Потрясающая безопасность

Коллекция потрясающего программного обеспечения, библиотек, документов, книг, ресурсов и прочих материалов по безопасности.
Вдохновлено awesome-php, awesome-python.
Спасибо всем участникам, вы потрясающие, и этот проект был бы невозможен без вас! Цель — создать каталогизированную коллекцию хорошо известных ресурсов, собранную сообществом.
Сеть
Сетевая архитектура
- Network-segmentation-cheat-sheet — Этот проект создан для публикации лучших практик сегментации корпоративной сети любой компании. В целом, схемы в этом проекте подходят для любой компании.
Сканирование / Пентестинг
- OpenVAS — OpenVAS — это фреймворк из нескольких сервисов и инструментов, предлагающий комплексное и мощное решение для сканирования уязвимостей и управления уязвимостями.
- Metasploit Framework — Инструмент для разработки и выполнения эксплойт-кода против удаленной целевой машины. Другие важные подпроекты включают базу данных опкодов, архив шеллкода и связанные исследования.
- Kali — Kali Linux — это дистрибутив Linux на основе Debian, предназначенный для компьютерной криминалистики и тестирования на проникновение. Kali Linux предустановлен с множеством программ для пентестинга, включая nmap (сканер портов), Wireshark (анализатор пакетов), John the Ripper (взломщик паролей) и Aircrack-ng (набор программ для тестирования беспроводных сетей на проникновение).
- tsurugi — сильно кастомизированный дистрибутив Linux, разработанный для поддержки расследований DFIR, анализа вредоносного ПО и OSINT-активностей. Основан на Ubuntu 20.04 (64-бит, с кастомным ядром 5.15.12).
- pig — Инструмент для формирования пакетов в Linux.
- scapy — Scapy: интерактивная программа для манипуляции пакетами и библиотека на Python.
- Pompem — Pompem — это инструмент с открытым исходным кодом, предназначенный для автоматизации поиска эксплойтов в крупных базах данных. Написан на Python, имеет систему расширенного поиска, что облегчает работу пентестеров и этичных хакеров. В текущей версии выполняет поиск в базах данных: Exploit-db, 1337day, Packetstorm Security...
- Nmap — Nmap — это бесплатная утилита с открытым исходным кодом для обнаружения сети и аудита безопасности.
- Amass — Amass выполняет перечисление DNS-поддомов путем сбора данных из максимально возможного числа разнородных источников, рекурсивного брутфорса, сканирования веб-архивов, перестановок и изменения имен, обратного DNS-сканирования и других методов.
- Anevicon — Самый мощный генератор нагрузки на основе UDP, написанный на Rust.
- Finshir — Генератор трафика Low & Slow на основе корутин, написанный на Rust.
- Legion — Фреймворк с открытым исходным кодом для полуавтоматического обнаружения и разведывательного тестирования сети на проникновение.
Мониторинг / Логирование
- BoxyHQ — Открытый API для аудита безопасности и логирования соблюдения требований.
- justniffer — justniffer — это анализатор сетевых протоколов, который захватывает сетевой трафик и создает логи в настраиваемом виде, может эмулировать журналы веб-сервера Apache, отслеживать время отклика и извлекать все «перехваченные» файлы из HTTP-трафика.
- httpry — httpry — это специализированный сниффер пакетов, предназначенный для отображения и логирования HTTP-трафика. Он не предназначен для самостоятельного анализа, а для захвата, разбора и записи трафика для последующего анализа. Может работать в реальном времени, отображая трафик по мере его разбора, или как фоновый процесс, записывающий логи в файл. Написан так, чтобы быть максимально легким и гибким, чтобы его можно было легко адаптировать к различным приложениям.
- ngrep — ngrep стремится предоставить большинство общих функций GNU grep, применяя их к сетевому уровню. ngrep — это инструмент, работающий с pcap, который позволяет задавать расширенные регулярные или шестнадцатеричные выражения для сопоставления с полезной нагрузкой пакетов. В настоящее время он распознает IPv4/6, TCP, UDP, ICMPv4/6, IGMP и Raw поверх Ethernet, PPP, SLIP, FDDI, Token Ring и нулевых интерфейсов, а также понимает логику фильтрации BPF так же, как и более распространенные инструменты сниффинга пакетов, такие как tcpdump и snoop.
- passivedns — Инструмент для пассивного сбора DNS-записей для помощи в обработке инцидентов, мониторинге сетевой безопасности (NSM) и общей цифровой криминалистике. PassiveDNS перехватывает трафик с интерфейса или читает pcap-файл и выводит ответы DNS-сервера в файл журнала. PassiveDNS может кэшировать/агрегировать дублирующиеся DNS-ответы в памяти, ограничивая объем данных в файле журнала без потери сути DNS-ответа.
- sagan — Sagan использует движок и правила, подобные «Snort», для анализа логов (syslog/event log/snmptrap/netflow и т.д.).
- ntopng — ntopng — это зонд сетевого трафика, который показывает использование сети, аналогично популярной команде top в Unix.
- Fibratus — Fibratus — это инструмент для исследования и трассировки ядра Windows. Он способен захватывать большую часть активности ядра Windows — создание/завершение процессов и потоков, ввод/вывод файловой системы, реестр, сетевую активность, загрузку/выгрузку DLL и многое другое. Fibratus имеет очень простой CLI, который инкапсулирует механизмы для запуска сборщика событий ядра, установки фильтров событий ядра или запуска легковесных Python-модулей, называемых filaments.
