Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ThreatHunting — Ищет потенциальные загрузки вредоносного ПО и подозрительные обращения к доменам через распространённые Windows LOLBins, используя YARA-правила и модули телеметрии Nexthink. | Kitploit
Инструменты/GitHubGitHub/gossithedog/threathunting
Оборонительные ИнструментыАнализ вредоносных программОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHubgossithedog/threathunting

ThreatHunting

Ищет потенциальные загрузки вредоносного ПО и подозрительные обращения к доменам через распространённые Windows LOLBins, используя YARA-правила и модули телеметрии Nexthink.

Репозиторий
619576 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Охота за угрозами

Я публикую инструменты под лицензией GPL v3 для охоты за угрозами в ваших организациях.

Модули Nexthink

Threat hunting - Potential malware downloads v1.0.xml

Это отчёт, который показывает все обращения к интернет-доменам, совершаемые с помощью типовых методов, применяемых вредоносными документами. Большинство вредоносных программ для конечных точек - такие как макросы, эксплойты Office и т. д. - используют один и тот же набор методов для загрузки своих полезных нагрузок.

Методы, отслеживаемые в настоящее время, включают:

  • rundll32
  • mshta
  • PowerShell
  • wscript/cscript
  • wmic
  • sct (удалённые вызовы)
  • InfDefaultInstall (удалённые вызовы Inf)
  • certutil

Отчёт покажет домены. При желании вы можете изменить отчёт, чтобы вместо этого показывать пользователей или исполняемые файлы, либо исследовать каждый домен.

Что касается ложных срабатываний, вам, скорее всего, захочется добавить правило для фильтрации трафика, направленного на ваши внутренние IP-диапазоны, или внести в белый список домены внутри вашей среды. Например, при добавлении принтера будет вызван rundll32, и будет выполнен веб-запрос к принтеру - что вызывает срабатывание в отчёте - просто внесите его в белый список.

Скачать инструмент