Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
awesome-incident-response — Курируемый каталог инструментов для реагирования на инциденты и цифровой криминалистики (DFIR), включая криминалистику памяти и дисков, сбор улик, анализ журналов, плейбуки и обучающие материалы для аналитиков безопасности. | Kitploit
Курируемый каталог инструментов для реагирования на инциденты и цифровой криминалистики (DFIR), включая криминалистику памяти и дисков, сбор улик, анализ журналов, плейбуки и обучающие материалы для аналитиков безопасности.
Курируемый список инструментов и ресурсов для реагирования на инциденты безопасности, предназначенный для помощи аналитикам безопасности и командам DFIR.
Команды цифровой криминалистики и реагирования на инциденты (DFIR) — это группы людей в организации, отвечающие за управление реагированием на инцидент безопасности, включая сбор доказательств инцидента, устранение его последствий и внедрение мер контроля для предотвращения повторения инцидента в будущем.
Коллекция инструментов для реагирования на инциденты
Эмуляция действий злоумышленника
APTSimulator - Windows Batch-скрипт, использующий набор инструментов и выходных файлов, чтобы система выглядела так, как будто она была скомпрометирована.
Atomic Red Team (ART) - Небольшие и легко переносимые тесты обнаружения, сопоставленные с фреймворком MITRE ATT&CK.
AutoTTP - Автоматизированные тактики, техники и процедуры. Повторный ручной запуск сложных последовательностей для регрессионных тестов, оценки продуктов, генерации данных для исследователей.
Caldera - Автоматизированная система эмуляции злоумышленника, выполняющая действия злоумышленника после компрометации в корпоративных сетях Windows. Она генерирует планы во время работы, используя систему планирования и предварительно настроенную модель злоумышленника, основанную на проекте Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™).
DumpsterFire - Модульный кроссплатформенный инструмент с меню для создания повторяемых, отложенных по времени, распределённых событий безопасности. Позволяет легко создавать пользовательские цепочки событий для учений синих команд и сопоставления датчиков / оповещений. Красная команда может создавать ложные инциденты, отвлекающие манёвры и приманки для поддержки и масштабирования своих операций.
Metta - Инструмент подготовки к обеспечению информационной безопасности для проведения симуляции действий злоумышленника.
Network Flight Simulator - Лёгкая утилита для генерации вредоносного сетевого трафика и помощи командам безопасности в оценке средств контроля безопасности и видимости сети.
Red Team Automation (RTA) - RTA предоставляет фреймворк скриптов, предназначенных для того, чтобы позволить синим командам тестировать свои возможности обнаружения против вредоносных тактик, смоделированных по образцу MITRE ATT&CK.
RedHunt-OS - Виртуальная машина для эмуляции злоумышленника и охоты за угрозами.
Универсальные инструменты
Belkasoft Evidence Center - Инструментарий быстро извлекает цифровые доказательства из множества источников, анализируя жёсткие диски, образы дисков, дампы памяти, резервные копии iOS, Blackberry и Android, дампы UFED, JTAG и chip-off.
CimSweep - Набор инструментов на основе CIM/WMI, позволяющий выполнять операции реагирования на инциденты и охоты за угрозами удалённо на всех версиях Windows.
CIRTkit - CIRTKit — это не просто набор инструментов, но и фреймворк для содействия постоянной унификации процессов реагирования на инциденты и криминалистических расследований.
Cyber Triage - Cyber Triage собирает и анализирует данные хоста, чтобы определить, скомпрометирован ли он. Его система оценки и механизм рекомендаций позволяют быстро сосредоточиться на важных артефактах. Он может импортировать данные из своего инструмента сбора, образов дисков и других коллекторов (например, KAPE). Он может работать на рабочем столе эксперта или в серверной модели. Разработан Sleuth Kit Labs, которая также создаёт Autopsy.
Cynative - Глубокий исследовательский агент для вашей инфраструктуры — изолированная песочница, режим только для чтения, охватывает AWS, GCP, Azure, K8s, GitHub и GitLab.
Dissect - Dissect — это фреймворк и набор инструментов для цифровой криминалистики и реагирования на инциденты, который позволяет быстро получать доступ и анализировать криминалистические артефакты из различных форматов дисков и файлов. Разработан Fox-IT (часть NCC Group).
Doorman - Менеджер парка osquery, позволяющий удалённо управлять конфигурациями osquery, получаемыми узлами. Он использует TLS-конфигурацию, ведение журнала и распределённые конечные точки чтения/записи osquery, чтобы предоставить администраторам видимость на парке устройств с минимальными накладными расходами и навязчивостью.
