Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
awesome-incident-response — Курируемый каталог инструментов для реагирования на инциденты и цифровой криминалистики (DFIR), включая криминалистику памяти и дисков, сбор улик, анализ журналов, плейбуки и обучающие материалы для аналитиков безопасности. | Kitploit
Инструменты/GitHubGitHub/meirwah/awesome-incident-response
Дисковая криминалистикаКриминалистика памятиФорензикаАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Анализ Журналов
GitHubmeirwah/awesome-incident-response

awesome-incident-response

Курируемый каталог инструментов для реагирования на инциденты и цифровой криминалистики (DFIR), включая криминалистику памяти и дисков, сбор улик, анализ журналов, плейбуки и обучающие материалы для аналитиков безопасности.

Репозиторий
9.3k1.7k1 месяц назадПроверено Kitploit

Awesome Incident Response Awesome Check URLs

Курируемый список инструментов и ресурсов для реагирования на инциденты безопасности, предназначенный для помощи аналитикам безопасности и командам DFIR.

Команды цифровой криминалистики и реагирования на инциденты (DFIR) — это группы людей в организации, отвечающие за управление реагированием на инцидент безопасности, включая сбор доказательств инцидента, устранение его последствий и внедрение мер контроля для предотвращения повторения инцидента в будущем.

Содержание

  • Эмуляция действий злоумышленника
  • Универсальные инструменты
  • Книги
  • Сообщества
  • Инструменты создания образов дисков
  • Сбор доказательств
  • Управление инцидентами
  • Базы знаний
  • Дистрибутивы Linux
  • Сбор доказательств в Linux
  • Инструменты анализа журналов
  • Инструменты анализа памяти
  • Инструменты создания образов памяти
  • Сбор доказательств в OSX
  • Другие списки
  • Другие инструменты
  • Плейбуки
  • Инструменты дампа процессов
  • Инструменты песочниц и реверс-инжиниринга
  • Сканеры
  • Инструменты таймлайнов
  • Видео
  • Сбор доказательств в Windows

Коллекция инструментов для реагирования на инциденты

Эмуляция действий злоумышленника

  • APTSimulator - Windows Batch-скрипт, использующий набор инструментов и выходных файлов, чтобы система выглядела так, как будто она была скомпрометирована.
  • Atomic Red Team (ART) - Небольшие и легко переносимые тесты обнаружения, сопоставленные с фреймворком MITRE ATT&CK.
  • AutoTTP - Автоматизированные тактики, техники и процедуры. Повторный ручной запуск сложных последовательностей для регрессионных тестов, оценки продуктов, генерации данных для исследователей.
  • Caldera - Автоматизированная система эмуляции злоумышленника, выполняющая действия злоумышленника после компрометации в корпоративных сетях Windows. Она генерирует планы во время работы, используя систему планирования и предварительно настроенную модель злоумышленника, основанную на проекте Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™).
  • DumpsterFire - Модульный кроссплатформенный инструмент с меню для создания повторяемых, отложенных по времени, распределённых событий безопасности. Позволяет легко создавать пользовательские цепочки событий для учений синих команд и сопоставления датчиков / оповещений. Красная команда может создавать ложные инциденты, отвлекающие манёвры и приманки для поддержки и масштабирования своих операций.
  • Metta - Инструмент подготовки к обеспечению информационной безопасности для проведения симуляции действий злоумышленника.
  • Network Flight Simulator - Лёгкая утилита для генерации вредоносного сетевого трафика и помощи командам безопасности в оценке средств контроля безопасности и видимости сети.
  • Red Team Automation (RTA) - RTA предоставляет фреймворк скриптов, предназначенных для того, чтобы позволить синим командам тестировать свои возможности обнаружения против вредоносных тактик, смоделированных по образцу MITRE ATT&CK.
  • RedHunt-OS - Виртуальная машина для эмуляции злоумышленника и охоты за угрозами.

