреймворк для автоматического дешифрования, часто используемый в качестве клиента Tang.
- DShell - Расширяемый фреймворк сетевого форензик-анализа, написанный на Python, который обеспечивает быструю разработку плагинов для разбора захваченных сетевых пакетов.
- Dev-Sec.io - Фреймворк для укрепления серверов, предоставляющий реализации Ansible, Chef и Puppet для различных базовых конфигураций безопасности.
- Password Manager Resources - Совместные данные и код, созданные сообществом, для улучшения управления паролями.
- peepdf - Анализатор PDF-файлов с поддержкой скриптов.
- PyREBox - Песочница для реверс-инжиниринга, управляемая скриптами Python и основанная на QEMU.
- Watchtower - Контейнерное решение для автоматизации обновления базовых образов Docker-контейнеров, обеспечивающее автоматическое обновление без участия человека.
Библиотеки кода и привязки
- MultiScanner - Фреймворк для анализа файлов, написанный на Python, который помогает оценивать набор файлов, автоматически запуская комплект инструментов и агрегируя результаты.
- Posh-VirusTotal - Интерфейс PowerShell для API VirusTotal.com.
- censys-python - Python-обёртка для Censys REST API.
- libcrafter - Высокоуровневая библиотека C++ для перехвата и создания сетевых пакетов.
- python-dshield - Python-интерфейс для Internet Storm Center/DShield API.
- python-sandboxapi - Минимальный и непротиворечивый Python API для создания интеграций с песочницами вредоносных программ.
- python-stix2 - Python API для сериализации и десериализации JSON-содержимого Structured Threat Information eXpression (STIX), а также API более высокого уровня для типовых задач.
Оркестрация, автоматизация и реагирование (SOAR)
См. также Security Information and Event Management (SIEM) и консоли управления IR.
- Shuffle - Графический конструктор универсальных рабочих процессов (автоматизации) для ИТ-специалистов и членов синих команд.
Безопасность облачных платформ
См. также asecure.cloud/tools.
- Aaia - Помогает визуализировать AWS IAM и Organizations в графическом формате с помощью Neo4j.
- Falco - Монитор поведенческой активности, предназначенный для обнаружения аномальной активности в контейнеризированных приложениях, хостах и потоках сетевых пакетов путём аудита ядра Linux и обогащения данными времени выполнения, такими как метрики Kubernetes.
- Kata Containers - Безопасная среда выполнения контейнеров с лёгкими виртуальными машинами, которые ощущаются и работают как контейнеры, но обеспечивают более сильную изоляцию рабочих нагрузок с помощью аппаратной виртуализации как второго уровня защиты.
- Principal Mapper (PMapper) - Быстрая оценка разрешений IAM в AWS с помощью скрипта и библиотеки, способных выявлять риски в конфигурации AWS Identity and Access Management (IAM) для учётной записи AWS или организации AWS.
- Prowler - Инструмент на основе команд AWS-CLI для оценки безопасности и укрепления учётных записей Amazon Web Services.
- Scout Suite - Мультиоблачный инструмент аудита безопасности с открытым исходным кодом, который позволяет оценивать состояние безопасности облачных сред.
- gVisor - Прикладное ядро, написанное на Go, которое реализует значительную часть системной поверхности Linux, обеспечивая границу изоляции между приложением и хост-ядром.
Распределённый мониторинг
См. также § Мониторинг сервисов и производительности.
- Cortex - Предоставляет горизонтально масштабируемое, высокодоступное, мультитенантное долгосрочное хранилище для Prometheus.
- Jaeger - Бэкенд платформы распределённой трассировки, используемый для мониторинга и устранения неполадок распределённых систем на основе микросервисов.
- OpenTelemetry - Фреймворк наблюдаемости для облачного нативного ПО, включающий набор инструментов, API и SDK для экспорта метрик производительности приложений в бэкенд трассировки (ранее поддерживался проектами OpenTracing и OpenCensus).
- Prometheus - Инструментарий с открытым исходным кодом для мониторинга систем и оповещения, изначально созданный в SoundCloud.
- Zipkin - Бэкенд системы распределённой трассировки, который помогает собирать данные о времени, необходимые для устранения проблем с задержками в сервисных архитектурах.
Kubernetes
См. также Kubernetes-Security.info.
- KubeSec - Статический анализатор манифестов Kubernetes, который можно запускать локально, как admission controller Kubernetes или как отдельное облачное сервис.
- Kyverno - Механизм политик, разработанный для Kubernetes.
- Linkerd - Сверхлёгкая сервисная сетка для Kubernetes, которая добавляет наблюдаемость, надёжность и безопасность приложениям Kubernetes без необходимости модифицировать само приложение.
