
Этот репозиторий содержит передовые инструменты безопасности с открытым исходным кодом (OST) для специалиста по красной команде и охотника за угрозами.
Этот репозиторий содержит передовые инструменты безопасности с открытым исходным кодом (OST), которые помогут вам во время симуляции противника, а также, как информация, предназначенная для охотников за угрозами, может облегчить контроль обнаружения и предотвращения. Список инструментов ниже, которые могут быть потенциально использованы злоумышленниками, такими как APT и Human-Operated Ransomware (HumOR). Если вы хотите внести вклад в этот список, отправьте мне pull request.
| Имя | Описание | URL |
|---|---|---|
| RustScan | Современный сканер портов. Быстрое обнаружение портов (до 3 секунд). Запуск скриптов через наш скриптовый движок (поддерживаются Python, Lua, Shell). | https://github.com/RustScan/RustScan |
| Amass | Глубокое картирование поверхности атаки и обнаружение активов | https://github.com/OWASP/Amass |
| gitleaks | Gitleaks — это инструмент SAST для обнаружения жестко закодированных секретов, таких как пароли, ключи API и токены в git-репозиториях. | https://github.com/zricethezav/gitleaks |
| S3Scanner | Сканирование открытых S3-корзин и извлечение содержимого | https://github.com/sa7mon/S3Scanner |
| cloud_enum | Мультиоблачный инструмент OSINT. Перечисление публичных ресурсов в AWS, Azure и Google Cloud. | https://github.com/initstring/cloud_enum |
| Recon-ng | Инструмент сбора информации из открытых источников (OSINT), направленный на сокращение времени, затрачиваемого на сбор информации из открытых источников. | https://github.com/lanmaster53/recon-ng |
| buster | Продвинутый инструмент для разведки email-адресов | https://github.com/sham00n/buster |
| linkedin2username | Инструмент OSINT: генерация списков имен пользователей для компаний в LinkedIn | https://github.com/initstring/linkedin2username |
| WitnessMe | Инструмент инвентаризации веб-сайтов, делает скриншоты веб-страниц с помощью Pyppeteer (безголовый Chrome/Chromium) и предоставляет дополнительные функции для упрощения работы. | https://github.com/byt3bl33d3r/WitnessMe |
| pagodo | pagodo (Passive Google Dork) — автоматизация сбора и поиска в базе Google Hacking Database | https://github.com/opsdisk/pagodo |
| AttackSurfaceMapper | AttackSurfaceMapper — это инструмент, предназначенный для автоматизации процесса разведки. | https://github.com/superhedgy/AttackSurfaceMapper |
| SpiderFoot | SpiderFoot — это инструмент автоматизации открытых разведывательных данных (OSINT). Он интегрируется практически с каждым доступным источником данных и использует ряд методов анализа данных, что упрощает навигацию по этим данным. | https://github.com/smicallef/spiderfoot |
| dnscan | dnscan — это сканер поддоменов DNS на основе словаря Python. | https://github.com/rbsec/dnscan |
| spoofcheck | Программа, проверяющая, может ли домен быть подделан. Программа проверяет записи SPF и DMARC на наличие слабых конфигураций, допускающих подделку. | https://github.com/BishopFox/spoofcheck |
| LinkedInt | Инструмент разведки LinkedIn | https://github.com/vysecurity/LinkedInt |
| BBOT | Рекурсивный интернет-сканер, вдохновленный Spiderfoot, но разработанный с целью быть быстрее, надежнее и дружелюбнее к пентестерам, охотникам за багами и разработчикам. | https://github.com/blacklanternsecurity/bbot |
| Gato (Github Attack TOolkit) | Gato, или GitHub Attack Toolkit, — это инструмент для перечисления и атак, который позволяет как синим командам, так и специалистам по наступательной безопасности выявлять и эксплуатировать уязвимости конвейеров в публичных и частных репозиториях организации GitHub. | https://github.com/praetorian-inc/gato |
| Имя | Описание | URL |
|---|---|---|
| SprayingToolkit | Скрипты, делающие атаки распыления паролей на Lync/S4B, OWA и O365 намного быстрее, менее болезненными и более эффективными. | https://github.com/byt3bl33d3r/SprayingToolkit |
| o365recon | Получение информации через O365 с действительными учетными данными | https://github.com/nyxgeek/o365recon |
| CredMaster | Переработанная и улучшенная версия инструмента распыления паролей CredKing, использующая API FireProx для смены IP-адресов, сохранения анонимности и обхода ограничений. | https://github.com/knavesec/CredMaster |
| Имя | Описание | URL |
|---|---|---|
| Ivy | Ivy — это среда создания полезных нагрузок для выполнения произвольного исходного кода VBA (макросов) непосредственно в памяти. | https://github.com/optiv/Ivy |
| PEzor | Упаковщик PE с открытым исходным кодом | https://github.com/phra/PEzor |
| GadgetToJScript | Инструмент для создания сериализованных гаджетов .NET, которые могут запускать загрузку/выполнение сборки .NET при десериализации с помощью BinaryFormatter из скриптов JS/VBS/VBA. | https://github.com/med0x2e/GadgetToJScript |
| ScareCrow | Среда создания полезных нагрузок, разработанная для обхода EDR. | https://github.com/optiv/ScareCrow |
| Donut | Donut — это позиционно-независимый код, который позволяет выполнять в памяти файлы VBScript, JScript, EXE, DLL и сборки .NET. | https://github.com/TheWover/donut |
| Mystikal | Генератор полезных нагрузок для первоначального доступа к macOS | https://github.com/D00MFist/Mystikal |
| charlotte | Полностью необнаруживаемый загрузчик шелл-кода на C++ ;) | https://github.com/9emin1/charlotte |
| InvisibilityCloak | Доказательство концепции набора инструментов обфускации для постэксплуатационных инструментов на C#. Выполняет следующие действия для проекта C# в Visual Studio. | https://github.com/xforcered/InvisibilityCloak |
| Dendrobate | Dendrobate — это среда, облегчающая разработку полезных нагрузок, которые перехватывают неуправляемый код через управляемый код .NET. | https://github.com/FuzzySecurity/Dendrobate |
| Offensive VBA and XLS Entanglement | Этот репозиторий содержит примеры того, как VBA может использоваться в наступательных целях, выходящих за рамки простого дроппера или инжектора шелл-кода. По мере разработки новых вариантов использования репозиторий будет обновляться. | https://github.com/BC-SECURITY/Offensive-VBA-and-XLS-Entanglement |
| xlsGen | Миниатюрный генератор Excel BIFF8 для внедрения макросов 4.0 в *.xls | https://github.com/aaaddress1/xlsGen |
| darkarmour | Обход антивируса Windows | https://github.com/bats3c/darkarmour |
| InlineWhispers | Инструмент для работы с прямыми системными вызовами в файлах Beacon Object Files (BOF) Cobalt Strike | https://github.com/outflanknl/InlineWhispers |
| EvilClippy | Кроссплатформенный помощник для создания вредоносных документов MS Office. Может скрывать макросы VBA, затирать код VBA (через P-Code) и запутывать инструменты анализа макросов. Работает на Linux, OSX и Windows. | https://github.com/outflanknl/EvilClippy |