IDS / IPS / Host IDS / Host IPS
- Snort — Snort — это бесплатная система предотвращения вторжений в сеть (NIPS) и система обнаружения вторжений в сеть (NIDS) с открытым исходным кодом, созданная Мартином Роэшем в 1998 году. Snort теперь разрабатывается компанией Sourcefire, основателем и техническим директором которой является Роэш. В 2009 году Snort вошел в Зал славы открытого исходного кода InfoWorld как один из «величайших образцов открытого программного обеспечения всех времен».
- Zeek — Zeek — это мощный фреймворк для анализа сетей, который сильно отличается от типичных IDS, которые вы могли знать.
- zeek2es — Инструмент с открытым исходным кодом для преобразования логов Zeek в Elastic/OpenSearch. Вы также можете выводить чистый JSON из TSV-логов Zeek!
- DrKeithJones.com — Блог о кибербезопасности и мониторинге сетевой безопасности.
- OSSEC — Полноценная открытая HIDS. Не для слабонервных. Нужно время, чтобы разобраться, как это работает. Выполняет анализ логов, проверку целостности файлов, мониторинг политик, обнаружение руткитов, оповещение в реальном времени и активное реагирование. Работает на большинстве операционных систем, включая Linux, MacOS, Solaris, HP-UX, AIX и Windows. Достаточно разумной документации. Оптимальна для средних и крупных развертываний.
- Suricata — Suricata — это высокопроизводительный движок для сетевого IDS, IPS и мониторинга сетевой безопасности. С открытым исходным кодом, принадлежит управляемой сообществом некоммерческой организации — Open Information Security Foundation (OISF). Suricata разрабатывается OISF и ее поддерживающими вендорами.
- Security Onion — Security Onion — это дистрибутив Linux для обнаружения вторжений, мониторинга сетевой безопасности и управления логами. Он основан на Ubuntu и содержит Snort, Suricata, Zeek, OSSEC, Sguil, Squert, Snorby, ELSA, Xplico, NetworkMiner и многие другие инструменты безопасности. Простой мастер установки позволяет за считанные минуты развернуть армию распределенных сенсоров для вашего предприятия!
- sshwatch — IPS для SSH, аналогичный DenyHosts, написанный на Python. Также может собирать информацию об атакующем во время атаки в логе.
- Stealth — Проверщик целостности файлов, который практически не оставляет следов. Контроллер запускается с другой машины, что затрудняет атакующему возможность узнать, что файловая система проверяется через SSH в заданные псевдослучайные интервалы. Настоятельно рекомендуется для небольших и средних развертываний.
Honey Pot / Honey Net- awesome-honeypots — Канонический список отличных honeypot.
- HoneyPy — HoneyPy — это honeypot с низким и средним уровнем взаимодействия. Он предназначен для простоты развертывания, расширения функциональности с помощью плагинов и применения пользовательских конфигураций.
- Conpot — Honeypot для ICS/SCADA. Conpot — это низкоинтерактивный серверный honeypot для промышленных систем управления, разработанный для простоты развертывания, модификации и расширения. Предоставляя ряд распространенных промышленных протоколов управления, мы создали основу для построения собственной системы, способной эмулировать сложную инфраструктуру, чтобы убедить злоумышленника в том, что он нашел огромный промышленный комплекс. Для улучшения обманных возможностей мы также предоставили возможность обслуживать пользовательский человеко-машинный интерфейс, чтобы увеличить поверхность атаки honeypot. Время ответа сервисов может быть искусственно увеличено, чтобы имитировать поведение системы под постоянной нагрузкой. Поскольку мы предоставляем полные стеки протоколов, к Conpot можно подключаться с помощью продуктивных HMI или расширять реальным оборудованием. Conpot разрабатывается под эгидой проекта Honeynet и на плечах нескольких очень больших гигантов.
- Amun — Amun — honeypot с низким уровнем взаимодействия на Python.
- Glastopf — Glastopf — это honeypot, который эмулирует тысячи уязвимостей для сбора данных об атаках на веб-приложения. Принцип его работы очень прост: отвечать правильным ответом атакующему, который эксплуатирует веб-приложение.
- Kippo — Kippo — это SSH honeypot со средним уровнем взаимодействия, предназначенный для регистрации атак методом перебора и, что наиболее важно, всего взаимодействия с оболочкой, выполняемого атакующим.
- Kojoney — Kojoney — это honeypot с низким уровнем взаимодействия, который эмулирует SSH-сервер. Демон написан на Python с использованием библиотек Twisted Conch.
- HonSSH — HonSSH — это решение honeypot с высоким уровнем взаимодействия. HonSSH располагается между атакующим и honeypot, создавая два отдельных SSH-соединения между ними.
- Bifrozt — Bifrozt — это NAT-устройство с DHCP-сервером, которое обычно развертывается с одним сетевым интерфейсом, подключенным напрямую к Интернету, и одним сетевым интерфейсом, подключенным к внутренней сети. Что отличает Bifrozt от других стандартных NAT-устройств, так это его способность работать как прозрачный SSHv2-прокси между атакующим и вашим honeypot. Если вы развернете SSH-сервер во внутренней сети Bifrozt, он будет регистрировать все взаимодействие в TTY-файл в виде обычного текста, который можно будет просмотреть позже, и сохранять копию любых загруженных файлов. Вам не нужно устанавливать дополнительное программное обеспечение, компилировать какие-либо модули ядра или использовать определенную версию или тип операционной системы на внутреннем SSH-сервере для работы этой функции. Он будет ограничивать исходящий трафик определенным количеством портов и начнет сбрасывать исходящие пакеты на этих портах при превышении определенных лимитов.
Полный захват пакетов / Криминалистика
- tcpflow — tcpflow — это программа, которая захватывает данные, передаваемые в рамках TCP-соединений (потоков), и сохраняет данные в удобном для анализа протоколов и отладки виде. Каждый TCP-поток сохраняется в отдельном файле. Таким образом, типичный TCP-поток будет сохранен в двух файлах, по одному для каждого направления. tcpflow также может обрабатывать сохраненные потоки пакетов 'tcpdump'.