- Managed Kubernetes Inspection Tool (MKIT) - Запрос и проверка нескольких распространённых параметров конфигурации, связанных с безопасностью, управляемых объектов кластера Kubernetes, а также рабочих нагрузок/ресурсов, работающих внутри кластера.
- Polaris - Проверяет лучшие практики Kubernetes, запуская тесты против коммитов кода, запросов admission control Kubernetes или живых ресурсов, уже работающих в кластере.
- Sealed Secrets - Контроллер Kubernetes и инструмент для односторонне зашифрованных секретов.
- certificate-expiry-monitor - Утилита, которая предоставляет срок действия TLS-сертификатов в виде метрик Prometheus.
- k-rail - Инструмент принудительного применения политик рабочих нагрузок для Kubernetes.
- kube-forensics - Позволяет администратору кластера снять текущее состояние работающего пода и всех его контейнеров, чтобы специалисты по безопасности могли проводить автономный форензик-анализ.
- kube-hunter - Инструмент с открытым исходным кодом, который запускает набор тестов («охотников») для поиска проблем безопасности в кластерах Kubernetes как извне («взгляд атакующего»), так и изнутри кластера.
- kubernetes-event-exporter - Позволяет экспортировать часто упускаемые события Kubernetes в различные выходные интерфейсы, чтобы их можно было использовать для наблюдаемости или оповещения.
Сервисные сетки
См. также ServiceMesh.es.
- Consul - Решение для подключения и настройки приложений в динамической распределённой инфраструктуре и, с помощью Consul Connect, обеспечивающее безопасную связь между сервисами с автоматическим TLS-шифрованием и авторизацией на основе идентичности.
- Istio - Открытая платформа для обеспечения единообразного способа интеграции микросервисов, управления трафиком между микросервисами, применения политик и агрегирования телеметрических данных.
Безопасность связи (COMSEC)
См. также Защита транспортного уровня.
- GPG Sync - Централизация и автоматизация распространения, отзыва и обновления открытых ключей OpenPGP среди всех членов организации или команды.
- Geneva (Genetic Evasion) - Новый экспериментальный генетический алгоритм, который развивает стратегии обхода цензуры на основе манипуляции пакетами против государственных цензоров, повышая доступность иначе заблокированного контента.
- GlobaLeaks - Бесплатное программное обеспечение с открытым исходным кодом, позволяющее любому легко создавать и поддерживать защищённую платформу для разоблачений.
- SecureDrop - Система с открытым исходным кодом для подачи материалов осведомителями, которую медиаорганизации и НПО могут установить для безопасного приёма документов от анонимных источников.
- Teleport - Позволяет инженерам и специалистам по безопасности унифицировать доступ к SSH-серверам, кластерам Kubernetes, веб-приложениям и базам данных во всех средах.
DevSecOps
См. также awesome-devsecops.
- Bane - Генератор пользовательских и улучшенных профилей AppArmor для Docker-контейнеров.
- BlackBox - Безопасное хранение секретов в Git/Mercurial/Subversion путём их шифрования «в покое» с помощью GnuPG.
- Checkov - Статический анализ Terraform (инфраструктура как код) для обнаружения нарушений политик CIS и предотвращения ошибок конфигурации облачной безопасности.
- Cilium - Программное обеспечение с открытым исходным кодом для прозрачной защиты сетевого взаимодействия между сервисами приложений, развёрнутых с использованием платформ управления Linux-контейнерами, таких как Docker и Kubernetes.
- Clair - Инструмент статического анализа для поиска уязвимостей, внесённых через образы прикладных контейнеров (например, Docker).
- CodeQL - Обнаружение уязвимостей в кодовой базе путём выполнения запросов к коду, как если бы он был данными.
- DefectDojo - Инструмент управления уязвимостями приложений, созданный для DevOps и непрерывной интеграции безопасности.
- Gauntlt - Пентест приложений во время регулярных конвейеров сборки непрерывной интеграции.
- Git Secrets - Предотвращает коммит паролей и другой конфиденциальной информации в git-репозиторий.
- SOPS - Редактор зашифрованных файлов, поддерживающий форматы YAML, JSON, ENV, INI и бинарный, и шифрующий с помощью AWS KMS, GCP KMS, Azure Key Vault и PGP.
- Snyk - Находит и исправляет уязвимости и нарушения лицензий в зависимостях с открытым исходным кодом и образах контейнеров.
- SonarQube - Инструмент непрерывной инспекции, который предоставляет подробные отчёты во время автоматизированного тестирования и предупреждает о вновь появившихся уязвимостях безопасности.
- Trivy - Простой и всеобъемлющий сканер уязвимостей для контейнеров и других артефактов, подходящий для использования в конвейерах непрерывной интеграции.