Универсальные инструменты

  • Belkasoft Evidence Center - Инструментарий быстро извлекает цифровые доказательства из множества источников, анализируя жёсткие диски, образы дисков, дампы памяти, резервные копии iOS, Blackberry и Android, дампы UFED, JTAG и chip-off.
  • CimSweep - Набор инструментов на основе CIM/WMI, позволяющий выполнять операции реагирования на инциденты и охоты за угрозами удалённо на всех версиях Windows.
  • CIRTkit - CIRTKit — это не просто набор инструментов, но и фреймворк для содействия постоянной унификации процессов реагирования на инциденты и криминалистических расследований.
  • Cyber Triage - Cyber Triage собирает и анализирует данные хоста, чтобы определить, скомпрометирован ли он. Его система оценки и механизм рекомендаций позволяют быстро сосредоточиться на важных артефактах. Он может импортировать данные из своего инструмента сбора, образов дисков и других коллекторов (например, KAPE). Он может работать на рабочем столе эксперта или в серверной модели. Разработан Sleuth Kit Labs, которая также создаёт Autopsy.
  • Cynative - Глубокий исследовательский агент для вашей инфраструктуры — изолированная песочница, режим только для чтения, охватывает AWS, GCP, Azure, K8s, GitHub и GitLab.
  • Dissect - Dissect — это фреймворк и набор инструментов для цифровой криминалистики и реагирования на инциденты, который позволяет быстро получать доступ и анализировать криминалистические артефакты из различных форматов дисков и файлов. Разработан Fox-IT (часть NCC Group).
  • Doorman - Менеджер парка osquery, позволяющий удалённо управлять конфигурациями osquery, получаемыми узлами. Он использует TLS-конфигурацию, ведение журнала и распределённые конечные точки чтения/записи osquery, чтобы предоставить администраторам видимость на парке устройств с минимальными накладными расходами и навязчивостью.
  • Falcon Orchestrator - Расширяемое приложение на базе Windows, предоставляющее автоматизацию рабочих процессов, управление делами и функции реагирования на инциденты безопасности.
  • Flare - Полностью настраиваемый дистрибутив безопасности на базе Windows для анализа вредоносных программ, реагирования на инциденты и тестирования на проникновение.
  • Fleetdm - Современная платформа мониторинга хостов, созданная для экспертов по безопасности. Используя проверенный проектом Facebook osquery, Fleetdm обеспечивает непрерывные обновления, функции и быстрые ответы на важные вопросы.

Книги

  • Applied Incident Response - Книга Стива Ансона о реагировании на инциденты.
  • Art of Memory Forensics - Обнаружение вредоносных программ и угроз в памяти Windows, Linux и Mac.
  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - авторы: Джефф Боллинджер, Брэндон Энрайт и Мэттью Валитес.
  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - автор: Джерард Йохансен.
  • Introduction to DFIR - автор: Скотт Дж. Робертс.
  • Incident Response & Computer Forensics, Third Edition - Определяющее руководство по реагированию на инциденты.
  • Incident Response Techniques for Ransomware Attacks - Отличное руководство по построению стратегии реагирования на инциденты, связанные с программами-вымогателями. Автор: Олег Скулькин.
  • Incident Response with Threat Intelligence - Отличный справочник для построения плана реагирования на инциденты, основанного также на Threat Intelligence. Автор: Роберто Мартинес.
  • Intelligence-Driven Incident Response - Авторы: Скотт Дж. Робертс, Ребекка Браун.
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - Отличный справочник для специалистов по реагированию на инциденты.
  • Practical Memory Forensics - Определяющее руководство по практике криминалистического анализа памяти. Авторы: Светлана Островская и Олег Скулькин.
  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - Книга Ричарда Бейтлиха о реагировании на инциденты.

Сообщества

  • Digital Forensics Discord Server - Сообщество из более чем 8 000 работающих профессионалов из правоохранительных органов, частного сектора и производителей криминалистических решений. Кроме того, множество студентов и энтузиастов! Руководство здесь.
  • Slack DFIR channel - Канал Slack DFIR Community — зарегистрируйтесь здесь.

Инструменты создания образов дисков

  • AccessData FTK Imager - Криминалистический инструмент, основное назначение которого — предварительный просмотр восстановимых данных с диска любого типа. FTK Imager также может собирать живую память и файл подкачки в 32-битных и 64-битных системах.
  • Bitscout - Bitscout от Виталия Камлюка помогает создать полностью доверенный настраиваемый образ LiveCD/LiveUSB для удалённой цифровой криминалистики (или, возможно, любой другой задачи по вашему выбору). Он прозрачен и контролируем владельцем системы, криминалистически корректен, настраиваем и компактен.
  • GetData Forensic Imager - Программа на базе Windows, которая собирает, конвертирует или проверяет криминалистический образ в одном из следующих распространённых криминалистических файловых форматов.
  • Guymager - Бесплатный криминалистический имиджер для сбора данных с носителей в Linux.
  • Magnet ACQUIRE - ACQUIRE от Magnet Forensics позволяет выполнять различные типы сбора данных с дисков в Windows, Linux и OS X, а также на мобильных операционных системах.

Сбор доказательств

  • Acquire - Acquire — это инструмент для быстрого сбора криминалистических артефактов из образов дисков или живой системы в лёгкий контейнер. Это делает Acquire отличным инструментом, среди прочего, для ускорения процесса цифровой криминалистической триажа. Для получения информации с сырого диска, если это возможно, используется Dissect.
  • artifactcollector - Проект artifactcollector предоставляет программное обеспечение для сбора криминалистических артефактов в системах.
  • bulk_extractor - Инструмент компьютерной криминалистики, который сканирует образ диска, файл или каталог файлов и извлекает полезную информацию без разбора файловой системы или её структур. Благодаря игнорированию структуры файловой системы программа отличается скоростью и тщательностью.
  • Cold Disk Quick Response - Оптимизированный список парсеров для быстрого анализа файла криминалистического образа (dd, E01, .vmdk и т. д.) и вывода девяти отчётов.
  • CyLR - Инструмент CyLR быстро и безопасно собирает криминалистические артефакты с хостов с файловыми системами NTFS, минимизируя воздействие на хост.
  • Forensic Artifacts - Репозиторий артефактов цифровой криминалистики
  • ir-rescue - Windows Batch-скрипт и Unix Bash-скрипт для всестороннего сбора криминалистических данных хоста во время реагирования на инцидент.
  • Live Response Collection - Автоматизированный инструмент, собирающий энергозависимые данные с операционных систем на базе Windows, OSX и *nix.
  • Margarita Shotgun - Утилита командной строки (работающая с экземплярами Amazon EC2 или без них) для распараллеливания удалённого сбора памяти.
  • SPECTR3 - Сбор, триаж и исследование удалённых доказательств через портативный доступ iSCSI только для чтения