| OfficePurge | Очистка VBA ваших документов Office с помощью OfficePurge. Очистка VBA удаляет P-code из потоков модулей в документах Office. | https://github.com/fireeye/OfficePurge |
| ThreatCheck | Определяет байты, на которые срабатывает Microsoft Defender / AMSI Consumer. | https://github.com/rasta-mouse/ThreatCheck |
| CrossC2 | Генерация кроссплатформенной полезной нагрузки CobaltStrike | https://github.com/gloxec/CrossC2 |
| Ruler | Ruler — это инструмент, позволяющий удаленно взаимодействовать с серверами Exchange через протоколы MAPI/HTTP или RPC/HTTP. | https://github.com/sensepost/ruler |
| DueDLLigence | Среда запуска шелл-кода для обхода белых списков приложений и DLL side-loading. Шелл-код, включенный в этот проект, запускает calc.exe. | https://github.com/fireeye/DueDLLigence |
| RuralBishop | RuralBishop — это практически точная копия UrbanBishop от b33f, но все вызовы P/Invoke заменены на D/Invoke. | https://github.com/rasta-mouse/RuralBishop |
| TikiTorch | TikiTorch был назван в честь CACTUSTORCH от Vincent Yiu. Основная концепция CACTUSTORCH заключается в том, что он создает новый процесс, выделяет область памяти, а затем использует CreateRemoteThread для запуска нужного шелл-кода в целевом процессе. Как процесс, так и шелл-код задаются пользователем. | https://github.com/rasta-mouse/TikiTorch |
| SharpShooter | SharpShooter — это среда создания полезных нагрузок для извлечения и выполнения произвольного исходного кода C#. SharpShooter может создавать полезные нагрузки в различных форматах, включая HTA, JS, VBS и WSF. | https://github.com/mdsecactivebreach/SharpShooter |
| SharpSploit | SharpSploit — это библиотека .NET для постэксплуатации, написанная на C#. | https://github.com/cobbr/SharpSploit |
| MSBuildAPICaller | MSBuild без MSBuild.exe | https://github.com/rvrsh3ll/MSBuildAPICaller |
| macro_pack | macro_pack — это инструмент от @EmericNasi, используемый для автоматизации обфускации и генерации документов MS Office, VB-скриптов и других форматов для пентестов, демонстраций и оценки социальной инженерии. | https://github.com/sevagas/macro_pack |
| inceptor | Шаблонно-управляемая среда обхода AV/EDR | https://github.com/klezVirus/inceptor |
| mortar | Техника обхода для преодоления и отвлечения обнаружения и предотвращения продуктов безопасности (AV/EDR/XDR) | https://github.com/0xsp-SRD/mortar |
| ProtectMyTooling | Многоупаковочная обертка, позволяющая объединять в цепочку различные упаковщики, обфускаторы и другое оружие Red Team. Оснащена маркировкой артефактов, сбором IOC и бэкдорингом PE. Вы предоставляете свой имплант, она делает много скрытных вещей и выдает обфусцированный исполняемый файл. | https://github.com/mgeeky/ProtectMyTooling |
| Freeze | Freeze — это набор инструментов для полезных нагрузок для обхода EDR с использованием приостановленных процессов, прямых системных вызовов и альтернативных методов выполнения. | https://github.com/optiv/Freeze |
| Shhhloader | Shhhloader — это разрабатываемый загрузчик шелл-кода. Он принимает необработанный шелл-код в качестве входных данных и компилирует заглушку на C++, которая выполняет ряд различных действий для обхода AV/EDR. | https://github.com/icyguider/Shhhloader |
| DllShimmer | Легко вооружите перехват DLL. Вставьте бэкдор в любую функцию любой DLL. | https://github.com/Print3M/DllShimmer |
| Имя | Описание | URL |
|---|---|---|
| o365-attack-toolkit | Набор инструментов для атак на Office365 | https://github.com/mdsecactivebreach/o365-attack-toolkit |
| Evilginx2 | Evilginx2 — это среда атак «человек посередине», используемая для фишинга учетных данных и сессионных cookie любых веб-сервисов. | https://github.com/kgretzky/evilginx2 |
| Gophish | Gophish — это набор инструментов для фишинга с открытым исходным кодом, предназначенный для компаний и пентестеров. Он предоставляет возможность быстро и легко настраивать и проводить фишинговые кампании и обучение по повышению осведомленности о безопасности. | https://github.com/gophish/gophish |
| PwnAuth | PwnAuth — это среда веб-приложений для запуска и управления кампаниями по злоупотреблению OAuth. | https://github.com/fireeye/PwnAuth |
| Modlishka | Modlishka — это гибкий и мощный обратный прокси-сервер, который выведет ваши этичные фишинговые кампании на новый уровень. | https://github.com/drk1wi/Modlishka |
| Имя | Описание | URL |
|---|---|---|
| BeEF | BeEF расшифровывается как The Browser Exploitation Framework. Это инструмент пентестинга, ориентированный на веб-браузер. | https://github.com/beefproject/beef |
| Имя | Описание | URL |
|---|---|---|
| Cobalt Strike | Cobalt Strike — это программное обеспечение для симуляции противников и операций Red Team. | https://cobaltstrike.com/ |
| SpecterInsight | SpecterInsight — это кроссплатформенная среда командования и управления постэксплуатацией на основе .NET для участия в красных командах, эмуляции угроз и обучения. Она предоставляет множество обфусцированных полезных нагрузок «из коробки» и делает уклонение от обнаружения ключевой функцией. Вывод команд возвращается в формате JSON и экспортируется в ELK для анализа операций с предварительно созданными панелями мониторинга. | https://practicalsecurityanalytics.com/specterinsight/ |
| Brute Ratel C4 | Brute Ratel — это самое продвинутое программное обеспечение для Red Team и симуляции противников на текущем рынке C2. | https://bruteratel.com/ |
| Empire | Empire 5 — это среда постэксплуатации, включающая агент Windows на чистом PowerShell и совместимость с агентами Python 3.x для Linux/OS X. | https://github.com/BC-SECURITY/Empire |
| PoshC2 | PoshC2 — это поддерживающая прокси среда C2, используемая для помощи пентестерам в red teaming, постэксплуатации и горизонтальном перемещении. | https://github.com/nettitude/PoshC2 |
| Koadic | Koadic C3 COM Command & Control — RAT на JScript | https://github.com/zerosum0x0/koadic |
| merlin | Merlin — это кроссплатформенный сервер и агент командования и управления постэксплуатацией, написанный на Go. | https://github.com/Ne0nd0g/merlin |
| Mythic | Кроссплатформенная среда для постэксплуатации и red teaming, построенная на python3, docker, docker-compose и веб-интерфейсе. | https://github.com/its-a-feature/Mythic |
| Covenant | Covenant — это среда командования и управления .NET, которая предназначена для освещения поверхности атаки .NET, упрощения использования наступательных методов .NET и служит совместной платформой командования и управления для red teamers. | https://github.com/cobbr/Covenant |
| shad0w | Среда постэксплуатации, предназначенная для скрытной работы в сильно мониторимых средах | https://github.com/bats3c/shad0w |
