Awesome Incident Response

Курируемый список инструментов и ресурсов для реагирования на инциденты безопасности, предназначенный для помощи аналитикам безопасности и командам DFIR.
Команды цифровой криминалистики и реагирования на инциденты (DFIR) — это группы людей в организации, отвечающие за управление реагированием на инцидент безопасности, включая сбор доказательств инцидента, устранение его последствий и внедрение мер контроля для предотвращения повторения инцидента в будущем.
Содержание
Коллекция инструментов для реагирования на инциденты
Эмуляция действий злоумышленника
- APTSimulator - Windows Batch-скрипт, использующий набор инструментов и выходных файлов, чтобы система выглядела так, как будто она была скомпрометирована.
- Atomic Red Team (ART) - Небольшие и легко переносимые тесты обнаружения, сопоставленные с фреймворком MITRE ATT&CK.
- AutoTTP - Автоматизированные тактики, техники и процедуры. Повторный ручной запуск сложных последовательностей для регрессионных тестов, оценки продуктов, генерации данных для исследователей.
- Caldera - Автоматизированная система эмуляции злоумышленника, выполняющая действия злоумышленника после компрометации в корпоративных сетях Windows. Она генерирует планы во время работы, используя систему планирования и предварительно настроенную модель злоумышленника, основанную на проекте Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™).
- DumpsterFire - Модульный кроссплатформенный инструмент с меню для создания повторяемых, отложенных по времени, распределённых событий безопасности. Позволяет легко создавать пользовательские цепочки событий для учений синих команд и сопоставления датчиков / оповещений. Красная команда может создавать ложные инциденты, отвлекающие манёвры и приманки для поддержки и масштабирования своих операций.
- Metta - Инструмент подготовки к обеспечению информационной безопасности для проведения симуляции действий злоумышленника.
- Network Flight Simulator - Лёгкая утилита для генерации вредоносного сетевого трафика и помощи командам безопасности в оценке средств контроля безопасности и видимости сети.
- Red Team Automation (RTA) - RTA предоставляет фреймворк скриптов, предназначенных для того, чтобы позволить синим командам тестировать свои возможности обнаружения против вредоносных тактик, смоделированных по образцу MITRE ATT&CK.
- RedHunt-OS - Виртуальная машина для эмуляции злоумышленника и охоты за угрозами.
Универсальные инструменты
- Belkasoft Evidence Center - Инструментарий быстро извлекает цифровые доказательства из множества источников, анализируя жёсткие диски, образы дисков, дампы памяти, резервные копии iOS, Blackberry и Android, дампы UFED, JTAG и chip-off.
- CimSweep - Набор инструментов на основе CIM/WMI, позволяющий выполнять операции реагирования на инциденты и охоты за угрозами удалённо на всех версиях Windows.
- CIRTkit - CIRTKit — это не просто набор инструментов, но и фреймворк для содействия постоянной унификации процессов реагирования на инциденты и криминалистических расследований.
- Cyber Triage - Cyber Triage собирает и анализирует данные хоста, чтобы определить, скомпрометирован ли он. Его система оценки и механизм рекомендаций позволяют быстро сосредоточиться на важных артефактах. Он может импортировать данные из своего инструмента сбора, образов дисков и других коллекторов (например, KAPE). Он может работать на рабочем столе эксперта или в серверной модели. Разработан Sleuth Kit Labs, которая также создаёт Autopsy.
- Cynative - Глубокий исследовательский агент для вашей инфраструктуры — изолированная песочница, режим только для чтения, охватывает AWS, GCP, Azure, K8s, GitHub и GitLab.
- Dissect - Dissect — это фреймворк и набор инструментов для цифровой криминалистики и реагирования на инциденты, который позволяет быстро получать доступ и анализировать криминалистические артефакты из различных форматов дисков и файлов. Разработан Fox-IT (часть NCC Group).
- Doorman - Менеджер парка osquery, позволяющий удалённо управлять конфигурациями osquery, получаемыми узлами. Он использует TLS-конфигурацию, ведение журнала и распределённые конечные точки чтения/записи osquery, чтобы предоставить администраторам видимость на парке устройств с минимальными накладными расходами и навязчивостью.