- - Инструмент для безопасного доступа к секретам, таким как API-ключи, пароли или сертификаты, через единый интерфейс.
Укрепление приложений и бинарных файлов
- DynInst - Инструменты для бинарной инструментации, анализа и модификации, полезные для бинарного патчинга.
- DynamoRIO - Система манипуляции кодом во время выполнения, которая поддерживает трансформации кода в любой части программы во время её исполнения; реализована как виртуальная машина уровня процесса.
- Egalito - Фреймворк бинарной рекомпиляции и инструментации, который может полностью дизассемблировать, трансформировать и регенерировать обычные Linux-бинарные файлы, предназначенные для укрепления бинарного кода и исследований безопасности.
- Valgrind - Фреймворк инструментации для создания инструментов динамического анализа.
Проверка соответствия и отчётность
- Chef InSpec - Язык описания правил безопасности и соответствия, которые становятся автоматизированными тестами, выполняемыми против ИТ-инфраструктуры для обнаружения и отчётности о несоответствии.
- OpenSCAP Base - Одновременно библиотека и инструмент командной строки (
oscap), используемые для оценки системы по базовым профилям SCAP, чтобы сообщать о состоянии безопасности сканируемой системы (систем).
Путаница зависимостей
См. также § Безопасность цепочки поставок.
- Dependency Combobulator - Модульный и расширяемый фреймворк с открытым исходным кодом для обнаружения и предотвращения утечек при путанице зависимостей и потенциальных атак.
- Confusion checker - Скрипт для проверки наличия артефактов с одинаковым именем между вашими репозиториями.
- snync - Предотвращает и обнаруживает, уязвимы ли вы к атакам на цепочку поставок из-за путаницы зависимостей.
Фаззинг
См. также Awesome-Fuzzing.
- Atheris - Движок фаззинга Python с управлением по покрытию, основанный на libFuzzer, который поддерживает фаззинг Python-кода, а также нативных расширений, написанных для CPython.
- FuzzBench - Бесплатный сервис, который оценивает фаззеры на широком спектре реальных бенчмарков в масштабе Google.
- OneFuzz - Самохостинговая платформа «Фаззинг как услуга» (FaaS).
Принудительное применение политик
- AllStar - GitHub App, устанавливаемый в организации или репозитории для установки и принудительного применения политик безопасности.
- Conftest - Утилита, помогающая писать тесты для структурированных конфигурационных данных.
- Open Policy Agent (OPA) - Единый набор инструментов и фреймворк для политик в облачном нативном стеке.
- Regula - Проверяет шаблоны инфраструктуры как кода (Terraform, CloudFormation, K8s-манифесты) на безопасность и соответствие AWS, Azure, Google Cloud и Kubernetes с помощью Open Policy Agent/Rego.
- Tang - Сервер для привязки данных к сетевому присутствию; предоставляет данные клиентам только тогда, когда они находятся в определённой (защищённой) сети.
Безопасность цепочки поставок
См. также § Путаница зависимостей.- Grafeas — Открытый API метаданных артефактов для аудита и управления цепочкой поставок программного обеспечения.
- Helm GPG (GnuPG) Plugin — Подписание и проверка чартов с помощью GnuPG для Helm.
- Notary — Направлен на повышение безопасности интернета, упрощая публикацию и проверку контента.
- in-toto — Фреймворк для обеспечения целостности цепочек поставок программного обеспечения.
Ловушки
См. также awesome-honeypots.
- CanaryTokens — Самостоятельно размещаемый генератор honeytoken-токенов и панель управления с отчётами; демо-версия доступна на CanaryTokens.org.
- Kushtaka — Устойчивый многофункциональный оркестратор honeypot и honeytoken для blue team с ограниченными ресурсами.
- Manuka — Honeypot на основе OSINT, который отслеживает попытки разведки со стороны злоумышленников и формирует применимые на практике разведданные для Blue Team.
Тарпиты
- Endlessh — SSH-тарпит, который медленно отправляет бесконечный баннер.
- LaBrea — Программа, отвечающая на ARP-запросы для неиспользуемого IP-пространства и создающая видимость фальшивых машин, которые отвечают на последующие запросы очень медленно, чтобы замедлить сканеры, червей и т.д.
Инструменты на уровне хоста
- Artillery — Комбинация honeypot, монитора файловой системы и системы оповещения, предназначенная для защиты операционных систем Linux и Windows.
- Crowd Inspect — Бесплатный инструмент для Windows, предназначенный для предупреждения о наличии вредоносных программ, которые могут взаимодействовать по сети.
- Fail2ban — Программный фреймворк предотвращения вторжений, защищающий компьютерные серверы от атак методом перебора.
