Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
awesome-cybersecurity-blueteam — 💻🛡️ Курируемая подборка отличных ресурсов, инструментов и других полезных вещей для синих команд в сфере кибербезопасности. | Kitploit
Коллекция замечательных ресурсов, инструментов и других полезных вещей для синих команд в сфере кибербезопасности.
Синие команды кибербезопасности — это группы людей, которые выявляют недостатки безопасности в информационных технологических системах, проверяют эффективность мер безопасности и отслеживают системы, чтобы гарантировать, что внедрённые защитные меры остаются эффективными в будущем. Хотя этот список не является исключительно таковым, он в значительной степени ориентирован на проекты Free Software и избирательно относится к проприетарным продуктам и корпоративным сервисам. По наступательным TTP см. awesome-pentest.
Многие специалисты по кибербезопасности, осознанно или неосознанно, способствуют расистскому государственному насилию, предоставляя услуги местным, государственным и федеральным полицейским органам или иным образом сотрудничая с подобными учреждениями, которые этим занимаются. Это зло чаще всего осуществляется через принудительный механизм трудоустройства под угрозой отсутствия доступа к еде, жилью или здравоохранению. Несмотря на публичную доступность этого списка, сопровождающий надеется и намеревается, что этот список поддержит людей и организации, которые работают против такого массового, хотя и банального зла.
Ansible Lockdown - Курируемая коллекция ролей Ansible на тему информационной безопасности, которые проверены и активно поддерживаются.
Clevis - Подключаемый фреймворк для автоматического дешифрования, часто используемый в качестве клиента Tang.
DShell - Расширяемый фреймворк сетевого форензик-анализа, написанный на Python, который обеспечивает быструю разработку плагинов для разбора захваченных сетевых пакетов.
Dev-Sec.io - Фреймворк для укрепления серверов, предоставляющий реализации Ansible, Chef и Puppet для различных базовых конфигураций безопасности.
Password Manager Resources - Совместные данные и код, созданные сообществом, для улучшения управления паролями.
peepdf - Анализатор PDF-файлов с поддержкой скриптов.
PyREBox - Песочница для реверс-инжиниринга, управляемая скриптами Python и основанная на QEMU.
Watchtower - Контейнерное решение для автоматизации обновления базовых образов Docker-контейнеров, обеспечивающее автоматическое обновление без участия человека.
Библиотеки кода и привязки
MultiScanner - Фреймворк для анализа файлов, написанный на Python, который помогает оценивать набор файлов, автоматически запуская комплект инструментов и агрегируя результаты.
Posh-VirusTotal - Интерфейс PowerShell для API VirusTotal.com.
libcrafter - Высокоуровневая библиотека C++ для перехвата и создания сетевых пакетов.
python-dshield - Python-интерфейс для Internet Storm Center/DShield API.
python-sandboxapi - Минимальный и непротиворечивый Python API для создания интеграций с песочницами вредоносных программ.
python-stix2 - Python API для сериализации и десериализации JSON-содержимого Structured Threat Information eXpression (STIX), а также API более высокого уровня для типовых задач.
Aaia - Помогает визуализировать AWS IAM и Organizations в графическом формате с помощью Neo4j.
Falco - Монитор поведенческой активности, предназначенный для обнаружения аномальной активности в контейнеризированных приложениях, хостах и потоках сетевых пакетов путём аудита ядра Linux и обогащения данными времени выполнения, такими как метрики Kubernetes.
Kata Containers - Безопасная среда выполнения контейнеров с лёгкими виртуальными машинами, которые ощущаются и работают как контейнеры, но обеспечивают более сильную изоляцию рабочих нагрузок с помощью аппаратной виртуализации как второго уровня защиты.
Principal Mapper (PMapper) - Быстрая оценка разрешений IAM в AWS с помощью скрипта и библиотеки, способных выявлять риски в конфигурации AWS Identity and Access Management (IAM) для учётной записи AWS или организации AWS.
Prowler - Инструмент на основе команд AWS-CLI для оценки безопасности и укрепления учётных записей Amazon Web Services.
Scout Suite - Мультиоблачный инструмент аудита безопасности с открытым исходным кодом, который позволяет оценивать состояние безопасности облачных сред.
gVisor - Прикладное ядро, написанное на Go, которое реализует значительную часть системной поверхности Linux, обеспечивая границу изоляции между приложением и хост-ядром.
Jaeger - Бэкенд платформы распределённой трассировки, используемый для мониторинга и устранения неполадок распределённых систем на основе микросервисов.