| Sliver | Sliver — это универсальная кроссплатформенная среда имплантов, поддерживающая C2 через Mutual-TLS, HTTP(S) и DNS. | https://github.com/BishopFox/sliver |
| SILENTTRINITY | Асинхронный, совместный агент постэксплуатации на основе Python и DLR .NET | https://github.com/byt3bl33d3r/SILENTTRINITY |
| Pupy | Pupy — это инструмент удаленного администрирования и постэксплуатации с открытым исходным кодом, кроссплатформенный (Windows, Linux, OSX, Android), в основном написанный на Python. | https://github.com/n1nj4sec/pupy |
| Havoc | Havoc — это современная и гибкая среда командования и управления постэксплуатацией, созданная @C5pider. | https://github.com/HavocFramework/Havoc |
| NimPlant | Легкий имплант первого этапа C2, написанный на Nim и Python | https://github.com/chvancooten/NimPlant |
| SharpC2 | SharpC2 — это среда командования и управления (C2), написанная на C#. Она состоит из сервера команды ASP.NET Core, импланта .NET Framework и клиента .NET MAUI. | https://github.com/rasta-mouse/SharpC2 |
| Loki | Командование и управление на Node.js для перехвата сценариев в уязвимых приложениях Electron | https://github.com/boku7/Loki |
| AdaptixC2 | Adaptix — это расширяемая среда постэксплуатации и эмуляции противников, созданная для пентестеров. Сервер Adaptix написан на Golang для обеспечения гибкости оператора. | https://github.com/Adaptix-Framework/AdaptixC2 |
| Nimhawk | Мощная, модульная, легкая и эффективная среда командования и управления, написанная на Nim. | https://github.com/hdbreaker/Nimhawk |
| Имя | Описание | URL |
|---|---|---|
| pwndrop | Саморазвертываемый сервис хостинга файлов для red teamers, позволяющий легко загружать и обмениваться полезными нагрузками через HTTP и WebDAV. | https://github.com/kgretzky/pwndrop |
| C2concealer | Инструмент командной строки, который генерирует рандомизированные гибкие профили C2 для использования в Cobalt Strike. | https://github.com/FortyNorthSecurity/C2concealer |
| FindFrontableDomains | Поиск потенциальных frontable доменов | https://github.com/rvrsh3ll/FindFrontableDomains |
| Domain Hunter | Проверяет просроченные домены на категоризацию/репутацию и историю Archive.org для определения хороших кандидатов для фишинга и доменов C2. | https://github.com/threatexpress/domainhunter |
| RedWarden | Гибкий перенаправитель CobaltStrike Malleable | https://github.com/mgeeky/RedWarden |
| AzureC2Relay | AzureC2Relay — это функция Azure, которая проверяет и ретранслирует трафик маяка Cobalt Strike, проверяя входящие запросы на основе профиля Cobalt Strike Malleable C2. | https://github.com/Flangvik/AzureC2Relay |
| C3 | C3 (Custom Command and Control) — это инструмент, который позволяет Red Teams быстро разрабатывать и использовать эзотерические каналы командования и управления (C2). | https://github.com/FSecureLABS/C3 |
| Chameleon | Инструмент для обхода категоризации прокси | https://github.com/mdsecactivebreach/Chameleon |
| Cobalt Strike Malleable C2 Design and Reference Guide | Руководство по дизайну и справочник Cobalt Strike Malleable C2 | https://github.com/threatexpress/malleable-c2/ |
| redirect.rules | Быстрый и грязный динамический генератор redirect.rules | https://github.com/0xZDH/redirect.rules |
| CobaltBus | Интеграция внешнего C2 Cobalt Strike с Azure Servicebus, трафик C2 через Azure Servicebus | https://github.com/Flangvik/CobaltBus |
| SourcePoint | SourcePoint — это генератор профилей C2 для серверов командования и управления Cobalt Strike, разработанный для обеспечения обхода. | https://github.com/Tylous/SourcePoint |
| RedGuard | RedGuard — это инструмент контроля переднего потока C2, может избегать проверок Blue Teams, AV, EDR. | https://github.com/wikiZ/RedGuard |
| skyhook | Двунаправленная обфусцированная настройка передачи файлов HTTP, созданная для обхода обнаружения IDS. | https://github.com/blackhillsinfosec/skyhook |
| GraphStrike | Маяк Cobalt Strike HTTPS через Microsoft Graph API | https://github.com/RedSiege/GraphStrike |
| Имя | Описание | URL |
|---|---|---|
| RedELK | SIEM для Red Team — инструмент для Red Teams, используемый для отслеживания и оповещения о действиях Blue Team, а также для улучшения удобства использования в долгосрочных операциях. | https://github.com/outflanknl/RedELK |
| Elastic for Red Teaming | Репозиторий ресурсов для настройки SIEM Red Team с использованием Elastic. | https://github.com/SecurityRiskAdvisors/RedTeamSIEM |
| RedEye | RedEye — это инструмент визуальной аналитики, поддерживающий операции Red и Blue Team. | https://github.com/cisagov/RedEye |
| Имя | Описание | URL |
|---|---|---|
| AggressiveProxy | AggressiveProxy — это комбинация бинарника .NET 3.5 (LetMeOutSharp) и скрипта агрессора Cobalt Strike (AggressiveProxy.cna). После выполнения LetMeOutSharp на рабочей станции он попытается перечислить все доступные конфигурации прокси и попытается связаться с сервером Cobalt Strike через HTTP(s), используя идентифицированные конфигурации прокси. | https://github.com/EncodeGroup/AggressiveProxy |
| Gopher | Инструмент на C# для обнаружения легких целей | https://github.com/EncodeGroup/Gopher |
| SharpEDRChecker | Проверяет запущенные процессы, метаданные процессов, DLL, загруженные в текущий процесс, и метаданные каждой DLL, общие каталоги установки, установленные службы и метаданные каждого служебного бинарника, установленные драйверы и метаданные каждого драйвера на наличие известных защитных продуктов, таких как AV, EDR и инструменты ведения журнала. | https://github.com/PwnDexter/SharpEDRChecker |
| Situational Awareness BOF | Этот репозиторий предназначен для двух целей. Во-первых, он предоставляет хороший набор базовых команд осведомленности о ситуации, реализованных в BOF (Beacon Object Files). | https://github.com/trustedsec/CS-Situational-Awareness-BOF |
| Seatbelt | Seatbelt — это проект на C#, который выполняет ряд ориентированных на безопасность проверок хоста, актуальных как с наступательной, так и с оборонительной точек зрения. | https://github.com/GhostPack/Seatbelt |
| SauronEye | SauronEye — это инструмент поиска, созданный для помощи red teams в поиске файлов, содержащих определенные ключевые слова. | https://github.com/vivami/SauronEye |
| SharpShares | Многопоточная сборка C# .NET для перечисления доступных сетевых ресурсов в домене | https://github.com/mitchmoser/SharpShares |
| SharpAppLocker | Порт на C# командлета PowerShell Get-AppLockerPolicy с расширенными функциями. Включает возможность фильтрации и поиска определенного типа правил и действий. | https://github.com/Flangvik/SharpAppLocker/ |
| SharpPrinter | Printer — это модифицированная консольная версия ListNetworks | https://github.com/rvrsh3ll/SharpPrinter |
| Имя | Описание | URL |
| ----- | ----------- | ---- |
