Спасибо всем участникам, вы потрясающие, и этот проект был бы невозможен без вас! Цель — создать каталогизированную коллекцию хорошо известных ресурсов, собранную сообществом.
Network-segmentation-cheat-sheet — Этот проект создан для публикации лучших практик сегментации корпоративной сети любой компании. В целом, схемы в этом проекте подходят для любой компании.
Сканирование / Пентестинг
OpenVAS — OpenVAS — это фреймворк из нескольких сервисов и инструментов, предлагающий комплексное и мощное решение для сканирования уязвимостей и управления уязвимостями.
Metasploit Framework — Инструмент для разработки и выполнения эксплойт-кода против удаленной целевой машины. Другие важные подпроекты включают базу данных опкодов, архив шеллкода и связанные исследования.
Kali — Kali Linux — это дистрибутив Linux на основе Debian, предназначенный для компьютерной криминалистики и тестирования на проникновение. Kali Linux предустановлен с множеством программ для пентестинга, включая nmap (сканер портов), Wireshark (анализатор пакетов), John the Ripper (взломщик паролей) и Aircrack-ng (набор программ для тестирования беспроводных сетей на проникновение).
tsurugi — сильно кастомизированный дистрибутив Linux, разработанный для поддержки расследований DFIR, анализа вредоносного ПО и OSINT-активностей. Основан на Ubuntu 20.04 (64-бит, с кастомным ядром 5.15.12).
pig — Инструмент для формирования пакетов в Linux.
scapy — Scapy: интерактивная программа для манипуляции пакетами и библиотека на Python.
Pompem — Pompem — это инструмент с открытым исходным кодом, предназначенный для автоматизации поиска эксплойтов в крупных базах данных. Написан на Python, имеет систему расширенного поиска, что облегчает работу пентестеров и этичных хакеров. В текущей версии выполняет поиск в базах данных: Exploit-db, 1337day, Packetstorm Security...
Nmap — Nmap — это бесплатная утилита с открытым исходным кодом для обнаружения сети и аудита безопасности.
Amass — Amass выполняет перечисление DNS-поддомов путем сбора данных из максимально возможного числа разнородных источников, рекурсивного брутфорса, сканирования веб-архивов, перестановок и изменения имен, обратного DNS-сканирования и других методов.
Anevicon — Самый мощный генератор нагрузки на основе UDP, написанный на Rust.
Finshir — Генератор трафика Low & Slow на основе корутин, написанный на Rust.
Legion — Фреймворк с открытым исходным кодом для полуавтоматического обнаружения и разведывательного тестирования сети на проникновение.
Lonkero — Средство корпоративного уровня для сканирования веб-уязвимостей с более чем 60 модулями атак, написанное на Rust для тестирования на проникновение и оценки безопасности.
Sublist3r — Быстрый инструмент для перечисления поддоменов для пентестеров.
RustScan — Более быстрое сканирование Nmap с помощью Rust. Сокращает 17-минутное сканирование Nmap до 19 секунд.
Boofuzz — Движок фаззинга и фреймворк для тестирования методом фаззинга.
monsoon — Очень гибкое и быстрое интерактивное перечисление/фаззинг HTTP.
Netz — Обнаружение неправильных конфигураций в интернете с использованием zgrab2 и других инструментов.
Deepfence ThreatMapper — Apache v2, мощный сканер уязвимостей во время выполнения для Kubernetes, виртуальных машин и бессерверных сред.
Deepfence SecretScanner — Поиск секретов и паролей в образах контейнеров и файловых системах.
Cognito Scanner — CLI-инструмент для пентеста экземпляров AWS Cognito. Реализует три атаки: создание нежелательных учетных записей, оракул учетных записей и эскалация пулов идентификации.
Мониторинг / Логирование
BoxyHQ — Открытый API для аудита безопасности и логирования соблюдения требований.
justniffer — justniffer — это анализатор сетевых протоколов, который захватывает сетевой трафик и создает логи в настраиваемом виде, может эмулировать журналы веб-сервера Apache, отслеживать время отклика и извлекать все «перехваченные» файлы из HTTP-трафика.
httpry — httpry — это специализированный сниффер пакетов, предназначенный для отображения и логирования HTTP-трафика. Он не предназначен для самостоятельного анализа, а для захвата, разбора и записи трафика для последующего анализа. Может работать в реальном времени, отображая трафик по мере его разбора, или как фоновый процесс, записывающий логи в файл. Написан так, чтобы быть максимально легким и гибким, чтобы его можно было легко адаптировать к различным приложениям.
ngrep — ngrep стремится предоставить большинство общих функций GNU grep, применяя их к сетевому уровню. ngrep — это инструмент, работающий с pcap, который позволяет задавать расширенные регулярные или шестнадцатеричные выражения для сопоставления с полезной нагрузкой пакетов. В настоящее время он распознает IPv4/6, TCP, UDP, ICMPv4/6, IGMP и Raw поверх Ethernet, PPP, SLIP, FDDI, Token Ring и нулевых интерфейсов, а также понимает логику фильтрации BPF так же, как и более распространенные инструменты сниффинга пакетов, такие как tcpdump и snoop.
passivedns — Инструмент для пассивного сбора DNS-записей для помощи в обработке инцидентов, мониторинге сетевой безопасности (NSM) и общей цифровой криминалистике. PassiveDNS перехватывает трафик с интерфейса или читает pcap-файл и выводит ответы DNS-сервера в файл журнала. PassiveDNS может кэшировать/агрегировать дублирующиеся DNS-ответы в памяти, ограничивая объем данных в файле журнала без потери сути DNS-ответа.
sagan — Sagan использует движок и правила, подобные «Snort», для анализа логов (syslog/event log/snmptrap/netflow и т.д.).
ntopng — ntopng — это зонд сетевого трафика, который показывает использование сети, аналогично популярной команде top в Unix.
Fibratus — Fibratus — это инструмент для исследования и трассировки ядра Windows. Он способен захватывать большую часть активности ядра Windows — создание/завершение процессов и потоков, ввод/вывод файловой системы, реестр, сетевую активность, загрузку/выгрузку DLL и многое другое. Fibratus имеет очень простой CLI, который инкапсулирует механизмы для запуска сборщика событий ядра, установки фильтров событий ядра или запуска легковесных Python-модулей, называемых filaments.
opensnitch — OpenSnitch — это порт брандмауэра приложений Little Snitch для GNU/Linux.
wazuh — Wazuh — это бесплатная платформа с открытым исходным кодом, используемая для предотвращения, обнаружения и реагирования на угрозы. Она способна отслеживать изменения файловой системы, системные вызовы и изменения инвентаризации.
Matano — Открытая платформа бессерверного озера безопасности на AWS, которая позволяет загружать, хранить и анализировать петабайты данных безопасности в озере данных Apache Iceberg и выполнять обнаружения в реальном времени на Python как код.
Falco — Проект безопасности облачных сред во время выполнения и фактический движок обнаружения угроз для Kubernetes, теперь часть CNCF.