- Open Source HIDS SECurity (OSSEC) — Полностью открытая и бесплатная многофункциональная система обнаружения вторжений на уровне хоста (HIDS).
- Rootkit Hunter (rkhunter) — Bash-скрипт, совместимый с POSIX, который сканирует хост на наличие различных признаков вредоносного ПО.
- Shufflecake — Правдоподобное отрицание (plausible deniability) для нескольких скрытых файловых систем в Linux.
- USB Keystroke Injection Protection — Демон для блокировки USB-устройств, осуществляющих инъекцию нажатий клавиш, в системах Linux.
- chkrootkit — Локально проверяет наличие признаков руткита в системах GNU/Linux.
Песочницы
- Bubblewrap — Инструмент песочницы для непривилегированных пользователей Linux, способный ограничивать доступ к частям операционной системы или пользовательским данным.
- Dangerzone — Принимает потенциально опасные PDF, офисные документы или изображения и преобразует их в безопасный PDF.
- Firejail — SUID-программа, снижающая риск нарушений безопасности за счёт ограничения среды выполнения недоверенных приложений с помощью Linux namespaces и seccomp-bpf.
Идентификация и AuthN/AuthZ
- Gluu Server — Централизованная аутентификация и авторизация для веб- и мобильных приложений с распространяемой сообществом облачной версией на основе свободного и открытого ПО.
Инструменты реагирования на инциденты
См. также awesome-incident-response.
- LogonTracer — Расследование вредоносных входов в Windows с помощью визуализации и анализа журнала событий Windows.
- Volatility — Продвинутый фреймворк для криминалистического анализа памяти.
- aws_ir — Автоматизирует реагирование на инциденты, не полагаясь на предположения о готовности системы безопасности.
Консоли управления реагированием на инциденты
См. также Security Orchestration, Automation, and Response (SOAR).
- CIRTKit — Скриптуемый набор инструментов для цифровой криминалистики и реагирования на инциденты (DFIR), построенный на Viper.
- Fast Incident Response (FIR) — Платформа управления инцидентами кибербезопасности, позволяющая легко создавать, отслеживать и сообщать о киберинцидентах.
- Rekall — Продвинутый фреймворк для криминалистического анализа и реагирования на инциденты.
- TheHive — Масштабируемая бесплатная платформа реагирования на инциденты, призванная облегчить работу SOC, CSIRT и CERT и отличающаяся тесной интеграцией с MISP.
- threat_note — Веб-приложение, созданное Defense Point Security, позволяющее исследователям безопасности добавлять и получать индикаторы, связанные с их исследованиями.
Сбор доказательств
- AutoMacTC — Модульный автоматизированный фреймворк для сбора данных при криминалистической сортировке, предназначенный для доступа к различным криминалистическим артефактам в macOS, их разбора и представления в форматах, пригодных для анализа.
- OSXAuditor — Бесплатный инструмент компьютерной криминалистики для macOS.
- OSXCollector — Набор инструментов для сбора и анализа криминалистических доказательств для macOS.
- ir-rescue — Пакетный скрипт Windows и Unix Bash-скрипт для всестороннего сбора криминалистических данных хоста во время реагирования на инциденты.
- Margarita Shotgun — Утилита командной строки (работающая с экземплярами Amazon EC2 или без них) для распараллеливания удалённого сбора памяти.
- Untitled Goose Tool — Помогает командам реагирования на инциденты, экспортируя облачные артефакты из сред Azure/AzureAD/M365 для проведения полного расследования даже при отсутствии журналов, загруженных в SIEM.
Защита сетевого периметра
- Gatekeeper — Первая открытая система защиты от распределённых атак типа «отказ в обслуживании» (DDoS).
- fwknop — Защищает порты с помощью авторизации одним пакетом (SPA) в межсетевом экране.
- ssh-audit — Простой инструмент, который быстро даёт рекомендации по улучшению уровня безопасности SSH-сервера.
Устройства или дистрибутивы межсетевых экранов
См. также Википедия: Список дистрибутивов маршрутизаторов и межсетевых экранов.
- IPFire — Укреплённый дистрибутив маршрутизатора и межсетевого экрана на основе GNU/Linux, форк IPCop.
- OPNsense — Укреплённая платформа межсетевого экрана и маршрутизации на основе FreeBSD, форк pfSense.
- pfSense — Дистрибутив межсетевого экрана и маршрутизатора на FreeBSD, форк m0n0wall.
Дистрибутивы операционных систем
- Computer Aided Investigative Environment (CAINE) — Итальянский live-дистрибутив GNU/Linux, включающий множество инструментов для цифровой криминалистики и сбора доказательств.
- Security Onion — Бесплатный дистрибутив GNU/Linux с открытым исходным кодом для обнаружения вторжений, мониторинга безопасности предприятия и управления журналами.