Falcon Orchestrator - Расширяемое приложение на базе Windows, предоставляющее автоматизацию рабочих процессов, управление делами и функции реагирования на инциденты безопасности.
Flare - Полностью настраиваемый дистрибутив безопасности на базе Windows для анализа вредоносных программ, реагирования на инциденты и тестирования на проникновение.
Fleetdm - Современная платформа мониторинга хостов, созданная для экспертов по безопасности. Используя проверенный проектом Facebook osquery, Fleetdm обеспечивает непрерывные обновления, функции и быстрые ответы на важные вопросы.
GRR Rapid Response - Фреймворк реагирования на инциденты, ориентированный на удалённую живую криминалистику. Он состоит из Python-агента (клиента), устанавливаемого на целевые системы, и серверной инфраструктуры на Python, которая может управлять агентом и взаимодействовать с ним. Помимо включённого Python API-клиента, PowerGRR предоставляет библиотеку API-клиента на PowerShell, работающую на Windows, Linux и macOS для автоматизации и написания скриптов GRR.
IRIS - IRIS — это веб-платформа для совместной работы аналитиков по реагированию на инциденты, позволяющая обмениваться расследованиями на техническом уровне.
Kuiper - Платформа для цифровых криминалистических расследований
Limacharlie - Платформа безопасности конечных точек, состоящая из набора небольших проектов, работающих вместе, которая предоставляет кроссплатформенную (Windows, OSX, Linux, Android и iOS) низкоуровневую среду для управления дополнительными модулями и их загрузки в память для расширения функциональности.
Matano: Open source serverless платформа security lake на AWS, которая позволяет собирать, хранить и анализировать петабайты данных безопасности в озере данных Apache Iceberg и запускать обнаружения в реальном времени на Python как код.
MozDef - Автоматизирует процесс обработки инцидентов безопасности и облегчает деятельность специалистов по реагированию на инциденты в реальном времени.
MutableSecurity - CLI-программа для автоматизации установки, настройки и использования решений в области кибербезопасности.
nightHawk - Приложение для асинхронного представления криминалистических данных с использованием ElasticSearch в качестве бэкенда. Предназначено для загрузки коллекций Redline.
Open Computer Forensics Architecture - Ещё один популярный распределённый фреймворк компьютерной криминалистики с открытым исходным кодом. Этот фреймворк построен на платформе Linux и использует базу данных PostgreSQL для хранения данных.
osquery - Легко задавайте вопросы о вашей инфраструктуре Linux и macOS с помощью SQL-подобного языка запросов; входящий в комплект incident-response pack помогает обнаруживать и устранять нарушения безопасности.
Redline - Предоставляет пользователям возможности расследования на хосте для поиска признаков вредоносной активности с помощью анализа памяти и файлов, а также разработки профиля оценки угроз.
SOC Multi-tool - Мощное и удобное расширение для браузера, которое упрощает расследования для специалистов по безопасности.
The Sleuth Kit & Autopsy - Инструмент на основе Unix и Windows, помогающий в криминалистическом анализе компьютеров. Он поставляется с различными инструментами, которые помогают в цифровой криминалистике. Эти инструменты помогают анализировать образы дисков, проводить углублённый анализ файловых систем и многое другое.
TheHive - Масштабируемое решение 3-в-1 с открытым исходным кодом, бесплатное и разработанное для облегчения работы SOC, CSIRT, CERT и любых специалистов по информационной безопасности, имеющих дело с инцидентами безопасности, которые требуют быстрого расследования и принятия мер.
VanGuard - Кроссплатформенный набор инструментов для реагирования на инциденты с 28 готовыми сценариями использования в одном двоичном файле без установки. Собирает артефакты памяти, диска, сети и облака с автоматическим построением таймлайна.
Velociraptor - Инструмент видимости и сбора данных на конечных точках
X-Ways Forensics - Криминалистический инструмент для клонирования и создания образов дисков. Может использоваться для поиска удалённых файлов и анализа дисков.
Zentral - Сочетает мощные функции инвентаризации конечных точек osquery с гибкой платформой уведомлений и действий. Это позволяет выявлять изменения на клиентах OS X и Linux и реагировать на них.
Incident Response with Threat Intelligence - Отличный справочник для построения плана реагирования на инциденты, основанного также на Threat Intelligence. Автор: Роберто Мартинес.
