Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-threat-detection — 精选的威胁检测与狩猎资源列表:检测规则、SIEM 和日志分析工具、端点/网络监控、数据集、培训、实验室。 | Kitploit
工具/GitHubGitHub/0x4d31/awesome-threat-detection
网络安全威胁情报入侵检测论文与研究学习与教育事件响应精选资源日志分析实验室与实践
GitHub0x4d31/awesome-threat-detection

awesome-threat-detection

精选的威胁检测与狩猎资源列表:检测规则、SIEM 和日志分析工具、端点/网络监控、数据集、培训、实验室。

查看仓库
4.7k7577个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Awesome 威胁检测与狩猎

Awesome

精选的威胁检测与狩猎资源列表

目录

  • 威胁检测与狩猎
    • 🔨 工具
      • 检测、告警与自动化平台
      • 端点监控
      • 网络监控
      • 邮件监控
    • 🔍 检测规则
    • 📑 数据集
    • 📘 资源
      • 框架
      • Windows
      • MacOS
      • Osquery
      • DNS
      • 指纹识别
      • 数据科学
      • 研究论文
      • 博客
      • 相关 Awesome 列表
    • 🎙️ 播客
    • 🗞️ 通讯
    • 🎥 视频
    • 👩‍🎓 培训
    • 👩‍💻 实验室
    • 🤖 Twitter
  • 威胁模拟
    • 🪓 工具
    • 📕 资源
  • 贡献
  • 许可证

工具

  • NRD-db - 自动获取新注册域名并将其存储在 Redis 数据库中。
  • MITRE ATT&CK Navigator(源代码)- ATT&CK Navigator 旨在提供 ATT&CK 矩阵的基本导航和标注功能,目前人们已在 Excel 等工具中进行类似操作。
  • HELK - 一个具备高级分析能力的 Hunting ELK(Elasticsearch、Logstash、Kibana)。
  • DetectionLab - 使用 Vagrant 和 Packer 脚本构建一个包含安全工具与日志最佳实践的实验室环境。
  • Revoke-Obfuscation - PowerShell 混淆检测框架。
  • Invoke-ATTACKAPI - 一个通过 MITRE ATT&CK 框架自身 API 与之交互的 PowerShell 脚本。
  • Unfetter - 一个参考实现,提供从客户端计算机收集事件(进程创建、网络连接、Windows 事件日志等)并执行 CAR 分析以检测潜在敌对活动的框架。
  • Flare - 一个用于网络流量和行为分析的分析框架。
  • RedHunt-OS - 一个用于对抗仿真和威胁狩猎的虚拟机。RedHunt 旨在通过整合攻击者武器库和防御者工具包,成为满足您所有威胁仿真和威胁狩猎需求的一站式平台,以主动识别您环境中的威胁。
  • Oriana - 一个基于 Django 构建、适用于 Windows 环境的横向移动与威胁狩猎工具,已支持 Docker。
  • Bro-Osquery - Bro 与 osquery 的集成
  • Brosquery - 一个用于 osquery 的模块,可将 Bro 日志加载到表中
  • DeepBlueCLI - 一个通过 Windows 事件日志进行威胁狩猎的 PowerShell 模块
  • Uncoder - 一个在线转换器,用于 SIEM 已保存搜索、过滤器、查询、API 请求、关联规则和 Sigma 规则
  • CimSweep - 一套基于 CIM/WMI 的工具,支持在所有 Windows 版本上远程执行事件响应和狩猎操作
  • Dispatch - 一个开源危机管理编排框架
  • EQL - 事件查询语言
    • EQLLib - 事件查询语言分析库(eqllib)是一个基于事件的分析库,使用 EQL 编写,用于检测 MITRE ATT&CK™ 中识别的敌手行为。

检测、告警与自动化平台

查看更多资源,请查看 Detection and Response Pipeline 仓库。该仓库包含检测与响应管道中每个组件的推荐工具/服务集合,并附有实际示例。其目的是为设计有效的威胁检测与响应管道创建一个参考中心。