OpenTelemetry - Фреймворк наблюдаемости для облачного нативного ПО, включающий набор инструментов, API и SDK для экспорта метрик производительности приложений в бэкенд трассировки (ранее поддерживался проектами OpenTracing и OpenCensus).
Prometheus - Инструментарий с открытым исходным кодом для мониторинга систем и оповещения, изначально созданный в SoundCloud.
Zipkin - Бэкенд системы распределённой трассировки, который помогает собирать данные о времени, необходимые для устранения проблем с задержками в сервисных архитектурах.
KubeSec - Статический анализатор манифестов Kubernetes, который можно запускать локально, как admission controller Kubernetes или как отдельное облачное сервис.
Kyverno - Механизм политик, разработанный для Kubernetes.
Linkerd - Сверхлёгкая сервисная сетка для Kubernetes, которая добавляет наблюдаемость, надёжность и безопасность приложениям Kubernetes без необходимости модифицировать само приложение.
Managed Kubernetes Inspection Tool (MKIT) - Запрос и проверка нескольких распространённых параметров конфигурации, связанных с безопасностью, управляемых объектов кластера Kubernetes, а также рабочих нагрузок/ресурсов, работающих внутри кластера.
Polaris - Проверяет лучшие практики Kubernetes, запуская тесты против коммитов кода, запросов admission control Kubernetes или живых ресурсов, уже работающих в кластере.
Sealed Secrets - Контроллер Kubernetes и инструмент для односторонне зашифрованных секретов.
certificate-expiry-monitor - Утилита, которая предоставляет срок действия TLS-сертификатов в виде метрик Prometheus.
k-rail - Инструмент принудительного применения политик рабочих нагрузок для Kubernetes.
kube-forensics - Позволяет администратору кластера снять текущее состояние работающего пода и всех его контейнеров, чтобы специалисты по безопасности могли проводить автономный форензик-анализ.
kube-hunter - Инструмент с открытым исходным кодом, который запускает набор тестов («охотников») для поиска проблем безопасности в кластерах Kubernetes как извне («взгляд атакующего»), так и изнутри кластера.
kubernetes-event-exporter - Позволяет экспортировать часто упускаемые события Kubernetes в различные выходные интерфейсы, чтобы их можно было использовать для наблюдаемости или оповещения.
Consul - Решение для подключения и настройки приложений в динамической распределённой инфраструктуре и, с помощью Consul Connect, обеспечивающее безопасную связь между сервисами с автоматическим TLS-шифрованием и авторизацией на основе идентичности.
Istio - Открытая платформа для обеспечения единообразного способа интеграции микросервисов, управления трафиком между микросервисами, применения политик и агрегирования телеметрических данных.
GPG Sync - Централизация и автоматизация распространения, отзыва и обновления открытых ключей OpenPGP среди всех членов организации или команды.
Geneva (Genetic Evasion) - Новый экспериментальный генетический алгоритм, который развивает стратегии обхода цензуры на основе манипуляции пакетами против государственных цензоров, повышая доступность иначе заблокированного контента.
GlobaLeaks - Бесплатное программное обеспечение с открытым исходным кодом, позволяющее любому легко создавать и поддерживать защищённую платформу для разоблачений.
SecureDrop - Система с открытым исходным кодом для подачи материалов осведомителями, которую медиаорганизации и НПО могут установить для безопасного приёма документов от анонимных источников.
Teleport - Позволяет инженерам и специалистам по безопасности унифицировать доступ к SSH-серверам, кластерам Kubernetes, веб-приложениям и базам данных во всех средах.
Bane - Генератор пользовательских и улучшенных профилей AppArmor для Docker-контейнеров.
BlackBox - Безопасное хранение секретов в Git/Mercurial/Subversion путём их шифрования «в покое» с помощью GnuPG.
Checkov - Статический анализ Terraform (инфраструктура как код) для обнаружения нарушений политик CIS и предотвращения ошибок конфигурации облачной безопасности.
Cilium - Программное обеспечение с открытым исходным кодом для прозрачной защиты сетевого взаимодействия между сервисами приложений, развёрнутых с использованием платформ управления Linux-контейнерами, таких как Docker и Kubernetes.
Clair - Инструмент статического анализа для поиска уязвимостей, внесённых через образы прикладных контейнеров (например, Docker).
CodeQL - Обнаружение уязвимостей в кодовой базе путём выполнения запросов к коду, как если бы он был данными.