Digital Forensics Discord Server - Сообщество из более чем 8 000 работающих профессионалов из правоохранительных органов, частного сектора и производителей криминалистических решений. Кроме того, множество студентов и энтузиастов! Руководство здесь.
AccessData FTK Imager - Криминалистический инструмент, основное назначение которого — предварительный просмотр восстановимых данных с диска любого типа. FTK Imager также может собирать живую память и файл подкачки в 32-битных и 64-битных системах.
Bitscout - Bitscout от Виталия Камлюка помогает создать полностью доверенный настраиваемый образ LiveCD/LiveUSB для удалённой цифровой криминалистики (или, возможно, любой другой задачи по вашему выбору). Он прозрачен и контролируем владельцем системы, криминалистически корректен, настраиваем и компактен.
GetData Forensic Imager - Программа на базе Windows, которая собирает, конвертирует или проверяет криминалистический образ в одном из следующих распространённых криминалистических файловых форматов.
Guymager - Бесплатный криминалистический имиджер для сбора данных с носителей в Linux.
Magnet ACQUIRE - ACQUIRE от Magnet Forensics позволяет выполнять различные типы сбора данных с дисков в Windows, Linux и OS X, а также на мобильных операционных системах.
Сбор доказательств
Acquire - Acquire — это инструмент для быстрого сбора криминалистических артефактов из образов дисков или живой системы в лёгкий контейнер. Это делает Acquire отличным инструментом, среди прочего, для ускорения процесса цифровой криминалистической триажа. Для получения информации с сырого диска, если это возможно, используется Dissect.
artifactcollector - Проект artifactcollector предоставляет программное обеспечение для сбора криминалистических артефактов в системах.
bulk_extractor - Инструмент компьютерной криминалистики, который сканирует образ диска, файл или каталог файлов и извлекает полезную информацию без разбора файловой системы или её структур. Благодаря игнорированию структуры файловой системы программа отличается скоростью и тщательностью.
Cold Disk Quick Response - Оптимизированный список парсеров для быстрого анализа файла криминалистического образа (dd, E01, .vmdk и т. д.) и вывода девяти отчётов.
CyLR - Инструмент CyLR быстро и безопасно собирает криминалистические артефакты с хостов с файловыми системами NTFS, минимизируя воздействие на хост.
ir-rescue - Windows Batch-скрипт и Unix Bash-скрипт для всестороннего сбора криминалистических данных хоста во время реагирования на инцидент.
Live Response Collection - Автоматизированный инструмент, собирающий энергозависимые данные с операционных систем на базе Windows, OSX и *nix.
Margarita Shotgun - Утилита командной строки (работающая с экземплярами Amazon EC2 или без них) для распараллеливания удалённого сбора памяти.
SPECTR3 - Сбор, триаж и исследование удалённых доказательств через портативный доступ iSCSI только для чтения
UAC - UAC (Unix-like Artifacts Collector) — это скрипт сбора Live Response для реагирования на инциденты, который использует нативные двоичные файлы и инструменты для автоматизации сбора артефактов систем AIX, Android, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD и Solaris.
Управление инцидентами
Catalyst - Бесплатная система SOAR, помогающая автоматизировать обработку оповещений и процессы реагирования на инциденты.
CyberCPR - Сообщественный и коммерческий инструмент управления инцидентами со встроенным принципом Need-to-Know для поддержки соответствия GDPR при обработке чувствительных инцидентов.
Cyphon - Cyphon устраняет головную боль управления инцидентами, оптимизируя множество связанных задач через единую платформу. Он получает, обрабатывает и выполняет триаж событий, предоставляя всеобъемлющее решение для вашего аналитического процесса — агрегируя данные, объединяя и приоритизируя оповещения и давая аналитикам возможность расследовать и документировать инциденты.
CORTEX XSOAR - Платформа оркестрации, автоматизации и реагирования на инциденты безопасности Paloalto с полным управлением жизненным циклом инцидента и множеством интеграций для улучшения автоматизаций.
DFTimewolf - Фреймворк для оркестрации криминалистического сбора, обработки и экспорта данных.
DFIRTrack - Приложение для отслеживания реагирования на инциденты, обрабатывающее один или несколько инцидентов через дела и задачи с большим количеством затронутых систем и артефактов.
Fast Incident Response (FIR) - Платформа управления инцидентами кибербезопасности, разработанная с учётом гибкости и скорости. Она позволяет легко создавать, отслеживать и отчитываться об инцидентах кибербезопасности и полезна для CSIRT, CERT и SOC.