- Deepfence PacketStreamer — Высокопроизводительный инструмент удаленного захвата и сбора пакетов, распределенный tcpdump для облачных сред.
- Xplico — Цель Xplico — извлечь из захваченного интернет-трафика данные приложений. Например, из файла pcap Xplico извлекает каждое электронное письмо (протоколы POP, IMAP и SMTP), все HTTP-содержимое, каждый VoIP-звонок (SIP), FTP, TFTP и так далее. Xplico не является анализатором сетевых протоколов. Xplico — это инструмент сетевой криминалистики с открытым исходным кодом (NFAT).
- Moloch — Moloch — это система с открытым исходным кодом для крупномасштабного захвата (PCAP), индексации и работы с базами данных IPv4-пакетов. Предоставляется простой веб-интерфейс для просмотра, поиска и экспорта PCAP. Доступны API, позволяющие напрямую загружать данные PCAP и данные сессий в формате JSON. Простая безопасность реализуется с помощью HTTPS и поддержки паролей HTTP digest или с использованием Apache в качестве фронтенда. Moloch не предназначен для замены IDS-движков, а для работы вместе с ними для хранения и индексации всего сетевого трафика в стандартном формате PCAP, обеспечивая быстрый доступ. Moloch создан для развертывания на множестве систем и может масштабироваться для обработки трафика со скоростью несколько гигабит в секунду.
- OpenFPC — OpenFPC — это набор инструментов, которые в сочетании обеспечивают легкую систему записи и буферизации полного сетевого трафика. Его конструктивная цель — позволить неспециалистам развертывать распределенный регистратор сетевого трафика на стандартном оборудовании, интегрируясь при этом в существующие инструменты оповещения и управления журналами.
- Dshell — Dshell — это фреймворк для анализа сетевой криминалистики. Обеспечивает быструю разработку плагинов для поддержки анализа захваченных сетевых пакетов.
- stenographer — Stenographer — это решение для захвата пакетов, которое стремится быстро сбросить все пакеты на диск, а затем предоставить простой и быстрый доступ к подмножествам этих пакетов.
Сниффер
- wireshark — Wireshark — это бесплатный анализатор пакетов с открытым исходным кодом. Он используется для устранения неполадок в сети, анализа, разработки программного обеспечения и протоколов связи, а также для обучения. Wireshark очень похож на tcpdump, но имеет графический интерфейс, а также некоторые встроенные возможности сортировки и фильтрации.
- netsniff-ng — netsniff-ng — это бесплатный набор инструментов для работы с сетями в Linux, своего рода швейцарский нож для ежедневной работы с сетевыми соединениями в Linux. Его производительность достигается за счет механизмов нулевого копирования, так что при приеме и передаче пакетов ядру не нужно копировать пакеты из пространства ядра в пространство пользователя и обратно.
- Live HTTP headers — Live HTTP headers — это бесплатное дополнение для Firefox, позволяющее просматривать запросы вашего браузера в реальном времени. Оно показывает все заголовки запросов и может использоваться для поиска уязвимостей в реализациях.
Управление информацией и событиями безопасности (SIEM)
- Prelude — Prelude — это универсальная система "Управления информацией и событиями безопасности" (SIEM). Prelude собирает, нормализует, сортирует, агрегирует, коррелирует и сообщает обо всех событиях, связанных с безопасностью, независимо от бренда продукта или лицензии, которые породили эти события; Prelude не требует установки агентов.
- OSSIM — OSSIM предоставляет все функции, необходимые специалисту по безопасности от SIEM-решения: сбор событий, нормализацию и корреляцию.
- FIR — Fast Incident Response, платформа управления инцидентами кибербезопасности.
- LogESP — SIEM с открытым исходным кодом (система управления информацией и событиями безопасности).
- wazuh — Wazuh — это бесплатное решение для мониторинга безопасности с открытым исходным кодом, готовое к корпоративному использованию, для обнаружения угроз, мониторинга целостности, реагирования на инциденты и обеспечения соответствия требованиям. Оно работает с большими объемами данных, поддерживаемых форком OpenSearch и пользовательским WUI.
- VAST — Движок конвейера данных безопасности с открытым исходным кодом для структурированных данных событий, поддерживающий прием, уплотнение и извлечение данных телеметрии с высокой пропускной способностью; специально создан для выполнения контента безопасности, управляемого поиска угроз и крупномасштабных расследований.
- Matano — Бессерверная платформа озера безопасности с открытым исходным кодом на AWS, которая позволяет принимать, хранить и анализировать петабайты данных безопасности в озеро данных Apache Iceberg и выполнять обнаружения в реальном времени на Python в виде кода.
VPN
- OpenVPN — OpenVPN — это программное приложение с открытым исходным кодом, которое реализует технологии виртуальной частной сети (VPN) для создания безопасных соединений «точка-точка» или «сайт-сайт» в маршрутизируемых или мостовых конфигурациях, а также для удаленного доступа. Он использует собственный протокол безопасности, использующий SSL/TLS для обмена ключами.
- Firezone — VPN-сервер с открытым исходным кодом и брандмауэр для выходящего трафика для Linux на базе WireGuard, который упрощает управление безопасным удаленным доступом к частным сетям вашей компании. Firezone прост в настройке (все зависимости включены благодаря Chef Omnibus), безопасен, производителен и может быть размещен самостоятельно.
- TorForge — Продвинутый прозрачный Tor-прокси с маршрутизацией на уровне ядра (iptables), постквантовым шифрованием (Kyber768), аварийным выключателем, режимом стеганографии и выбором схемы на основе ИИ.