  • ElastAlert - 一个用于对 Elasticsearch 数据中的异常、峰值或其他感兴趣模式进行告警的框架
  • StreamAlert - 一个无服务器、实时数据分析框架,使您能够使用自定义数据源和告警逻辑,从任何环境摄取、分析数据并发出告警
  • Matano:用于 AWS 上威胁狩猎、检测和响应的开源安全湖平台(SIEM 替代方案)。Matano 允许您使用 Python 将高级检测编写为代码,以实时关联威胁并发出告警。
  • Shuffle:一个通用安全自动化平台。
  • Sublime:用于邮件环境检测、响应和威胁狩猎的开放平台。Sublime 允许您以代码形式编写高级检测,实时告警和修复网络钓鱼等威胁。
  • Substation - 一个面向安全团队的云原生数据管道和转换工具包。

端点监控

  • osquery(github)- 由 SQL 驱动的操作系统插桩、监控和分析
  • Kolide Fleet - 一个用于 osquery 集群的灵活控制服务器
  • Zeek Agent - 一个将主机活动提供给 Zeek 的端点监控代理
  • Velociraptor - 端点可见性和收集工具
  • Sysdig - 一个深度 Linux 系统可见性工具,原生支持容器。可以将 sysdig 视为 strace + tcpdump + htop + iftop + lsof + ……超赞
  • go-audit - Linux auditd 守护进程的替代方案
  • Sysmon - 一种 Windows 系统服务和设备驱动程序,用于监控系统活动并将其记录到 Windows 事件日志
  • Sysmon for Linux
  • OSSEC - 一个开源基于主机的入侵检测系统(HIDS)
  • WAZUH - 一个开源安全平台

配置

  • sysmon-DFIR - 使用 Microsoft Sysmon 检测恶意活动的数据源、配置和方法。
  • sysmon-config - 带有默认高质量事件跟踪的 Sysmon 配置文件模板。
  • sysmon-modular - 一个 sysmon 配置模块仓库,还包含 Sysmon 配置到 MITRE ATT&CK 技术的 映射。
  • auditd configuration
  • osquery-configuration - 一个使用 osquery 进行事件检测和响应的仓库。

网络监控

  • Zeek(前身为 Bro)- 一个网络安全监控工具
  • ntopng - 一个基于 Web 的网络流量监控工具
  • Suricata - 一个网络威胁检测引擎
  • Snort(github)- 一个网络入侵检测工具
  • Joy - 一个用于捕获和分析网络流数据和流内数据的软件包,适用于网络研究、取证和安全监控
  • Netcap - 一个安全且可扩展的网络流量分析框架
  • Arkime) - 一个大规模开源全数据包捕获和搜索工具
  • Stenographer - 一个全数据包捕获工具

指纹识别工具

  • JA3 - 一种用于分析 SSL/TLS 客户端和服务器的方法
  • HASSH - SSH 客户端和服务器的分析方法
  • RDFP - 基于 FATT(Fingerprint All The Things)的 Zeek 远程桌面指纹识别脚本
  • FATT - 一个基于 pyshark 的脚本,用于从 pcap 文件和实时网络流量中提取网络元数据和指纹
  • FingerprinTLS - 一种 TLS 指纹识别方法
  • Mercury - 网络指纹识别和数据包元数据捕获
  • GQUIC Protocol Analyzer for Zeek
  • Recog - 一个通过将指纹与各种网络探针返回的数据进行比对,来识别产品、服务、操作系统和硬件的框架
  • Hfinger - HTTP 请求指纹识别
  • JARM - 一种主动式传输层安全(TLS)服务器指纹识别工具。

邮件监控

  • Sublime Platform - 一个邮件威胁检测引擎

检测规则

  • Sigma - SIEM 系统的通用签名格式
  • Splunk Detections 和 Analytic stories
  • Elastic Detection Rules
  • MITRE CAR - 网络分析仓库(Cyber Analytics Repository)是 MITRE 基于敌手战术、技术和公共知识(ATT&CK™)对抗模型开发的分析知识库。
  • Awesome YARA Rules
  • Chronicle Detection Rules - 用于 Chronicle Detection API 的 YARA-L 2.0 示例规则集合。
  • GCP Security Analytics - 社区安全分析为 Google Cloud 提供一组由社区驱动的审计与威胁查询。
  • ThreatHunter-Playbook - 一个社区驱动的开源项目,旨在分享检测逻辑、敌手战术和资源,以提高检测开发的效率。
  • Sublime Detection Rules - 邮件攻击检测、响应和狩猎规则。