DefectDojo - Инструмент управления уязвимостями приложений, созданный для DevOps и непрерывной интеграции безопасности.
Gauntlt - Пентест приложений во время регулярных конвейеров сборки непрерывной интеграции.
Git Secrets - Предотвращает коммит паролей и другой конфиденциальной информации в git-репозиторий.
SOPS - Редактор зашифрованных файлов, поддерживающий форматы YAML, JSON, ENV, INI и бинарный, и шифрующий с помощью AWS KMS, GCP KMS, Azure Key Vault и PGP.
Snyk - Находит и исправляет уязвимости и нарушения лицензий в зависимостях с открытым исходным кодом и образах контейнеров.
SonarQube - Инструмент непрерывной инспекции, который предоставляет подробные отчёты во время автоматизированного тестирования и предупреждает о вновь появившихся уязвимостях безопасности.
Trivy - Простой и всеобъемлющий сканер уязвимостей для контейнеров и других артефактов, подходящий для использования в конвейерах непрерывной интеграции.
Vault - Инструмент для безопасного доступа к секретам, таким как API-ключи, пароли или сертификаты, через единый интерфейс.
git-crypt - Прозрачное шифрование файлов в git; файлы, которые вы решаете защитить, шифруются при коммите и расшифровываются при checkout.
helm-secrets - Плагин Helm, который помогает управлять секретами с помощью Git-рабочего процесса и хранит их где угодно, используя SOPS.
terrascan - Статический анализатор кода для инструментов Infrastructure as Code, который помогает обнаруживать нарушения соответствия и безопасности, чтобы снизить риск до предоставления облачных нативных ресурсов.
tfsec - Сканер безопасности статического анализа для вашего Terraform-кода, предназначенный для локального запуска и в конвейерах CI.
Укрепление приложений и бинарных файлов
DynInst - Инструменты для бинарной инструментации, анализа и модификации, полезные для бинарного патчинга.
DynamoRIO - Система манипуляции кодом во время выполнения, которая поддерживает трансформации кода в любой части программы во время её исполнения; реализована как виртуальная машина уровня процесса.
Egalito - Фреймворк бинарной рекомпиляции и инструментации, который может полностью дизассемблировать, трансформировать и регенерировать обычные Linux-бинарные файлы, предназначенные для укрепления бинарного кода и исследований безопасности.
Valgrind - Фреймворк инструментации для создания инструментов динамического анализа.
Проверка соответствия и отчётность
Chef InSpec - Язык описания правил безопасности и соответствия, которые становятся автоматизированными тестами, выполняемыми против ИТ-инфраструктуры для обнаружения и отчётности о несоответствии.
OpenSCAP Base - Одновременно библиотека и инструмент командной строки (oscap), используемые для оценки системы по базовым профилям SCAP, чтобы сообщать о состоянии безопасности сканируемой системы (систем).
Dependency Combobulator - Модульный и расширяемый фреймворк с открытым исходным кодом для обнаружения и предотвращения утечек при путанице зависимостей и потенциальных атак.
Confusion checker - Скрипт для проверки наличия артефактов с одинаковым именем между вашими репозиториями.
snync - Предотвращает и обнаруживает, уязвимы ли вы к атакам на цепочку поставок из-за путаницы зависимостей.
Atheris - Движок фаззинга Python с управлением по покрытию, основанный на libFuzzer, который поддерживает фаззинг Python-кода, а также нативных расширений, написанных для CPython.
FuzzBench - Бесплатный сервис, который оценивает фаззеры на широком спектре реальных бенчмарков в масштабе Google.
OneFuzz - Самохостинговая платформа «Фаззинг как услуга» (FaaS).
Принудительное применение политик
AllStar - GitHub App, устанавливаемый в организации или репозитории для установки и принудительного применения политик безопасности.
Conftest - Утилита, помогающая писать тесты для структурированных конфигурационных данных.
Open Policy Agent (OPA) - Единый набор инструментов и фреймворк для политик в облачном нативном стеке.
Regula - Проверяет шаблоны инфраструктуры как кода (Terraform, CloudFormation, K8s-манифесты) на безопасность и соответствие AWS, Azure, Google Cloud и Kubernetes с помощью Open Policy Agent/Rego.
Tang - Сервер для привязки данных к сетевому присутствию; предоставляет данные клиентам только тогда, когда они находятся в определённой (защищённой) сети.
Безопасность цепочки поставок
См. также § Путаница зависимостей.- Grafeas — Открытый API метаданных артефактов для аудита и управления цепочкой поставок программного обеспечения.