VAST — Движок конвейера данных безопасности с открытым исходным кодом для структурированных событий, поддерживающий загрузку телеметрии высокого объема, сжатие и извлечение; специально создан для выполнения политик безопасности, управляемой охоты на угрозы и крупномасштабных расследований.
Substation — Это облачный набор инструментов для конвейеров данных и трансформации, написанный на Go.
Sigma2KQL — Репозиторий всех правил SIGMA, преобразованных в KQL, который обновляется еженедельно для синхронизации с актуальной версией репозитория правил SIGMA.
Sigma2SPL — Репозиторий всех правил SIGMA, преобразованных в SPL, который обновляется еженедельно для синхронизации с актуальной версией репозитория правил SIGMA.
TerraSigma — Репозиторий всех правил SIGMA, преобразованных в ресурсы Azure Terraform Scheduled Analytic для Microsoft Sentinel. Репозиторий обновляется еженедельно для синхронизации с актуальной версией репозитория правил SIGMA. Для правил выполнено правильное сопоставление сущностей, чтобы обеспечить работу репозитория по принципу «включил и работай».
IDS / IPS / Host IDS / Host IPS
Snort — Snort — это бесплатная система предотвращения вторжений в сеть (NIPS) и система обнаружения вторжений в сеть (NIDS) с открытым исходным кодом, созданная Мартином Роэшем в 1998 году. Snort теперь разрабатывается компанией Sourcefire, основателем и техническим директором которой является Роэш. В 2009 году Snort вошел в Зал славы открытого исходного кода InfoWorld как один из «величайших образцов открытого программного обеспечения всех времен».
Zeek — Zeek — это мощный фреймворк для анализа сетей, который сильно отличается от типичных IDS, которые вы могли знать.
zeek2es — Инструмент с открытым исходным кодом для преобразования логов Zeek в Elastic/OpenSearch. Вы также можете выводить чистый JSON из TSV-логов Zeek!
DrKeithJones.com — Блог о кибербезопасности и мониторинге сетевой безопасности.
OSSEC — Полноценная открытая HIDS. Не для слабонервных. Нужно время, чтобы разобраться, как это работает. Выполняет анализ логов, проверку целостности файлов, мониторинг политик, обнаружение руткитов, оповещение в реальном времени и активное реагирование. Работает на большинстве операционных систем, включая Linux, MacOS, Solaris, HP-UX, AIX и Windows. Достаточно разумной документации. Оптимальна для средних и крупных развертываний.
Suricata — Suricata — это высокопроизводительный движок для сетевого IDS, IPS и мониторинга сетевой безопасности. С открытым исходным кодом, принадлежит управляемой сообществом некоммерческой организации — Open Information Security Foundation (OISF). Suricata разрабатывается OISF и ее поддерживающими вендорами.
Security Onion — Security Onion — это дистрибутив Linux для обнаружения вторжений, мониторинга сетевой безопасности и управления логами. Он основан на Ubuntu и содержит Snort, Suricata, Zeek, OSSEC, Sguil, Squert, Snorby, ELSA, Xplico, NetworkMiner и многие другие инструменты безопасности. Простой мастер установки позволяет за считанные минуты развернуть армию распределенных сенсоров для вашего предприятия!
sshwatch — IPS для SSH, аналогичный DenyHosts, написанный на Python. Также может собирать информацию об атакующем во время атаки в логе.
Stealth — Проверщик целостности файлов, который практически не оставляет следов. Контроллер запускается с другой машины, что затрудняет атакующему возможность узнать, что файловая система проверяется через SSH в заданные псевдослучайные интервалы. Настоятельно рекомендуется для небольших и средних развертываний.
AIEngine — AIEngine — это интерактивный/программируемый движок инспекции пакетов нового поколения (Python/Ruby/Java/Lua) с возможностью обучения без вмешательства человека, функциональностью NIDS (системы обнаружения вторжений в сеть), классификацией DNS-доменов, сетевым сбором, сетевой криминалистикой и многим другим.
Denyhosts — Предотвращение атак на SSH на основе словарей и брутфорс-атак.
Fail2Ban — Сканирует файлы журналов и принимает меры против IP-адресов, проявляющих вредоносное поведение.
SSHGuard — Программа для защиты сервисов в дополнение к SSH, написана на C.
Lynis — Инструмент аудита безопасности с открытым исходным кодом для Linux/Unix.
CrowdSec — CrowdSec — это бесплатный, современный и совместный движок обнаружения поведения, связанный с глобальной сетью репутации IP-адресов. Он основан на философии Fail2Ban, но совместим с IPv6 и в 60 раз быстрее (Go против Python), использует шаблоны Grok для разбора логов и сценарии YAML для выявления поведения. CrowdSec разработан для современных облачных/контейнерных/VM-инфраструктур (разделяя обнаружение и реагирование). После обнаружения вы можете устранить угрозы с помощью различных баннеров (блокировка брандмауэром, nginx http 403, капчи и т.д.), при этом агрессивные IP-адреса могут быть отправлены в CrowdSec для обработки, а затем распространены среди всех пользователей для дальнейшего укрепления сообщества.
wazuh — Wazuh — это бесплатная открытая платформа XDR, используемая для предотвращения, обнаружения и реагирования на угрозы. Она способна защищать рабочие нагрузки в локальных, виртуализированных, контейнерных и облачных средах. Отличный инструмент для всех видов развертываний, включает возможности SIEM (индексация + поиск + WUI).
Honey Pot / Honey Net- awesome-honeypots — Канонический список отличных honeypot.
HoneyPy — HoneyPy — это honeypot с низким и средним уровнем взаимодействия. Он предназначен для простоты развертывания, расширения функциональности с помощью плагинов и применения пользовательских конфигураций.
Conpot — Honeypot для ICS/SCADA. Conpot — это низкоинтерактивный серверный honeypot для промышленных систем управления, разработанный для простоты развертывания, модификации и расширения. Предоставляя ряд распространенных промышленных протоколов управления, мы создали основу для построения собственной системы, способной эмулировать сложную инфраструктуру, чтобы убедить злоумышленника в том, что он нашел огромный промышленный комплекс. Для улучшения обманных возможностей мы также предоставили возможность обслуживать пользовательский человеко-машинный интерфейс, чтобы увеличить поверхность атаки honeypot. Время ответа сервисов может быть искусственно увеличено, чтобы имитировать поведение системы под постоянной нагрузкой. Поскольку мы предоставляем полные стеки протоколов, к Conpot можно подключаться с помощью продуктивных HMI или расширять реальным оборудованием. Conpot разрабатывается под эгидой проекта Honeynet и на плечах нескольких очень больших гигантов.
Amun — Amun — honeypot с низким уровнем взаимодействия на Python.
Glastopf — Glastopf — это honeypot, который эмулирует тысячи уязвимостей для сбора данных об атаках на веб-приложения. Принцип его работы очень прост: отвечать правильным ответом атакующему, который эксплуатирует веб-приложение.
Kippo — Kippo — это SSH honeypot со средним уровнем взаимодействия, предназначенный для регистрации атак методом перебора и, что наиболее важно, всего взаимодействия с оболочкой, выполняемого атакующим.