- Falcon Orchestrator - Расширяемое приложение на базе Windows, предоставляющее автоматизацию рабочих процессов, управление делами и функции реагирования на инциденты безопасности.
- Flare - Полностью настраиваемый дистрибутив безопасности на базе Windows для анализа вредоносных программ, реагирования на инциденты и тестирования на проникновение.
- Fleetdm - Современная платформа мониторинга хостов, созданная для экспертов по безопасности. Используя проверенный проектом Facebook osquery, Fleetdm обеспечивает непрерывные обновления, функции и быстрые ответы на важные вопросы.
Книги
Сообщества
Инструменты создания образов дисков
- AccessData FTK Imager - Криминалистический инструмент, основное назначение которого — предварительный просмотр восстановимых данных с диска любого типа. FTK Imager также может собирать живую память и файл подкачки в 32-битных и 64-битных системах.
- Bitscout - Bitscout от Виталия Камлюка помогает создать полностью доверенный настраиваемый образ LiveCD/LiveUSB для удалённой цифровой криминалистики (или, возможно, любой другой задачи по вашему выбору). Он прозрачен и контролируем владельцем системы, криминалистически корректен, настраиваем и компактен.
- GetData Forensic Imager - Программа на базе Windows, которая собирает, конвертирует или проверяет криминалистический образ в одном из следующих распространённых криминалистических файловых форматов.
- Guymager - Бесплатный криминалистический имиджер для сбора данных с носителей в Linux.
- Magnet ACQUIRE - ACQUIRE от Magnet Forensics позволяет выполнять различные типы сбора данных с дисков в Windows, Linux и OS X, а также на мобильных операционных системах.
Сбор доказательств
- Acquire - Acquire — это инструмент для быстрого сбора криминалистических артефактов из образов дисков или живой системы в лёгкий контейнер. Это делает Acquire отличным инструментом, среди прочего, для ускорения процесса цифровой криминалистической триажа. Для получения информации с сырого диска, если это возможно, используется Dissect.
- artifactcollector - Проект artifactcollector предоставляет программное обеспечение для сбора криминалистических артефактов в системах.
- bulk_extractor - Инструмент компьютерной криминалистики, который сканирует образ диска, файл или каталог файлов и извлекает полезную информацию без разбора файловой системы или её структур. Благодаря игнорированию структуры файловой системы программа отличается скоростью и тщательностью.
- Cold Disk Quick Response - Оптимизированный список парсеров для быстрого анализа файла криминалистического образа (
dd, E01, .vmdk и т. д.) и вывода девяти отчётов.
- CyLR - Инструмент CyLR быстро и безопасно собирает криминалистические артефакты с хостов с файловыми системами NTFS, минимизируя воздействие на хост.
- Forensic Artifacts - Репозиторий артефактов цифровой криминалистики
- ir-rescue - Windows Batch-скрипт и Unix Bash-скрипт для всестороннего сбора криминалистических данных хоста во время реагирования на инцидент.
- Live Response Collection - Автоматизированный инструмент, собирающий энергозависимые данные с операционных систем на базе Windows, OSX и *nix.
- Margarita Shotgun - Утилита командной строки (работающая с экземплярами Amazon EC2 или без них) для распараллеливания удалённого сбора памяти.
- SPECTR3 - Сбор, триаж и исследование удалённых доказательств через портативный доступ iSCSI только для чтения
Управление инцидентами
- Catalyst - Бесплатная система SOAR, помогающая автоматизировать обработку оповещений и процессы реагирования на инциденты.
- CyberCPR - Сообщественный и коммерческий инструмент управления инцидентами со встроенным принципом Need-to-Know для поддержки соответствия GDPR при обработке чувствительных инцидентов.
- Cyphon - Cyphon устраняет головную боль управления инцидентами, оптимизируя множество связанных задач через единую платформу. Он получает, обрабатывает и выполняет триаж событий, предоставляя всеобъемлющее решение для вашего аналитического процесса — агрегируя данные, объединяя и приоритизируя оповещения и давая аналитикам возможность расследовать и документировать инциденты.
- CORTEX XSOAR - Платформа оркестрации, автоматизации и реагирования на инциденты безопасности Paloalto с полным управлением жизненным циклом инцидента и множеством интеграций для улучшения автоматизаций.