数据集

  • Mordor - 预录制的安全事件,由模拟的敌手技术生成,以 JavaScript 对象表示法(JSON)文件形式呈现。数据按 Mitre ATT&CK 框架定义的平台、敌手组织、战术和技术进行分类。
  • SecRepo.com(github 仓库)- 安全相关数据样本。
  • Boss of the SOC (BOTS) Dataset Version 1
  • Boss of the SOC (BOTS) Dataset Version 2
  • Boss of the SOC (BOTS) Dataset Version 3
  • EMBER(论文)- EMBER 数据集是来自 PE 文件的特征集合,作为研究人员的基准数据集
  • theZoo - 一个包含真实恶意软件的仓库
  • CIC Datasets - 加拿大网络安全研究所数据集
  • Netresec's PCAP repo list - 互联网上可免费获取的公共数据包捕获仓库列表。
  • PCAP-ATTACK - 包含不同 ATT&CK 技术的 PCAP 样本仓库。
  • EVTX-ATTACK-SAMPLES - 与 ATT&CK 技术相关的 Windows 事件样本(EVTX)仓库(EVTX-ATT&CK 表格)。
  • Public Security Log Sharing Site
  • attack_data - 一个包含多种攻击精选数据集的仓库。

资源- Huntpedia - 你的威胁狩猎知识大全

  • Hunt Evil - 你的威胁狩猎实用指南
  • The Hunter's Handbook - Endgame 的对手狩猎指南
  • ThreatHunter-Playbook - 一本威胁猎人手册,帮助开发狩猎活动的技术和假设。
  • The ThreatHunting Project - 一个很棒的狩猎集合和威胁狩猎资源。
  • CyberThreatHunting - 面向威胁猎人的资源集合。
  • Hunt-Detect-Prevent - 用于狩猎、检测和阻止恶意行为者的来源和工具清单。
  • 告警与检测策略框架
  • 为成功的威胁狩猎生成假设
  • 专家调查指南 - 威胁狩猎
  • Active Directory 威胁狩猎
  • 针对无文件恶意软件的威胁狩猎
  • 被攻击者滥用的 Windows 命令
  • Deception-as-Detection - 将基于欺骗的检测技术映射到 MITRE 的 ATT&CK 框架。
  • 论 TTP
  • 低成本狩猎(幻灯片)
  • 威胁狩猎技术 - AV、代理、DNS 和 HTTP 日志
  • 使用 Splunk 检测恶意软件信标

框架

  • MITRE ATT&CK - 一个精选的网络对手行为知识库和模型,反映了对手生命周期的各个阶段以及他们已知攻击的平台。
  • 告警与检测策略框架 - 一个用于开发告警和检测策略的框架。
  • 简单的狩猎成熟度模型 - 狩猎成熟度模型描述了组织狩猎能力的五个级别,从 HMM0(能力最低)到 HMM4(能力最高)。
  • 疼痛金字塔 - 描述了你可能用来检测对手活动的指标类型,以及当你能够剥夺这些指标时给对手造成的痛苦程度之间的关系。
  • 网络威胁狩猎框架
  • PARIS 模型 - 一种威胁狩猎模型。
  • 网络杀伤链 - 它是情报驱动防御® 模型的一部分,用于识别和预防网络入侵活动。该模型确定了对手必须完成哪些步骤才能实现其目标。
  • DML 模型 - 检测成熟度等级(DML)模型是一种能力成熟度模型,用于衡量检测网络攻击的成熟度。
  • NIST 网络安全框架
  • OSSEM(开源安全事件元数据)- 一个社区主导的项目,专注于来自不同数据源和操作系统的安全事件日志的文档化和标准化。
  • 开放网络安全架构框架 (OCSF) - 一个用于创建架构的框架,它还提供了使用该框架构建的网络安全事件架构(架构浏览器)。
  • MITRE Engage - 一个用于规划和讨论对手交战行动的框架,使您能够与对手交战并实现您的网络安全目标。
  • MaGMa 用例定义模型 - 一种以业务为中心的方法,用于规划和定义威胁检测用例。