Быстрая обработка пакетов
- DPDK — DPDK — это набор библиотек и драйверов для быстрой обработки пакетов.
- PFQ — PFQ — это функциональный сетевой фреймворк, разработанный для операционной системы Linux, который обеспечивает эффективный захват/передачу пакетов (10 Гбит/с и выше), функциональную обработку в ядре и распределение пакетов между сокетами/конечными точками.
- PF_RING — PF_RING — это новый тип сетевого сокета, который значительно увеличивает скорость захвата пакетов.
- PF_RING ZC (Zero Copy) — PF_RING ZC (Zero Copy) — это гибкий фреймворк для обработки пакетов, который позволяет достичь скорости обработки пакетов на уровне 1/10 Гбит/с (как RX, так и TX) при любом размере пакета. Он реализует операции с нулевым копированием, включая шаблоны для межпроцессного взаимодействия и взаимодействия между виртуальными машинами (KVM).
- PACKET_MMAP/TPACKET/AF_PACKET — Использование PACKET_MMAP для улучшения производительности процесса захвата и передачи в Linux — это нормально.
- netmap — netmap — это фреймворк для высокоскоростного ввода-вывода пакетов. Вместе с сопутствующим программным коммутатором VALE он реализован в виде одного модуля ядра и доступен для FreeBSD, Linux, а теперь и для Windows.
Межсетевой экран
- pfSense — Дистрибутив FreeBSD для межсетевого экрана и маршрутизатора.
- OPNsense — это платформа маршрутизации и межсетевого экрана на базе FreeBSD с открытым исходным кодом, простая в использовании и настройке. OPNsense включает большинство функций, доступных в дорогих коммерческих межсетевых экранах, а во многих случаях и больше. Он сочетает богатый набор функций коммерческих предложений с преимуществами открытых и проверяемых исходных кодов.
- fwknop — Защищает порты с помощью единой авторизации пакетов (SPA) в вашем межсетевом экране.
Антиспам
- Spam Scanner — Сервис сканирования на спам и API для борьбы со спамом от @niftylettuce.
- rspamd — Быстрая, бесплатная система фильтрации спама с открытым исходным кодом.
- SpamAssassin — Мощный и популярный фильтр спама для электронной почты, использующий различные методы обнаружения.
- Scammer-List — Бесплатный инструмент для поиска мошенничества и спама на основе ИИ с бесплатным API.
Docker-образы для тестирования на проникновение и безопасности
Конечные точки
Антивирус / Антивирус-программы
- Fastfinder — Быстрый настраиваемый кроссплатформенный поиск подозрительных файлов. Поддерживает md5/sha1/sha256 хэши, буквальные/шаблонные строки, регулярные выражения и правила YARA. Может быть легко упакован для развертывания на любом хосте Windows/Linux.
- Linux Malware Detect — Сканер вредоносных программ для Linux, разработанный с учетом угроз, с которыми сталкиваются в общих хостинговых средах.
- LOKI — Простой сканер индикаторов компрометации и реагирования на инциденты.
- rkhunter — Средство поиска руткитов для Linux.
- ClamAv — ClamAV® — это антивирусный движок с открытым исходным кодом для обнаружения троянов, вирусов, вредоносных программ и других вредоносных угроз.
Обезвреживание и реконструкция контента
- DocBleach — Программное обеспечение с открытым исходным кодом для обезвреживания и реконструкции контента, очищающее документы Office, PDF и RTF.
Управление конфигурацией
- Fleet device management — Fleet — это легкая программируемая платформа телеметрии для серверов и рабочих станций. Получайте всесторонние настраиваемые данные со всех ваших устройств и операционных систем.
- Rudder — Rudder — это простая в использовании, управляемая через веб-интерфейс, ролевая система для автоматизации ИТ-инфраструктуры и обеспечения соответствия требованиям. Автоматизируйте общие задачи системного администрирования (установка, настройка); Обеспечивайте соответствие конфигурации с течением времени (настроить один раз — хорошо, но убедиться, что конфигурация действительна, и автоматически ее исправлять — лучше); Инвентаризация всех управляемых узлов; Веб-интерфейс для настройки и управления узлами и их конфигурациями; Отчетность о соответствии по конфигурации и/или узлу.
Аутентификация
- google-authenticator — Проект Google Authenticator включает реализации генераторов одноразовых паролей для нескольких мобильных платформ, а также подключаемый модуль аутентификации (PAM). Одноразовые пароли генерируются с использованием открытых стандартов, разработанных Инициативой по открытой аутентификации (OATH) (которая не связана с OAuth). Эти реализации поддерживают алгоритм одноразового пароля на основе HMAC (HOTP), указанный в RFC 4226, и алгоритм одноразового пароля на основе времени (TOTP), указанный в RFC 6238. Руководства: Как настроить двухфакторную аутентификацию для входа по SSH в Linux
- Stegcloak — Безопасно присваивайте цифровую подлинность любому письменному тексту.
Мобильные устройства / Android / iOS- android-security-awesome — коллекция ресурсов по безопасности Android. В академических и промышленных кругах ведётся большая работа над инструментами для динамического анализа, статического анализа и обратной разработки приложений Android.
- SecMobi Wiki — коллекция ресурсов по мобильной безопасности, включающая статьи, блоги, книги, группы, проекты, инструменты и конференции. *
- OWASP Mobile Security Testing Guide — всеобъемлющее руководство по тестированию безопасности и обратной разработке мобильных приложений.
- OSX Security Awesome — коллекция ресурсов по безопасности OSX и iOS.