- DFTimewolf - Фреймворк для оркестрации криминалистического сбора, обработки и экспорта данных.
- DFIRTrack - Приложение для отслеживания реагирования на инциденты, обрабатывающее один или несколько инцидентов через дела и задачи с большим количеством затронутых систем и артефактов.
- Fast Incident Response (FIR) - Платформа управления инцидентами кибербезопасности, разработанная с учётом гибкости и скорости. Она позволяет легко создавать, отслеживать и отчитываться об инцидентах кибербезопасности и полезна для CSIRT, CERT и SOC.
- RTIR - Request Tracker for Incident Response (RTIR) — это ведущая система обработки инцидентов с открытым исходным кодом, предназначенная для команд компьютерной безопасности. Мы работали с более чем дюжиной команд CERT и CSIRT по всему миру, чтобы помочь вам справиться с постоянно растущим объёмом отчётов об инцидентах. RTIR основан на всех функциях Request Tracker.
- Sandia Cyber Omni Tracker (SCOT) - Инструмент совместной работы и сбора знаний при реагировании на инциденты, ориентированный на гибкость и простоту использования. Наша цель — добавить ценность процессу реагирования на инциденты, не обременяя пользователя.
- Shuffle - Универсальная платформа автоматизации безопасности, ориентированная на доступность.
Дистрибутивы Linux
- The Appliance for Digital Investigation and Analysis (ADIA) — виртуальный комплекс на базе VMware, используемый для цифрового расследования и сбора данных и полностью построенный на общедоступном программном обеспечении. Среди инструментов, входящих в ADIA: Autopsy, The Sleuth Kit, Digital Forensics Framework, log2timeline, Xplico и Wireshark. Большинство задач обслуживания системы выполняется через Webmin. Он предназначен для небольших и средних цифровых расследований и сборов данных. Комплекс работает под управлением Linux, Windows и Mac OS. Доступны версии i386 (32-разрядная) и x86_64 (64-разрядная).
- Computer Aided Investigative Environment (CAINE) — Содержит множество инструментов, помогающих следователям в ходе анализа, включая сбор криминалистических доказательств.
- CCF-VM — CyLR CDQR Forensics Virtual Machine (CCF-VM): комплексное решение для разбора собранных данных, обеспечивающее удобный поиск с помощью встроенных типовых запросов и позволяющее искать одновременно на одном или нескольких хостах.
- NST — Network Security Toolkit — дистрибутив Linux, включающий обширный набор лучших открытых приложений для обеспечения сетевой безопасности, полезных специалисту по сетевой безопасности.
- NullSec Linux — дистрибутив Linux, ориентированный на безопасность, с более чем 140 предустановленными инструментами криминалистики и наступательной безопасности, специально укреплённым ядром и встроенными процессами реагирования на инциденты.
- PALADIN — модифицированный дистрибутив Linux для выполнения различных криминалистических задач с соблюдением требований судебной достоверности. Поставляется со множеством включённых инструментов открытого исходного кода.
- Security Onion — специальный дистрибутив Linux, предназначенный для мониторинга сетевой безопасности и включающий расширенные средства анализа.
- SANS Investigative Forensic Toolkit (SIFT) Workstation — демонстрирует, что расширенные возможности реагирования на инциденты и углублённые методы цифровой криминалистики при расследовании вторжений могут быть реализованы с помощью современных инструментов с открытым исходным кодом, которые свободно доступны и регулярно обновляются.
Сбор доказательств в Linux
- FastIR Collector Linux — FastIR для Linux собирает различные артефакты в живой системе Linux и сохраняет результаты в CSV-файлы.
- MAGNET DumpIt — быстрый инструмент с открытым исходным кодом для сбора памяти Linux, написанный на Rust. Создаёт полные аварийные дампы памяти Linux-машин.
Инструменты анализа журналов
- AppCompatProcessor — AppCompatProcessor предназначен для извлечения дополнительной ценности из корпоративных данных AppCompat / AmCache помимо классических методов накопления и grep-поиска.
- APT Hunter — APT-Hunter — это инструмент охоты за угрозами для журналов событий Windows.