Windows

  • 通过 Windows 事件日志进行威胁狩猎
  • Windows 日志记录速查表
  • Active Directory 威胁狩猎
  • Windows 狩猎 - Windows 狩猎查询集合
  • 被攻击者滥用的 Windows 命令
  • JPCERT - 通过跟踪事件日志检测横向移动
    • 工具分析结果表

Sysmon

  • 用 Splunk 分析端点:使用 Sysmon 进行威胁狩猎
    • 使用 Sysmon 进行狩猎
  • 使用 Sysmon 进行威胁狩猎:带宏的 Word 文档
  • 威胁猎人编年史:使用 Sysmon 和 ELK 搜索内存中的 Mimikatz
    • 第一部分(事件 ID 7)
    • 第二部分(事件 ID 10)
  • 使用 Sysmon(和 Splunk)进行高级事件检测和威胁狩猎(botconf 2016 幻灯片,FIRST 2017 幻灯片)
  • 面向蓝队的 Sysmon 和威胁狩猎 Mimikatz wiki
  • Splunkmon — 将 Sysmon 提升到新水平
  • Sysmon 威胁检测指南 (PDF)

PowerShell

  • Revoke-Obfuscation:使用科学方法检测 PowerShell 混淆(论文,幻灯片)
  • 狩猎已知的未知(使用 PowerShell)
  • 见鬼,让我们去狩猎 PowerShell 吧!
  • 使用热力图狩猎 PowerShell

MacOS

  • macOS 威胁狩猎和事件响应指南

Osquery

  • osquery 在企业中
  • osquery 用于安全 — 第 1 部分
  • osquery 用于安全 — 第 2 部分 - 高级 osquery 功能、文件完整性监控、进程审计等。
  • 使用 osquery 追踪被盗的代码签名证书
  • 使用 osquery 监控 macOS 主机
  • Kolide 的博客
  • osquery 扩展 Skunkworks 项目

DNS

  • 检测 DNS 隧道
  • 狩猎已知的未知(使用 DNS)
  • 在 Splunk 中检测动态 DNS 域名
  • 关于熵和 DNS 的随想
  • 追踪新注册域名
  • 可疑域名追踪仪表盘
  • 主动恶意域名搜索
  • DNS 并不无聊 - 使用 DNS 揭示和阻止攻击
  • 可操作的检测 - 蓝队战术

指纹识别

  • JA3:用于恶意软件检测的 SSL/TLS 客户端指纹识别
  • 使用 JA3 和 JA3S 进行 TLS 指纹识别
  • HASSH - 一种用于 SSH 客户端和服务器的指纹分析方法
    • HASSH @BSides Canberra 2019 - 幻灯片
  • 使用 JA3/S 和 HASSH 在网络上发现恶意行为
  • RDP 指纹识别 - 使用 JA3 和 RDFP 分析 RDP 客户端
  • 超越 JA3 的有效 TLS 指纹识别
  • 现实世界中的 TLS 指纹识别
  • 使用 SSL 握手分析的 HTTP 客户端指纹识别(源代码:mod_sslhaf)
  • TLS 指纹识别 - 更智能的防御与更隐蔽的攻击
  • JA3er - JA3 指纹数据库
  • HTTP 指纹识别简介
  • TLS 指纹 收集自科罗拉多大学博尔德分校校园网络
  • TLS 在规避审查中的应用
  • 超越浏览器的 TLS:结合终端主机和网络数据来理解应用行为
  • 使用被动 SSL/TLS 指纹识别进行 HTTPS 流量分析和客户端识别
  • 使用马尔可夫链指纹识别对加密流量进行分类
  • HeadPrint:通过基于标头的应用指纹识别检测异常通信

数据科学

  • data_hacking - 使用 IPython、Pandas 和 Scikit Learn 来充分利用安全数据的示例。
  • 逆向工程分析师:为 SOC 构建机器学习模型
  • msticpy - 用于在 Jupyter Notebook 中进行信息安全调查和狩猎的库。