CanaryTokens — Самостоятельно размещаемый генератор honeytoken-токенов и панель управления с отчётами; демо-версия доступна на CanaryTokens.org.
Kushtaka — Устойчивый многофункциональный оркестратор honeypot и honeytoken для blue team с ограниченными ресурсами.
Manuka — Honeypot на основе OSINT, который отслеживает попытки разведки со стороны злоумышленников и формирует применимые на практике разведданные для Blue Team.
Тарпиты
Endlessh — SSH-тарпит, который медленно отправляет бесконечный баннер.
LaBrea — Программа, отвечающая на ARP-запросы для неиспользуемого IP-пространства и создающая видимость фальшивых машин, которые отвечают на последующие запросы очень медленно, чтобы замедлить сканеры, червей и т.д.
Инструменты на уровне хоста
Artillery — Комбинация honeypot, монитора файловой системы и системы оповещения, предназначенная для защиты операционных систем Linux и Windows.
Crowd Inspect — Бесплатный инструмент для Windows, предназначенный для предупреждения о наличии вредоносных программ, которые могут взаимодействовать по сети.
Fail2ban — Программный фреймворк предотвращения вторжений, защищающий компьютерные серверы от атак методом перебора.
Open Source HIDS SECurity (OSSEC) — Полностью открытая и бесплатная многофункциональная система обнаружения вторжений на уровне хоста (HIDS).
Rootkit Hunter (rkhunter) — Bash-скрипт, совместимый с POSIX, который сканирует хост на наличие различных признаков вредоносного ПО.
Shufflecake — Правдоподобное отрицание (plausible deniability) для нескольких скрытых файловых систем в Linux.
chkrootkit — Локально проверяет наличие признаков руткита в системах GNU/Linux.
Песочницы
Bubblewrap — Инструмент песочницы для непривилегированных пользователей Linux, способный ограничивать доступ к частям операционной системы или пользовательским данным.
Dangerzone — Принимает потенциально опасные PDF, офисные документы или изображения и преобразует их в безопасный PDF.
Firejail — SUID-программа, снижающая риск нарушений безопасности за счёт ограничения среды выполнения недоверенных приложений с помощью Linux namespaces и seccomp-bpf.
Идентификация и AuthN/AuthZ
Gluu Server — Централизованная аутентификация и авторизация для веб- и мобильных приложений с распространяемой сообществом облачной версией на основе свободного и открытого ПО.
CIRTKit — Скриптуемый набор инструментов для цифровой криминалистики и реагирования на инциденты (DFIR), построенный на Viper.
Fast Incident Response (FIR) — Платформа управления инцидентами кибербезопасности, позволяющая легко создавать, отслеживать и сообщать о киберинцидентах.
Rekall — Продвинутый фреймворк для криминалистического анализа и реагирования на инциденты.
TheHive — Масштабируемая бесплатная платформа реагирования на инциденты, призванная облегчить работу SOC, CSIRT и CERT и отличающаяся тесной интеграцией с MISP.
threat_note — Веб-приложение, созданное Defense Point Security, позволяющее исследователям безопасности добавлять и получать индикаторы, связанные с их исследованиями.
Сбор доказательств
AutoMacTC — Модульный автоматизированный фреймворк для сбора данных при криминалистической сортировке, предназначенный для доступа к различным криминалистическим артефактам в macOS, их разбора и представления в форматах, пригодных для анализа.
OSXAuditor — Бесплатный инструмент компьютерной криминалистики для macOS.
OSXCollector — Набор инструментов для сбора и анализа криминалистических доказательств для macOS.
ir-rescue — Пакетный скрипт Windows и Unix Bash-скрипт для всестороннего сбора криминалистических данных хоста во время реагирования на инциденты.
Margarita Shotgun — Утилита командной строки (работающая с экземплярами Amazon EC2 или без них) для распараллеливания удалённого сбора памяти.
Untitled Goose Tool — Помогает командам реагирования на инциденты, экспортируя облачные артефакты из сред Azure/AzureAD/M365 для проведения полного расследования даже при отсутствии журналов, загруженных в SIEM.
Защита сетевого периметра
Gatekeeper — Первая открытая система защиты от распределённых атак типа «отказ в обслуживании» (DDoS).
fwknop — Защищает порты с помощью авторизации одним пакетом (SPA) в межсетевом экране.
ssh-audit — Простой инструмент, который быстро даёт рекомендации по улучшению уровня безопасности SSH-сервера.