RTIR - Request Tracker for Incident Response (RTIR) — это ведущая система обработки инцидентов с открытым исходным кодом, предназначенная для команд компьютерной безопасности. Мы работали с более чем дюжиной команд CERT и CSIRT по всему миру, чтобы помочь вам справиться с постоянно растущим объёмом отчётов об инцидентах. RTIR основан на всех функциях Request Tracker.
Sandia Cyber Omni Tracker (SCOT) - Инструмент совместной работы и сбора знаний при реагировании на инциденты, ориентированный на гибкость и простоту использования. Наша цель — добавить ценность процессу реагирования на инциденты, не обременяя пользователя.
Shuffle - Универсальная платформа автоматизации безопасности, ориентированная на доступность.
threat_note - Лёгкий блокнот для расследований, который позволяет исследователям безопасности регистрировать и получать индикаторы, связанные с их исследованиями.
Zenduty - Zenduty — это новая платформа управления инцидентами, обеспечивающая сквозное оповещение об инцидентах, управление дежурствами и оркестрацию реагирования, предоставляя командам больший контроль и автоматизацию на протяжении всего жизненного цикла управления инцидентами.
The Appliance for Digital Investigation and Analysis (ADIA) — виртуальный комплекс на базе VMware, используемый для цифрового расследования и сбора данных и полностью построенный на общедоступном программном обеспечении. Среди инструментов, входящих в ADIA: Autopsy, The Sleuth Kit, Digital Forensics Framework, log2timeline, Xplico и Wireshark. Большинство задач обслуживания системы выполняется через Webmin. Он предназначен для небольших и средних цифровых расследований и сборов данных. Комплекс работает под управлением Linux, Windows и Mac OS. Доступны версии i386 (32-разрядная) и x86_64 (64-разрядная).
CCF-VM — CyLR CDQR Forensics Virtual Machine (CCF-VM): комплексное решение для разбора собранных данных, обеспечивающее удобный поиск с помощью встроенных типовых запросов и позволяющее искать одновременно на одном или нескольких хостах.
NST — Network Security Toolkit — дистрибутив Linux, включающий обширный набор лучших открытых приложений для обеспечения сетевой безопасности, полезных специалисту по сетевой безопасности.
NullSec Linux — дистрибутив Linux, ориентированный на безопасность, с более чем 140 предустановленными инструментами криминалистики и наступательной безопасности, специально укреплённым ядром и встроенными процессами реагирования на инциденты.
PALADIN — модифицированный дистрибутив Linux для выполнения различных криминалистических задач с соблюдением требований судебной достоверности. Поставляется со множеством включённых инструментов открытого исходного кода.
Security Onion — специальный дистрибутив Linux, предназначенный для мониторинга сетевой безопасности и включающий расширенные средства анализа.
SANS Investigative Forensic Toolkit (SIFT) Workstation — демонстрирует, что расширенные возможности реагирования на инциденты и углублённые методы цифровой криминалистики при расследовании вторжений могут быть реализованы с помощью современных инструментов с открытым исходным кодом, которые свободно доступны и регулярно обновляются.
Сбор доказательств в Linux
FastIR Collector Linux — FastIR для Linux собирает различные артефакты в живой системе Linux и сохраняет результаты в CSV-файлы.
MAGNET DumpIt — быстрый инструмент с открытым исходным кодом для сбора памяти Linux, написанный на Rust. Создаёт полные аварийные дампы памяти Linux-машин.
Инструменты анализа журналов
AppCompatProcessor — AppCompatProcessor предназначен для извлечения дополнительной ценности из корпоративных данных AppCompat / AmCache помимо классических методов накопления и grep-поиска.
APT Hunter — APT-Hunter — это инструмент охоты за угрозами для журналов событий Windows.
Chainsaw — Chainsaw обеспечивает мощную возможность «первого реагирования» для быстрого выявления угроз в журналах событий Windows.
Event Log Explorer — инструмент, разработанный для быстрого анализа файлов журналов и других данных.
Event Log Observer — просматривайте, анализируйте и отслеживайте события, записанные в журналах событий Microsoft Windows, с помощью этого инструмента с графическим интерфейсом.
Hayabusa — Hayabusa — это быстрый генератор криминалистической хронологии на основе журналов событий Windows и инструмент охоты за угрозами, созданный группой Yamato Security в Японии.