研究论文

  • 基于对手行动和入侵杀伤链分析的情报驱动计算机网络防御
  • 入侵分析钻石模型
  • EXPOSURE:使用被动 DNS 分析发现恶意域名
  • 入侵检测告警关联的综合方法(论文,学位论文)
  • 论使用 DNS 进行命令与控制的僵尸网络
  • 智能自动化红队模拟
  • 用于加密恶意软件流量分类的机器学习

博客

  • David Bianco 的博客
  • DFIR 与威胁狩猎博客
  • CyberWardog 的博客(旧博客)
  • Chris Sanders 的博客
  • Kolide 博客
  • Anton Chuvakin
  • Alexandre Teixeira

相关 Awesome 列表

  • Awesome Kubernetes Threat Detection
  • Awesome Incident Response
  • Awesome Forensics
  • Awesome Honeypots
  • Awesome Malware Analysis
  • Awesome YARA
  • Awesome Security
  • Awesome Cloud Security

播客- Google Cloud Security Podcast 由 Anton Chuvakin 和 Timothy Peacock 主持。

  • Detection: Challenging Paradigms 由 SpecterOps 出品
  • Darknet Diaries 由 Andy Greenberg 主持 - 来自互联网黑暗面的真实故事。
  • Risky Business 由 Patrick Gray 主持

Newsletters

  • Detection Engineering Weekly 由 Zack 'techy' Allen 编写
  • This Week in 4n6 - 每周数字取证与事件响应新闻摘要。

Videos

  • SANS 威胁狩猎与事件响应峰会 2017
  • SANS 威胁狩猎与事件响应峰会 2016
  • BotConf 2016 - 使用 Sysmon 和 Splunk 进行高级事件检测与威胁狩猎
  • BSidesCharm 2017 - 检测难以捉摸的目标:Active Directory 威胁狩猎
  • BSidesAugusta 2017 - 机器学习驱动的网络威胁狩猎
  • 颠覆堆栈:威胁狩猎者的离群点检测
  • BSidesPhilly 2017 - 威胁狩猎:在规避企业障碍的同时定义流程
  • Black Hat 2017 - Revoke-Obfuscation:利用科学检测(及规避)PowerShell 混淆
  • DefCon 25 - 微软刚刚给了蓝队战术核武器
  • BSides London 2017 - 狩猎还是被狩猎
  • SecurityOnion 2017 - 有效枢轴分析以捕获更多坏人
  • SkyDogCon 2016 - 狩猎:对抗黑魔法的防御
  • BSidesAugusta 2017 - 不要用 Google 搜索 'PowerShell 狩猎'
  • BSidesAugusta 2017 - 使用调查剧本和 OpenCNA 狩猎对手
  • 使用关联数据进行可视化狩猎
  • RVAs3c - Pyramid of Pain:以情报驱动的检测/响应以提高对手成本
  • BSidesLV 2016 - 使用 PowerShell 在端点上进行狩猎
  • Derbycon 2015 - 面向大众的入侵狩猎:实用指南
  • BSides DC 2016 - 实用赛博格主义:利用机器学习进行事件检测入门
  • SANS 网络广播 2018 - 什么事件日志?第 1 部分:攻击者删除事件日志的技巧

Trainings

  • Applied Network Defense 课程由 Chris Sanders 主讲
    • 调查理论、实战威胁狩猎、使用 Sigma 进行检测工程等。
  • Security Blue Team(BTL1 和 BTL2 认证)
  • LetsDefend - 实战型 SOC 分析师培训
  • TryHackMe - 通过真实场景进行动手网络安全培训。
  • 13Cubed,调查 Windows 端点 由 Richard Davis 编写
  • HackTheBox - 虽然与威胁检测无直接关系,但该网站提供关于通用安全和进攻性主题的培训模块,对初级 SOC 分析师有一定帮助。

Labs

  • DetectionLab - Vagrant 和 Packer 脚本,用于构建包含安全工具和日志记录最佳实践的实验环境。
  • Splunk Boss of the SOC - 动手实践工作坊和挑战,使用 BOTS 和其他数据集练习威胁狩猎。
  • HELK - 一个具备高级分析能力的狩猎 ELK(Elasticsearch、Logstash、Kibana)。
  • BlueTeam Lab - 一个使用 Terraform 和 Ansible 在 Azure 中创建的检测实验室。
  • attack_range - 一种工具,允许你创建带有检测插桩的本地或云环境,以模拟攻击并将数据收集到 Splunk 中。