| StandIn | StandIn — это небольшой набор инструментов для пост-компрометации AD. StandIn появился недавно, когда в xforcered понадобилось собственное .NET-решение для выполнения делегирования на основе ресурсов с ограничениями. | https://github.com/FuzzySecurity/StandIn |
| Recon-AD | Инструмент для разведки AD на основе ADSI и отражаемых DLL | https://github.com/outflanknl/Recon-AD |
| BloodHound | Шесть степеней администратора домена | https://github.com/BloodHoundAD/BloodHound |
| PSPKIAudit | Набор инструментов PowerShell для аудита служб сертификации Active Directory (AD CS). | https://github.com/GhostPack/PSPKIAudit |
| SharpView | Реализация PowerView от harmj0y на C# | https://github.com/tevora-threat/SharpView |
| Rubeus | Rubeus — это набор инструментов на C# для взаимодействия с Kerberos и его злоупотреблений. Он сильно адаптирован из проекта Kekeo Бенджамина Делпи (лицензия CC BY-NC-SA 4.0) и проекта MakeMeEnterpriseAdmin Винсента Ле Ту (лицензия GPL v3.0). | https://github.com/GhostPack/Rubeus |
| nanorobeus | Минималистичный инструмент для управления билетами Kerberos. Поддерживает структуры redteam. | https://github.com/wavvs/nanorobeus |
| Grouper | Скрипт PowerShell для поиска уязвимых настроек в групповых политиках AD. (устарел, используйте Grouper2!) | https://github.com/l0ss/Grouper |
| ImproHound | Определите пути атак в BloodHound, нарушающие многоуровневость AD. | https://github.com/improsec/ImproHound |
| ADRecon | ADRecon — это инструмент, который собирает информацию об Active Directory и генерирует отчёт, дающий целостную картину текущего состояния целевой среды AD. | https://github.com/adrecon/ADRecon |
| ADCSPwn | Инструмент для повышения привилегий в сети Active Directory путём принудительной аутентификации от учётных записей компьютеров (Petitpotam) и ретрансляции в службу сертификации. | https://github.com/bats3c/ADCSPwn |
| Имя | Описание | URL |
|---|---|---|
| Mimikatz | Mimikatz — это приложение с открытым исходным кодом, которое позволяет пользователям просматривать и сохранять учётные данные аутентификации, такие как билеты Kerberos. | https://github.com/gentilkiwi/mimikatz |
| Dumpert | Дампер памяти LSASS с использованием прямых системных вызовов и снятия хуков API. | https://github.com/outflanknl/Dumpert |
| CredBandit | CredBandit — это PoC-файл объекта Beacon (BOF), который использует статические x64-сисколлы для полного дампа процесса в памяти и отправки обратно через существующий канал связи Beacon. | https://github.com/xforcered/CredBandit |
| CloneVault | CloneVault позволяет оператору red team экспортировать и импортировать записи, включая атрибуты, из диспетчера учётных данных Windows. | https://github.com/mdsecactivebreach/CloneVault |
| SharpLAPS | Извлечение пароля LAPS из LDAP | https://github.com/swisskyrepo/SharpLAPS |
| SharpDPAPI | SharpDPAPI — это порт на C# некоторых функций DPAPI из проекта Mimikatz @gentilkiwi. | https://github.com/GhostPack/SharpDPAPI |
| KeeThief | Позволяет извлекать ключевой материал KeePass 2.X из памяти, а также внедрять бэкдоры и перечислять триггерную систему KeePass. | https://github.com/GhostPack/KeeThief |
| SafetyKatz | SafetyKatz — это комбинация слегка модифицированной версии проекта Mimikatz @gentilkiwi и загрузчика PE .NET от @subtee. | https://github.com/GhostPack/SafetyKatz |
| forkatz | Дамп учётных данных с использованием техники forshaw через SeTrustedCredmanAccessPrivilege | https://github.com/Barbarisch/forkatz |
| PPLKiller | Инструмент для обхода защиты LSA (также известной как Protected Process Light) | https://github.com/RedCursorSecurityConsulting/PPLKiller |
| LaZagne | Проект LaZagne — это приложение с открытым исходным кодом, используемое для извлечения множества паролей, хранящихся на локальном компьютере. | https://github.com/AlessandroZ/LaZagne |
| AndrewSpecial | AndrewSpecial: скрытый дамп памяти lsass с обходом "Cilence" с 2019 года. | https://github.com/hoangprod/AndrewSpecial |
| Net-GPPPassword | Реализация Get-GPPPassword на .NET. Извлекает пароль в открытом виде и другую информацию для учётных записей, распространяемых через настройки групповых политик. | https://github.com/outflanknl/Net-GPPPassword |
| SharpChromium | Проект .NET 4.0 CLR для извлечения данных Chromium, таких как куки, история и сохранённые логины. | https://github.com/djhohnstein/SharpChromium |
| Chlonium | Chlonium — это приложение, предназначенное для клонирования куки Chromium. | https://github.com/rxwx/chlonium |
| SharpCloud | SharpCloud — это простая утилита на C# для проверки наличия файлов учётных данных, связанных с Amazon Web Services, Microsoft Azure и Google Compute. | https://github.com/chrismaddalena/SharpCloud |
| pypykatz | Реализация Mimikatz на чистом Python. По крайней мере, часть его :) | https://github.com/skelsec/pypykatz |
| nanodump | Файл объекта Beacon, который создаёт минидамп процесса LSASS. | https://github.com/helpsystems/nanodump |
| Koh | Koh — это набор инструментов на C# и BOF для захвата учётных данных пользователя путём намеренной утечки токенов/сеансов входа. | https://github.com/GhostPack/Koh |
| PPLBlade | Инструмент для дампа защищённых процессов, поддерживающий обфускацию дампа памяти и передачу на удалённые рабочие станции без сохранения на диск. | https://github.com/tastypepperoni/PPLBlade |
| TrickDump | Дамп lsass с использованием только NTAPI, запуская 3 программы для создания 3 файлов JSON и 1 ZIP... и генерации Minidump позже! | https://github.com/ricardojoserf/TrickDump |
| RemoteMonologue | RemoteMonologue — это техника сбора учётных данных Windows, которая позволяет скомпрометировать удалённого пользователя, используя ключ Interactive User RunAs и принудительную NTLM-аутентификацию через DCOM. | https://github.com/3lp4tr0n/RemoteMonologue |
| Имя | Описание | URL |
|---|---|---|
| ElevateKit | Elevate Kit демонстрирует, как использовать сторонние атаки повышения привилегий с полезной нагрузкой Beacon от Cobalt Strike. | https://github.com/rsmudge/ElevateKit |
| Watson | Watson — это инструмент на .NET для перечисления отсутствующих обновлений KB и предложения эксплойтов для уязвимостей повышения привилегий. | https://github.com/rasta-mouse/Watson |
| SharpUp | SharpUp — это порт на C# различных функций PowerUp. Пока портированы только самые распространённые проверки; функции вооружения ещё не реализованы. | https://github.com/GhostPack/SharpUp |
| dazzleUP | Инструмент для обнаружения уязвимостей повышения привилегий, вызванных неправильной конфигурацией и отсутствием обновлений в операционных системах Windows. dazzleUP обнаруживает следующие уязвимости. | https://github.com/hlldz/dazzleUP |