Kaspersky CyberTrace — инструмент объединения и анализа данных об угрозах, который интегрирует потоки данных об угрозах с SIEM-решениями. Пользователи могут немедленно использовать данные об угрозах для мониторинга безопасности и деятельности по отчётам об инцидентах (IR) в рамках существующих операций по обеспечению безопасности.
Log Parser Lizard — выполняйте SQL-запросы к структурированным данным журналов: журналам серверов, событиям Windows, файловой системе, Active Directory, журналам log4net, тексту с разделителями-запятыми/табуляцией, XML- или JSON-файлам. Также предоставляет графический интерфейс для Microsoft LogParser 2.2 с мощными элементами: редактор синтаксиса, таблица данных, диаграмма, сводная таблица, панель мониторинга, менеджер запросов и многое другое.
Lorg — инструмент для расширенного анализа безопасности и криминалистики журналов HTTPD.
Logdissect — CLI-утилита и Python API для анализа файлов журналов и других данных.
NullSec LogReaper — высокоскоростной инструмент анализа журналов и криминалистики с разбором множества форматов, сопоставлением с образцами, восстановлением хронологии и обнаружением аномалий для реагирования на инциденты.
LogonTracer — инструмент для исследования подозрительных входов в Windows с помощью визуализации и анализа журнала событий Windows.
Sigma — универсальный формат сигнатур для SIEM-систем, уже содержащий обширный набор правил.
StreamAlert — бессерверная платформа анализа журнальных данных в реальном времени, способная принимать пользовательские источники данных и запускать оповещения на основе заданной пользователем логики.
SysmonSearch — SysmonSearch делает анализ журналов событий Windows более эффективным и менее трудоёмким за счёт агрегации журналов событий.
WELA — Windows Event Log Analyzer стремится быть швейцарским ножом для журналов событий Windows.
Zircolite — автономный и быстрый инструмент обнаружения на основе SIGMA для EVTX или JSON.
Инструменты анализа памяти
AVML — портативный инструмент для сбора энергозависимой памяти в Linux.
Evolve — веб-интерфейс для платформы криминалистики памяти Volatility.
inVtero.net — расширенный анализ памяти для Windows x64 с поддержкой вложенных гипервизоров.
LiME — загружаемый модуль ядра (LKM), который позволяет собирать энергозависимую память с Linux и устройств на базе Linux; ранее назывался DMD.
MalConfScan — MalConfScan — это плагин Volatility, извлекающий конфигурационные данные известных вредоносных программ. Volatility — это платформа криминалистики памяти с открытым исходным кодом для реагирования на инциденты и анализа вредоносных программ. Этот инструмент ищет вредоносное ПО в образах памяти и дампит конфигурационные данные. Кроме того, инструмент имеет функцию вывода списка строк, на которые ссылается вредоносный код.
Memoryze — бесплатное программное обеспечение для криминалистики памяти, которое помогает специалистам по реагированию на инциденты находить вредоносную активность в живой памяти. Memoryze может собирать и/или анализировать образы памяти, а на живых системах включать в анализ файл подкачки.
Memoryze for Mac — Memoryze for Mac — это Memoryze, но для Mac. Однако с меньшим количеством функций.
[MemProcFS] (https://github.com/ufrisk/MemProcFS) — MemProcFS — это простой и удобный способ просмотра физической памяти как файлов в виртуальной файловой системе.
Orochi — Orochi — это фреймворк с открытым исходным кодом для совместного криминалистического анализа дампов памяти.
Rekall — инструмент (и библиотека) с открытым исходным кодом для извлечения цифровых артефактов из образцов энергозависимой памяти (ОЗУ).
Volatility 3 — платформа извлечения энергозависимой памяти (преемник Volatility)
VolatilityBot — инструмент автоматизации для исследователей, который устраняет все догадки и ручные операции на этапе извлечения бинарных данных или помогает следователю на первых шагах проведения анализа памяти.
VolDiff — анализ следов вредоносного ПО в памяти на основе Volatility.
WindowsSCOPE — инструмент криминалистики памяти и обратной разработки, используемый для анализа энергозависимой памяти и предоставляющий возможность анализа ядра Windows, драйверов, DLL, а также виртуальной и физической памяти.
Инструменты создания образов памяти
Belkasoft Live RAM Capturer — крошечный бесплатный криминалистический инструмент для надёжного извлечения всего содержимого энергозависимой памяти компьютера, даже если она защищена активной системой анти-отладки или анти-дампа.
Linux Memory Grabber — скрипт для дампа памяти Linux и создания профилей Volatility.