Security Onion — Бесплатный дистрибутив GNU/Linux с открытым исходным кодом для обнаружения вторжений, мониторинга безопасности предприятия и управления журналами.
Qubes OS — Десктопное окружение, построенное поверх проекта гипервизора Xen, которое запускает каждую пользовательскую программу в отдельной виртуальной машине и предназначено для обеспечения строгих мер безопасности, ограничивающих последствия любой успешной эксплуатации вредоносного ПО.
CertSpotter — Монитор журналов Certificate Transparency от SSLMate, который предупреждает вас, когда для одного из ваших доменов выпускается сертификат SSL/TLS.
Gophish — Мощный открытый фреймворк для фишинга, позволяющий легко проверить, насколько ваша организация подвержена фишингу.
King Phisher — Инструмент для тестирования и повышения осведомлённости пользователей путём моделирования реальных фишинговых атак.
Swordphish — Платформа, позволяющая создавать и управлять (фальшивыми) фишинговыми кампаниями для обучения людей выявлению подозрительных писем.
mailspoof — Сканирует записи SPF и DMARC на предмет проблем, которые могут допустить подделку электронных писем.
phishing_catcher — Настраиваемый скрипт для отслеживания выпуска подозрительных TLS-сертификатов по доменному имени в журнале Certificate Transparency (CTL) с использованием сервиса CertStream.
Тренировка готовности и учения
(Также известно как имитация действий противника, симуляция угроз и подобное.)
APTSimulator — Набор инструментов, позволяющий сделать так, чтобы система выглядела как жертва APT-атаки.
Atomic Red Team — Библиотека простых автоматизируемых тестов для проверки средств безопасности.
BadBlood — Заполняет тестовый домен Windows (не производственный) данными, позволяющими аналитикам и инженерам по безопасности практиковаться в использовании инструментов для понимания и обеспечения безопасности Active Directory.
Caldera — Масштабируемая, автоматизированная и расширяемая платформа имитации действий противника, разработанная MITRE.
Drool — Воспроизводит DNS-трафик из файлов захвата пакетов и отправляет его указанному серверу, например, для имитации DDoS-атак на DNS и измерения нормальных DNS-запросов.
DumpsterFire — Модульный кроссплатформенный инструмент с управлением через меню для создания повторяемых, отложенных по времени, распределённых событий безопасности для учений Blue Team и сопоставления датчиков/оповещений.
Infection Monkey — Открытая платформа симуляции взломов и атак (BAS), которая помогает проверить существующие средства защиты и выявить, как злоумышленники могут использовать текущие пробелы в безопасности сети.
Metta — Автоматизированный инструмент подготовки к обеспечению информационной безопасности для имитации действий противника.
Network Flight Simulator (flightsim) — Утилита для генерации вредоносного сетевого трафика и помощи командам безопасности в оценке средств защиты и проверке видимости сети.
RedHunt OS — Виртуальный appliance (.ova) на базе Ubuntu, предварительно настроенный с несколькими инструментами имитации угроз, а также набором инструментов защитника.
Stratus Red Team — Эмулирует наступательные техники атак детализированным и автономным образом против облачной среды; представьте «Atomic Red Team™ для облака».
tcpreplay — Набор бесплатных утилит с открытым исходным кодом для редактирования и воспроизведения ранее захваченного сетевого трафика, изначально предназначенных для воспроизведения шаблонов вредоносного трафика в системы обнаружения/предотвращения вторжений.
Анализ и отчётность после проведения учений
RedEye — Аналитический инструмент, помогающий как Red, так и Blue team визуализировать и сообщать о действиях командования и управления, воспроизводить и демонстрировать пути атак и более чётко доносить рекомендации по устранению уязвимостей до заинтересованных сторон.
Конфигурации безопасности
(Также известно как базовые конфигурации, безопасные по умолчанию и внедрённые лучшие практики.)
Bunkerized-nginx — Docker-образ конфигурации NginX и скриптов, реализующих множество защитных методов для веб-сайтов.
Мониторинг безопасности
Crossfeed — Непрерывно перечисляет и отслеживает публичную поверхность атаки организации для обнаружения активов и выявления потенциальных недостатков безопасности.
Starbase — Собирает активы и взаимосвязи из сервисов и систем в интуитивно понятное графическое представление, предлагая графический анализ безопасности для всех.
Обнаружение и реагирование на конечных точках (EDR)
Wazuh — Открытый кроссплатформенный агентный мониторинг безопасности, основанный на форке OSSEC HIDS.