| PEASS | Набор отличных скриптов для повышения привилегий (с цветами) | https://github.com/carlospolop/PEASS-ng |
| SweetPotato | Коллекция различных нативных методов повышения привилегий в Windows от учётной записи службы до SYSTEM | https://github.com/CCob/SweetPotato |
| MultiPotato | Ещё один Potato для получения SYSTEM через привилегии SeImpersonate | https://github.com/S3cur3Th1sSh1t/MultiPotato |
| KrbRelayUp | Универсальное локальное повышение привилегий без исправлений в доменных средах Windows, где не применяется подпись LDAP (настройки по умолчанию). | https://github.com/Dec0ne/KrbRelayUp |
| GodPotato | Если у вас есть разрешение ImpersonatePrivilege, то вы — SYSTEM! | https://github.com/BeichenDream/GodPotato |
| PrivKit | PrivKit — это простой файл объекта Beacon, который обнаруживает уязвимости повышения привилегий, вызванные неправильной конфигурацией в ОС Windows. | https://github.com/mertdas/PrivKit |
| Имя | Описание | URL |
|---|---|---|
| RefleXXion | RefleXXion — это утилита, предназначенная для обхода пользовательских хуков, используемых AV/EPP/EDR и т.д. | https://github.com/hlldz/RefleXXion |
| EDRSandBlast | EDRSandBlast — это инструмент на C, который вооружает уязвимый подписанный драйвер для обхода детектирования EDR (обратные вызовы ядра и провайдер ETW TI) и защиты LSASS. | https://github.com/wavestone-cdt/EDRSandblast |
| unDefender | Убийство предпочитаемого антивируса путём злоупотребления нативными символическими ссылками и путями NT. | https://github.com/APTortellini/unDefender |
| Backstab | Инструмент для уничтожения защищённых процессов антивируса | https://github.com/Yaxser/Backstab |
| SPAWN - Cobalt Strike BOF | BOF для Cobalt Strike, который порождает жертвенный процесс, внедряет в него shellcode и выполняет полезную нагрузку. Создан для обхода EDR/UserLand хуков путём порождения жертвенного процесса с Arbitrary Code Guard (ACG), BlockDll и спуфингом PPID. | https://github.com/boku7/spawn |
| BOF.NET - Среда выполнения .NET для файлов объектов Beacon Cobalt Strike | BOF.NET — это небольшой нативный BOF-объект в сочетании с управляемой средой выполнения BOF.NET, что позволяет разрабатывать BOF для Cobalt Strike непосредственно на .NET. BOF.NET устраняет сложность нативной компиляции и головную боль ручного импорта нативных API. | https://github.com/CCob/BOF.NET |
| NetLoader | Загружает любой C#-бинарник из файла или URL, исправляя AMSI и обходя Windows Defender во время выполнения | https://github.com/Flangvik/NetLoader |
| FindObjects-BOF | Проект BOF для Cobalt Strike, использующий прямые системные вызовы для перечисления процессов по конкретным модулям или дескрипторам процессов. | https://github.com/outflanknl/FindObjects-BOF |
| SharpUnhooker | Универсальный отключатель API на C# — автоматически снимает хуки API (ntdll.dll, kernel32.dll, user32.dll, advapi32.dll и kernelbase.dll). | https://github.com/GetRektBoy724/SharpUnhooker |
| EvtMute | Применение фильтра к событиям, регистрируемым журналом событий Windows | https://github.com/bats3c/EvtMute |
| InlineExecute-Assembly | InlineExecute-Assembly — это PoC-файл объекта Beacon (BOF), который позволяет специалистам по безопасности выполнять .NET-сборки в процессе как альтернативу традиционному модулю execute-assembly Cobalt Strike с порождением и запуском. | https://github.com/xforcered/InlineExecute-Assembly |
| Phant0m | Убийца журнала событий Windows | https://github.com/hlldz/Phant0m |
| SharpBlock | Метод обхода активных проекционных DLL EDR путём предотвращения выполнения точки входа. | https://github.com/CCob/SharpBlock |
| NtdllUnpatcher | Пример кода для обхода EDR, используйте для тестирования возможностей синей команды по обнаружению такого типа вредоносного ПО, которое обходит пользовательские хуки EDR. | https://github.com/Kharos102/NtdllUnpatcher |
| DarkLoadLibrary | LoadLibrary для наступательных операций. | https://github.com/bats3c/DarkLoadLibrary |
| BlockETW | Сборка .Net 3.5 / 4.5 для блокировки телеметрии ETW в процессе | https://github.com/Soledge/BlockEtw |
| firewalker | Этот репозиторий содержит простую библиотеку, которую можно использовать для добавления возможностей обхода хуков FireWalker в существующий код | https://github.com/mdsecactivebreach/firewalker |
| KillDefenderBOF | PoC-реализация KillDefender в виде BOF | https://github.com/Cerbersec/KillDefenderBOF |
| Mangle | Mangle — это инструмент, который манипулирует аспектами скомпилированных исполняемых файлов (.exe или DLL) для избежания обнаружения EDR. | https://github.com/optiv/Mangle |
| AceLdr | UDRL для Cobalt Strike для обхода сканеров памяти. | https://github.com/kyleavery/AceLdr |
| AtomLdr | Загрузчик DLL CA с продвинутыми функциями скрытности | https://github.com/NUL0x4C/AtomLdr |
| Inline-Execute-PE | Выполнение неуправляемых исполняемых файлов Windows в Beacon Cobalt Strike | https://github.com/Octoberfest7/Inline-Execute-PE |
| SigFlip | SigFlip — это инструмент для патчинга подписанных authenticode PE-файлов (exe, dll, sys и т.д.) без аннулирования или нарушения существующей подписи. | https://github.com/med0x2e/SigFlip |
| Blackout | Уничтожение защищённых процессов антивируса (BYOVD) | https://github.com/ZeroMemoryEx/Blackout |
| ShellGhost | Метод скрытности на основе памяти, делающий shellcode невидимым от начала до конца процесса. | https://github.com/lem0nSec/ShellGhost |
| PoolPartyBof | Реализация BOF техники внедрения процессов PoolParty от @SafeBreach и @0xDeku, злоупотребляющей пулами потоков Windows. | https://github.com/0xEr3bus/PoolPartyBof |
| EDRSilencer | Инструмент, использующий Windows Filtering Platform (WFP) для блокировки отправки событий безопасности агентами EDR на сервер. | https://github.com/netero1010/EDRSilencer |
| EDR-Freeze | EDR-Freeze — это инструмент, который вводит процессы EDR и антивируса в состояние комы. | https://github.com/TwoSevenOneT/EDR-Freeze |
| Имя | Описание | URL |
|---|---|---|
| SharpStay | Проект .NET для установки постоянства | https://github.com/0xthirteen/SharpStay |
| SharPersist | Набор инструментов для постоянства в Windows на C#. | https://github.com/fireeye/SharPersist |
| SharpHide | Инструмент для создания скрытых ключей реестра. | https://github.com/outflanknl/SharpHide |
| DoUCMe | Использует Win32 API NetUserAdd для создания новой учётной записи компьютера. Это делается путём установки usri1_priv типа USER_INFO_1 в 0x1000. | https://github.com/Ben0xA/DoUCMe |
| A Black Path Toward The Sun | (TCP-туннелирование через HTTP для серверов веб-приложений) | https://github.com/nccgroup/ABPTTS |
| pivotnacci | Инструмент для создания SOCKS-подключений через HTTP-агентов | https://github.com/blackarrowsec/pivotnacci |