MAGNET DumpIt — быстрый инструмент сбора памяти для Windows (x86, x64, ARM64). Создаёт полные аварийные дампы памяти Windows-машин.
Magnet RAM Capture — бесплатный инструмент создания образов, предназначенный для захвата физической памяти компьютера подозреваемого. Поддерживает последние версии Windows.
OSForensics — инструмент для сбора живой памяти в 32-разрядных и 64-разрядных системах. Можно выполнить дамп памяти отдельного процесса или дамп физической памяти.
Сбор доказательств в OSX
Knockknock — отображает постоянные элементы (скрипты, команды, бинарные файлы и т. д.), которые настроены на автоматический запуск в OSX.
macOS Artifact Parsing Tool (mac_apt) — плагинная криминалистическая платформа для быстрой триажной проверки Mac, работающая с живыми машинами, образами дисков или отдельными файлами артефактов.
OSX Auditor — бесплатный инструмент компьютерной криминалистики для Mac OS X.
OSX Collector — ответвление OSX Auditor для живого реагирования.
The ESF Playground — инструмент для просмотра событий в Apple Endpoint Security Framework (ESF) в реальном времени.
Другие списки
Awesome Event IDs — коллекция ресурсов по Event ID, полезных для цифровой криминалистики и реагирования на инциденты.
Awesome Forensics — курируемый список отличных инструментов и ресурсов для криминалистического анализа.
Cortex — Cortex позволяет анализировать наблюдаемые объекты, такие как IP- и email-адреса, URL, доменные имена, файлы или хэши, по одному или пакетно через веб-интерфейс. Аналитики также могут автоматизировать эти операции с помощью его REST API.
Crits — веб-инструмент, объединяющий аналитический движок с базой данных киберугроз.
Diffy — DFIR-инструмент, разработанный SIRT Netflix, который позволяет следователю быстро оценить масштаб компрометации облачных инстансов (в настоящее время Linux-инстансов в AWS) во время инцидента и эффективно проводить триаж этих инстансов для последующих действий, показывая различия по сравнению с базовой линией.
domfind — Python-краулер DNS для поиска идентичных доменных имён в разных TLD.
Fileintel — получает разведывательные данные по хэшу файла.
Hindsight — криминалистика истории интернета для Google Chrome/Chromium.
Hostintel — получает разведывательные данные по хосту.
IPASIS — API для проверки репутации IP-адресов и валидации email в реальном времени для расследования подозрительных взаимодействий. Возвращает оценку доверия взаимодействия (0–100), объединяющую обнаружение VPN/прокси/Tor с оценкой риска email в одном вызове API.
imagemounter — утилита командной строки и пакет Python для упрощения монтирования/размонтирования криминалистических образов дисков.
Kansa — модульная платформа реагирования на инциденты на PowerShell.
MFT Browser — реконструкция дерева каталогов MFT и информация о записях.
Munin — онлайн-проверка хэшей через VirusTotal и другие сервисы.
PowerSponse — PowerSponse — это модуль PowerShell, ориентированный на адресную локализацию и устранение последствий при реагировании на инциденты безопасности.
PyaraScanner — очень простой многопоточный Python-скрипт для сканирования YARA по принципу «много правил — много файлов», предназначенный для коллекций вредоносных программ и реагирования на инциденты.
rastrea2r — позволяет сканировать диски и память на наличие IOC с помощью YARA в Windows, Linux и OS X.
RaQet — нетрадиционный инструмент удалённого сбора данных и триажа, который позволяет провести триаж диска удалённого компьютера (клиента), перезапущенного со специально созданной криминалистической операционной системой.
Stalk — собирает криминалистические данные о MySQL при возникновении проблем.
Scout2 — инструмент безопасности, позволяющий администраторам Amazon Web Services оценивать уровень безопасности своей среды.
Stenographer — решение для захвата пакетов, которое стремится быстро сбрасывать все пакеты на диск, а затем обеспечивать простой и быстрый доступ к подмножествам этих пакетов. Оно хранит как можно больше истории, управляя использованием диска и удаляя данные при достижении лимитов. Идеально подходит для захвата трафика непосредственно перед инцидентом и во время него без явной необходимости хранить весь сетевой трафик.
sqhunter — инструмент охоты за угрозами на основе osquery и Salt Open (SaltStack), который может выполнять ad-hoc или распределённые запросы без необходимости использования tls-плагина osquery. sqhunter позволяет запрашивать открытые сетевые сокеты и проверять их по источникам данных об угрозах.
sysmon-config — шаблон файла конфигурации Sysmon с высококачественной трассировкой событий по умолчанию
traceroute-circl — расширенный traceroute для поддержки деятельности операторов CSIRT (или CERT). Обычно командам CSIRT приходится обрабатывать инциденты на основе полученных IP-адресов. Создано Computer Emergency Response Center Luxembourg.