- Chainsaw — Chainsaw обеспечивает мощную возможность «первого реагирования» для быстрого выявления угроз в журналах событий Windows.
- Event Log Explorer — инструмент, разработанный для быстрого анализа файлов журналов и других данных.
- Event Log Observer — просматривайте, анализируйте и отслеживайте события, записанные в журналах событий Microsoft Windows, с помощью этого инструмента с графическим интерфейсом.
- Hayabusa — Hayabusa — это быстрый генератор криминалистической хронологии на основе журналов событий Windows и инструмент охоты за угрозами, созданный группой Yamato Security в Японии.
- Kaspersky CyberTrace — инструмент объединения и анализа данных об угрозах, который интегрирует потоки данных об угрозах с SIEM-решениями. Пользователи могут немедленно использовать данные об угрозах для мониторинга безопасности и деятельности по отчётам об инцидентах (IR) в рамках существующих операций по обеспечению безопасности.
- Log Parser Lizard — выполняйте SQL-запросы к структурированным данным журналов: журналам серверов, событиям Windows, файловой системе, Active Directory, журналам log4net, тексту с разделителями-запятыми/табуляцией, XML- или JSON-файлам. Также предоставляет графический интерфейс для Microsoft LogParser 2.2 с мощными элементами: редактор синтаксиса, таблица данных, диаграмма, сводная таблица, панель мониторинга, менеджер запросов и многое другое.
- Lorg — инструмент для расширенного анализа безопасности и криминалистики журналов HTTPD.
- Logdissect — CLI-утилита и Python API для анализа файлов журналов и других данных.
- NullSec LogReaper — высокоскоростной инструмент анализа журналов и криминалистики с разбором множества форматов, сопоставлением с образцами, восстановлением хронологии и обнаружением аномалий для реагирования на инциденты.
Инструменты анализа памяти
- AVML — портативный инструмент для сбора энергозависимой памяти в Linux.
- Evolve — веб-интерфейс для платформы криминалистики памяти Volatility.
- inVtero.net — расширенный анализ памяти для Windows x64 с поддержкой вложенных гипервизоров.
- LiME — загружаемый модуль ядра (LKM), который позволяет собирать энергозависимую память с Linux и устройств на базе Linux; ранее назывался DMD.
- MalConfScan — MalConfScan — это плагин Volatility, извлекающий конфигурационные данные известных вредоносных программ. Volatility — это платформа криминалистики памяти с открытым исходным кодом для реагирования на инциденты и анализа вредоносных программ. Этот инструмент ищет вредоносное ПО в образах памяти и дампит конфигурационные данные. Кроме того, инструмент имеет функцию вывода списка строк, на которые ссылается вредоносный код.
- Memoryze — бесплатное программное обеспечение для криминалистики памяти, которое помогает специалистам по реагированию на инциденты находить вредоносную активность в живой памяти. Memoryze может собирать и/или анализировать образы памяти, а на живых системах включать в анализ файл подкачки.
- Memoryze for Mac — Memoryze for Mac — это Memoryze, но для Mac. Однако с меньшим количеством функций.
- [MemProcFS] (https://github.com/ufrisk/MemProcFS) — MemProcFS — это простой и удобный способ просмотра физической памяти как файлов в виртуальной файловой системе.
- Orochi — Orochi — это фреймворк с открытым исходным кодом для совместного криминалистического анализа дампов памяти.
- Rekall — инструмент (и библиотека) с открытым исходным кодом для извлечения цифровых артефактов из образцов энергозависимой памяти (ОЗУ).
- Volatility — расширенная платформа криминалистики памяти.
- Volatility 3 — платформа извлечения энергозависимой памяти (преемник Volatility)
Инструменты создания образов памяти
- Belkasoft Live RAM Capturer — крошечный бесплатный криминалистический инструмент для надёжного извлечения всего содержимого энергозависимой памяти компьютера, даже если она защищена активной системой анти-отладки или анти-дампа.
- Linux Memory Grabber — скрипт для дампа памяти Linux и создания профилей Volatility.
- MAGNET DumpIt — быстрый инструмент сбора памяти для Windows (x86, x64, ARM64). Создаёт полные аварийные дампы памяти Windows-машин.