| reGeorg | Преемник reDuh, взлом шлюзового веб-сервера и создание SOCKS-прокси через DMZ. Перемещайтесь и атакуйте. | https://github.com/sensepost/reGeorg |
| DAMP | Проект модификации дискреционных списков управления доступом (DACL): постоянство через модификацию дескрипторов безопасности на уровне хоста. | https://github.com/HarmJ0y/DAMP |
| IIS-Raid | Нативный модуль бэкдора для Microsoft IIS (Internet Information Services) | https://github.com/0x09AL/IIS-Raid |
| SharPyShell | Миниатюрный и обфусцированный веб-шелл ASP.NET для C# веб-приложений | https://github.com/antonioCoco/SharPyShell |
| ScheduleRunner | Инструмент на C# с большей гибкостью для настройки запланированных задач как для постоянства, так и для латерального перемещения в операциях red team | https://github.com/netero1010/ScheduleRunner |
| SharpEventPersist | Постоянство путём записи/чтения shellcode из журнала событий | https://github.com/improsec/SharpEventPersist |
| Kraken | Kraken — модульный мультиязычный веб-шелл от @secu_x11. | https://github.com/kraken-ng/Kraken |
| HiddenDesktop | HVNC для Cobalt Strike | https://github.com/WKL-Sec/HiddenDesktop |
| Имя | Описание | URL |
|---|---|---|
| Liquid Snake | LiquidSnake — это инструмент, позволяющий операторам выполнять бесфайловое латеральное перемещение с использованием подписок на события WMI и GadgetToJScript | https://github.com/RiccardoAncarani/LiquidSnake |
| PowerUpSQL | Набор инструментов PowerShell для атак на SQL Server | https://github.com/NetSPI/PowerUpSQL |
| SQLRecon | Набор инструментов MS SQL на C#, предназначенный для наступательной разведки и пост-эксплуатации. | https://github.com/skahwah/SQLRecon |
| SCShell | Инструмент бесфайлового латерального перемещения, использующий ChangeServiceConfigA для выполнения команд | https://github.com/Mr-Un1k0d3r/SCShell |
| SharpRDP | Консольное приложение протокола удалённого рабочего стола для аутентифицированного выполнения команд | https://github.com/0xthirteen/SharpRDP |
| MoveKit | Movekit — это расширение встроенного латерального перемещения Cobalt Strike с использованием функции execute_assembly со сборками .NET SharpMove и SharpRDP. | https://github.com/0xthirteen/MoveKit |
| SharpNoPSExec | Бесфайловое выполнение команд для латерального перемещения. | https://github.com/juliourena/SharpNoPSExec |
| Responder/MultiRelay | Отравщик LLMNR/NBT-NS/mDNS и ретранслятор NTLMv1/2. | https://github.com/lgandx/Responder |
| impacket | Impacket — это коллекция классов Python для работы с сетевыми протоколами. Impacket ориентирован на предоставление низкоуровневого программного доступа к пакетам, а для некоторых протоколов (например, SMB1-3 и MSRPC) — и к самой реализации протокола. | https://github.com/SecureAuthCorp/impacket |
| Farmer | Farmer — это проект для сбора хэшей NetNTLM в домене Windows. | https://github.com/mdsecactivebreach/Farmer |
| CIMplant | Порт WMImplant на C#, использующий CIM или WMI для запросов к удалённым системам. Может использовать предоставленные учётные данные или сеанс текущего пользователя. | https://github.com/FortyNorthSecurity/CIMplant |
| PowerLessShell | PowerLessShell использует MSBuild.exe для удалённого выполнения скриптов PowerShell и команд без запуска powershell.exe. Также можно выполнять raw shellcode тем же способом. | https://github.com/Mr-Un1k0d3r/PowerLessShell |
| SharpGPOAbuse | SharpGPOAbuse — это .NET-приложение на C#, которое можно использовать для использования прав редактирования пользователя на объект групповой политики (GPO) для компрометации объектов, контролируемых этой GPO. | https://github.com/FSecureLABS/SharpGPOAbuse |
| kerbrute | Инструмент для быстрого перебора и перечисления действительных учётных записей Active Directory через предварительную аутентификацию Kerberos | https://github.com/ropnop/kerbrute |
| mssqlproxy | mssqlproxy — это набор инструментов для латерального перемещения в ограниченных средах через скомпрометированный Microsoft SQL Server путём повторного использования сокетов | https://github.com/blackarrowsec/mssqlproxy |
| Invoke-TheHash | Утилиты Pass The Hash для PowerShell | https://github.com/Kevin-Robertson/Invoke-TheHash |
| InveighZero | Инструмент .NET IPv4/IPv6 "человек посередине" для пентестеров | https://github.com/Kevin-Robertson/InveighZero |
| SharpSpray | SharpSpray — простой набор кода для выполнения атаки password spraying против всех пользователей домена с использованием LDAP и совместим с Cobalt Strike. | https://github.com/jnqpblc/SharpSpray |
| CrackMapExec | Швейцарский нож для пентеста сетей | https://github.com/byt3bl33d3r/CrackMapExec |
| SharpAllowedToAct | Реализация на C# захвата объекта компьютера через делегирование на основе ресурсов с ограничениями (msDS-AllowedToActOnBehalfOfOtherIdentity) на основе исследования @elad_shamir. | https://github.com/pkb1s/SharpAllowedToAct |
| SharpRDPHijack | Sharp RDP Hijack — это PoC-утилита на .NET/C# для захвата отключённых сеансов протокола удалённого рабочего стола (RDP) | https://github.com/bohops/SharpRDPHijack |
| CheeseTools | Этот репозиторий основан на уже существующем MiscTool, так что огромное спасибо rasta-mouse за его выпуск и за то, что дал мне правильную мотивацию работать над ними. | https://github.com/klezVirus/CheeseTools |
| LatLoader | Модуль PoC для демонстрации автоматического латерального перемещения с помощью структуры Havoc C2. | https://github.com/icyguider/LatLoader |
| SharpSpray | SharpSpray — это инструмент для password spraying в домене Windows, написанный на .NET C#. | https://github.com/iomoath/SharpSpray |
| MalSCCM | Этот инструмент позволяет злоупотреблять локальными или удалёнными серверами SCCM для развёртывания вредоносных приложений на управляемых ими хостах. | https://github.com/nettitude/MalSCCM |
| Coercer | Скрипт на Python для автоматического принуждения Windows-сервера к аутентификации на произвольной машине через 9 методов. | https://github.com/p0dalirius/Coercer |
| SharpSploit | SharpSploit — это библиотека пост-эксплуатации .NET на C#, которая направлена на подчёркивание поверхности атаки .NET и упрощение использования наступательного .NET для red team. | https://github.com/cobbr/SharpSploit |
| orpheus | Обход детектирования Kerberoast с помощью модифицированных опций KDC и типов шифрования | https://github.com/trustedsec/orpheus |
| goexec | GoExec — это новый взгляд на некоторые методы удалённого выполнения на устройствах Windows. GoExec реализует ряд практически нереализованных методов выполнения и обеспечивает значительные улучшения OPSEC в целом. | https://github.com/FalconOpsLLC/goexec |
| BitlockMove | Латеральное перемещение через интерфейсы DCOM Bitlocker и COM-хайекинг | https://github.com/rtecCyberSec/BitlockMove |
| Имя | Описание | URL |
|---|---|---|