X-Ray 2.0 — утилита для Windows (плохо поддерживаемая или больше не поддерживаемая) для отправки образцов вирусов поставщикам антивирусов.
Плейбуки
AWS Incident Response Runbook Samples — образцы AWS IR Runbook, предназначенные для настройки каждой организацией, использующей их. Три образца: «DoS или DDoS-атака», «утечка учётных данных» и «непреднамеренный доступ к бакету Amazon S3».
IRM — методологии реагирования на инциденты от CERT Société Générale.
PagerDuty Incident Response Documentation — документы, описывающие части процесса реагирования на инциденты PagerDuty. Они содержат информацию не только о подготовке к инциденту, но и о том, что делать во время и после. Исходный код доступен на GitHub.
Phantom Community Playbooks — Phantom Community Playbooks для Splunk, но также настраиваемые для других целей.
ThreatHunter-Playbook — плейбук, помогающий в разработке техник и гипотез для охотничьих кампаний.
Инструменты дампа процессов
Microsoft ProcDump — выполняет дамп образа памяти любого запущенного процесса Win32 на лету.
PMDump — инструмент, позволяющий сбросить содержимое памяти процесса в файл без остановки процесса.
Инструменты песочниц и реверс-инжиниринга* Any Run - Интерактивный онлайн-сервис анализа вредоносных программ для динамического и статического исследования большинства типов угроз в любой среде.
CAPA - обнаруживает возможности в исполняемых файлах. Вы запускаете его против PE, ELF, .NET-модуля или файла shellcode, и он сообщает, что, по его мнению, программа умеет делать.
CAPEv2 - Извлечение конфигураций вредоносных программ и полезной нагрузки.
Cuckoo - Высококонфигурируемый инструмент для песочницы с открытым исходным кодом.
Cuckoo-modified - Сильно модифицированный форк Cuckoo, разработанный сообществом.
Cuckoo-modified-api - Библиотека Python для управления песочницей cuckoo-modified.
Cutter - Бесплатная платформа обратной разработки с открытым исходным кодом на базе rizin.
Ghidra - Фреймворк для обратной разработки программного обеспечения.
Hybrid-Analysis - Бесплатная мощная онлайн-песочница от CrowdStrike.
Intezer - Intezer Analyze погружается в Windows-бинарники, чтобы обнаруживать сходства микрокода с известными угрозами и предоставлять точные, но при этом понятные результаты.
Joe Sandbox (Community) - Joe Sandbox обнаруживает и анализирует потенциально вредоносные файлы и URL-адреса в Windows, Android, Mac OS, Linux и iOS на предмет подозрительной активности; предоставляет полные и подробные отчёты об анализе.
Mastiff - Фреймворк статического анализа, автоматизирующий процесс извлечения ключевых характеристик из множества различных форматов файлов.
Metadefender Cloud - Бесплатная платформа threat intelligence, предоставляющая мультисканирование, очистку данных и оценку уязвимостей файлов.
Radare2 - Фреймворк обратной разработки и набор инструментов командной строки.
Reverse.IT - Альтернативный домен для инструмента Hybrid-Analysis от CrowdStrike.
Rizin - UNIX-подобный фреймворк обратной разработки и набор инструментов командной строки
StringSifter - Инструмент машинного обучения, который ранжирует строки по их значимости для анализа вредоносных программ.
Threat.Zone - Облачная платформа анализа угроз, включающая песочницу, CDR и интерактивный анализ для исследователей.
Valkyrie Comodo - Valkyrie использует поведение во время выполнения и сотни характеристик файла для проведения анализа.
Viper - Фреймворк для анализа и управления бинарными файлами на Python, хорошо работающий с Cuckoo и YARA.
Virustotal - Бесплатный онлайн-сервис, анализирующий файлы и URL-адреса и позволяющий идентифицировать вирусы, черви, трояны и другие виды вредоносного содержимого, обнаруживаемые антивирусными движками и сканерами веб-сайтов.
Visualize_Logs - Библиотека визуализации с открытым исходным кодом и инструменты командной строки для журналов (Cuckoo, Procmon, и другие в будущем).