Kojoney — Kojoney — это honeypot с низким уровнем взаимодействия, который эмулирует SSH-сервер. Демон написан на Python с использованием библиотек Twisted Conch.
HonSSH — HonSSH — это решение honeypot с высоким уровнем взаимодействия. HonSSH располагается между атакующим и honeypot, создавая два отдельных SSH-соединения между ними.
Bifrozt — Bifrozt — это NAT-устройство с DHCP-сервером, которое обычно развертывается с одним сетевым интерфейсом, подключенным напрямую к Интернету, и одним сетевым интерфейсом, подключенным к внутренней сети. Что отличает Bifrozt от других стандартных NAT-устройств, так это его способность работать как прозрачный SSHv2-прокси между атакующим и вашим honeypot. Если вы развернете SSH-сервер во внутренней сети Bifrozt, он будет регистрировать все взаимодействие в TTY-файл в виде обычного текста, который можно будет просмотреть позже, и сохранять копию любых загруженных файлов. Вам не нужно устанавливать дополнительное программное обеспечение, компилировать какие-либо модули ядра или использовать определенную версию или тип операционной системы на внутреннем SSH-сервере для работы этой функции. Он будет ограничивать исходящий трафик определенным количеством портов и начнет сбрасывать исходящие пакеты на этих портах при превышении определенных лимитов.
HoneyDrive — HoneyDrive — это ведущий дистрибутив Linux для honeypot. Это виртуальный appliance (OVA) с установленной Xubuntu Desktop 12.04.4 LTS. Он содержит более 10 предустановленных и предварительно настроенных пакетов программного обеспечения honeypot, таких как Kippo SSH honeypot, Dionaea и Amun honeypoty для вредоносного ПО, Honeyd honeypot с низким уровнем взаимодействия, Glastopf веб-honeypot и Wordpot, Conpot SCADA/ICS honeypot, Thug и PhoneyC honeyclients и многое другое. Кроме того, он включает множество полезных предварительно настроенных скриптов и утилит для анализа, визуализации и обработки собираемых данных, таких как Kippo-Graph, Honeyd-Viz, DionaeaFR, стек ELK и многое другое. Наконец, в дистрибутиве присутствует почти 90 известных инструментов, связанных с анализом вредоносного ПО, криминалистикой и мониторингом сети.
Cuckoo Sandbox — Cuckoo Sandbox — это программное обеспечение с открытым исходным кодом для автоматизации анализа подозрительных файлов. Для этого он использует пользовательские компоненты, которые отслеживают поведение вредоносных процессов при запуске в изолированной среде.
T-Pot Honeypot Distro — T-Pot основан на сетевом установщике Ubuntu Server 16/17.x LTS. Демоны honeypot, а также другие используемые вспомогательные компоненты были контейнеризированы с помощью Docker. Это позволяет нам запускать несколько демонов honeypot на одном сетевом интерфейсе, сохраняя при этом небольшой размер и ограничивая каждый honeypot собственной средой. Установка поверх vanilla Ubuntu — T-Pot Autoinstall — Этот скрипт установит T-Pot 16.04/17.10 на свежую Ubuntu 16.04.x LTS (64bit). Он предназначен для использования на хостинговых серверах, где предоставляется базовый образ Ubuntu и нет возможности устанавливать пользовательские ISO-образы. Успешно протестирован на vanilla Ubuntu 16.04.3 в VMware.
Полный захват пакетов / Криминалистика
tcpflow — tcpflow — это программа, которая захватывает данные, передаваемые в рамках TCP-соединений (потоков), и сохраняет данные в удобном для анализа протоколов и отладки виде. Каждый TCP-поток сохраняется в отдельном файле. Таким образом, типичный TCP-поток будет сохранен в двух файлах, по одному для каждого направления. tcpflow также может обрабатывать сохраненные потоки пакетов 'tcpdump'.
Deepfence PacketStreamer — Высокопроизводительный инструмент удаленного захвата и сбора пакетов, распределенный tcpdump для облачных сред.
Xplico — Цель Xplico — извлечь из захваченного интернет-трафика данные приложений. Например, из файла pcap Xplico извлекает каждое электронное письмо (протоколы POP, IMAP и SMTP), все HTTP-содержимое, каждый VoIP-звонок (SIP), FTP, TFTP и так далее. Xplico не является анализатором сетевых протоколов. Xplico — это инструмент сетевой криминалистики с открытым исходным кодом (NFAT).
Moloch — Moloch — это система с открытым исходным кодом для крупномасштабного захвата (PCAP), индексации и работы с базами данных IPv4-пакетов. Предоставляется простой веб-интерфейс для просмотра, поиска и экспорта PCAP. Доступны API, позволяющие напрямую загружать данные PCAP и данные сессий в формате JSON. Простая безопасность реализуется с помощью HTTPS и поддержки паролей HTTP digest или с использованием Apache в качестве фронтенда. Moloch не предназначен для замены IDS-движков, а для работы вместе с ними для хранения и индексации всего сетевого трафика в стандартном формате PCAP, обеспечивая быстрый доступ. Moloch создан для развертывания на множестве систем и может масштабироваться для обработки трафика со скоростью несколько гигабит в секунду.
OpenFPC — OpenFPC — это набор инструментов, которые в сочетании обеспечивают легкую систему записи и буферизации полного сетевого трафика. Его конструктивная цель — позволить неспециалистам развертывать распределенный регистратор сетевого трафика на стандартном оборудовании, интегрируясь при этом в существующие инструменты оповещения и управления журналами.
Dshell — Dshell — это фреймворк для анализа сетевой криминалистики. Обеспечивает быструю разработку плагинов для поддержки анализа захваченных сетевых пакетов.
stenographer — Stenographer — это решение для захвата пакетов, которое стремится быстро сбросить все пакеты на диск, а затем предоставить простой и быстрый доступ к подмножествам этих пакетов.
Сниффер
wireshark — Wireshark — это бесплатный анализатор пакетов с открытым исходным кодом. Он используется для устранения неполадок в сети, анализа, разработки программного обеспечения и протоколов связи, а также для обучения. Wireshark очень похож на tcpdump, но имеет графический интерфейс, а также некоторые встроенные возможности сортировки и фильтрации.
netsniff-ng — netsniff-ng — это бесплатный набор инструментов для работы с сетями в Linux, своего рода швейцарский нож для ежедневной работы с сетевыми соединениями в Linux. Его производительность достигается за счет механизмов нулевого копирования, так что при приеме и передаче пакетов ядру не нужно копировать пакеты из пространства ядра в пространство пользователя и обратно.
Live HTTP headers — Live HTTP headers — это бесплатное дополнение для Firefox, позволяющее просматривать запросы вашего браузера в реальном времени. Оно показывает все заголовки запросов и может использоваться для поиска уязвимостей в реализациях.