Arkime — Расширяет вашу текущую инфраструктуру безопасности для хранения и индексации сетевого трафика в стандартном формате PCAP, обеспечивая быстрый индексированный доступ.
ChopShop — Фреймворк для помощи аналитикам в создании и выполнении декодеров и детекторов тактик APT на основе pynids.
Maltrail — Система обнаружения вредоносного сетевого трафика.
OwlH — Помогает управлять сетевыми IDS в масштабе, визуализируя жизненные циклы Suricata, Zeek и Moloch.
Real Intelligence Threat Analysis (RITA) — Открытый фреймворк для анализа сетевого трафика, который обрабатывает журналы Zeek и обнаруживает маячки (beaconing), DNS-туннелирование и другое.
Respounder — Обнаруживает присутствие отравителя Responder LLMNR/NBT-NS/MDNS в сети.
Snort — Широко развёрнутая свободная IPS, способная к анализу пакетов в реальном времени, журналированию трафика и пользовательским триггерам на основе правил.
SpoofSpotter — Перехватывает поддельные ответы службы имен NetBIOS (NBNS) и отправляет оповещения на электронную почту или в файл журнала.
Stenographer — Утилита полного захвата пакетов для буферизации пакетов на диск в целях обнаружения вторжений и реагирования на инциденты.
Suricata — Бесплатная кроссплатформенная IDS/IPS с режимами онлайн- и офлайн-анализа и возможностями глубокого анализа пакетов, которую также можно расширять скриптами на Lua.
Tsunami — Сетевой сканер безопасности общего назначения с расширяемой системой плагинов для обнаружения уязвимостей высокой степени серьёзности с высокой уверенностью.
VAST — Бесплатный движок сетевой телеметрии с открытым исходным кодом для исследований безопасности на основе данных.
Wireshark — Бесплатный анализатор пакетов с открытым исходным кодом, полезный для устранения неполадок сети или криминалистического анализа сетевого трафика (netflow).
Zeek — Мощный фреймворк анализа сетей, ориентированный на мониторинг безопасности, ранее известный как Bro.
netsniff-ng — Бесплатный и быстрый сетевой набор инструментов для GNU/Linux с многочисленными утилитами, такими как инструмент отслеживания соединений (flowtop), генератор трафика (trafgen) и утилита трассировки автономных систем (AS) (astraceroute).
Управление информацией о безопасности и событиями (SIEM)
AlienVault OSSIM — Односерверная SIEM-платформа с открытым исходным кодом, включающая обнаружение активов, инвентаризацию активов, поведенческий мониторинг и корреляцию событий на основе AlienVault Open Threat Exchange (OTX).
Prelude SIEM OSS — SIEM с открытым исходным кодом и без агентов, с долгой историей и несколькими коммерческими версиями, включающая сбор событий безопасности, нормализацию и оповещение на основе произвольных журналов и многочисленных популярных инструментов мониторинга.
Icinga — Модульная переработка Nagios с подключаемыми пользовательскими интерфейсами и расширенным набором коннекторов данных, коллекторов и инструментов отчётности.
Locust — Инструмент нагрузочного тестирования с открытым исходным кодом, в котором вы можете определять поведение пользователей с помощью кода на Python и «атаковать» вашу систему миллионами одновременных пользователей.
Nagios — Популярное решение для мониторинга сети и сервисов, а также платформа отчётности.
OpenNMS — Бесплатная и многофункциональная система мониторинга сети, поддерживающая множество конфигураций, различные механизмы оповещения (электронная почта, XMPP, SMS) и многочисленные методы сбора данных (SNMP, HTTP, JDBC и т.д.).
osquery — Фреймворк инструментирования операционных систем для macOS, Windows и Linux, представляющий ОС как высокопроизводительную реляционную базу данных, которую можно запрашивать с помощью SQL-подобного синтаксиса.
Zabbix — Зрелая платформа корпоративного уровня для мониторинга крупномасштабных ИТ-сред.
Охота за угрозами
(Также известно как hunt teaming и обнаружение угроз.)
CimSweep — Набор инструментов на основе CIM/WMI, обеспечивающий удалённое реагирование на инциденты и операции охоты во всех версиях Windows.
DeepBlueCLI — Модуль PowerShell для командной охоты с использованием журналов событий Windows.
GRR Rapid Response — Фреймворк реагирования на инциденты, ориентированный на удалённую живую криминалистику и состоящий из Python-агента, устанавливаемого на активы, и серверной инфраструктуры на Python, позволяющей аналитикам быстро проводить триаж атак и выполнять анализ удалённо.