| Chisel | Chisel — это быстрый TCP/UDP-туннель, транспортируемый через HTTP и защищённый SSH. Один исполняемый файл включает как клиент, так и сервер. | https://github.com/jpillora/chisel |
| frp | frp — это быстрый обратный прокси, позволяющий предоставить доступ к локальному серверу, находящемуся за NAT или брандмауэром, в Интернет. | https://github.com/fatedier/frp |
| ligolo-ng | Продвинутый, но простой инструмент туннелирования, использующий интерфейс TUN. | https://github.com/nicocha30/ligolo-ng |
| SockTail | SockTail — это небольшой бинарник, который подключает устройство к сети Tailscale и открывает локальный SOCKS5-прокси на порту 1080. Предназначен для операций red team, где требуется сетевой доступ к целевой системе без настройки громоздких пробросов портов, постоянных демонов или шумных туннелей. | https://github.com/Yeeb1/SockTail |
| Name | Description | URL |
| ----- | ----------- | ---- |
| SharpExfiltrate | Модульная C#-платформа для эксфильтрации добычи по безопасным и доверенным каналам. | https://github.com/Flangvik/SharpExfiltrate |
| DNSExfiltrator | Эксфильтрация данных через скрытый канал DNS-запросов | https://github.com/Arno0x/DNSExfiltrator |
| Egress-Assess | Egress-Assess — это инструмент для тестирования возможностей обнаружения исходящих данных. | https://github.com/FortyNorthSecurity/Egress-Assess |
| VeilTransfer | VeilTransfer — это утилита для эксфильтрации данных, предназначенная для тестирования и улучшения возможностей обнаружения. Этот инструмент имитирует реальные методы эксфильтрации данных, используемые продвинутыми угрозами, позволяя организациям оценивать и улучшать свою защиту. | https://github.com/infosecn1nja/VeilTransfer |
| Name | Description | URL |
|---|---|---|
| Tidal Cyber | Tidal Cyber помогает корпоративным организациям определять, измерять и улучшать свою защиту для противодействия наиболее важным для них действиям злоумышленников. | https://app.tidalcyber.com |
| Control Validation Compass | Помощник по моделированию угроз и репозиторий контента для фиолетовой команды, указывающий командам безопасности и разведки на более чем 10 000 общедоступных технических и политических средств контроля и более 2 100 тестов наступательной безопасности, согласованных с почти 600 распространёнными тактиками атакующих. | https://controlcompass.github.io |
| Name | Description | URL |
|---|---|---|
| pacu | Фреймворк для эксплуатации AWS, предназначенный для тестирования безопасности сред Amazon Web Services. | https://github.com/RhinoSecurityLabs/pacu |
| CloudMapper | CloudMapper помогает анализировать ваши среды Amazon Web Services (AWS). | https://github.com/duo-labs/cloudmapper |
| Enumerate IAM permissions | Перечисление разрешений, связанных с набором учётных данных AWS | https://github.com/andresriancho/enumerate-iam |
| Name | Description | URL |
|---|---|---|
| Azure AD Connect password extraction | Этот набор инструментов предлагает несколько способов извлечения и расшифровки сохранённых учётных данных Azure AD и Active Directory с серверов Azure AD Connect. | https://github.com/fox-it/adconnectdump |
| Storm Spotter | Инструмент Red Team для Azure для построения графа объектов Azure и Azure Active Directory | https://github.com/Azure/Stormspotter |
| ROADtools | Фреймворк для исследования Azure AD. | https://github.com/dirkjanm/ROADtools |
| MicroBurst: A PowerShell Toolkit for Attacking Azure | Набор скриптов для оценки безопасности Microsoft Azure | https://github.com/NetSPI/MicroBurst |
| AADInternals | Модуль PowerShell AADInternals для администрирования Azure AD и Office 365 | https://github.com/Gerenios/AADInternals |
| TeamFiltration | TeamFiltration — это кроссплатформенный фреймворк для перечисления, подбора паролей, эксфильтрации и внедрения бэкдоров в учётные записи O365 AAD. | https://github.com/Flangvik/TeamFiltration |
| MAAD Attack Framework | Инструмент атак для простого, быстрого и эффективного тестирования безопасности M365 и Azure AD. | https://github.com/vectra-ai-research/MAAD-AF |
| GraphRunner | Набор инструментов для пост-эксплуатации для взаимодействия с Microsoft Graph API | https://github.com/dafthack/GraphRunner/ |
| ADOKit | ADOKit — это набор инструментов, который можно использовать для атаки на Azure DevOps Services, используя доступный REST API | https://github.com/xforcered/ADOKit |
| TokenTactics | Набор инструментов для манипуляции JWT-токенами Azure | https://github.com/rvrsh3ll/TokenTactics |
| Maestro | Maestro — это инструмент для пост-эксплуатации, предназначенный для взаимодействия с Intune/EntraID из C2-агента на рабочей станции пользователя без необходимости знания пароля пользователя или потоков аутентификации Azure, манипуляции токенами и веб-консоли администрирования. | https://github.com/Mayyhem/Maestro |
| Name | Description | URL |
|---|---|---|
| Stratus Red Team | Stratus Red Team — это 'Atomic Red Team™' для облака, позволяющий эмулировать наступательные тактики атак детальным и самодостаточным образом. | https://github.com/DataDog/stratus-red-team |
| Prelude Operator | Платформа для продвинутой безопасности с приоритетом разработчика. Защищайте свою организацию, имитируя реальные атаки злоумышленников. | https://www.preludesecurity.com/products/operator |
| Prelude Build | Открытая среда IDE для создания, тестирования и проверки готовых к использованию тестов безопасности. | https://www.preludesecurity.com/products/build |
| Caldera | Автоматизированная система эмуляции злоумышленников, выполняющая действия после компрометации в корпоративных сетях Windows. | https://github.com/mitre/caldera |
| APTSimulator | Скрипт Windows Batch, использующий набор инструментов и выходных файлов, чтобы система выглядела скомпрометированной. | https://github.com/NextronSystems/APTSimulator |
| Atomic Red Team | Небольшие и легко переносимые тесты обнаружения, сопоставленные с фреймворком MITRE ATT&CK. | https://github.com/redcanaryco/atomic-red-team |
| Network Flight Simulator | flightsim — это легковесная утилита для генерации вредоносного сетевого трафика, помогающая командам безопасности оценивать средства защиты и видимость сети. | https://github.com/alphasoc/flightsim |
| Metta | Инструмент для обеспечения готовности безопасности для проведения симуляции злоумышленников. | https://github.com/uber-common/metta |
| Red Team Automation (RTA) | RTA предоставляет набор скриптов, позволяющих синим командам тестировать свои возможности обнаружения против вредоносных тактик, смоделированных по образцу MITRE ATT&CK. | https://github.com/endgameinc/RTA |
| TTPForge | TTPForge — это фреймворк, созданный для облегчения разработки, автоматизации и выполнения тактик, техник и процедур (TTP). | https://github.com/facebookincubator/TTPForge |