Управление информацией и событиями безопасности (SIEM)
Prelude — Prelude — это универсальная система "Управления информацией и событиями безопасности" (SIEM). Prelude собирает, нормализует, сортирует, агрегирует, коррелирует и сообщает обо всех событиях, связанных с безопасностью, независимо от бренда продукта или лицензии, которые породили эти события; Prelude не требует установки агентов.
OSSIM — OSSIM предоставляет все функции, необходимые специалисту по безопасности от SIEM-решения: сбор событий, нормализацию и корреляцию.
FIR — Fast Incident Response, платформа управления инцидентами кибербезопасности.
LogESP — SIEM с открытым исходным кодом (система управления информацией и событиями безопасности).
wazuh — Wazuh — это бесплатное решение для мониторинга безопасности с открытым исходным кодом, готовое к корпоративному использованию, для обнаружения угроз, мониторинга целостности, реагирования на инциденты и обеспечения соответствия требованиям. Оно работает с большими объемами данных, поддерживаемых форком OpenSearch и пользовательским WUI.
VAST — Движок конвейера данных безопасности с открытым исходным кодом для структурированных данных событий, поддерживающий прием, уплотнение и извлечение данных телеметрии с высокой пропускной способностью; специально создан для выполнения контента безопасности, управляемого поиска угроз и крупномасштабных расследований.
Matano — Бессерверная платформа озера безопасности с открытым исходным кодом на AWS, которая позволяет принимать, хранить и анализировать петабайты данных безопасности в озеро данных Apache Iceberg и выполнять обнаружения в реальном времени на Python в виде кода.
VPN
OpenVPN — OpenVPN — это программное приложение с открытым исходным кодом, которое реализует технологии виртуальной частной сети (VPN) для создания безопасных соединений «точка-точка» или «сайт-сайт» в маршрутизируемых или мостовых конфигурациях, а также для удаленного доступа. Он использует собственный протокол безопасности, использующий SSL/TLS для обмена ключами.
Firezone — VPN-сервер с открытым исходным кодом и брандмауэр для выходящего трафика для Linux на базе WireGuard, который упрощает управление безопасным удаленным доступом к частным сетям вашей компании. Firezone прост в настройке (все зависимости включены благодаря Chef Omnibus), безопасен, производителен и может быть размещен самостоятельно.
TorForge — Продвинутый прозрачный Tor-прокси с маршрутизацией на уровне ядра (iptables), постквантовым шифрованием (Kyber768), аварийным выключателем, режимом стеганографии и выбором схемы на основе ИИ.
Быстрая обработка пакетов
DPDK — DPDK — это набор библиотек и драйверов для быстрой обработки пакетов.
PFQ — PFQ — это функциональный сетевой фреймворк, разработанный для операционной системы Linux, который обеспечивает эффективный захват/передачу пакетов (10 Гбит/с и выше), функциональную обработку в ядре и распределение пакетов между сокетами/конечными точками.
PF_RING — PF_RING — это новый тип сетевого сокета, который значительно увеличивает скорость захвата пакетов.
PF_RING ZC (Zero Copy) — PF_RING ZC (Zero Copy) — это гибкий фреймворк для обработки пакетов, который позволяет достичь скорости обработки пакетов на уровне 1/10 Гбит/с (как RX, так и TX) при любом размере пакета. Он реализует операции с нулевым копированием, включая шаблоны для межпроцессного взаимодействия и взаимодействия между виртуальными машинами (KVM).
PACKET_MMAP/TPACKET/AF_PACKET — Использование PACKET_MMAP для улучшения производительности процесса захвата и передачи в Linux — это нормально.
netmap — netmap — это фреймворк для высокоскоростного ввода-вывода пакетов. Вместе с сопутствующим программным коммутатором VALE он реализован в виде одного модуля ядра и доступен для FreeBSD, Linux, а теперь и для Windows.
Межсетевой экран
pfSense — Дистрибутив FreeBSD для межсетевого экрана и маршрутизатора.
OPNsense — это платформа маршрутизации и межсетевого экрана на базе FreeBSD с открытым исходным кодом, простая в использовании и настройке. OPNsense включает большинство функций, доступных в дорогих коммерческих межсетевых экранах, а во многих случаях и больше. Он сочетает богатый набор функций коммерческих предложений с преимуществами открытых и проверяемых исходных кодов.
fwknop — Защищает порты с помощью единой авторизации пакетов (SPA) в вашем межсетевом экране.
Fastfinder — Быстрый настраиваемый кроссплатформенный поиск подозрительных файлов. Поддерживает md5/sha1/sha256 хэши, буквальные/шаблонные строки, регулярные выражения и правила YARA. Может быть легко упакован для развертывания на любом хосте Windows/Linux.
Linux Malware Detect — Сканер вредоносных программ для Linux, разработанный с учетом угроз, с которыми сталкиваются в общих хостинговых средах.
LOKI — Простой сканер индикаторов компрометации и реагирования на инциденты.
ClamAv — ClamAV® — это антивирусный движок с открытым исходным кодом для обнаружения троянов, вирусов, вредоносных программ и других вредоносных угроз.
Обезвреживание и реконструкция контента
DocBleach — Программное обеспечение с открытым исходным кодом для обезвреживания и реконструкции контента, очищающее документы Office, PDF и RTF.
Управление конфигурацией
Fleet device management — Fleet — это легкая программируемая платформа телеметрии для серверов и рабочих станций. Получайте всесторонние настраиваемые данные со всех ваших устройств и операционных систем.
Rudder — Rudder — это простая в использовании, управляемая через веб-интерфейс, ролевая система для автоматизации ИТ-инфраструктуры и обеспечения соответствия требованиям. Автоматизируйте общие задачи системного администрирования (установка, настройка); Обеспечивайте соответствие конфигурации с течением времени (настроить один раз — хорошо, но убедиться, что конфигурация действительна, и автоматически ее исправлять — лучше); Инвентаризация всех управляемых узлов; Веб-интерфейс для настройки и управления узлами и их конфигурациями; Отчетность о соответствии по конфигурации и/или узлу.
Аутентификация
google-authenticator — Проект Google Authenticator включает реализации генераторов одноразовых паролей для нескольких мобильных платформ, а также подключаемый модуль аутентификации (PAM). Одноразовые пароли генерируются с использованием открытых стандартов, разработанных Инициативой по открытой аутентификации (OATH) (которая не связана с OAuth). Эти реализации поддерживают алгоритм одноразового пароля на основе HMAC (HOTP), указанный в RFC 4226, и алгоритм одноразового пароля на основе времени (TOTP), указанный в RFC 6238. Руководства: Как настроить двухфакторную аутентификацию для входа по SSH в Linux
Мобильные устройства / Android / iOS- android-security-awesome — коллекция ресурсов по безопасности Android. В академических и промышленных кругах ведётся большая работа над инструментами для динамического анализа, статического анализа и обратной разработки приложений Android.
SecMobi Wiki — коллекция ресурсов по мобильной безопасности, включающая статьи, блоги, книги, группы, проекты, инструменты и конференции. *
Themis — высокоуровневая кроссплатформенная криптографическая платформа для защиты конфиденциальных данных: безопасный обмен сообщениями с прямой секретностью и безопасное хранение данных (AES256GCM), подходит для создания сквозных зашифрованных приложений.