- Qubes OS — Десктопное окружение, построенное поверх проекта гипервизора Xen, которое запускает каждую пользовательскую программу в отдельной виртуальной машине и предназначено для обеспечения строгих мер безопасности, ограничивающих последствия любой успешной эксплуатации вредоносного ПО.
Осведомлённость о фишинге и отчётность
См. также awesome-pentest § Social Engineering Tools.
- CertSpotter — Монитор журналов Certificate Transparency от SSLMate, который предупреждает вас, когда для одного из ваших доменов выпускается сертификат SSL/TLS.
- Gophish — Мощный открытый фреймворк для фишинга, позволяющий легко проверить, насколько ваша организация подвержена фишингу.
- King Phisher — Инструмент для тестирования и повышения осведомлённости пользователей путём моделирования реальных фишинговых атак.
- NotifySecurity — Надстройка Outlook, помогающая пользователям сообщать о подозрительных электронных письмах командам безопасности.
- Phishing Intelligence Engine (PIE) — Фреймворк, помогающий в обнаружении фишинговых атак и реагировании на них.
- Swordphish — Платформа, позволяющая создавать и управлять (фальшивыми) фишинговыми кампаниями для обучения людей выявлению подозрительных писем.
- mailspoof — Сканирует записи SPF и DMARC на предмет проблем, которые могут допустить подделку электронных писем.
- phishing_catcher — Настраиваемый скрипт для отслеживания выпуска подозрительных TLS-сертификатов по доменному имени в журнале Certificate Transparency (CTL) с использованием сервиса CertStream.
Тренировка готовности и учения
(Также известно как имитация действий противника, симуляция угроз и подобное.)
- APTSimulator — Набор инструментов, позволяющий сделать так, чтобы система выглядела как жертва APT-атаки.
- Atomic Red Team — Библиотека простых автоматизируемых тестов для проверки средств безопасности.
- BadBlood — Заполняет тестовый домен Windows (не производственный) данными, позволяющими аналитикам и инженерам по безопасности практиковаться в использовании инструментов для понимания и обеспечения безопасности Active Directory.
- Caldera — Масштабируемая, автоматизированная и расширяемая платформа имитации действий противника, разработанная MITRE.
- Drool — Воспроизводит DNS-трафик из файлов захвата пакетов и отправляет его указанному серверу, например, для имитации DDoS-атак на DNS и измерения нормальных DNS-запросов.
- DumpsterFire — Модульный кроссплатформенный инструмент с управлением через меню для создания повторяемых, отложенных по времени, распределённых событий безопасности для учений Blue Team и сопоставления датчиков/оповещений.
- Infection Monkey — Открытая платформа симуляции взломов и атак (BAS), которая помогает проверить существующие средства защиты и выявить, как злоумышленники могут использовать текущие пробелы в безопасности сети.
- Metta — Автоматизированный инструмент подготовки к обеспечению информационной безопасности для имитации действий противника.
- Network Flight Simulator (
flightsim) — Утилита для генерации вредоносного сетевого трафика и помощи командам безопасности в оценке средств защиты и проверке видимости сети.
- RedHunt OS — Виртуальный appliance (
.ova) на базе Ubuntu, предварительно настроенный с несколькими инструментами имитации угроз, а также набором инструментов защитника.
- Stratus Red Team — Эмулирует наступательные техники атак детализированным и автономным образом против облачной среды; представьте «Atomic Red Team™ для облака».
Анализ и отчётность после проведения учений
- RedEye — Аналитический инструмент, помогающий как Red, так и Blue team визуализировать и сообщать о действиях командования и управления, воспроизводить и демонстрировать пути атак и более чётко доносить рекомендации по устранению уязвимостей до заинтересованных сторон.
Конфигурации безопасности
(Также известно как базовые конфигурации, безопасные по умолчанию и внедрённые лучшие практики.)
- Bunkerized-nginx — Docker-образ конфигурации NginX и скриптов, реализующих множество защитных методов для веб-сайтов.
Мониторинг безопасности
- Crossfeed — Непрерывно перечисляет и отслеживает публичную поверхность атаки организации для обнаружения активов и выявления потенциальных недостатков безопасности.
- Starbase — Собирает активы и взаимосвязи из сервисов и систем в интуитивно понятное графическое представление, предлагая графический анализ безопасности для всех.
Обнаружение и реагирование на конечных точках (EDR)
- Wazuh — Открытый кроссплатформенный агентный мониторинг безопасности, основанный на форке OSSEC HIDS.
Мониторинг безопасности сети (NSM)
См. также awesome-pcaptools.