Twitter

  • “Awesome Detection” Twitter 列表 - 发布有关威胁检测、狩猎和 DFIR 内容的 Twitter 账号。

Threat Simulation Tools

  • MITRE CALDERA - 一个自动化对手模拟系统,可在 Windows 企业网络中执行入侵后的对抗行为。
  • APTSimulator - 一个 Windows 批处理脚本,使用一组工具和输出文件使系统看起来像已被入侵。
  • Atomic Red Team - 映射到 MITRE ATT&CK 框架的小型且高度可移植的检测测试。
  • Network Flight Simulator - flightsim 是一个轻量级工具,用于生成恶意网络流量,帮助安全团队评估安全控制和网络可见性。
  • Metta - 一个用于进行对手模拟的安全准备工具。
  • Red Team Automation (RTA) - RTA 提供了一套脚本框架,旨在让蓝队以 MITRE ATT&CK 为模型,针对恶意攻击技术测试其检测能力。
  • SharpShooter - Payload 生成框架。
  • CACTUSTORCH - 用于对手模拟的 Payload 生成。
  • DumpsterFire - 一个模块化、菜单驱动的跨平台工具,用于构建可重复、延时、分布式安全事件。
  • Empire(网站) - 一个 PowerShell 和 Python 的后渗透代理。
  • PowerSploit - 一个 PowerShell 后渗透框架。
  • RedHunt-OS - 一个用于对手模拟和威胁狩猎的虚拟机。RedHunt 旨在通过整合攻击者的武器库和防御者的工具包,成为满足你所有威胁模拟和威胁狩猎需求的一站式工具,以主动识别环境中的威胁。
  • Infection Monkey - 一个开源入侵与攻击模拟(BAS)工具,用于评估私有云和公有云环境对入侵后攻击和横向移动的恢复能力。
  • Splunk Attack Range - 一种工具,允许你创建带有检测插桩的本地或云环境,以模拟攻击并将数据收集到 Splunk 中。

Threat Simulation Resources

  • MITRE 的对手模拟计划
  • Awesome Red Teaming - 一份精选的红队资源列表
  • 红队基础设施 Wiki - 用于收集红队基础设施加固资源的 Wiki。
  • 使用 SharpShooter 生成 Payload
  • SpecterOps 博客
    • 威胁狩猎
  • 高级威胁战术 - 一门关于红队行动和对手模拟的免费课程。
  • 向 ATT&CK 发出信号:第 1 部分 - 在 CALDERA 中对 APT32 进行建模
  • 红队/对手模拟工具包 - 一组有助于红队行动的开源和商业工具集合。
  • C2 矩阵 (Google Sheets)
  • adversary_emulation_library - 一个开放的对手模拟计划库,旨在帮助组织基于真实世界的 TTP(战术、技术和程序)测试其防御能力。