Apktool — инструмент для обратной разработки APK-файлов Android.
jadx — инструменты командной строки и графического интерфейса для получения исходного кода Java из файлов Dex и Apk Android.
enjarify — инструмент для преобразования байт-кода Dalvik в эквивалентный байт-код Java.
Android Storage Extractor — инструмент для извлечения локального хранилища данных приложения Android в один клик.
Quark-Engine — система оценки вредоносного ПО Android, устойчивая к обфускации.
dotPeek — бесплатный автономный инструмент на основе встроенного декомпилятора ReSharper.
hardened_malloc — улучшенный аллокатор, разработанный для современных систем. Он интегрирован в Bionic libc Android и может использоваться внешне с musl и glibc в качестве динамической библиотеки на других платформах на базе Linux. Со временем будет приобретать большую переносимость/интеграцию.
AMExtractor — AMExtractor может извлекать физическое содержимое вашего устройства Android даже без исходного кода ядра.
frida — инструментарий динамической инструментации для разработчиков, специалистов по обратной разработке и исследователей безопасности.
UDcide — редактор поведения вредоносного ПО Android.
grr — GRR Rapid Response — это среда реагирования на инциденты, ориентированная на удалённую живую криминалистику.
Volatility — среда для извлечения и анализа памяти на основе Python.
mig — MIG — это платформа для проведения расследовательских манипуляций на удалённых конечных точках. Она позволяет следователям получать информацию с большого количества систем параллельно, ускоряя расследование инцидентов и повседневную безопасность операций.
ir-rescue — ir-rescue — это скрипт Windows Batch и Unix Bash для всестороннего сбора криминалистических данных хоста во время реагирования на инциденты.
Logdissect — утилита командной строки и Python API для анализа файлов журналов и других данных.
Meerkat — сбор артефактов Windows на основе PowerShell для охоты за угрозами и реагирования на инциденты.
Rekall — Rekall Framework — это полностью открытый набор инструментов, реализованных на Python под лицензиями Apache и GNU General Public License, для извлечения и анализа цифровых артефактов компьютерных систем.
Maigret — Maigret собирает досье на человека только по имени пользователя, проверяя аккаунты на огромном количестве сайтов и собирая всю доступную информацию с веб-страниц.
Разведка угроз
abuse.ch — ZeuS Tracker / SpyEye Tracker / Palevo Tracker / Feodo Tracker отслеживает серверы управления и контроля (хосты) по всему миру и предоставляет вам список доменов и IP-адресов для блокировки.
Cyware Threat Intelligence Feeds — каналы разведки угроз Cyware предоставляют вам ценные данные об угрозах из широкого круга открытых и доверенных источников, формируя единый поток ценной и действенной информации об угрозах. Наши каналы разведки угроз полностью совместимы с STIX 1.x и 2.0, предоставляя самую свежую информацию о вредоносных хэшах, IP-адресах и доменах, выявленных в реальном времени по всему миру.
Emerging Threats - Open Source — Emerging Threats начал свою деятельность 10 лет назад как сообщество с открытым исходным кодом для сбора правил Suricata и SNORT®, правил брандмауэра и других наборов правил IDS. Сообщество с открытым исходным кодом до сих пор играет активную роль в безопасности Интернета: более 200 000 активных пользователей ежедневно загружают набор правил. Набор правил ETOpen открыт для любого пользователя или организации при соблюдении некоторых основных правил. Наш набор правил ETOpen доступен для загрузки в любое время.
PhishTank — PhishTank — это совместная клиринговая палата данных и информации о фишинге в Интернете. Кроме того, PhishTank предоставляет открытый API для разработчиков и исследователей, позволяющий бесплатно интегрировать данные по борьбе с фишингом в их приложения.
SBL / XBL / PBL / DBL / DROP / ROKSO — The Spamhaus Project — это международная некоммерческая организация, миссия которой заключается в отслеживании спам-операций и источников в Интернете, предоставлении надёжной защиты от спама в реальном времени для интернет-сетей, сотрудничестве с правоохранительными органами для выявления и преследования спам- и вредоносных группировок по всему миру, а также в лоббировании эффективного антиспам-законодательства.
Internet Storm Center — ISC был создан в 2001 году после успешного обнаружения, анализа и массового предупреждения о черве Li0n. Сегодня ISC предоставляет бесплатные услуги анализа и предупреждения тысячам интернет-пользователей и организаций, активно сотрудничая с интернет-провайдерами для борьбы с самыми злонамеренными атакующими.
AutoShun — AutoShun — это плагин Snort, который позволяет отправлять журналы IDS Snort на централизованный сервер, который коррелирует атаки из ваших журналов датчиков с другими датчиками Snort, honeypots и почтовыми фильтрами со всего мира.
DNS-BH — проект DNS-BH создаёт и поддерживает список доменов, которые, как известно, используются для распространения вредоносного ПО и шпионского ПО. Этот проект создаёт зональные файлы Bind и Windows, необходимые для отправки фиктивных ответов на localhost для любых запросов к этим доменам, тем самым предотвращая установку многих шпионских программ и их отправку отчётов.
AlienVault Open Threat Exchange — AlienVault Open Threat Exchange (OTX) помогает защитить ваши сети от потери данных, сбоев в обслуживании и компрометации системы, вызванных вредоносными IP-адресами.
Tor Bulk Exit List — CollecTor, ваш дружественный сервис сбора данных в сети Tor. CollecTor получает данные от различных узлов и служб в публичной сети Tor и делает их доступными для всего мира. Если вы занимаетесь исследованиями сети Tor или разрабатываете приложение, использующее данные сети Tor, это ваша отправная точка. TOR Node List / DNS Blacklists / Tor Node List
leakedin.com — Основная цель leakedin.com — привлечь внимание посетителей к рискам потери данных. Этот блог просто собирает образцы данных, потерянных или раскрытых на таких сайтах, как pastebin.com.
FireEye OpenIOCs — открыто опубликованные индикаторы компрометации (IOCs) от FireEye.
OpenVAS NVT Feed — публичная лента тестов на уязвимости сети (NVT). Содержит более 35 000 NVT (по состоянию на апрель 2014 года), пополняясь ежедневно. Эта лента настроена по умолчанию для OpenVAS.
Project Honey Pot — Project Honey Pot — это первая и единственная распределённая система для идентификации спамеров и используемых ими спам-ботов, которые собирают адреса с вашего сайта. Используя систему Project Honey Pot, вы можете устанавливать адреса, которые специально помечены временем и IP-адресом посетителя вашего сайта. Если один из этих адресов начинает получать электронные письма, мы можем не только сказать, что сообщения являются спамом, но и определить точный момент, когда адрес был собран, и IP-адрес, который его собрал.
virustotal — VirusTotal, дочерняя компания Google, — это бесплатный онлайн-сервис, который анализирует файлы и URL-адреса, позволяя идентифицировать вирусы, черви, трояны и другие виды вредоносного контента, обнаруженные антивирусными движками и сканерами сайтов. В то же время он может использоваться как средство обнаружения ложных срабатываний, то есть безвредных ресурсов, которые один или несколько сканеров определили как вредоносные.