Hunting ELK (HELK) — Комплексный стек охоты за угрозами на свободном ПО на основе Elasticsearch, Logstash, Kafka и Kibana с различными встроенными интеграциями для аналитики, включая Jupyter Notebook.
Logging Made Easy (LME) — Бесплатное и открытое решение для журналирования и защитного мониторинга.
MozDef — Автоматизирует процесс обработки инцидентов безопасности и способствует работе дежурных специалистов по инцидентам в реальном времени.
PSHunt — Модуль PowerShell, предназначенный для сканирования удалённых конечных точек на наличие индикаторов компрометации или их опроса для получения более полной информации о состоянии этих систем.
PSRecon — Инструмент, похожий на PSHunt, для анализа удалённых Windows-систем, который также создаёт автономный HTML-отчёт о своих результатах.
PowerForensics — Универсальная платформа на основе PowerShell для проведения живого криминалистического анализа жёстких дисков.
Redline — Бесплатное средство аудита и анализа конечных точек, предоставляющее возможности расследования на уровне хоста, предлагаемое FireEye, Inc.
rastrea2r — Кроссплатформенный инструмент для одновременного триажа подозрительных IOC на многих конечных точках, который интегрируется с антивирусными консолями.
Анализ угроз
См. также awesome-threat-intelligence.- AttackerKB — бесплатная и публичная краудсорсинговая платформа оценки уязвимостей, помогающая расставлять приоритеты при применении обновлений для высокорисковых уязвимостей и бороться с усталостью от уязвимостей.
DATA — инструмент анализа и автоматизации фишинга учётных данных, который может принимать подозрительные фишинговые URL напрямую или активироваться при обнаружении сетевого трафика, содержащего такой URL.
Forager — многопоточный сбор данных об угрозах (threat intelligence) на Python3 с простой текстовой конфигурацией и хранением данных для удобства использования и переносимости данных.
GRASSMARLIN — обеспечивает ситуационную осведомлённость об IP-сетях промышленных систем управления (ICS) и диспетчерского управления и сбора данных (SCADA) путём пассивного картирования, учёта и формирования отчётов о топологии и конечных точках вашей сети ICS/SCADA.
MLSec Combine — собирает и объединяет несколько источников данных об угрозах в один настраиваемый стандартизированный формат на основе CSV.
Open Source Vulnerabilities (OSV) — база данных уязвимостей и инфраструктура триажа для проектов с открытым исходным кодом, предназначенная для помощи как мейнтейнерам, так и потребителям открытого ПО.
Sigma — универсальный формат сигнатур для SIEM-систем, предлагающий открытый формат сигнатур, который позволяет просто и понятно описывать релевантные события журналов.
Threat Bus — уровень распространения данных об угрозах для подключения средств безопасности через распределённый брокер сообщений с моделью публикации/подписки.
ThreatIngestor — расширяемый инструмент для извлечения и агрегирования IoC из каналов угроз, включая Twitter, RSS-ленты и другие источники.
Unfetter — выявляет пробелы в оборонительной позиции безопасности, используя фреймворк Mitre ATT&CK.
Viper — фреймворк для анализа и управления бинарными файлами, обеспечивающий удобную организацию образцов вредоносного ПО и эксплойтов.
YARA — инструмент, предназначенный (но не ограничиваясь этим) для помощи исследователям вредоносного ПО в идентификации и классификации образцов вредоносного ПО, описываемый как «швейцарский нож сопоставления с образцом» для файловых паттернов и сигнатур.
Снятие отпечатков
HASSH — стандарт сетевого снятия отпечатков (fingerprinting), который можно использовать для идентификации конкретных реализаций SSH на стороне клиента и сервера.
JA3 — извлекает параметры рукопожатия SSL/TLS для снятия отпечатков и обмена информацией о конкретной реализации TLS.
Пакеты и коллекции сигнатур угроз
ESET's Malware IoCs — индикаторы компрометации (IoC), полученные в ходе различных расследований ESET.
FireEye's Red Team Tool Countermeasures — коллекция правил Snort и YARA для обнаружения атак, совершённых с использованием собственных Red Team-инструментов FireEye; впервые опубликована после раскрытия FireEye взлома в декабре 2020 года.
FireEye's Sunburst Countermeasures — коллекция IoC на различных языках для обнаружения активности бэкдорированной SolarWinds Orion NMS и связанных уязвимостей.