- Arkime — Расширяет вашу текущую инфраструктуру безопасности для хранения и индексации сетевого трафика в стандартном формате PCAP, обеспечивая быстрый индексированный доступ.
- ChopShop — Фреймворк для помощи аналитикам в создании и выполнении декодеров и детекторов тактик APT на основе pynids.
- Maltrail — Система обнаружения вредоносного сетевого трафика.
- OwlH — Помогает управлять сетевыми IDS в масштабе, визуализируя жизненные циклы Suricata, Zeek и Moloch.
- Real Intelligence Threat Analysis (RITA) — Открытый фреймворк для анализа сетевого трафика, который обрабатывает журналы Zeek и обнаруживает маячки (beaconing), DNS-туннелирование и другое.
- Respounder — Обнаруживает присутствие отравителя Responder LLMNR/NBT-NS/MDNS в сети.
- Snort — Широко развёрнутая свободная IPS, способная к анализу пакетов в реальном времени, журналированию трафика и пользовательским триггерам на основе правил.
- SpoofSpotter — Перехватывает поддельные ответы службы имен NetBIOS (NBNS) и отправляет оповещения на электронную почту или в файл журнала.
- Stenographer — Утилита полного захвата пакетов для буферизации пакетов на диск в целях обнаружения вторжений и реагирования на инциденты.
- Suricata — Бесплатная кроссплатформенная IDS/IPS с режимами онлайн- и офлайн-анализа и возможностями глубокого анализа пакетов, которую также можно расширять скриптами на Lua.
- Tsunami — Сетевой сканер безопасности общего назначения с расширяемой системой плагинов для обнаружения уязвимостей высокой степени серьёзности с высокой уверенностью.
- VAST — Бесплатный движок сетевой телеметрии с открытым исходным кодом для исследований безопасности на основе данных.
- Wireshark — Бесплатный анализатор пакетов с открытым исходным кодом, полезный для устранения неполадок сети или криминалистического анализа сетевого трафика (netflow).
Управление информацией о безопасности и событиями (SIEM)
- AlienVault OSSIM — Односерверная SIEM-платформа с открытым исходным кодом, включающая обнаружение активов, инвентаризацию активов, поведенческий мониторинг и корреляцию событий на основе AlienVault Open Threat Exchange (OTX).
- Prelude SIEM OSS — SIEM с открытым исходным кодом и без агентов, с долгой историей и несколькими коммерческими версиями, включающая сбор событий безопасности, нормализацию и оповещение на основе произвольных журналов и многочисленных популярных инструментов мониторинга.
Мониторинг сервисов и производительности
См. также awesome-sysadmin#monitoring.
- Icinga — Модульная переработка Nagios с подключаемыми пользовательскими интерфейсами и расширенным набором коннекторов данных, коллекторов и инструментов отчётности.
- Locust — Инструмент нагрузочного тестирования с открытым исходным кодом, в котором вы можете определять поведение пользователей с помощью кода на Python и «атаковать» вашу систему миллионами одновременных пользователей.
- Nagios — Популярное решение для мониторинга сети и сервисов, а также платформа отчётности.
- OpenNMS — Бесплатная и многофункциональная система мониторинга сети, поддерживающая множество конфигураций, различные механизмы оповещения (электронная почта, XMPP, SMS) и многочисленные методы сбора данных (SNMP, HTTP, JDBC и т.д.).
- osquery — Фреймворк инструментирования операционных систем для macOS, Windows и Linux, представляющий ОС как высокопроизводительную реляционную базу данных, которую можно запрашивать с помощью SQL-подобного синтаксиса.
- Zabbix — Зрелая платформа корпоративного уровня для мониторинга крупномасштабных ИТ-сред.
Охота за угрозами
(Также известно как hunt teaming и обнаружение угроз.)
См. также awesome-threat-detection.
- CimSweep — Набор инструментов на основе CIM/WMI, обеспечивающий удалённое реагирование на инциденты и операции охоты во всех версиях Windows.
- DeepBlueCLI — Модуль PowerShell для командной охоты с использованием журналов событий Windows.
- GRR Rapid Response — Фреймворк реагирования на инциденты, ориентированный на удалённую живую криминалистику и состоящий из Python-агента, устанавливаемого на активы, и серверной инфраструктуры на Python, позволяющей аналитикам быстро проводить триаж атак и выполнять анализ удалённо.
- Hunting ELK (HELK) — Комплексный стек охоты за угрозами на свободном ПО на основе Elasticsearch, Logstash, Kafka и Kibana с различными встроенными интеграциями для аналитики, включая Jupyter Notebook.
- Logging Made Easy (LME) — Бесплатное и открытое решение для журналирования и защитного мониторинга.
- MozDef — Автоматизирует процесс обработки инцидентов безопасности и способствует работе дежурных специалистов по инцидентам в реальном времени.