IntelMQ — IntelMQ — это решение для CERT по сбору и обработке лент безопасности, pastebin, твитов с использованием протокола очереди сообщений. Это общественная инициатива под названием IHAP (Incident Handling Automation Project), концептуально разработанная европейскими CERT на нескольких мероприятиях по информационной безопасности. Её основная цель — дать специалистам по реагированию на инциденты простой способ сбора и обработки разведывательной информации об угрозах, тем самым улучшая процессы обработки инцидентов в CERT. Домашняя страница ENISA.
CIFv2 — CIF — это система управления разведкой киберугроз. CIF позволяет объединять известную вредоносную информацию об угрозах из многих источников и использовать её для идентификации (реагирование на инциденты), обнаружения (IDS) и смягчения (нулевой маршрут).
MISP - Платформа разведки угроз с открытым исходным кодом — MISP — это бесплатное программное обеспечение с открытым исходным кодом, способствующее обмену информацией о разведке угроз, включая индикаторы кибербезопасности. Платформа разведки угроз для сбора, обмена, хранения и корреляции индикаторов компрометации целевых атак, разведки угроз, информации о финансовом мошенничестве, информации об уязвимостях или даже информации о контртерроризме. Проект MISP включает программное обеспечение, общие библиотеки (таксономии, субъекты угроз и различные вредоносные программы), обширную модель данных для обмена новой информацией с помощью объектов и лент по умолчанию.
PhishStats — Статистика фишинга с поиском по IP, домену и заголовку сайта.
Threat Jammer — сервис REST API, который позволяет разработчикам, инженерам по безопасности и другим IT-специалистам получать доступ к курируемым данным разведки угроз из различных источников.
Cyberowl — ежедневно обновляемая сводка наиболее частых типов инцидентов безопасности, о которых в настоящее время сообщается из разных источников.
Социальная инженерия
Gophish — среда фишинга с открытым исходным кодом.
Веб
Организация
OWASP — Open Web Application Security Project (OWASP) — это всемирная некоммерческая благотворительная организация 501(c)(3), ориентированная на повышение безопасности программного обеспечения.
Portswigger — PortSwigger предлагает инструменты для безопасности веб-приложений, тестирования и сканирования. Выбирайте из широкого спектра инструментов безопасности и выявляйте самые последние уязвимости.
Межсетевой экран веб-приложений (WAF)
ModSecurity — ModSecurity — это набор инструментов для мониторинга, регистрации и контроля доступа к веб-приложениям в реальном времени.
BunkerWeb — BunkerWeb — это полнофункциональный веб-сервер с открытым исходным кодом с ModeSecurity WAF, HTTPS с прозрачным продлением Let's Encrypt, автоматической блокировкой подозрительного поведения на основе HTTP-кодов, блокировкой ботов и плохих IP-адресов, ограничениями подключений, современными настройками безопасности, веб-интерфейсом и многим другим.
NAXSI — NAXSI — это открытый, высокопроизводительный WAF для NGINX с низкими требованиями к обслуживанию правил. NAXSI означает Nginx Anti Xss & Sql Injection.
sql_firewall — расширение SQL Firewall для PostgreSQL.
ironbee — IronBee — это проект с открытым исходным кодом для создания универсального датчика безопасности веб-приложений. IronBee — это среда для разработки системы защиты веб-приложений, среда для создания межсетевого экрана веб-приложений (WAF).
Curiefense — Curiefense добавляет широкий набор автоматизированных инструментов веб-безопасности, включая WAF, к Envoy Proxy.
open-appsec — open-appsec — это механизм безопасности с открытым исходным кодом на основе машинного обучения, который упреждающе и автоматически предотвращает угрозы веб-приложениям и API.
Сканирование / Тестирование на проникновение
Spyse — Spyse — это поисковая система OSINT, которая предоставляет свежие данные обо всей сети. Все данные хранятся в собственной БД для мгновенного доступа и связаны друг с другом для гибкого поиска.
Предоставляемые данные: IPv4-хосты, сабдомены/домены/whois, порты/баннеры/протоколы, технологии, ОС, AS, обширная база SSL/TLS и другое.
sqlmap — sqlmap — это инструмент тестирования на проникновение с открытым исходным кодом, который автоматизирует процесс обнаружения и эксплуатации недостатков SQL-инъекций и захвата серверов баз данных. Он поставляется с мощным механизмом обнаружения, множеством нишевых функций для профессионального тестировщика на проникновение и широким спектром переключателей — от снятия отпечатков баз данных до извлечения данных из базы данных, доступа к базовой файловой системе и выполнения команд на операционной системе через внеполосные соединения.
ZAP — Zed Attack Proxy (ZAP) — это простой в использовании интегрированный инструмент тестирования на проникновение для поиска уязвимостей в веб-приложениях. Он предназначен для использования людьми с разным опытом в области безопасности и поэтому идеально подходит для разработчиков и функциональных тестировщиков, которые новички в тестировании на проникновение. ZAP предоставляет автоматические сканеры, а также набор инструментов, позволяющих находить уязвимости безопасности вручную.
OWASP Testing Checklist v4 — список некоторых средств контроля для тестирования во время оценки веб-уязвимостей. Версия в Markdown доступна здесь.
w3af — w3af — это среда атак и аудита веб-приложений. Цель проекта — создать среду, которая поможет вам защитить ваши веб-приложения путём поиска и эксплуатации всех уязвимостей веб-приложений.
Recon-ng — Recon-ng — это полнофункциональная среда веб-разведки, написанная на Python. Recon-ng имеет внешний вид, аналогичный Metasploit Framework.
PTF — Penetration Testers Framework (PTF) — это способ модульной поддержки актуальных инструментов.
Infection Monkey — полуавтоматический инструмент тестирования на проникновение для картирования и тестирования сетей. Имитирует действия человека-атакующего.
ACSTIS — ACSTIS помогает сканировать определённые веб-приложения на наличие клиентских шаблонных инъекций AngularJS (иногда называемых CSTI, sandbox escape или sandbox bypass). Он поддерживает сканирование одного запроса, а также обход всего веб-приложения для поиска уязвимости AngularJS CSTI.
padding-oracle-attacker — padding-oracle-attacker — это инструмент командной строки и библиотека для лёгкого выполнения атак padding oracle (которые расшифровывают данные, зашифрованные в режиме CBC) с поддержкой одновременных сетевых запросов и элегантным пользовательским интерфейсом.
is-website-vulnerable — находит общеизвестные уязвимости безопасности в клиентских JavaScript-библиотеках веб-сайта.
PhpSploit — полнофункциональная C2-среда, которая незаметно закрепляется на веб-сервере через зловредный однострочник PHP. Создана для скрытой персистентности, со многими возможностями повышения привилегий и пост-эксплуатации.
Keyscope — Keyscope — это расширяемая проверка ключей и секретов для проверки активных секретов у нескольких поставщиков SaaS, написанная на Rust.