- Themis — высокоуровневая кроссплатформенная криптографическая платформа для защиты конфиденциальных данных: безопасный обмен сообщениями с прямой секретностью и безопасное хранение данных (AES256GCM), подходит для создания сквозных зашифрованных приложений.
- Mobile Security Wiki — коллекция ресурсов по мобильной безопасности.
- Apktool — инструмент для обратной разработки APK-файлов Android.
- jadx — инструменты командной строки и графического интерфейса для получения исходного кода Java из файлов Dex и Apk Android.
- enjarify — инструмент для преобразования байт-кода Dalvik в эквивалентный байт-код Java.
- Android Storage Extractor — инструмент для извлечения локального хранилища данных приложения Android в один клик.
- Quark-Engine — система оценки вредоносного ПО Android, устойчивая к обфускации.
- dotPeek — бесплатный автономный инструмент на основе встроенного декомпилятора ReSharper.
- hardened_malloc — улучшенный аллокатор, разработанный для современных систем. Он интегрирован в Bionic libc Android и может использоваться внешне с musl и glibc в качестве динамической библиотеки на других платформах на базе Linux. Со временем будет приобретать большую переносимость/интеграцию.
- AMExtractor — AMExtractor может извлекать физическое содержимое вашего устройства Android даже без исходного кода ядра.
- frida — инструментарий динамической инструментации для разработчиков, специалистов по обратной разработке и исследователей безопасности.
Криминалистика
- grr — GRR Rapid Response — это среда реагирования на инциденты, ориентированная на удалённую живую криминалистику.
- Volatility — среда для извлечения и анализа памяти на основе Python.
- mig — MIG — это платформа для проведения расследовательских манипуляций на удалённых конечных точках. Она позволяет следователям получать информацию с большого количества систем параллельно, ускоряя расследование инцидентов и повседневную безопасность операций.
- ir-rescue — ir-rescue — это скрипт Windows Batch и Unix Bash для всестороннего сбора криминалистических данных хоста во время реагирования на инциденты.
- Logdissect — утилита командной строки и Python API для анализа файлов журналов и других данных.
- Meerkat — сбор артефактов Windows на основе PowerShell для охоты за угрозами и реагирования на инциденты.
- Rekall — Rekall Framework — это полностью открытый набор инструментов, реализованных на Python под лицензиями Apache и GNU General Public License, для извлечения и анализа цифровых артефактов компьютерных систем.
- LiME — средство извлечения памяти Linux.
- Maigret — Maigret собирает досье на человека только по имени пользователя, проверяя аккаунты на огромном количестве сайтов и собирая всю доступную информацию с веб-страниц.
Разведка угроз
- abuse.ch — ZeuS Tracker / SpyEye Tracker / Palevo Tracker / Feodo Tracker отслеживает серверы управления и контроля (хосты) по всему миру и предоставляет вам список доменов и IP-адресов для блокировки.
- Cyware Threat Intelligence Feeds — каналы разведки угроз Cyware предоставляют вам ценные данные об угрозах из широкого круга открытых и доверенных источников, формируя единый поток ценной и действенной информации об угрозах. Наши каналы разведки угроз полностью совместимы с STIX 1.x и 2.0, предоставляя самую свежую информацию о вредоносных хэшах, IP-адресах и доменах, выявленных в реальном времени по всему миру.
- Emerging Threats - Open Source — Emerging Threats начал свою деятельность 10 лет назад как сообщество с открытым исходным кодом для сбора правил Suricata и SNORT®, правил брандмауэра и других наборов правил IDS. Сообщество с открытым исходным кодом до сих пор играет активную роль в безопасности Интернета: более 200 000 активных пользователей ежедневно загружают набор правил. Набор правил ETOpen открыт для любого пользователя или организации при соблюдении некоторых основных правил. Наш набор правил ETOpen доступен для загрузки в любое время.
- PhishTank — PhishTank — это совместная клиринговая палата данных и информации о фишинге в Интернете. Кроме того, PhishTank предоставляет открытый API для разработчиков и исследователей, позволяющий бесплатно интегрировать данные по борьбе с фишингом в их приложения.
- SBL / XBL / PBL / DBL / DROP / ROKSO — The Spamhaus Project — это международная некоммерческая организация, миссия которой заключается в отслеживании спам-операций и источников в Интернете, предоставлении надёжной защиты от спама в реальном времени для интернет-сетей, сотрудничестве с правоохранительными органами для выявления и преследования спам- и вредоносных группировок по всему миру, а также в лоббировании эффективного антиспам-законодательства.
- Internet Storm Center — ISC был создан в 2001 году после успешного обнаружения, анализа и массового предупреждения о черве Li0n. Сегодня ISC предоставляет бесплатные услуги анализа и предупреждения тысячам интернет-пользователей и организаций, активно сотрудничая с интернет-провайдерами для борьбы с самыми злонамеренными атакующими.
- AutoShun — AutoShun — это плагин Snort, который позволяет отправлять журналы IDS Snort на централизованный сервер, который коррелирует атаки из ваших журналов датчиков с другими датчиками Snort, honeypots и почтовыми фильтрами со всего мира.
Социальная инженерия
- Gophish — среда фишинга с открытым исходным кодом.
Веб
Организация
- OWASP — Open Web Application Security Project (OWASP) — это всемирная некоммерческая благотворительная организация 501(c)(3), ориентированная на повышение безопасности программного обеспечения.
- Portswigger — PortSwigger предлагает инструменты для безопасности веб-приложений, тестирования и сканирования. Выбирайте из широкого спектра инструментов безопасности и выявляйте самые последние уязвимости.
Межсетевой экран веб-приложений (WAF)
- ModSecurity — ModSecurity — это набор инструментов для мониторинга, регистрации и контроля доступа к веб-приложениям в реальном времени.