- Magnet RAM Capture — бесплатный инструмент создания образов, предназначенный для захвата физической памяти компьютера подозреваемого. Поддерживает последние версии Windows.
- OSForensics — инструмент для сбора живой памяти в 32-разрядных и 64-разрядных системах. Можно выполнить дамп памяти отдельного процесса или дамп физической памяти.
Сбор доказательств в OSX
- Knockknock — отображает постоянные элементы (скрипты, команды, бинарные файлы и т. д.), которые настроены на автоматический запуск в OSX.
- macOS Artifact Parsing Tool (mac_apt) — плагинная криминалистическая платформа для быстрой триажной проверки Mac, работающая с живыми машинами, образами дисков или отдельными файлами артефактов.
- OSX Auditor — бесплатный инструмент компьютерной криминалистики для Mac OS X.
- OSX Collector — ответвление OSX Auditor для живого реагирования.
- The ESF Playground — инструмент для просмотра событий в Apple Endpoint Security Framework (ESF) в реальном времени.
Другие списки
Другие инструменты
- Cortex — Cortex позволяет анализировать наблюдаемые объекты, такие как IP- и email-адреса, URL, доменные имена, файлы или хэши, по одному или пакетно через веб-интерфейс. Аналитики также могут автоматизировать эти операции с помощью его REST API.
- Crits — веб-инструмент, объединяющий аналитический движок с базой данных киберугроз.
- Diffy — DFIR-инструмент, разработанный SIRT Netflix, который позволяет следователю быстро оценить масштаб компрометации облачных инстансов (в настоящее время Linux-инстансов в AWS) во время инцидента и эффективно проводить триаж этих инстансов для последующих действий, показывая различия по сравнению с базовой линией.
- domfind — Python-краулер DNS для поиска идентичных доменных имён в разных TLD.
- Fileintel — получает разведывательные данные по хэшу файла.
- HELK — платформа охоты за угрозами.
- Hindsight — криминалистика истории интернета для Google Chrome/Chromium.
- Hostintel — получает разведывательные данные по хосту.
- IPASIS — API для проверки репутации IP-адресов и валидации email в реальном времени для расследования подозрительных взаимодействий. Возвращает оценку доверия взаимодействия (0–100), объединяющую обнаружение VPN/прокси/Tor с оценкой риска email в одном вызове API.
- imagemounter — утилита командной строки и пакет Python для упрощения монтирования/размонтирования криминалистических образов дисков.
- Kansa — модульная платформа реагирования на инциденты на PowerShell.
- MFT Browser — реконструкция дерева каталогов MFT и информация о записях.
- Munin — онлайн-проверка хэшей через VirusTotal и другие сервисы.
- PowerSponse — PowerSponse — это модуль PowerShell, ориентированный на адресную локализацию и устранение последствий при реагировании на инциденты безопасности.
Плейбуки
Инструменты дампа процессов
- Microsoft ProcDump — выполняет дамп образа памяти любого запущенного процесса Win32 на лету.
- PMDump — инструмент, позволяющий сбросить содержимое памяти процесса в файл без остановки процесса.
Инструменты песочниц и реверс-инжиниринга* Any Run - Интерактивный онлайн-сервис анализа вредоносных программ для динамического и статического исследования большинства типов угроз в любой среде.
- CAPA - обнаруживает возможности в исполняемых файлах. Вы запускаете его против PE, ELF, .NET-модуля или файла shellcode, и он сообщает, что, по его мнению, программа умеет делать.
- CAPEv2 - Извлечение конфигураций вредоносных программ и полезной нагрузки.
- Cuckoo - Высококонфигурируемый инструмент для песочницы с открытым исходным кодом.
- Cuckoo-modified - Сильно модифицированный форк Cuckoo, разработанный сообществом.
- Cuckoo-modified-api - Библиотека Python для управления песочницей cuckoo-modified.
- Cutter - Бесплатная платформа обратной разработки с открытым исходным кодом на базе rizin.
- Ghidra - Фреймворк для обратной разработки программного обеспечения.
- Hybrid-Analysis - Бесплатная мощная онлайн-песочница от CrowdStrike.
- Intezer - Intezer Analyze погружается в Windows-бинарники, чтобы обнаруживать сходства микрокода с известными угрозами и предоставлять точные, но при этом понятные результаты.