| Name | Description | URL |
|---|---|---|
| promptfoo | CLI и фреймворк для оценки, тестирования и red-teaming приложений и промптов LLM. | https://github.com/promptfoo/promptfoo |
| Garak | Сканер уязвимостей LLM, предназначенный для проверки слабых мест, джейлбрейков и небезопасного поведения языковых моделей. | https://github.com/NVIDIA/garak |
| deepeval | DeepEval — это простой в использовании фреймворк с открытым исходным кодом для оценки систем больших языковых моделей. | https://github.com/confident-ai/deepeval |
| PyRIT | Инструмент идентификации рисков на Python для генеративного ИИ (PyRIT) — это фреймворк с открытым исходным кодом, созданный для того, чтобы предоставить специалистам по безопасности и инженерам возможность активно выявлять риски в системах генеративного ИИ. | https://github.com/microsoft/PyRIT |
| FuzzyAI | Фаззер FuzzyAI — это мощный инструмент для автоматизированного фазинга LLM. Он предназначен для помощи разработчикам и исследователям безопасности в выявлении джейлбрейков и устранении потенциальных уязвимостей в их API LLM. | https://github.com/cyberark/FuzzyAI |
| Name | Description | URL |
|---|---|---|
| PentAGI | Полностью автономная система AI-агентов, способная выполнять сложные задачи по тестированию на проникновение. | https://github.com/vxcontrol/pentagi |
| HexStrike AI | Продвинутый MCP-сервер, позволяющий AI-агентам автономно запускать более 150 инструментов кибербезопасности для автоматизированного пентеста, обнаружения уязвимостей, автоматизации bug bounty и исследований безопасности. | https://github.com/0x4m4/hexstrike-ai |
| CAI | Легковесный фреймворк с открытым исходным кодом, который позволяет специалистам по безопасности создавать и развёртывать автоматизацию на основе ИИ для наступательных и оборонительных задач. | https://github.com/aliasrobotics/CAI |
| RedAmon | Фреймворк red team на основе AI-агентов, который автоматизирует операции наступательной безопасности от разведки до эксплуатации и пост-эксплуатации без вмешательства человека. | https://github.com/samugit83/redamon |
| raptor | Raptor превращает Claude Code в универсального AI-агента для наступательной/оборонительной безопасности. | https://github.com/gadievron/raptor |
| Name | Description | URL |
|---|---|---|
| Living Off The Land Drivers | Living Off The Land Drivers — это курируемый список драйверов Windows, используемых злоумышленниками для обхода средств защиты и проведения атак. | https://www.loldrivers.io/ |
| GTFOBins | GTFOBins — это курируемый список бинарных файлов Unix, которые могут быть использованы для обхода локальных ограничений безопасности в неправильно настроенных системах. | https://gtfobins.github.io |
| LOLBAS | Цель проекта LOLBAS — задокументировать каждый бинарный файл, скрипт и библиотеку, которые могут быть использованы для техник Living Off The Land. | https://lolbas-project.github.io/ |
| Living Off Trusted Sites (LOTS) Project | Злоумышленники используют популярные легитимные домены при проведении фишинга, C&C, эксфильтрации и загрузки инструментов для обхода обнаружения. Приведённый ниже список веб-сайтов позволяет злоумышленникам использовать их домен или поддомен. | https://lots-project.com |
| Filesec | Будьте в курсе последних расширений файлов, используемых злоумышленниками. | https://filesec.io/ |
| LOOBins | Living Off the Orchard: macOS Binaries (LOOBins) предназначен для предоставления подробной информации о различных встроенных бинарных файлах macOS и о том, как они могут быть использованы злоумышленниками в злонамеренных целях. | https://www.loobins.io/ |
| WTFBins | WTFBin(n): бинарный файл, который ведёт себя точно как вредоносное ПО, но как-то так получается, что это не так? Этот проект направлен на каталогизацию безвредных приложений, демонстрирующих подозрительное поведение. Эти бинарные файлы могут создавать шум и ложные срабатывания при охоте за угрозами и автоматическом обнаружении. | https://wtfbins.wtf/ |
| Hijack Libs | Этот проект предоставляет курируемый список кандидатов на DLL Hijacking. | https://hijacklibs.net |
| Name | Description | URL |
|---|---|---|
| RedTeamCCode | Репозиторий кода на C для Red Team | https://github.com/Mr-Un1k0d3r/RedTeamCCode |
| EDRs | Этот репозиторий содержит информацию об EDR, которая может быть полезна во время упражнений red team. | https://github.com/Mr-Un1k0d3r/EDRs |
| Cobalt Strike Community Kit | Community Kit — это центральный репозиторий расширений, написанных сообществом пользователей для расширения возможностей Cobalt Strike. | https://cobalt-strike.github.io/community_kit/ |
| Name | Description | URL |
|---|---|---|
| Red Team Infrastructure Wiki | Вики для сбора ресурсов по усилению инфраструктуры Red Team | https://github.com/bluscreenofjeff/Red-Team-Infrastructure-Wiki |
| Name | Description | URL |
|---|---|---|
| Nemesis | Nemesis — это конвейер обогащения данных для наступательных операций и система поддержки операторов. | https://github.com/SpecterOps/Nemesis |
| Name | Description | URL |
|---|---|---|
| Ghostwriter | Ghostwriter — это веб-приложение на основе Django, предназначенное для использования отдельным оператором или командой red team. | https://github.com/GhostManager/Ghostwriter |
| VECTR | VECTR — это инструмент, облегчающий отслеживание тестовых мероприятий красных и синих команд для измерения возможностей обнаружения и предотвращения в различных сценариях атак. | https://github.com/SecurityRiskAdvisors/VECTR |
| PurpleOps | Веб-приложение с открытым исходным кодом для самостоятельного управления фиолетовой командой. | https://github.com/CyberCX-STA/PurpleOps |
| Name | Description | URL |
|---|---|---|
| APT REPORT | Интересная коллекция отчетов APT и некоторые специальные IOC | https://github.com/blackorbird/APT_REPORT |
| Awesome Threat Intelligence | Курируемый список ресурсов по киберразведке (Threat Intelligence) | https://github.com/hslatman/awesome-threat-intelligence |
| deepdarkCTI | Коллекция источников киберразведки из глубокого и тёмного веба | https://github.com/fastfire/deepdarkCTI |
| CTI Dashboard | Будьте в курсе угроз кибербезопасности в реальном времени! Получайте доступ к различным отчётам поставщиков угрозной информации и полезным ресурсам в одном месте. | https://start.me/p/wMrA5z/cyber-threat-intelligence |
| Hudson Rock | Бесплатный набор инструментов киберпреступной разведки для проверки, был ли адрес электронной почты или домен скомпрометирован в результате атаки вредоносного ПО Infostealer. | https://www.hudsonrock.com/threat-intelligence-cybercrime-tools |
To the extent possible under law, Rahmat Nurfauzi "@infosecn1nja" has waived all copyright and related or neighboring rights to this work.