YARA Rules — проект, отвечающий потребности исследователей в области ИТ-безопасности иметь единый репозиторий, где различные YARA-сигнатуры собраны, классифицированы и поддерживаются в максимально актуальном состоянии.
OnionBalance — обеспечивает балансировку нагрузки, а также делает Onion-сервисы более отказоустойчивыми и надёжными за счёт устранения единых точек отказа.
Vanguards — скрипт для смягчения атак на обнаружение guard-узлов Onion-сервисов версии 3 (предназначен для последующего включения в ядро Tor).
Защита транспортного уровня
Certbot — бесплатный инструмент для автоматизации выпуска и продления TLS-сертификатов в корневом центре сертификации LetsEncrypt с плагинами, настраивающими различные веб- и почтовые серверные программы.
MITMEngine — библиотека на Golang для обнаружения событий перехвата TLS на стороне сервера.
Tor — оверлейная сеть для обхода цензуры и обеспечения анонимности, предоставляющая распределённые, криптографически проверяемые службы имён (домены .onion) для повышения конфиденциальности издателей и доступности сервисов.
Оверлейные и виртуальные частные сети (VPN)
Firezone — самостоятельно размещаемый VPN-сервер на базе WireGuard с поддержкой MFA и SSO.
Headscale — реализация управляющего сервера Tailscale с открытым исходным кодом для самостоятельного размещения.
Innernet — система частной сети на свободном ПО, использующая WireGuard внутри себя и предназначенная для самостоятельного размещения.
Nebula — полностью открытый и самостоятельно размещаемый масштабируемый инструмент оверлейных сетей, ориентированный на производительность, простоту и безопасность, вдохновлённый tinc.
OpenVPN — давно существующая традиционная виртуальная частная сеть на основе SSL/TLS, распространяемая как свободное ПО.
OpenZITI — инициатива с открытым исходным кодом, направленная на внедрение Zero Trust в любые приложения через оверлейную сеть, туннелирование приложений и многочисленные SDK.
Tailscale — управляемый mesh-VPN-сервис по модели freemium, построенный на основе WireGuard.
WireGuard — чрезвычайно простой, но быстрый и современный VPN, использующий передовую криптографию.
tinc — mesh-VPN на свободном ПО, реализованный полностью в пользовательском пространстве; поддерживает расширяемое сетевое пространство, мостовые сегменты Ethernet и многое другое.
BlockBlock — отслеживает распространённые места персистентности и предупреждает при добавлении персистентного компонента, что помогает обнаруживать и предотвращать установку вредоносного ПО.
Santa — отслеживает бинарные файлы — «плохие» или «хорошие» — в системе списков разрешений/запретов для macOS.
Stronghold — позволяет легко настраивать параметры безопасности macOS из терминала.
macOS Fortress — автоматическая настройка функций безопасности на уровне ядра, ОС и клиента, включая проксирование для приватности и антивирусное сканирование для macOS.
CobaltStrikeScan — сканирует файлы или память процессов на наличие Cobalt Strike-биконов и разбирает их конфигурацию.
HardenTools — утилита, отключающая ряд рискованных функций Windows.
NotRuler — обнаруживает как клиентские правила, так и формы с поддержкой VBScript, используемые атакующим инструментом Ruler при попытке скомпрометировать сервер Microsoft Exchange.
Sandboxie — бесплатная утилита с открытым исходным кодом для песочницы (изоляции) приложений Windows общего назначения.
Sticky Keys Slayer — устанавливает сеанс RDP для Windows по списку имён хостов и сканирует на наличие бэкдоров в специальных возможностях, оповещая при обнаружении.
Windows Secure Host Baseline — объекты групповой политики, проверки соответствия и инструменты конфигурации, обеспечивающие автоматизированный и гибкий подход к безопасному развёртыванию и поддержанию последних выпусков Windows 10.
WMI Monitor — записывает вновь созданные WMI-подписчики и процессы в журнал событий приложений Windows.
Active Directory
Active Directory Control Paths — визуализирует и строит графы конфигураций разрешений Active Directory («отношений управления») для проверки таких вопросов, как «Кто может читать электронную почту генерального директора?» и подобных.
PingCastle — инструмент обнаружения уязвимостей Active Directory и формирования отчётов.
PlumHound — позволяет более эффективно использовать BloodHoundAD в непрерывных жизненных циклах безопасности, применяя его механизм поиска путей для выявления уязвимостей безопасности Active Directory.