Cyclops — Cyclops — это веб-браузер с функцией обнаружения XSS. Это обнаружение XSS на базе Chromium, которое используется для поиска потоков от источника к стоку.
Scanmycode CE (Community Edition) — сканирование кода/SAST/статический анализ/линтер с использованием многих инструментов/сканеров с одним отчётом. В настоящее время поддерживает: PHP, Java, Scala, Python, Ruby, Javascript, GO, поиск секретов, Dependency Confusion, Trojan Source, открытые и проприетарные проверки (всего около 1000 проверок).
recon — быстрый CLI на Rust, использующий SQL для запросов к файлам, коду или вредоносному ПО с классификацией содержимого и обработкой для экспертов по безопасности.
CakeFuzzer — конечный инструмент тестирования безопасности веб-приложений для веб-приложений на CakePHP. CakeFuzzer использует предопределённый набор атак, которые случайным образом модифицируются перед выполнением. Используя глубокое понимание фреймворка Cake PHP, Cake Fuzzer запускает атаки на все потенциальные точки входа приложения.
Artemis — модульный сканер уязвимостей с возможностью автоматического создания отчётов.
Trust Scan — сканер безопасности URL-адресов с WHOIS, SSL, разведкой угроз (URLhaus, PhishTank, Spamhaus) и обнаружением более 40 мошеннических/фишинговых шаблонов. Включает дополнительный анализ на основе ИИ через Ollama. (Демо)
react2shell-scanner — обнаруживает уязвимость RCE CVE-2025-55182 (React2Shell) в серверных компонентах React. Сканирует проекты React 19.x и Next.js на наличие критических ошибок удалённого выполнения кода.
shai-hulud-scanner — обнаруживает индикаторы компрометации из атаки на цепочку поставок npm Shai Hulud 2.0, скомпрометировавшей более 796 пакетов. Выполняет всесторонние проверки безопасности на наличие вредоносных файлов, хэшей и шаблонов.
Самозащита приложений во время выполнения
Sqreen — Sqreen — это решение для самозащиты приложений во время выполнения (RASP) для команд разработчиков. Внутриприложенный агент инструментирует и контролирует приложение. Подозрительные действия пользователей регистрируются, а атаки блокируются во время выполнения без изменения кода или перенаправления трафика.
OpenRASP — решение RASP с открытым исходным кодом, активно поддерживаемое Baidu Inc. Благодаря контекстно-зависимому алгоритму обнаружения проект достиг почти нулевого уровня ложных срабатываний. При высокой нагрузке на сервер наблюдается снижение производительности менее чем на 3%.
Разработка- API Security in Action — Книга, охватывающая безопасность API, включая безопасную разработку, аутентификацию на основе токенов, JSON Web Tokens, OAuth 2 и Macaroons. (ранний доступ, публикуется непрерывно, финальный релиз летом 2020)
Secure by Design — Книга, которая определяет шаблоны проектирования и стили кодирования, снижающие вероятность возникновения множества уязвимостей безопасности. (ранний доступ, публикуется непрерывно, финальный релиз осенью 2017)
Understanding API Security — Бесплатный электронный сборник, который даёт представление о том, как работает безопасность API в реальном мире, показывая, как устроены API и как протокол OAuth может быть использован для их защиты.
OAuth 2 in Action — Книга, которая учит практическому использованию и развёртыванию OAuth 2 с точки зрения клиента, сервера авторизации и сервера ресурсов.
OWASP ZAP Node API — Используйте OWASP Zed Attack Proxy (ZAP) в своих приложениях NodeJS с помощью этого официального API.
GuardRails — Приложение GitHub, предоставляющее обратную связь по безопасности в Pull Request.
Bearer — Сканируйте код на предмет рисков безопасности и уязвимостей, приводящих к утечке конфиденциальных данных.
Checkov — Инструмент статического анализа для инфраструктуры как кода (Terraform).
TFSec — Инструмент статического анализа для инфраструктуры как кода (Terraform).
KICS — Сканирует проекты IaC на наличие уязвимостей безопасности, проблем соответствия требованиям и неправильной конфигурации инфраструктуры. В настоящее время работает с проектами Terraform, манифестами Kubernetes, Dockerfile, шаблонами AWS CloudFormation и плейбуками Ansible.
Insider CLI — Инструмент статического тестирования безопасности приложений (SAST) с открытым исходным кодом, написанный на GoLang для Java (Maven и Android), Kotlin (Android), Swift (iOS), .NET Full Framework, C# и Javascript (Node.js).
Making Sense of Cyber Security — Практическое руководство без жаргона по ключевым концепциям, терминологии и технологиям кибербезопасности, идеально подходящее для всех, кто планирует или реализует стратегию безопасности. (ранний доступ, публикуется непрерывно, финальный релиз в начале 2022)
Security Checklist by OWASP — Чек-лист от OWASP для тестирования веб-приложений на основе уровня гарантии. Охватывает множество тем, включая архитектуру, IAM, санитаризацию, криптографию и безопасную конфигурацию.
Pompelmi — Сканер вредоносных программ для загрузки файлов на Node.js с определением MIME-типов, защитой от ZIP-бомб и опциональными правилами YARA.
Эксплойты и полезные нагрузки
PayloadsAllTheThings — Список полезных нагрузок и обходных путей для веб-безопасности и пентеста/CTF
Развёртывание инфраструктуры красной команды
Redcloud — Автоматизированное развёртывание инфраструктуры красной команды с использованием Docker.
Axiom — Axiom — это динамический фреймворк инфраструктуры для эффективной работы с мультиоблачными средами, создания и развёртывания повторяемой инфраструктуры, ориентированной на наступательную и оборонительную безопасность.
Развёртывание инфраструктуры синей команды
MutableSecurity — CLI-программа для автоматизации настройки, конфигурации и использования решений кибербезопасности.
Юзабилити
Usable Security Course — Курс по удобству безопасности на Coursera. Довольно хорош для тех, кто изучает пересечение безопасности и удобства использования.
Большие данные
data_hacking — Примеры использования IPython, Pandas и Scikit Learn для максимально эффективного использования данных безопасности.
hadoop-pcap — Библиотека Hadoop для чтения файлов захвата пакетов (PCAP).
Workbench — Масштабируемый фреймворк на Python для команд исследований и разработки в области безопасности.
OpenSOC — OpenSOC интегрирует различные технологии больших данных с открытым исходным кодом, чтобы предоставить централизованный инструмент для мониторинга и анализа безопасности.
Apache Metron (incubating) — Metron интегрирует различные технологии больших данных с открытым исходным кодом, чтобы предоставить централизованный инструмент для мониторинга и анализа безопасности.
Apache Spot (incubating) — Apache Spot — это программное обеспечение с открытым исходным кодом для извлечения информации из анализа потоков и пакетов.
binarypig — Масштабируемое извлечение бинарных данных в Hadoop. Обработка и анализ вредоносных программ с помощью Pig, исследование через Django, Twitter Bootstrap и Elasticsearch.