Управление инцидентами

  • Catalyst - Бесплатная система SOAR, помогающая автоматизировать обработку оповещений и процессы реагирования на инциденты.
  • CyberCPR - Сообщественный и коммерческий инструмент управления инцидентами со встроенным принципом Need-to-Know для поддержки соответствия GDPR при обработке чувствительных инцидентов.
  • Cyphon - Cyphon устраняет головную боль управления инцидентами, оптимизируя множество связанных задач через единую платформу. Он получает, обрабатывает и выполняет триаж событий, предоставляя всеобъемлющее решение для вашего аналитического процесса — агрегируя данные, объединяя и приоритизируя оповещения и давая аналитикам возможность расследовать и документировать инциденты.
  • CORTEX XSOAR - Платформа оркестрации, автоматизации и реагирования на инциденты безопасности Paloalto с полным управлением жизненным циклом инцидента и множеством интеграций для улучшения автоматизаций.
  • DFTimewolf - Фреймворк для оркестрации криминалистического сбора, обработки и экспорта данных.
  • DFIRTrack - Приложение для отслеживания реагирования на инциденты, обрабатывающее один или несколько инцидентов через дела и задачи с большим количеством затронутых систем и артефактов.
  • Fast Incident Response (FIR) - Платформа управления инцидентами кибербезопасности, разработанная с учётом гибкости и скорости. Она позволяет легко создавать, отслеживать и отчитываться об инцидентах кибербезопасности и полезна для CSIRT, CERT и SOC.
  • RTIR - Request Tracker for Incident Response (RTIR) — это ведущая система обработки инцидентов с открытым исходным кодом, предназначенная для команд компьютерной безопасности. Мы работали с более чем дюжиной команд CERT и CSIRT по всему миру, чтобы помочь вам справиться с постоянно растущим объёмом отчётов об инцидентах. RTIR основан на всех функциях Request Tracker.
  • Sandia Cyber Omni Tracker (SCOT) - Инструмент совместной работы и сбора знаний при реагировании на инциденты, ориентированный на гибкость и простоту использования. Наша цель — добавить ценность процессу реагирования на инциденты, не обременяя пользователя.
  • Shuffle - Универсальная платформа автоматизации безопасности, ориентированная на доступность.

Базы знаний* Digital Forensics Artifact Knowledge Base — База знаний артефактов цифровой криминалистики

  • Windows Events Attack Samples — Примеры атак по событиям Windows
  • Windows Registry Knowledge Base — База знаний реестра Windows

Дистрибутивы Linux

  • The Appliance for Digital Investigation and Analysis (ADIA) — виртуальный комплекс на базе VMware, используемый для цифрового расследования и сбора данных и полностью построенный на общедоступном программном обеспечении. Среди инструментов, входящих в ADIA: Autopsy, The Sleuth Kit, Digital Forensics Framework, log2timeline, Xplico и Wireshark. Большинство задач обслуживания системы выполняется через Webmin. Он предназначен для небольших и средних цифровых расследований и сборов данных. Комплекс работает под управлением Linux, Windows и Mac OS. Доступны версии i386 (32-разрядная) и x86_64 (64-разрядная).
  • Computer Aided Investigative Environment (CAINE) — Содержит множество инструментов, помогающих следователям в ходе анализа, включая сбор криминалистических доказательств.
  • CCF-VM — CyLR CDQR Forensics Virtual Machine (CCF-VM): комплексное решение для разбора собранных данных, обеспечивающее удобный поиск с помощью встроенных типовых запросов и позволяющее искать одновременно на одном или нескольких хостах.
  • NST — Network Security Toolkit — дистрибутив Linux, включающий обширный набор лучших открытых приложений для обеспечения сетевой безопасности, полезных специалисту по сетевой безопасности.
  • NullSec Linux — дистрибутив Linux, ориентированный на безопасность, с более чем 140 предустановленными инструментами криминалистики и наступательной безопасности, специально укреплённым ядром и встроенными процессами реагирования на инциденты.
  • PALADIN — модифицированный дистрибутив Linux для выполнения различных криминалистических задач с соблюдением требований судебной достоверности. Поставляется со множеством включённых инструментов открытого исходного кода.
  • Security Onion — специальный дистрибутив Linux, предназначенный для мониторинга сетевой безопасности и включающий расширенные средства анализа.
  • SANS Investigative Forensic Toolkit (SIFT) Workstation — демонстрирует, что расширенные возможности реагирования на инциденты и углублённые методы цифровой криминалистики при расследовании вторжений могут быть реализованы с помощью современных инструментов с открытым исходным кодом, которые свободно доступны и регулярно обновляются.