Contribute

欢迎贡献!请先阅读贡献指南。

License

CC0

在法律允许的范围内,Adel "0x4D31" Karimi 已放弃对本作品的所有版权及相关或相邻权利。

下载工具
  • BZAR(Bro/Zeek 基于 ATT&CK 的分析与报告)- 一组用于检测 ATT&CK 技术的 Zeek 脚本
  • Security Onion - 一个用于威胁狩猎、安全监控和日志管理的开源 Linux 发行版,包含 ELK、Snort、Suricata、Zeek、Wazuh、Sguil 等众多安全工具
  • Varna - 使用事件查询语言(EQL)进行快速且低成本的 AWS CloudTrail 监控
  • BinaryAlert - 无服务器、实时及追溯式恶意软件检测
  • hollows_hunter - 扫描所有正在运行的进程,识别并转储各种潜在恶意植入体(被替换/植入的 PE、shellcode、钩子、内存补丁)。
  • ThreatHunting - 一个映射到 MITRE ATT&CK 的 Splunk 应用,用于指导您的威胁狩猎活动
  • Sentinel Attack - 一个利用 sysmon 和 MITRE ATT&CK 框架的 Azure Sentinel 警报与狩猎查询仓库
  • Brim - 一个用于高效搜索大型数据包捕获文件和 Zeek 日志的桌面应用程序
  • Capa - 一个用于识别可执行文件能力的开源工具。
  • certgrep - 一个快速的证书透明度日志正则表达式域名查找工具。
  • Have I Been Squatted - 一个快速的域名仿冒(typosquatting)检测工具。
  • Intel Owl - 一个开源情报(OSINT)解决方案,可通过单一 API 大规模获取特定文件、IP 或域名的威胁情报数据。
  • YARA - 模式匹配的瑞士军刀
  • Splunk Security Content - Splunk 精选的检测内容,可轻松用于多种 SIEM(参见 Uncoder Rule Converter)。
  • Threat Bus - 威胁情报分发层,通过分布式发布/订阅消息代理连接安全工具。
  • VAST - 一个用于数据驱动安全调查的网络遥测引擎。
  • zeek2es - 一个将 Zeek 日志转换为 Elastic/OpenSearch 的开源工具。您还可以从 Zeek 的 TSV 日志输出纯 JSON!
  • LogSlash:在不牺牲分析能力的前提下减少日志量的标准。
  • SOC-Multitool:一个功能强大且用户友好的浏览器扩展,可简化安全专业人员的调查工作。
  • Zeek Analysis Tools (ZAT):使用 Pandas、scikit-learn、Kafka 和 Spark 处理和分析 Zeek 网络数据。
  • ProcMon for Linux
  • Synthetic Adversarial Log Objects (SALO) - 一个生成日志事件的框架,无需基础设施或触发日志事件的操作。
  • 数据科学狩猎漏斗
  • 使用 Python 和 Pandas 创建 D3 力导向网络图
  • 大规模系统调用审计
  • 使用 go-audit 和日志管道捕获攻击者
  • 威胁情报的考文垂难题
  • 向 ATT&CK 发出信号:第 1 部分 - 使用 Tanium 构建实时威胁检测能力,重点关注已记录的对抗技术。
  • SANS 峰会档案(DFIR,网络防御) - 威胁狩猎、蓝队和 DFIR 峰会幻灯片
  • Bro-Osquery - 使用开源软件进行大规模主机和网络监控
  • 恶意软件持久化 - 专注于恶意软件持久化的各种信息集合:检测(技术)、响应、陷阱和日志收集(工具)。
  • 使用 Jupyter Notebook 进行威胁狩猎
  • Dropbox 安全团队如何为威胁检测和事件响应构建工具
  • 事件查询语言简介
  • 事件查询语言(EQL)威胁狩猎无忧指南 (PDF)
  • 保真度漏斗简介 (PDF)
  • 检测频谱 (PDF)
  • 能力抽象 (PDF)
  • Awesome YARA - 一个精选的 YARA 规则、工具和资源列表
  • 定义 ATT&CK 数据源 - 一个分两部分的博客系列,概述了一种扩展 ATT&CK 当前数据源的新方法。
  • DETT&CT:将你的蓝队映射到 MITRE ATT&CK™ - 一篇描述如何将基于 MITRE ATT&CK 的检测内容与数据源对齐的博客。
  • Splunk 中的检测即代码第 1 部分,第 2 部分,和第 3 部分 - 一个多部分系列,描述了如何在 Splunk 环境中成功部署检测即代码。
  • 检测工程中的经验教训 - 一位经验丰富的检测工程师详细描述了他对构建有效威胁检测项目的观察、挑战和建议。
  • 应用于威胁检测工程输入的研究驱动流程.
  • 调查场景 Chris Sanders 的推文
  • Oh My Malware - 一个专注于使用 Elastic Security 进行恶意软件执行和调查的视频系列。
  • 使用 JA3 对所有 SSL 进行画像与检测
  • ACoD 2019 - HASSH SSH 客户端/服务器画像
  • QueryCon 2018 - osquery 开源社区的年度会议 (querycon.io)
  • 使用关联数据图进行可视化狩猎
  • SecurityOnion Con 2018 - 数据分析入门
  • 空客内部威胁检测 – 人工智能对抗数据泄露与工业间谍
  • 使用 Jupyter Notebook 进行网络安全调查