- Joe Sandbox (Community) - Joe Sandbox обнаруживает и анализирует потенциально вредоносные файлы и URL-адреса в Windows, Android, Mac OS, Linux и iOS на предмет подозрительной активности; предоставляет полные и подробные отчёты об анализе.
- Mastiff - Фреймворк статического анализа, автоматизирующий процесс извлечения ключевых характеристик из множества различных форматов файлов.
- Metadefender Cloud - Бесплатная платформа threat intelligence, предоставляющая мультисканирование, очистку данных и оценку уязвимостей файлов.
- Radare2 - Фреймворк обратной разработки и набор инструментов командной строки.
- Reverse.IT - Альтернативный домен для инструмента Hybrid-Analysis от CrowdStrike.
Инструменты сканирования
- Fenrir - Простой сканер IOC. Позволяет сканировать любые системы Linux/Unix/OSX на наличие IOC с помощью обычного bash. Создан авторами THOR и LOKI.
- LOKI - Бесплатный IR-сканер для сканирования конечных точек с помощью правил YARA и других индикаторов (IOC).
- Spyre - Простой сканер IOC на основе YARA, написанный на Go
Инструменты таймлайнов
- Aurora Incident Response - Платформа, разработанная для лёгкого построения детального таймлайна инцидента.
- Highlighter - Бесплатный инструмент от Fire/Mandiant, который отображает лог/текстовый файл и может выделять на графике области, соответствующие ключевому слову или фразе. Полезен для составления таймлайна заражения и действий после компрометации.
- Morgue - PHP-веб-приложение от Etsy для управления постмортемами.
- Plaso - Python-движок бэкенда для инструмента log2timeline.
- Timesketch - Инструмент с открытым исходным кодом для совместного криминалистического анализа таймлайнов.
Видео
Сбор улик в Windows
- AChoir - Фреймворк/инструмент для создания скриптов, стандартизирующий и упрощающий процесс написания скриптов для утилит live-сбора данных в Windows.
- Crowd Response - Легковесное консольное приложение для Windows, предназначенное для сбора информации о системе при реагировании на инциденты и в рамках задач безопасности. Включает множество модулей и форматов вывода.
- Cyber Triage - Cyber Triage имеет лёгкий инструмент сбора данных, который бесплатен в использовании. Он собирает исходные файлы (такие как кусты реестра и журналы событий), а также анализирует их на живом хосте, чтобы можно было собирать исполняемые файлы, на которые ссылаются элементы автозагрузки, запланированные задачи и т.д. Его вывод — JSON-файл, который можно импортировать в бесплатную версию Cyber Triage. Cyber Triage создан Sleuth Kit Labs, которая также разрабатывает Autopsy.
- DFIR ORC - DFIR ORC — это набор специализированных инструментов, предназначенных для надёжного разбора и сбора критически важных артефактов, таких как MFT, кусты реестра или журналы событий. DFIR ORC собирает данные, но не анализирует их: он не предназначен для триажа машин. Он предоставляет значимый с точки зрения криминалистики снимок машин под управлением Microsoft Windows. Код можно найти на GitHub.
- FastIR Collector - Инструмент, который собирает различные артефакты в живых системах Windows и сохраняет результаты в CSV-файлы. Анализ этих артефактов позволяет обнаружить раннюю компрометацию.
- Fibratus - Инструмент для исследования и трассировки ядра Windows.
- Hoarder - Сбор наиболее ценных артефактов для криминалистики или реагирования на инциденты.
- IREC - Универсальный сборщик доказательств для IR, который захватывает образ RAM, $MFT, журналы событий, WMI-скрипты, кусты реестра, точки восстановления системы и многое другое. Он бесплатен, молниеносно быстр и прост в использовании.
- Invoke-LiveResponse - Invoke-LiveResponse — это инструмент live-реагирования для целевого сбора данных.
- IOC Finder - Бесплатный инструмент от Mandiant для сбора данных хост-системы и сообщения о наличии индикаторов компрометации (IOC). Поддерживается только Windows. Больше не сопровождается. Полная поддержка только до Windows 7 / Windows Server 2008 R2.