Сбор доказательств в Linux

  • FastIR Collector Linux — FastIR для Linux собирает различные артефакты в живой системе Linux и сохраняет результаты в CSV-файлы.
  • MAGNET DumpIt — быстрый инструмент с открытым исходным кодом для сбора памяти Linux, написанный на Rust. Создаёт полные аварийные дампы памяти Linux-машин.

Инструменты анализа журналов

  • AppCompatProcessor — AppCompatProcessor предназначен для извлечения дополнительной ценности из корпоративных данных AppCompat / AmCache помимо классических методов накопления и grep-поиска.
  • APT Hunter — APT-Hunter — это инструмент охоты за угрозами для журналов событий Windows.
  • Chainsaw — Chainsaw обеспечивает мощную возможность «первого реагирования» для быстрого выявления угроз в журналах событий Windows.
  • Event Log Explorer — инструмент, разработанный для быстрого анализа файлов журналов и других данных.
  • Event Log Observer — просматривайте, анализируйте и отслеживайте события, записанные в журналах событий Microsoft Windows, с помощью этого инструмента с графическим интерфейсом.
  • Hayabusa — Hayabusa — это быстрый генератор криминалистической хронологии на основе журналов событий Windows и инструмент охоты за угрозами, созданный группой Yamato Security в Японии.
  • Kaspersky CyberTrace — инструмент объединения и анализа данных об угрозах, который интегрирует потоки данных об угрозах с SIEM-решениями. Пользователи могут немедленно использовать данные об угрозах для мониторинга безопасности и деятельности по отчётам об инцидентах (IR) в рамках существующих операций по обеспечению безопасности.
  • Log Parser Lizard — выполняйте SQL-запросы к структурированным данным журналов: журналам серверов, событиям Windows, файловой системе, Active Directory, журналам log4net, тексту с разделителями-запятыми/табуляцией, XML- или JSON-файлам. Также предоставляет графический интерфейс для Microsoft LogParser 2.2 с мощными элементами: редактор синтаксиса, таблица данных, диаграмма, сводная таблица, панель мониторинга, менеджер запросов и многое другое.
  • Lorg — инструмент для расширенного анализа безопасности и криминалистики журналов HTTPD.
  • Logdissect — CLI-утилита и Python API для анализа файлов журналов и других данных.
  • NullSec LogReaper — высокоскоростной инструмент анализа журналов и криминалистики с разбором множества форматов, сопоставлением с образцами, восстановлением хронологии и обнаружением аномалий для реагирования на инциденты.

Инструменты анализа памяти

  • AVML — портативный инструмент для сбора энергозависимой памяти в Linux.
  • Evolve — веб-интерфейс для платформы криминалистики памяти Volatility.
  • inVtero.net — расширенный анализ памяти для Windows x64 с поддержкой вложенных гипервизоров.
  • LiME — загружаемый модуль ядра (LKM), который позволяет собирать энергозависимую память с Linux и устройств на базе Linux; ранее назывался DMD.
  • MalConfScan — MalConfScan — это плагин Volatility, извлекающий конфигурационные данные известных вредоносных программ. Volatility — это платформа криминалистики памяти с открытым исходным кодом для реагирования на инциденты и анализа вредоносных программ. Этот инструмент ищет вредоносное ПО в образах памяти и дампит конфигурационные данные. Кроме того, инструмент имеет функцию вывода списка строк, на которые ссылается вредоносный код.
  • Memoryze — бесплатное программное обеспечение для криминалистики памяти, которое помогает специалистам по реагированию на инциденты находить вредоносную активность в живой памяти. Memoryze может собирать и/или анализировать образы памяти, а на живых системах включать в анализ файл подкачки.
  • Memoryze for Mac — Memoryze for Mac — это Memoryze, но для Mac. Однако с меньшим количеством функций.
  • [MemProcFS] (https://github.com/ufrisk/MemProcFS) — MemProcFS — это простой и удобный способ просмотра физической памяти как файлов в виртуальной файловой системе.
  • Orochi — Orochi — это фреймворк с открытым исходным кодом для совместного криминалистического анализа дампов памяти.
  • Rekall — инструмент (и библиотека) с открытым исходным кодом для извлечения цифровых артефактов из образцов энергозависимой памяти (ОЗУ).
  • Volatility — расширенная платформа криминалистики памяти.
  • Volatility 3 — платформа извлечения энергозависимой памяти (преемник Volatility)

Инструменты создания образов памяти

  • Belkasoft Live RAM Capturer — крошечный бесплатный криминалистический инструмент для надёжного извлечения всего содержимого энергозависимой памяти компьютера, даже если она защищена активной системой анти-отладки или анти-дампа.
  • Linux Memory Grabber — скрипт для дампа памяти Linux и создания профилей Volatility.
  • MAGNET DumpIt — быстрый инструмент сбора памяти для Windows (x86, x64, ARM64). Создаёт полные аварийные дампы памяти Windows-машин.
  • Magnet RAM Capture — бесплатный инструмент создания образов, предназначенный для захвата физической памяти компьютера подозреваемого. Поддерживает последние версии Windows.
  • OSForensics — инструмент для сбора живой памяти в 32-разрядных и 64-разрядных системах. Можно выполнить дамп памяти отдельного процесса или дамп физической памяти.