- BunkerWeb — BunkerWeb — это полнофункциональный веб-сервер с открытым исходным кодом с ModeSecurity WAF, HTTPS с прозрачным продлением Let's Encrypt, автоматической блокировкой подозрительного поведения на основе HTTP-кодов, блокировкой ботов и плохих IP-адресов, ограничениями подключений, современными настройками безопасности, веб-интерфейсом и многим другим.
- NAXSI — NAXSI — это открытый, высокопроизводительный WAF для NGINX с низкими требованиями к обслуживанию правил. NAXSI означает Nginx Anti Xss & Sql Injection.
- sql_firewall — расширение SQL Firewall для PostgreSQL.
- ironbee — IronBee — это проект с открытым исходным кодом для создания универсального датчика безопасности веб-приложений. IronBee — это среда для разработки системы защиты веб-приложений, среда для создания межсетевого экрана веб-приложений (WAF).
- Curiefense — Curiefense добавляет широкий набор автоматизированных инструментов веб-безопасности, включая WAF, к Envoy Proxy.
- open-appsec — open-appsec — это механизм безопасности с открытым исходным кодом на основе машинного обучения, который упреждающе и автоматически предотвращает угрозы веб-приложениям и API.
Сканирование / Тестирование на проникновение
- Spyse — Spyse — это поисковая система OSINT, которая предоставляет свежие данные обо всей сети. Все данные хранятся в собственной БД для мгновенного доступа и связаны друг с другом для гибкого поиска.
Предоставляемые данные: IPv4-хосты, сабдомены/домены/whois, порты/баннеры/протоколы, технологии, ОС, AS, обширная база SSL/TLS и другое.
- sqlmap — sqlmap — это инструмент тестирования на проникновение с открытым исходным кодом, который автоматизирует процесс обнаружения и эксплуатации недостатков SQL-инъекций и захвата серверов баз данных. Он поставляется с мощным механизмом обнаружения, множеством нишевых функций для профессионального тестировщика на проникновение и широким спектром переключателей — от снятия отпечатков баз данных до извлечения данных из базы данных, доступа к базовой файловой системе и выполнения команд на операционной системе через внеполосные соединения.
- ZAP — Zed Attack Proxy (ZAP) — это простой в использовании интегрированный инструмент тестирования на проникновение для поиска уязвимостей в веб-приложениях. Он предназначен для использования людьми с разным опытом в области безопасности и поэтому идеально подходит для разработчиков и функциональных тестировщиков, которые новички в тестировании на проникновение. ZAP предоставляет автоматические сканеры, а также набор инструментов, позволяющих находить уязвимости безопасности вручную.
- OWASP Testing Checklist v4 — список некоторых средств контроля для тестирования во время оценки веб-уязвимостей. Версия в Markdown доступна здесь.
- w3af — w3af — это среда атак и аудита веб-приложений. Цель проекта — создать среду, которая поможет вам защитить ваши веб-приложения путём поиска и эксплуатации всех уязвимостей веб-приложений.
- Recon-ng — Recon-ng — это полнофункциональная среда веб-разведки, написанная на Python. Recon-ng имеет внешний вид, аналогичный Metasploit Framework.
- PTF — Penetration Testers Framework (PTF) — это способ модульной поддержки актуальных инструментов.
- Infection Monkey — полуавтоматический инструмент тестирования на проникновение для картирования и тестирования сетей. Имитирует действия человека-атакующего.
- ACSTIS — ACSTIS помогает сканировать определённые веб-приложения на наличие клиентских шаблонных инъекций AngularJS (иногда называемых CSTI, sandbox escape или sandbox bypass). Он поддерживает сканирование одного запроса, а также обход всего веб-приложения для поиска уязвимости AngularJS CSTI.
Самозащита приложений во время выполнения
- Sqreen — Sqreen — это решение для самозащиты приложений во время выполнения (RASP) для команд разработчиков. Внутриприложенный агент инструментирует и контролирует приложение. Подозрительные действия пользователей регистрируются, а атаки блокируются во время выполнения без изменения кода или перенаправления трафика.
- OpenRASP — решение RASP с открытым исходным кодом, активно поддерживаемое Baidu Inc. Благодаря контекстно-зависимому алгоритму обнаружения проект достиг почти нулевого уровня ложных срабатываний. При высокой нагрузке на сервер наблюдается снижение производительности менее чем на 3%.
Разработка- API Security in Action — Книга, охватывающая безопасность API, включая безопасную разработку, аутентификацию на основе токенов, JSON Web Tokens, OAuth 2 и Macaroons. (ранний доступ, публикуется непрерывно, финальный релиз летом 2020)
- Secure by Design — Книга, которая определяет шаблоны проектирования и стили кодирования, снижающие вероятность возникновения множества уязвимостей безопасности. (ранний доступ, публикуется непрерывно, финальный релиз осенью 2017)
- Understanding API Security — Бесплатный электронный сборник, который даёт представление о том, как работает безопасность API в реальном мире, показывая, как устроены API и как протокол OAuth может быть использован для их защиты.
- OAuth 2 in Action — Книга, которая учит практическому использованию и развёртыванию OAuth 2 с точки зрения клиента, сервера авторизации и сервера ресурсов.
- OWASP ZAP Node API — Используйте OWASP Zed Attack Proxy (ZAP) в своих приложениях NodeJS с помощью этого официального API.
- GuardRails — Приложение GitHub, предоставляющее обратную связь по безопасности в Pull Request.
- Bearer — Сканируйте код на предмет рисков безопасности и уязвимостей, приводящих к утечке конфиденциальных данных.
- Checkov — Инструмент статического анализа для инфраструктуры как кода (Terraform).