- PSHunt — Модуль PowerShell, предназначенный для сканирования удалённых конечных точек на наличие индикаторов компрометации или их опроса для получения более полной информации о состоянии этих систем.
- PSRecon — Инструмент, похожий на PSHunt, для анализа удалённых Windows-систем, который также создаёт автономный HTML-отчёт о своих результатах.
- PowerForensics — Универсальная платформа на основе PowerShell для проведения живого криминалистического анализа жёстких дисков.
- Redline — Бесплатное средство аудита и анализа конечных точек, предоставляющее возможности расследования на уровне хоста, предлагаемое FireEye, Inc.
- rastrea2r — Кроссплатформенный инструмент для одновременного триажа подозрительных IOC на многих конечных точках, который интегрируется с антивирусными консолями.
Анализ угроз
См. также awesome-threat-intelligence.- AttackerKB — бесплатная и публичная краудсорсинговая платформа оценки уязвимостей, помогающая расставлять приоритеты при применении обновлений для высокорисковых уязвимостей и бороться с усталостью от уязвимостей.
- DATA — инструмент анализа и автоматизации фишинга учётных данных, который может принимать подозрительные фишинговые URL напрямую или активироваться при обнаружении сетевого трафика, содержащего такой URL.
- Forager — многопоточный сбор данных об угрозах (threat intelligence) на Python3 с простой текстовой конфигурацией и хранением данных для удобства использования и переносимости данных.
- GRASSMARLIN — обеспечивает ситуационную осведомлённость об IP-сетях промышленных систем управления (ICS) и диспетчерского управления и сбора данных (SCADA) путём пассивного картирования, учёта и формирования отчётов о топологии и конечных точках вашей сети ICS/SCADA.
- MLSec Combine — собирает и объединяет несколько источников данных об угрозах в один настраиваемый стандартизированный формат на основе CSV.
- Malware Information Sharing Platform and Threat Sharing (MISP) — решение с открытым исходным кодом для сбора, хранения, распространения и обмена индикаторами кибербезопасности.
- Open Source Vulnerabilities (OSV) — база данных уязвимостей и инфраструктура триажа для проектов с открытым исходным кодом, предназначенная для помощи как мейнтейнерам, так и потребителям открытого ПО.
- Sigma — универсальный формат сигнатур для SIEM-систем, предлагающий открытый формат сигнатур, который позволяет просто и понятно описывать релевантные события журналов.
- Threat Bus — уровень распространения данных об угрозах для подключения средств безопасности через распределённый брокер сообщений с моделью публикации/подписки.
- ThreatIngestor — расширяемый инструмент для извлечения и агрегирования IoC из каналов угроз, включая Twitter, RSS-ленты и другие источники.
- Unfetter — выявляет пробелы в оборонительной позиции безопасности, используя фреймворк Mitre ATT&CK.
- Viper — фреймворк для анализа и управления бинарными файлами, обеспечивающий удобную организацию образцов вредоносного ПО и эксплойтов.
- YARA — инструмент, предназначенный (но не ограничиваясь этим) для помощи исследователям вредоносного ПО в идентификации и классификации образцов вредоносного ПО, описываемый как «швейцарский нож сопоставления с образцом» для файловых паттернов и сигнатур.
Снятие отпечатков
- HASSH — стандарт сетевого снятия отпечатков (fingerprinting), который можно использовать для идентификации конкретных реализаций SSH на стороне клиента и сервера.
- JA3 — извлекает параметры рукопожатия SSL/TLS для снятия отпечатков и обмена информацией о конкретной реализации TLS.
Пакеты и коллекции сигнатур угроз
- ESET's Malware IoCs — индикаторы компрометации (IoC), полученные в ходе различных расследований ESET.
- FireEye's Red Team Tool Countermeasures — коллекция правил Snort и YARA для обнаружения атак, совершённых с использованием собственных Red Team-инструментов FireEye; впервые опубликована после раскрытия FireEye взлома в декабре 2020 года.
- FireEye's Sunburst Countermeasures — коллекция IoC на различных языках для обнаружения активности бэкдорированной SolarWinds Orion NMS и связанных уязвимостей.
- YARA Rules — проект, отвечающий потребности исследователей в области ИТ-безопасности иметь единый репозиторий, где различные YARA-сигнатуры собраны, классифицированы и поддерживаются в максимально актуальном состоянии.
Защита Tor Onion-сервисов
См. также awesome-tor.
- OnionBalance — обеспечивает балансировку нагрузки, а также делает Onion-сервисы более отказоустойчивыми и надёжными за счёт устранения единых точек отказа.
- Vanguards — скрипт для смягчения атак на обнаружение guard-узлов Onion-сервисов версии 3 (предназначен для последующего включения в ядро Tor).