Сбор доказательств в OSX

  • Knockknock — отображает постоянные элементы (скрипты, команды, бинарные файлы и т. д.), которые настроены на автоматический запуск в OSX.
  • macOS Artifact Parsing Tool (mac_apt) — плагинная криминалистическая платформа для быстрой триажной проверки Mac, работающая с живыми машинами, образами дисков или отдельными файлами артефактов.
  • OSX Auditor — бесплатный инструмент компьютерной криминалистики для Mac OS X.
  • OSX Collector — ответвление OSX Auditor для живого реагирования.
  • The ESF Playground — инструмент для просмотра событий в Apple Endpoint Security Framework (ESF) в реальном времени.

Другие списки

  • Awesome Event IDs — коллекция ресурсов по Event ID, полезных для цифровой криминалистики и реагирования на инциденты.
  • Awesome Forensics — курируемый список отличных инструментов и ресурсов для криминалистического анализа.
  • Didier Stevens Suite — коллекция инструментов
  • Eric Zimmerman Tools — обновлённый список криминалистических инструментов, созданных Эриком Циммерманом, инструктором SANS Institute.
  • List of various Security APIs — общий список публичных JSON API для использования в сфере безопасности.

Другие инструменты

  • Cortex — Cortex позволяет анализировать наблюдаемые объекты, такие как IP- и email-адреса, URL, доменные имена, файлы или хэши, по одному или пакетно через веб-интерфейс. Аналитики также могут автоматизировать эти операции с помощью его REST API.
  • Crits — веб-инструмент, объединяющий аналитический движок с базой данных киберугроз.
  • Diffy — DFIR-инструмент, разработанный SIRT Netflix, который позволяет следователю быстро оценить масштаб компрометации облачных инстансов (в настоящее время Linux-инстансов в AWS) во время инцидента и эффективно проводить триаж этих инстансов для последующих действий, показывая различия по сравнению с базовой линией.
  • domfind — Python-краулер DNS для поиска идентичных доменных имён в разных TLD.
  • Fileintel — получает разведывательные данные по хэшу файла.
  • HELK — платформа охоты за угрозами.
  • Hindsight — криминалистика истории интернета для Google Chrome/Chromium.
  • Hostintel — получает разведывательные данные по хосту.
  • IPASIS — API для проверки репутации IP-адресов и валидации email в реальном времени для расследования подозрительных взаимодействий. Возвращает оценку доверия взаимодействия (0–100), объединяющую обнаружение VPN/прокси/Tor с оценкой риска email в одном вызове API.
  • imagemounter — утилита командной строки и пакет Python для упрощения монтирования/размонтирования криминалистических образов дисков.
  • Kansa — модульная платформа реагирования на инциденты на PowerShell.
  • MFT Browser — реконструкция дерева каталогов MFT и информация о записях.
  • Munin — онлайн-проверка хэшей через VirusTotal и другие сервисы.
  • PowerSponse — PowerSponse — это модуль PowerShell, ориентированный на адресную локализацию и устранение последствий при реагировании на инциденты безопасности.

Плейбуки

  • AWS Incident Response Runbook Samples — образцы AWS IR Runbook, предназначенные для настройки каждой организацией, использующей их. Три образца: «DoS или DDoS-атака», «утечка учётных данных» и «непреднамеренный доступ к бакету Amazon S3».
  • Counteractive Playbooks — коллекция плейбуков Counteractive.
  • GuardSIght Playbook Battle Cards — коллекция боевых карт плейбуков реагирования на киберинциденты
  • IRM — методологии реагирования на инциденты от CERT Société Générale.
  • PagerDuty Incident Response Documentation — документы, описывающие части процесса реагирования на инциденты PagerDuty. Они содержат информацию не только о подготовке к инциденту, но и о том, что делать во время и после. Исходный код доступен на GitHub.
  • Phantom Community Playbooks — Phantom Community Playbooks для Splunk, но также настраиваемые для других целей.
  • ThreatHunter-Playbook — плейбук, помогающий в разработке техник и гипотез для охотничьих кампаний.

Инструменты дампа процессов

  • Microsoft ProcDump — выполняет дамп образа памяти любого запущенного процесса Win32 на лету.
  • PMDump — инструмент, позволяющий сбросить содержимое памяти процесса в файл без остановки процесса.

Инструменты песочниц и реверс-инжиниринга* Any Run - Интерактивный онлайн-сервис анализа вредоносных программ для динамического и статического исследования большинства типов угроз в любой среде.