- TFSec — Инструмент статического анализа для инфраструктуры как кода (Terraform).
- KICS — Сканирует проекты IaC на наличие уязвимостей безопасности, проблем соответствия требованиям и неправильной конфигурации инфраструктуры. В настоящее время работает с проектами Terraform, манифестами Kubernetes, Dockerfile, шаблонами AWS CloudFormation и плейбуками Ansible.
- Insider CLI — Инструмент статического тестирования безопасности приложений (SAST) с открытым исходным кодом, написанный на GoLang для Java (Maven и Android), Kotlin (Android), Swift (iOS), .NET Full Framework, C# и Javascript (Node.js).
- Full Stack Python Security — Всесторонний взгляд на кибербезопасность для разработчиков Python.
- Making Sense of Cyber Security — Практическое руководство без жаргона по ключевым концепциям, терминологии и технологиям кибербезопасности, идеально подходящее для всех, кто планирует или реализует стратегию безопасности. (ранний доступ, публикуется непрерывно, финальный релиз в начале 2022)
Эксплойты и полезные нагрузки
- PayloadsAllTheThings — Список полезных нагрузок и обходных путей для веб-безопасности и пентеста/CTF
Развёртывание инфраструктуры красной команды
- Redcloud — Автоматизированное развёртывание инфраструктуры красной команды с использованием Docker.
- Axiom — Axiom — это динамический фреймворк инфраструктуры для эффективной работы с мультиоблачными средами, создания и развёртывания повторяемой инфраструктуры, ориентированной на наступательную и оборонительную безопасность.
Развёртывание инфраструктуры синей команды
- MutableSecurity — CLI-программа для автоматизации настройки, конфигурации и использования решений кибербезопасности.
Юзабилити
- Usable Security Course — Курс по удобству безопасности на Coursera. Довольно хорош для тех, кто изучает пересечение безопасности и удобства использования.
Большие данные
- data_hacking — Примеры использования IPython, Pandas и Scikit Learn для максимально эффективного использования данных безопасности.
- hadoop-pcap — Библиотека Hadoop для чтения файлов захвата пакетов (PCAP).
- Workbench — Масштабируемый фреймворк на Python для команд исследований и разработки в области безопасности.
- OpenSOC — OpenSOC интегрирует различные технологии больших данных с открытым исходным кодом, чтобы предоставить централизованный инструмент для мониторинга и анализа безопасности.
- Apache Metron (incubating) — Metron интегрирует различные технологии больших данных с открытым исходным кодом, чтобы предоставить централизованный инструмент для мониторинга и анализа безопасности.
- Apache Spot (incubating) — Apache Spot — это программное обеспечение с открытым исходным кодом для извлечения информации из анализа потоков и пакетов.
- binarypig — Масштабируемое извлечение бинарных данных в Hadoop. Обработка и анализ вредоносных программ с помощью Pig, исследование через Django, Twitter Bootstrap и Elasticsearch.
- Matano — Серверная платформа для сбора данных безопасности с открытым исходным кодом на AWS, которая позволяет загружать, хранить и анализировать петабайты данных безопасности в озере данных Apache Iceberg и выполнять обнаружения в реальном времени на Python в виде кода.
- VAST — Движок конвейера данных безопасности с открытым исходным кодом для структурированных событийных данных, поддерживающий высокообъемную загрузку телеметрии, сжатие и поиск; предназначен для выполнения сценариев безопасности, управляемого поиска угроз и крупномасштабных расследований.
DevOps
- Securing DevOps — Книга о методах безопасности для DevOps, в которой рассматриваются современные практики, используемые для защиты веб-приложений и их инфраструктуры.
- ansible-os-hardening — Ansible-роль для усиления безопасности ОС.
- Trivy — Простой и всеобъемлющий сканер уязвимостей для контейнеров и других артефактов, подходящий для CI.
- Preflight — Помогает проверять скрипты и исполняемые файлы для смягчения атак на цепочку поставок в вашем CI и других системах.
- Teller — Инструмент управления секретами для DevOps и разработчиков — управляйте секретами в нескольких хранилищах и хранилищах ключей из одного места.
- cve-ape — Неинтрузивный сканер CVE для внедрения в тестовые и CI-среды, который может сканировать списки пакетов и отдельные пакеты на наличие существующих CVE через локально хранящуюся базу данных CVE. Также может использоваться как офлайн-сканер CVE, например, для OT/ICS.
- Selefra — Программное обеспечение с открытым исходным кодом для политики как кода, предоставляющее аналитику для мультиоблачных и SaaS-сред.
Терминал
- shellfirm — Удобная утилита, которая помогает избежать выполнения опасных команд, добавляя дополнительный шаг подтверждения. Вы немедленно получите небольшой вызов-подсказку, который дважды проверит ваше действие при обнаружении рискованных паттернов.
- shellclear — Помогает обезопасить команды вашей истории shell, находя чувствительные команды во всех ваших исторических командах и позволяя очистить их.
Операционные системы
Приватность и безопасность
- Qubes OS — Qubes OS — это бесплатная операционная система с открытым исходным кодом, ориентированная на безопасность, предназначенная для однопользовательских настольных компьютеров.
- Whonix — Операционная система, разработанная для анонимности.
- Tails OS — Tails — это портативная операционная система, защищающая от слежки и цензуры.
Онлайн-ресурсы
Хранилища данных
- databunker — Databunker — это адресная книга с усиленными функциями для хранения персональных данных. GDPR и шифрование включены из коробки.
- acra — Набор инструментов для безопасности базы данных: прокси для защиты данных с прозрачным шифрованием «на лету», маскировкой и токенизацией данных, SQL-брандмауэр (предотвращение SQL-инъекций), система обнаружения вторжений.