Yomi - Бесплатная MultiSandbox, управляемая и размещаемая компанией Yoroi.
Инструменты сканирования
Fenrir - Простой сканер IOC. Позволяет сканировать любые системы Linux/Unix/OSX на наличие IOC с помощью обычного bash. Создан авторами THOR и LOKI.
LOKI - Бесплатный IR-сканер для сканирования конечных точек с помощью правил YARA и других индикаторов (IOC).
Spyre - Простой сканер IOC на основе YARA, написанный на Go
Highlighter - Бесплатный инструмент от Fire/Mandiant, который отображает лог/текстовый файл и может выделять на графике области, соответствующие ключевому слову или фразе. Полезен для составления таймлайна заражения и действий после компрометации.
Morgue - PHP-веб-приложение от Etsy для управления постмортемами.
Plaso - Python-движок бэкенда для инструмента log2timeline.
Timesketch - Инструмент с открытым исходным кодом для совместного криминалистического анализа таймлайнов.
AChoir - Фреймворк/инструмент для создания скриптов, стандартизирующий и упрощающий процесс написания скриптов для утилит live-сбора данных в Windows.
Crowd Response - Легковесное консольное приложение для Windows, предназначенное для сбора информации о системе при реагировании на инциденты и в рамках задач безопасности. Включает множество модулей и форматов вывода.
Cyber Triage - Cyber Triage имеет лёгкий инструмент сбора данных, который бесплатен в использовании. Он собирает исходные файлы (такие как кусты реестра и журналы событий), а также анализирует их на живом хосте, чтобы можно было собирать исполняемые файлы, на которые ссылаются элементы автозагрузки, запланированные задачи и т.д. Его вывод — JSON-файл, который можно импортировать в бесплатную версию Cyber Triage. Cyber Triage создан Sleuth Kit Labs, которая также разрабатывает Autopsy.
DFIR ORC - DFIR ORC — это набор специализированных инструментов, предназначенных для надёжного разбора и сбора критически важных артефактов, таких как MFT, кусты реестра или журналы событий. DFIR ORC собирает данные, но не анализирует их: он не предназначен для триажа машин. Он предоставляет значимый с точки зрения криминалистики снимок машин под управлением Microsoft Windows. Код можно найти на GitHub.
FastIR Collector - Инструмент, который собирает различные артефакты в живых системах Windows и сохраняет результаты в CSV-файлы. Анализ этих артефактов позволяет обнаружить раннюю компрометацию.
Fibratus - Инструмент для исследования и трассировки ядра Windows.
Hoarder - Сбор наиболее ценных артефактов для криминалистики или реагирования на инциденты.
IREC - Универсальный сборщик доказательств для IR, который захватывает образ RAM, $MFT, журналы событий, WMI-скрипты, кусты реестра, точки восстановления системы и многое другое. Он бесплатен, молниеносно быстр и прост в использовании.
Invoke-LiveResponse - Invoke-LiveResponse — это инструмент live-реагирования для целевого сбора данных.
IOC Finder - Бесплатный инструмент от Mandiant для сбора данных хост-системы и сообщения о наличии индикаторов компрометации (IOC). Поддерживается только Windows. Больше не сопровождается. Полная поддержка только до Windows 7 / Windows Server 2008 R2.
IRTriage - Триаж реагирования на инциденты - сбор доказательств Windows для криминалистического анализа.
KAPE - Kroll Artifact Parser and Extractor (KAPE) от Эрика Циммермана. Инструмент триажа, который находит наиболее распространённые цифровые артефакты и быстро их разбирает. Отличен и основателен, когда время имеет решающее значение.
LOKI - Бесплатный IR-сканер для сканирования конечных точек с помощью правил YARA и других индикаторов (IOC).
MEERKAT - Триаж и охота за угрозами для Windows на основе PowerShell.
Panorama - Быстрый обзор инцидента в живых системах Windows.
PowerForensics - Платформа криминалистики живых дисков с использованием PowerShell.
PSRecon - PSRecon собирает данные с удалённого Windows-хоста с помощью PowerShell (v2 или новее), организует данные в папки, хэширует все извлечённые данные, хэширует PowerShell и различные свойства системы и отправляет данные команде безопасности. Данные могут быть выложены в общую папку, отправлены по электронной почте или сохранены локально.
RegRipper - Инструмент с открытым исходным кодом, написанный на Perl, для извлечения/разбора информации (ключей, значений, данных) из реестра и представления её для анализа.