  • CAPA - обнаруживает возможности в исполняемых файлах. Вы запускаете его против PE, ELF, .NET-модуля или файла shellcode, и он сообщает, что, по его мнению, программа умеет делать.
  • CAPEv2 - Извлечение конфигураций вредоносных программ и полезной нагрузки.
  • Cuckoo - Высококонфигурируемый инструмент для песочницы с открытым исходным кодом.
  • Cuckoo-modified - Сильно модифицированный форк Cuckoo, разработанный сообществом.
  • Cuckoo-modified-api - Библиотека Python для управления песочницей cuckoo-modified.
  • Cutter - Бесплатная платформа обратной разработки с открытым исходным кодом на базе rizin.
  • Ghidra - Фреймворк для обратной разработки программного обеспечения.
  • Hybrid-Analysis - Бесплатная мощная онлайн-песочница от CrowdStrike.
  • Intezer - Intezer Analyze погружается в Windows-бинарники, чтобы обнаруживать сходства микрокода с известными угрозами и предоставлять точные, но при этом понятные результаты.
  • Joe Sandbox (Community) - Joe Sandbox обнаруживает и анализирует потенциально вредоносные файлы и URL-адреса в Windows, Android, Mac OS, Linux и iOS на предмет подозрительной активности; предоставляет полные и подробные отчёты об анализе.
  • Mastiff - Фреймворк статического анализа, автоматизирующий процесс извлечения ключевых характеристик из множества различных форматов файлов.
  • Metadefender Cloud - Бесплатная платформа threat intelligence, предоставляющая мультисканирование, очистку данных и оценку уязвимостей файлов.
  • Radare2 - Фреймворк обратной разработки и набор инструментов командной строки.
  • Reverse.IT - Альтернативный домен для инструмента Hybrid-Analysis от CrowdStrike.

Инструменты сканирования

  • Fenrir - Простой сканер IOC. Позволяет сканировать любые системы Linux/Unix/OSX на наличие IOC с помощью обычного bash. Создан авторами THOR и LOKI.
  • LOKI - Бесплатный IR-сканер для сканирования конечных точек с помощью правил YARA и других индикаторов (IOC).
  • Spyre - Простой сканер IOC на основе YARA, написанный на Go

Инструменты таймлайнов

  • Aurora Incident Response - Платформа, разработанная для лёгкого построения детального таймлайна инцидента.
  • Highlighter - Бесплатный инструмент от Fire/Mandiant, который отображает лог/текстовый файл и может выделять на графике области, соответствующие ключевому слову или фразе. Полезен для составления таймлайна заражения и действий после компрометации.
  • Morgue - PHP-веб-приложение от Etsy для управления постмортемами.
  • Plaso - Python-движок бэкенда для инструмента log2timeline.
  • Timesketch - Инструмент с открытым исходным кодом для совместного криминалистического анализа таймлайнов.

Видео

  • The Future of Incident Response - Представлено Брюсом Шнайером на OWASP AppSecUSA 2015.