- blackbox — Безопасное хранение секретов в репозитории VCS с использованием GPG.
- confidant — Хранит секреты в AWS DynamoDB, зашифрованные в состоянии покоя, и интегрируется с IAM.
- dotgpg — Инструмент для безопасного и простого резервного копирования и версионирования производственных секретов или общих паролей.
- redoctober — Сервер для шифрования и дешифрования файлов по принципу «двух человек».
- aws-vault — Хранит учётные данные AWS в связке ключей OSX или в зашифрованном файле.
- credstash — Хранит секреты с использованием AWS KMS и DynamoDB.
- chamber — Хранит секреты с использованием AWS KMS и SSM Parameter Store.
- Safe — CLI для Vault, упрощающий чтение и запись в Vault.
- Sops — Редактор зашифрованных файлов, поддерживающий форматы YAML, JSON и BINARY, шифрование с помощью AWS KMS и PGP.
- passbolt — Менеджер паролей, которого ждала ваша команда. Бесплатный, с открытым исходным кодом, расширяемый, на основе OpenPGP.
- passpie — Кроссплатформенный менеджер паролей для командной строки.
- Vault — Зашифрованное хранилище данных, достаточно безопасное для хранения секретов окружения и приложений.
- LunaSec — База данных для PII с автоматическим шифрованием/токенизацией, изолированными компонентами для обработки данных и централизованным контролем доступа.
Предотвращение мошенничества
- FingerprintJS — Идентифицирует пользователей браузеров и гибридных мобильных приложений, даже если они очищают хранилище данных. Позволяет обнаруживать захват учётных записей, совместное использование учётных записей и повторяющуюся вредоносную активность.
- FingerprintJS Android — Идентифицирует пользователей Android-приложений, даже если они очищают хранилище данных. Позволяет обнаруживать захват учётных записей, совместное использование учётных записей и повторяющуюся вредоносную активность.
Электронные книги
- Holistic Info-Sec for Web Developers — Бесплатная и доступная для скачивания серия книг с очень широким и глубоким охватом того, что нужно знать веб-разработчикам и DevOps-инженерам для создания надёжного, безопасного и поддерживаемого программного обеспечения, сетей и других компонентов, которые поставляются непрерывно и вовремя, без неприятных сюрпризов.
- Docker Security - Quick Reference: For DevOps Engineers — Книга о понимании настроек безопасности Docker по умолчанию, о том, как их улучшить (теория и практика), а также о многих инструментах и методах.
- How to Hack Like a Pornstar — Пошаговый процесс взлома БАНКА, Sparc Flow, 2017.
- How to Hack Like a Legend — История хакера о взломе секретной офшорной компании, Sparc Flow, 2018.
- How to Investigate Like a Rockstar — Проживите настоящий кризис, чтобы освоить секреты криминалистического анализа, Sparc Flow, 2017.
- Real World Cryptography — Эта книга раннего доступа обучает прикладным криптографическим методам для понимания и применения безопасности на всех уровнях ваших систем и приложений.
- AWS Security — Эта книга раннего доступа охватывает распространённые проблемы безопасности AWS и лучшие практики для политик доступа, защиты данных, аудита, непрерывного мониторинга и реагирования на инциденты.
- The Art of Network Penetration Testing — Книга, представляющая собой практическое руководство по проведению собственного теста на проникновение в корпоративной сети. (ранний доступ, публикуется непрерывно, финальный релиз декабрь 2020)
- Spring Boot in Practice — Книга, представляющая собой практическое руководство, в котором представлены десятки актуальных сценариев в удобном формате «проблема-решение-обсуждение». (ранний доступ, публикуется непрерывно, финальный релиз осень 2021)
- Self-Sovereign Identity — Книга о том, как SSI позволяет нам получать цифровые подписанные учётные данные, хранить их в приватных кошельках и безопасно подтверждать наши онлайн-идентичности. (ранний доступ, публикуется непрерывно, финальный релиз осень 2021)
Другие подборки Awesome
Другие подборки Awesome по безопасности- Android Security Awesome — подборка ресурсов по безопасности Android.
- Awesome ARM Exploitation — курируемый список ресурсов по эксплуатации уязвимостей ARM.
- Awesome CTF — курируемый список фреймворков, библиотек, ресурсов и программного обеспечения для CTF.
- Awesome Cyber Skills — курируемый список сред для взлома, где можно законно и безопасно тренировать кибернавыки.
- Awesome Personal Security — курируемый список советов по цифровой безопасности и конфиденциальности со ссылками на дополнительные ресурсы.
- Awesome Hacking — курируемый список учебных пособий, инструментов и ресурсов по взлому.
- Awesome Honeypots — отличный список ресурсов по honeypot (ловушкам).
- Awesome Malware Analysis — курируемый список инструментов и ресурсов для анализа вредоносного ПО.
- Awesome Security Newsletters — курируемый список отличных новостных рассылок для получения последних новостей безопасности по электронной почте.
- Awesome PCAP Tools — сборник инструментов, разработанных исследователями в области компьютерных наук для обработки сетевых трасс.
- Awesome Pentest — подборка ресурсов, инструментов и других интересных материалов для пентеста.
- Awesome Privacy — курируемый список программ и сервисов, уважающих конфиденциальность.
- Awesome Linux Containers — курируемый список отличных фреймворков, библиотек и программного обеспечения для Linux-контейнеров.
- Awesome Incident Response — курируемый список ресурсов для реагирования на инциденты.
- Awesome Web Hacking — этот список предназначен для всех, кто хочет изучить безопасность веб-приложений, но не знает с чего начать.
Другие потрясающие списки Awesome
Другие невероятно полезные списки:
Ваши правки всегда приветствуются!