Matano — Серверная платформа для сбора данных безопасности с открытым исходным кодом на AWS, которая позволяет загружать, хранить и анализировать петабайты данных безопасности в озере данных Apache Iceberg и выполнять обнаружения в реальном времени на Python в виде кода.
VAST — Движок конвейера данных безопасности с открытым исходным кодом для структурированных событийных данных, поддерживающий высокообъемную загрузку телеметрии, сжатие и поиск; предназначен для выполнения сценариев безопасности, управляемого поиска угроз и крупномасштабных расследований.
DevOps
Securing DevOps — Книга о методах безопасности для DevOps, в которой рассматриваются современные практики, используемые для защиты веб-приложений и их инфраструктуры.
Trivy — Простой и всеобъемлющий сканер уязвимостей для контейнеров и других артефактов, подходящий для CI.
Preflight — Помогает проверять скрипты и исполняемые файлы для смягчения атак на цепочку поставок в вашем CI и других системах.
Teller — Инструмент управления секретами для DevOps и разработчиков — управляйте секретами в нескольких хранилищах и хранилищах ключей из одного места.
cve-ape — Неинтрузивный сканер CVE для внедрения в тестовые и CI-среды, который может сканировать списки пакетов и отдельные пакеты на наличие существующих CVE через локально хранящуюся базу данных CVE. Также может использоваться как офлайн-сканер CVE, например, для OT/ICS.
Selefra — Программное обеспечение с открытым исходным кодом для политики как кода, предоставляющее аналитику для мультиоблачных и SaaS-сред.
Терминал
shellfirm — Удобная утилита, которая помогает избежать выполнения опасных команд, добавляя дополнительный шаг подтверждения. Вы немедленно получите небольшой вызов-подсказку, который дважды проверит ваше действие при обнаружении рискованных паттернов.
shellclear — Помогает обезопасить команды вашей истории shell, находя чувствительные команды во всех ваших исторических командах и позволяя очистить их.
Операционные системы
Приватность и безопасность
Qubes OS — Qubes OS — это бесплатная операционная система с открытым исходным кодом, ориентированная на безопасность, предназначенная для однопользовательских настольных компьютеров.
Whonix — Операционная система, разработанная для анонимности.
Tails OS — Tails — это портативная операционная система, защищающая от слежки и цензуры.
databunker — Databunker — это адресная книга с усиленными функциями для хранения персональных данных. GDPR и шифрование включены из коробки.
acra — Набор инструментов для безопасности базы данных: прокси для защиты данных с прозрачным шифрованием «на лету», маскировкой и токенизацией данных, SQL-брандмауэр (предотвращение SQL-инъекций), система обнаружения вторжений.
blackbox — Безопасное хранение секретов в репозитории VCS с использованием GPG.
confidant — Хранит секреты в AWS DynamoDB, зашифрованные в состоянии покоя, и интегрируется с IAM.
dotgpg — Инструмент для безопасного и простого резервного копирования и версионирования производственных секретов или общих паролей.
redoctober — Сервер для шифрования и дешифрования файлов по принципу «двух человек».
aws-vault — Хранит учётные данные AWS в связке ключей OSX или в зашифрованном файле.
credstash — Хранит секреты с использованием AWS KMS и DynamoDB.
chamber — Хранит секреты с использованием AWS KMS и SSM Parameter Store.
Safe — CLI для Vault, упрощающий чтение и запись в Vault.
Sops — Редактор зашифрованных файлов, поддерживающий форматы YAML, JSON и BINARY, шифрование с помощью AWS KMS и PGP.
passbolt — Менеджер паролей, которого ждала ваша команда. Бесплатный, с открытым исходным кодом, расширяемый, на основе OpenPGP.
passpie — Кроссплатформенный менеджер паролей для командной строки.
Vault — Зашифрованное хранилище данных, достаточно безопасное для хранения секретов окружения и приложений.
LunaSec — База данных для PII с автоматическим шифрованием/токенизацией, изолированными компонентами для обработки данных и централизованным контролем доступа.
Предотвращение мошенничества
FingerprintJS — Идентифицирует пользователей браузеров и гибридных мобильных приложений, даже если они очищают хранилище данных. Позволяет обнаруживать захват учётных записей, совместное использование учётных записей и повторяющуюся вредоносную активность.
FingerprintJS Android — Идентифицирует пользователей Android-приложений, даже если они очищают хранилище данных. Позволяет обнаруживать захват учётных записей, совместное использование учётных записей и повторяющуюся вредоносную активность.
Электронные книги
Holistic Info-Sec for Web Developers — Бесплатная и доступная для скачивания серия книг с очень широким и глубоким охватом того, что нужно знать веб-разработчикам и DevOps-инженерам для создания надёжного, безопасного и поддерживаемого программного обеспечения, сетей и других компонентов, которые поставляются непрерывно и вовремя, без неприятных сюрпризов.
Real World Cryptography — Эта книга раннего доступа обучает прикладным криптографическим методам для понимания и применения безопасности на всех уровнях ваших систем и приложений.
AWS Security — Эта книга раннего доступа охватывает распространённые проблемы безопасности AWS и лучшие практики для политик доступа, защиты данных, аудита, непрерывного мониторинга и реагирования на инциденты.
The Art of Network Penetration Testing — Книга, представляющая собой практическое руководство по проведению собственного теста на проникновение в корпоративной сети. (ранний доступ, публикуется непрерывно, финальный релиз декабрь 2020)
Spring Boot in Practice — Книга, представляющая собой практическое руководство, в котором представлены десятки актуальных сценариев в удобном формате «проблема-решение-обсуждение». (ранний доступ, публикуется непрерывно, финальный релиз осень 2021)
Self-Sovereign Identity — Книга о том, как SSI позволяет нам получать цифровые подписанные учётные данные, хранить их в приватных кошельках и безопасно подтверждать наши онлайн-идентичности. (ранний доступ, публикуется непрерывно, финальный релиз осень 2021)
Data Privacy — Книга, которая учит внедрять технические решения и инструменты для обеспечения конфиденциальности данных в масштабе. (ранний доступ, публикуется непрерывно, финальный релиз январь 2022)
Cyber Security Career Guide — Начните карьеру в кибербезопасности, научившись адаптировать свои существующие технические и нетехнические навыки. (ранний доступ, публикуется непрерывно, финальный релиз лето 2022)
Secret Key Cryptography — Книга о криптографических методах и методах секретных ключей. (ранний доступ, публикуется непрерывно, финальный релиз лето 2022)
The Security Engineer Handbook — Краткое чтение, в котором обсуждаются что можно и что нельзя делать при работе в команде безопасности, а также множество советов и хитростей, которые могут помочь вам в повседневной работе инженера по безопасности.
Security Acronyms — курируемый список аббревиатур и концепций, связанных с безопасностью.
Awesome SOAR — курируемый список ресурсов по «Оркестровке, автоматизации и реагированию на безопасность (SOAR)».
Awesome Security Hardening — подборка отличных руководств, лучших практик, чеклистов, эталонных рекомендаций, инструментов и других ресурсов по усилению безопасности.