Сбор улик в Windows

  • AChoir - Фреймворк/инструмент для создания скриптов, стандартизирующий и упрощающий процесс написания скриптов для утилит live-сбора данных в Windows.
  • Crowd Response - Легковесное консольное приложение для Windows, предназначенное для сбора информации о системе при реагировании на инциденты и в рамках задач безопасности. Включает множество модулей и форматов вывода.
  • Cyber Triage - Cyber Triage имеет лёгкий инструмент сбора данных, который бесплатен в использовании. Он собирает исходные файлы (такие как кусты реестра и журналы событий), а также анализирует их на живом хосте, чтобы можно было собирать исполняемые файлы, на которые ссылаются элементы автозагрузки, запланированные задачи и т.д. Его вывод — JSON-файл, который можно импортировать в бесплатную версию Cyber Triage. Cyber Triage создан Sleuth Kit Labs, которая также разрабатывает Autopsy.
  • DFIR ORC - DFIR ORC — это набор специализированных инструментов, предназначенных для надёжного разбора и сбора критически важных артефактов, таких как MFT, кусты реестра или журналы событий. DFIR ORC собирает данные, но не анализирует их: он не предназначен для триажа машин. Он предоставляет значимый с точки зрения криминалистики снимок машин под управлением Microsoft Windows. Код можно найти на GitHub.
  • FastIR Collector - Инструмент, который собирает различные артефакты в живых системах Windows и сохраняет результаты в CSV-файлы. Анализ этих артефактов позволяет обнаружить раннюю компрометацию.
  • Fibratus - Инструмент для исследования и трассировки ядра Windows.
  • Hoarder - Сбор наиболее ценных артефактов для криминалистики или реагирования на инциденты.
  • IREC - Универсальный сборщик доказательств для IR, который захватывает образ RAM, $MFT, журналы событий, WMI-скрипты, кусты реестра, точки восстановления системы и многое другое. Он бесплатен, молниеносно быстр и прост в использовании.
  • Invoke-LiveResponse - Invoke-LiveResponse — это инструмент live-реагирования для целевого сбора данных.
  • IOC Finder - Бесплатный инструмент от Mandiant для сбора данных хост-системы и сообщения о наличии индикаторов компрометации (IOC). Поддерживается только Windows. Больше не сопровождается. Полная поддержка только до Windows 7 / Windows Server 2008 R2.
Скачать инструмент
  • GRR Rapid Response - Фреймворк реагирования на инциденты, ориентированный на удалённую живую криминалистику. Он состоит из Python-агента (клиента), устанавливаемого на целевые системы, и серверной инфраструктуры на Python, которая может управлять агентом и взаимодействовать с ним. Помимо включённого Python API-клиента, PowerGRR предоставляет библиотеку API-клиента на PowerShell, работающую на Windows, Linux и macOS для автоматизации и написания скриптов GRR.
  • IRIS - IRIS — это веб-платформа для совместной работы аналитиков по реагированию на инциденты, позволяющая обмениваться расследованиями на техническом уровне.
  • Kuiper - Платформа для цифровых криминалистических расследований
  • Limacharlie - Платформа безопасности конечных точек, состоящая из набора небольших проектов, работающих вместе, которая предоставляет кроссплатформенную (Windows, OSX, Linux, Android и iOS) низкоуровневую среду для управления дополнительными модулями и их загрузки в память для расширения функциональности.
  • Matano: Open source serverless платформа security lake на AWS, которая позволяет собирать, хранить и анализировать петабайты данных безопасности в озере данных Apache Iceberg и запускать обнаружения в реальном времени на Python как код.
  • MozDef - Автоматизирует процесс обработки инцидентов безопасности и облегчает деятельность специалистов по реагированию на инциденты в реальном времени.
  • MutableSecurity - CLI-программа для автоматизации установки, настройки и использования решений в области кибербезопасности.
  • nightHawk - Приложение для асинхронного представления криминалистических данных с использованием ElasticSearch в качестве бэкенда. Предназначено для загрузки коллекций Redline.
  • Open Computer Forensics Architecture - Ещё один популярный распределённый фреймворк компьютерной криминалистики с открытым исходным кодом. Этот фреймворк построен на платформе Linux и использует базу данных PostgreSQL для хранения данных.
  • osquery - Легко задавайте вопросы о вашей инфраструктуре Linux и macOS с помощью SQL-подобного языка запросов; входящий в комплект incident-response pack помогает обнаруживать и устранять нарушения безопасности.
  • Redline - Предоставляет пользователям возможности расследования на хосте для поиска признаков вредоносной активности с помощью анализа памяти и файлов, а также разработки профиля оценки угроз.
  • SOC Multi-tool - Мощное и удобное расширение для браузера, которое упрощает расследования для специалистов по безопасности.
  • The Sleuth Kit & Autopsy - Инструмент на основе Unix и Windows, помогающий в криминалистическом анализе компьютеров. Он поставляется с различными инструментами, которые помогают в цифровой криминалистике. Эти инструменты помогают анализировать образы дисков, проводить углублённый анализ файловых систем и многое другое.
  • TheHive - Масштабируемое решение 3-в-1 с открытым исходным кодом, бесплатное и разработанное для облегчения работы SOC, CSIRT, CERT и любых специалистов по информационной безопасности, имеющих дело с инцидентами безопасности, которые требуют быстрого расследования и принятия мер.
  • VanGuard - Кроссплатформенный набор инструментов для реагирования на инциденты с 28 готовыми сценариями использования в одном двоичном файле без установки. Собирает артефакты памяти, диска, сети и облака с автоматическим построением таймлайна.
  • Velociraptor - Инструмент видимости и сбора данных на конечных точках
  • X-Ways Forensics - Криминалистический инструмент для клонирования и создания образов дисков. Может использоваться для поиска удалённых файлов и анализа дисков.
  • Zentral - Сочетает мощные функции инвентаризации конечных точек osquery с гибкой платформой уведомлений и действий. Это позволяет выявлять изменения на клиентах OS X и Linux и реагировать на них.
  • UAC - UAC (Unix-like Artifacts Collector) — это скрипт сбора Live Response для реагирования на инциденты, который использует нативные двоичные файлы и инструменты для автоматизации сбора артефактов систем AIX, Android, ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD и Solaris.