Защита транспортного уровня
- Certbot — бесплатный инструмент для автоматизации выпуска и продления TLS-сертификатов в корневом центре сертификации LetsEncrypt с плагинами, настраивающими различные веб- и почтовые серверные программы.
- MITMEngine — библиотека на Golang для обнаружения событий перехвата TLS на стороне сервера.
- Tor — оверлейная сеть для обхода цензуры и обеспечения анонимности, предоставляющая распределённые, криптографически проверяемые службы имён (домены
.onion) для повышения конфиденциальности издателей и доступности сервисов.
Оверлейные и виртуальные частные сети (VPN)
- Firezone — самостоятельно размещаемый VPN-сервер на базе WireGuard с поддержкой MFA и SSO.
- Headscale — реализация управляющего сервера Tailscale с открытым исходным кодом для самостоятельного размещения.
- IPsec VPN Server Auto Setup Scripts — скрипты для создания собственного IPsec VPN-сервера с поддержкой IPsec/L2TP, Cisco IPsec и IKEv2.
- Innernet — система частной сети на свободном ПО, использующая WireGuard внутри себя и предназначенная для самостоятельного размещения.
- Nebula — полностью открытый и самостоятельно размещаемый масштабируемый инструмент оверлейных сетей, ориентированный на производительность, простоту и безопасность, вдохновлённый tinc.
- OpenVPN — давно существующая традиционная виртуальная частная сеть на основе SSL/TLS, распространяемая как свободное ПО.
- OpenZITI — инициатива с открытым исходным кодом, направленная на внедрение Zero Trust в любые приложения через оверлейную сеть, туннелирование приложений и многочисленные SDK.
- Tailscale — управляемый mesh-VPN-сервис по модели freemium, построенный на основе WireGuard.
- WireGuard — чрезвычайно простой, но быстрый и современный VPN, использующий передовую криптографию.
- tinc — mesh-VPN на свободном ПО, реализованный полностью в пользовательском пространстве; поддерживает расширяемое сетевое пространство, мостовые сегменты Ethernet и многое другое.
Защита на основе macOS
См. также drduh/macOS-Security-and-Privacy-Guide.
- BlockBlock — отслеживает распространённые места персистентности и предупреждает при добавлении персистентного компонента, что помогает обнаруживать и предотвращать установку вредоносного ПО.
- LuLu — бесплатный межсетевой экран для macOS.
- Santa — отслеживает бинарные файлы — «плохие» или «хорошие» — в системе списков разрешений/запретов для macOS.
- Stronghold — позволяет легко настраивать параметры безопасности macOS из терминала.
- macOS Fortress — автоматическая настройка функций безопасности на уровне ядра, ОС и клиента, включая проксирование для приватности и антивирусное сканирование для macOS.
Защита на основе Windows
См. также awesome-windows#security и awesome-windows-domain-hardening.
- CobaltStrikeScan — сканирует файлы или память процессов на наличие Cobalt Strike-биконов и разбирает их конфигурацию.
- HardenTools — утилита, отключающая ряд рискованных функций Windows.
- NotRuler — обнаруживает как клиентские правила, так и формы с поддержкой VBScript, используемые атакующим инструментом Ruler при попытке скомпрометировать сервер Microsoft Exchange.
- Sandboxie — бесплатная утилита с открытым исходным кодом для песочницы (изоляции) приложений Windows общего назначения.
- Sigcheck — проверяет хранилище корневых сертификатов узла Windows на соответствие Списку доверия сертификатов (CTL) Microsoft.
- Sticky Keys Slayer — устанавливает сеанс RDP для Windows по списку имён хостов и сканирует на наличие бэкдоров в специальных возможностях, оповещая при обнаружении.
- Windows Secure Host Baseline — объекты групповой политики, проверки соответствия и инструменты конфигурации, обеспечивающие автоматизированный и гибкий подход к безопасному развёртыванию и поддержанию последних выпусков Windows 10.
- WMI Monitor — записывает вновь созданные WMI-подписчики и процессы в журнал событий приложений Windows.
Active Directory
- Active Directory Control Paths — визуализирует и строит графы конфигураций разрешений Active Directory («отношений управления») для проверки таких вопросов, как «Кто может читать электронную почту генерального директора?» и подобных.
- PingCastle — инструмент обнаружения уязвимостей Active Directory и формирования отчётов.
- PlumHound — позволяет более эффективно использовать BloodHoundAD в непрерывных жизненных циклах безопасности, применяя его механизм поиска путей для выявления уязвимостей безопасности Active Directory.
Лицензия

Эта работа лицензирована в соответствии с международной лицензией Creative Commons Attribution 4.0.