  • threat_note - Лёгкий блокнот для расследований, который позволяет исследователям безопасности регистрировать и получать индикаторы, связанные с их исследованиями.
  • Zenduty - Zenduty — это новая платформа управления инцидентами, обеспечивающая сквозное оповещение об инцидентах, управление дежурствами и оркестрацию реагирования, предоставляя командам больший контроль и автоматизацию на протяжении всего жизненного цикла управления инцидентами.
  • LogonTracer — инструмент для исследования подозрительных входов в Windows с помощью визуализации и анализа журнала событий Windows.
  • Sigma — универсальный формат сигнатур для SIEM-систем, уже содержащий обширный набор правил.
  • StreamAlert — бессерверная платформа анализа журнальных данных в реальном времени, способная принимать пользовательские источники данных и запускать оповещения на основе заданной пользователем логики.
  • SysmonSearch — SysmonSearch делает анализ журналов событий Windows более эффективным и менее трудоёмким за счёт агрегации журналов событий.
  • WELA — Windows Event Log Analyzer стремится быть швейцарским ножом для журналов событий Windows.
  • Zircolite — автономный и быстрый инструмент обнаружения на основе SIGMA для EVTX или JSON.
  • VolatilityBot — инструмент автоматизации для исследователей, который устраняет все догадки и ручные операции на этапе извлечения бинарных данных или помогает следователю на первых шагах проведения анализа памяти.
  • VolDiff — анализ следов вредоносного ПО в памяти на основе Volatility.
  • WindowsSCOPE — инструмент криминалистики памяти и обратной разработки, используемый для анализа энергозависимой памяти и предоставляющий возможность анализа ядра Windows, драйверов, DLL, а также виртуальной и физической памяти.
  • PyaraScanner — очень простой многопоточный Python-скрипт для сканирования YARA по принципу «много правил — много файлов», предназначенный для коллекций вредоносных программ и реагирования на инциденты.
  • rastrea2r — позволяет сканировать диски и память на наличие IOC с помощью YARA в Windows, Linux и OS X.
  • RaQet — нетрадиционный инструмент удалённого сбора данных и триажа, который позволяет провести триаж диска удалённого компьютера (клиента), перезапущенного со специально созданной криминалистической операционной системой.
  • Raccine — простая защита от программ-вымогателей
  • Stalk — собирает криминалистические данные о MySQL при возникновении проблем.
  • Scout2 — инструмент безопасности, позволяющий администраторам Amazon Web Services оценивать уровень безопасности своей среды.
  • Stenographer — решение для захвата пакетов, которое стремится быстро сбрасывать все пакеты на диск, а затем обеспечивать простой и быстрый доступ к подмножествам этих пакетов. Оно хранит как можно больше истории, управляя использованием диска и удаляя данные при достижении лимитов. Идеально подходит для захвата трафика непосредственно перед инцидентом и во время него без явной необходимости хранить весь сетевой трафик.
  • sqhunter — инструмент охоты за угрозами на основе osquery и Salt Open (SaltStack), который может выполнять ad-hoc или распределённые запросы без необходимости использования tls-плагина osquery. sqhunter позволяет запрашивать открытые сетевые сокеты и проверять их по источникам данных об угрозах.
  • sysmon-config — шаблон файла конфигурации Sysmon с высококачественной трассировкой событий по умолчанию
  • sysmon-modular — репозиторий модулей конфигурации Sysmon
  • traceroute-circl — расширенный traceroute для поддержки деятельности операторов CSIRT (или CERT). Обычно командам CSIRT приходится обрабатывать инциденты на основе полученных IP-адресов. Создано Computer Emergency Response Center Luxembourg.
  • X-Ray 2.0 — утилита для Windows (плохо поддерживаемая или больше не поддерживаемая) для отправки образцов вирусов поставщикам антивирусов.
  • Rizin - UNIX-подобный фреймворк обратной разработки и набор инструментов командной строки
  • StringSifter - Инструмент машинного обучения, который ранжирует строки по их значимости для анализа вредоносных программ.
  • Threat.Zone - Облачная платформа анализа угроз, включающая песочницу, CDR и интерактивный анализ для исследователей.
  • Valkyrie Comodo - Valkyrie использует поведение во время выполнения и сотни характеристик файла для проведения анализа.
  • Viper - Фреймворк для анализа и управления бинарными файлами на Python, хорошо работающий с Cuckoo и YARA.
  • Virustotal - Бесплатный онлайн-сервис, анализирующий файлы и URL-адреса и позволяющий идентифицировать вирусы, черви, трояны и другие виды вредоносного содержимого, обнаруживаемые антивирусными движками и сканерами веб-сайтов.
  • Visualize_Logs - Библиотека визуализации с открытым исходным кодом и инструменты командной строки для журналов (Cuckoo, Procmon, и другие в будущем).
  • Yomi - Бесплатная MultiSandbox, управляемая и размещаемая компанией Yoroi.
  • IRTriage - Триаж реагирования на инциденты - сбор доказательств Windows для криминалистического анализа.
  • KAPE - Kroll Artifact Parser and Extractor (KAPE) от Эрика Циммермана. Инструмент триажа, который находит наиболее распространённые цифровые артефакты и быстро их разбирает. Отличен и основателен, когда время имеет решающее значение.
  • LOKI - Бесплатный IR-сканер для сканирования конечных точек с помощью правил YARA и других индикаторов (IOC).
  • MEERKAT - Триаж и охота за угрозами для Windows на основе PowerShell.
  • Panorama - Быстрый обзор инцидента в живых системах Windows.
  • PowerForensics - Платформа криминалистики живых дисков с использованием PowerShell.
  • PSRecon - PSRecon собирает данные с удалённого Windows-хоста с помощью PowerShell (v2 или новее), организует данные в папки, хэширует все извлечённые данные, хэширует PowerShell и различные свойства системы и отправляет данные команде безопасности. Данные могут быть выложены в общую папку, отправлены по электронной почте или сохранены локально.
  • RegRipper - Инструмент с открытым исходным кодом, написанный на Perl, для извлечения/разбора информации (ключей, значений, данных) из реестра и представления её для анализа.